Emendas Públicas

Políticas de Privacidade

1. Apresentação

Esta Política de Privacidade explica como os dados pessoais são tratados no âmbito do sistema Emendas Públicas, desenvolvido pela Ceggy Sistemas LTDA.

O sistema é voltado à gestão, tramitação, acompanhamento e transparência de emendas parlamentares municipais, podendo tratar dados pessoais de usuários cadastrados, agentes públicos, agentes políticos, representantes de entidades, beneficiários, fornecedores, cidadãos e demais pessoas eventualmente relacionadas às informações inseridas na plataforma.

Esta Política deve ser lida em conjunto com os Termos de Condições de Uso do sistema.

2. Compromisso com a privacidade e a proteção de dados

A Ceggy reconhece a importância da privacidade, da segurança da informação e da proteção de dados pessoais.

O tratamento de dados pessoais no sistema deverá observar a legislação brasileira aplicável, especialmente a Lei Geral de Proteção de Dados Pessoais, a legislação de acesso à informação, normas sobre transparência pública, regras de uso da internet e demais disposições pertinentes.

A proteção de dados pessoais deverá ser compatibilizada com os deveres de publicidade, transparência, controle social e prestação de contas próprios da Administração Pública.

3. Papéis no tratamento de dados pessoais

Em regra, o órgão público contratante atua como controlador dos dados pessoais inseridos no sistema, pois é responsável por definir as finalidades, bases legais, categorias de dados tratados, permissões de acesso, hipóteses de publicação, prazos de retenção e demais decisões relacionadas ao tratamento.

A Ceggy, quando tratar dados pessoais em nome do órgão contratante e conforme suas orientações, atuará como operadora, realizando operações necessárias à disponibilização, funcionamento, suporte, manutenção, segurança e evolução da plataforma.

Em situações específicas, a Ceggy poderá atuar como controladora de dados pessoais relacionados à sua própria operação empresarial, tais como dados de representantes de clientes, contatos comerciais, usuários de suporte, registros administrativos, cobrança, gestão contratual e comunicações institucionais.

4. Dados pessoais que podem ser tratados

O sistema poderá tratar diferentes categorias de dados pessoais, conforme as informações inseridas pelo órgão contratante ou pelos usuários autorizados.

Poderão ser tratados, entre outros:

I. dados de identificação, como nome, CPF, matrícula, cargo, função, órgão de lotação, e-mail institucional e telefone;

II. dados de acesso, como login, perfil de usuário, permissões, data e horário de acesso, endereço IP, registros de autenticação e logs de atividade;

III. dados funcionais ou institucionais, como vínculo com órgão público, unidade administrativa, cargo, função, lotação e atribuições relacionadas à tramitação;

IV. dados de parlamentares, agentes políticos, servidores, gestores e responsáveis por unidades administrativas;

V. dados de representantes de entidades, organizações da sociedade civil, fornecedores, beneficiários ou interessados relacionados a emendas parlamentares;

VI. dados constantes em documentos anexados ao sistema, como ofícios, pareceres, despachos, planos de trabalho, documentos de identificação, certidões, relatórios, comprovantes, termos, contratos ou instrumentos similares;

VII. dados eventualmente publicados em área pública de transparência, conforme definição do órgão contratante e observância das normas aplicáveis;

VIII. dados técnicos necessários à segurança, auditoria e funcionamento do sistema.

A natureza e extensão dos dados tratados dependerão da forma de utilização do sistema pelo órgão contratante.

5. Dados pessoais sensíveis

O sistema não tem como finalidade principal o tratamento de dados pessoais sensíveis.

Contudo, documentos ou informações inseridos pelo órgão contratante ou pelos usuários poderão eventualmente conter dados sensíveis, tais como informações de saúde, dados biométricos, informações sobre crianças ou adolescentes, dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou outras informações protegidas por legislação específica.

Nesses casos, caberá ao órgão contratante avaliar a necessidade, adequação, base legal, finalidade, restrição de acesso e eventual supressão ou anonimização antes da inserção, tramitação ou publicação desses dados.

A Ceggy não recomenda a inserção de dados pessoais sensíveis quando eles não forem necessários para a finalidade administrativa pretendida.

6. Finalidades do tratamento

Os dados pessoais poderão ser tratados para as seguintes finalidades:

I. permitir o acesso seguro ao sistema;

II. identificar usuários e autenticar credenciais;

III. gerenciar perfis de acesso e permissões;

IV. viabilizar o cadastro, tramitação, acompanhamento e controle de emendas parlamentares municipais;

V. permitir a anexação, organização e consulta de documentos;

VI. registrar movimentações, manifestações, despachos, validações, aprovações e publicações;

VII. gerar relatórios, painéis e indicadores gerenciais;

VIII. disponibilizar informações para fins de transparência pública, quando aplicável;

IX. assegurar rastreabilidade, auditoria, controle interno e responsabilização;

X. prestar suporte técnico e solucionar falhas;

XI. manter a segurança, integridade, estabilidade e disponibilidade da plataforma;

XII. cumprir obrigações legais, regulatórias, contratuais e administrativas;

XIII. atender solicitações de autoridades competentes;

XIV. melhorar funcionalidades, experiência de uso e desempenho do sistema, quando aplicável.

7. Bases legais para o tratamento

O tratamento de dados pessoais no sistema poderá se apoiar em diferentes bases legais, conforme a finalidade e o contexto da operação.

No âmbito dos órgãos públicos contratantes, o tratamento poderá decorrer, especialmente, do cumprimento de obrigação legal ou regulatória, da execução de políticas públicas, do exercício regular de direitos em processos administrativos, do legítimo interesse quando cabível, da execução de contrato ou de outras hipóteses previstas na legislação aplicável.

Quando houver divulgação de informações em área pública de transparência, o órgão contratante deverá observar a compatibilidade entre os deveres de publicidade e transparência e a proteção de dados pessoais, aplicando critérios de necessidade, adequação, proporcionalidade e minimização.

8. Transparência pública e proteção de dados

O sistema poderá disponibilizar informações em painéis, páginas ou portais de transparência.

A publicação de dados pessoais em ambiente público deverá ocorrer apenas quando houver fundamento legal, finalidade pública legítima, necessidade e proporcionalidade.

Cabe ao órgão contratante definir quais informações serão públicas, restritas ou sigilosas, bem como revisar documentos antes da publicação.

Sempre que a identificação direta de uma pessoa natural não for necessária para a finalidade de transparência, recomenda-se a supressão, anonimização ou limitação dos dados exibidos.

A Ceggy disponibiliza a ferramenta tecnológica, mas não substitui o juízo administrativo do órgão contratante quanto à classificação, restrição ou divulgação de informações.

9. Compartilhamento de dados

Os dados pessoais poderão ser compartilhados nas seguintes hipóteses:

I. entre usuários autorizados do próprio órgão contratante;

II. com outros órgãos ou entidades públicas, quando necessário à finalidade administrativa, legal ou institucional;

III. com autoridades administrativas, judiciais, de controle ou fiscalização, quando houver obrigação legal ou determinação competente;

IV. com fornecedores técnicos, prestadores de infraestrutura, hospedagem, suporte, segurança, autenticação ou serviços necessários ao funcionamento da plataforma;

V. em áreas públicas de transparência, quando o órgão contratante definir a publicidade das informações;

VI. em outras hipóteses autorizadas pela legislação aplicável ou por instrumento contratual.

Quando houver compartilhamento com fornecedores técnicos, a Ceggy adotará medidas razoáveis para exigir padrões adequados de segurança e confidencialidade, conforme aplicável.

10. Armazenamento e retenção dos dados

Os dados pessoais serão armazenados pelo tempo necessário ao cumprimento das finalidades para as quais foram coletados ou inseridos, observadas obrigações legais, regulatórias, contratuais, administrativas, arquivísticas, de auditoria e de prestação de contas.

O prazo de retenção de dados administrativos inseridos no sistema será definido, em regra, pelo órgão contratante, considerando legislação aplicável, normas de gestão documental, regras de arquivo público, controle interno, controle externo e eventual necessidade de preservação histórica ou probatória.

Os registros de acesso, logs e trilhas de auditoria poderão ser mantidos pelo período necessário à segurança, rastreabilidade, apuração de responsabilidades, cumprimento de obrigações legais e defesa de direitos.

Após o encerramento da relação contratual, a exportação, migração, retenção ou exclusão dos dados observará o contrato firmado entre a Ceggy e o órgão contratante, bem como as obrigações legais aplicáveis.

11. Segurança dos dados pessoais

A Ceggy adotará medidas técnicas e organizacionais razoáveis para proteger os dados pessoais tratados no sistema contra acessos não autorizados, perda, destruição, alteração indevida, vazamento, uso inadequado ou qualquer forma de tratamento ilícito ou incompatível.

Essas medidas poderão incluir, conforme a arquitetura adotada e as condições contratadas:

I. controle de acesso por credenciais;

II. definição de perfis e permissões;

III. registro de logs e trilhas de auditoria;

IV. comunicação segura entre usuário e sistema;

V. rotinas de backup, quando contratadas ou aplicáveis;

VI. monitoramento técnico;

VII. segregação lógica de dados;

VIII. políticas internas de segurança;

IX. restrição de acesso a ambientes administrativos;

X. medidas de prevenção, detecção e resposta a incidentes.

O usuário e o órgão contratante também são responsáveis pela adoção de medidas de segurança no uso do sistema, incluindo proteção de credenciais, uso de equipamentos confiáveis, revisão de permissões e comunicação de incidentes.

12. Incidentes de segurança

Caso seja identificado incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados pessoais, a Ceggy adotará as medidas técnicas e administrativas cabíveis, conforme seu papel no tratamento dos dados e as obrigações contratuais aplicáveis.

Quando atuar como operadora, a Ceggy comunicará o órgão contratante sobre incidentes relevantes relacionados ao sistema, para que o controlador avalie as providências cabíveis perante titulares, autoridades competentes e demais interessados.

O usuário deverá comunicar imediatamente ao administrador do sistema ou ao canal de suporte qualquer suspeita de acesso indevido, uso não autorizado, vazamento, perda de credenciais ou falha de segurança.

13. Direitos dos titulares de dados

Os titulares de dados pessoais poderão exercer os direitos previstos na legislação aplicável, tais como confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização, bloqueio, eliminação, informação sobre compartilhamento e revisão de decisões automatizadas, quando aplicável.

Considerando que, em regra, o órgão contratante é o controlador dos dados inseridos no sistema, as solicitações de titulares relacionadas a dados administrativos, documentos, emendas, registros ou informações públicas deverão ser direcionadas preferencialmente ao respectivo órgão público responsável.

A Ceggy poderá auxiliar o órgão contratante no atendimento de solicitações, dentro dos limites técnicos da plataforma e das condições contratuais aplicáveis.

Solicitações relacionadas a dados tratados diretamente pela Ceggy, como dados de contato comercial, suporte, gestão contratual ou relacionamento institucional, poderão ser encaminhadas pelo canal indicado nesta Política.

14. Cookies e tecnologias similares

O sistema poderá utilizar cookies, identificadores, armazenamento local ou tecnologias similares para viabilizar seu funcionamento, autenticação, segurança, manutenção de sessão, preferências de navegação, análise de desempenho e melhoria da experiência do usuário.

Os cookies poderão ser classificados, conforme o caso, como:

I. cookies necessários, indispensáveis para autenticação, segurança e funcionamento da plataforma;

II. cookies funcionais, utilizados para armazenar preferências e configurações de uso;

III. cookies analíticos, utilizados para compreender padrões de uso e melhorar o sistema, quando adotados;

IV. cookies de terceiros, quando houver integração com serviços externos, ferramentas de autenticação, mapas, painéis, estatísticas ou outros recursos.

O usuário poderá configurar seu navegador para bloquear ou excluir cookies, mas algumas funcionalidades do sistema poderão ficar indisponíveis ou apresentar funcionamento inadequado.

Caso o sistema utilize cookies não essenciais, recomenda-se a disponibilização de aviso específico ou mecanismo de gerenciamento de preferências, conforme aplicável.

15. Decisões automatizadas

O sistema tem finalidade de apoio à gestão, tramitação, organização e transparência de emendas parlamentares municipais.

Salvo funcionalidade expressamente contratada e informada, o sistema não realiza decisões exclusivamente automatizadas que produzam efeitos jurídicos relevantes sobre titulares de dados pessoais.

As decisões administrativas relacionadas às emendas, documentos, análises, aprovações, rejeições, tramitações ou publicações competem aos usuários autorizados e aos órgãos públicos responsáveis.

16. Transferência internacional de dados

Os dados poderão ser armazenados ou processados em infraestrutura tecnológica própria ou de terceiros, inclusive provedores de hospedagem, nuvem, segurança, backup ou suporte técnico.

Caso haja transferência internacional de dados pessoais, a Ceggy e o órgão contratante deverão observar os requisitos legais aplicáveis e adotar mecanismos adequados de proteção, conforme o caso.

17. Dados de crianças e adolescentes

O sistema não é direcionado especificamente a crianças ou adolescentes.

Entretanto, documentos ou informações relacionadas a emendas parlamentares, políticas públicas, projetos, entidades beneficiárias ou unidades atendidas poderão eventualmente conter dados de crianças ou adolescentes.

Nessas hipóteses, o órgão contratante deverá avaliar a necessidade do tratamento, restringir o acesso quando cabível e evitar a divulgação pública de dados pessoais de crianças e adolescentes, salvo quando houver fundamento legal adequado e observância do melhor interesse do menor.

18. Responsabilidades do órgão contratante em matéria de privacidade

Compete ao órgão contratante, na qualidade de controlador dos dados inseridos no sistema, quando aplicável:

I. definir as finalidades e bases legais do tratamento;

II. orientar seus usuários quanto ao tratamento adequado de dados pessoais;

III. classificar informações públicas, restritas ou sigilosas;

IV. revisar documentos antes de publicação em área pública;

V. evitar a inserção de dados excessivos ou desnecessários;

VI. atender solicitações de titulares quando relacionadas aos dados sob sua responsabilidade;

VII. definir prazos de retenção, descarte e gestão documental;

VIII. comunicar incidentes às autoridades competentes e aos titulares, quando exigido;

IX. manter encarregado pelo tratamento de dados pessoais, quando aplicável;

X. cumprir normas internas, regulatórias e legais relacionadas à proteção de dados e transparência pública.

19. Responsabilidades da Ceggy em matéria de privacidade

Compete à Ceggy, na qualidade de operadora, quando aplicável:

I. tratar dados pessoais conforme as instruções do órgão contratante e as condições contratuais;

II. adotar medidas razoáveis de segurança da informação;

III. restringir o acesso aos dados a pessoas autorizadas e quando necessário;

IV. apoiar tecnicamente o órgão contratante, quando possível e contratualmente previsto;

V. comunicar incidentes relevantes ao órgão contratante;

VI. manter confidencialidade sobre os dados acessados em razão da operação do sistema;

VII. não utilizar dados administrativos do órgão contratante para finalidades próprias incompatíveis com a contratação.

20. Canal de contato

Para dúvidas, solicitações ou comunicações relacionadas a esta Política de Privacidade, o usuário poderá utilizar os seguintes canais:

Ceggy Sistemas LTDA E-mail: contato@emendaspublicas.com.br.

Quando a solicitação envolver dados inseridos por órgão público contratante, documentos administrativos, informações de emendas, publicações em transparência ou registros sob responsabilidade do ente público, o titular poderá ser orientado a encaminhar o pedido diretamente ao órgão controlador competente.

21. Alterações desta Política

Esta Política de Privacidade poderá ser atualizada a qualquer tempo para refletir alterações legislativas, regulatórias, técnicas, operacionais, contratuais ou de segurança.

A versão atualizada será disponibilizada no site, no sistema ou por outro meio adequado.

O uso contínuo do sistema após a disponibilização de nova versão será considerado como ciência da atualização realizada.

Quando houver alteração relevante no tratamento de dados pessoais, a Ceggy ou o órgão contratante, conforme o caso, poderão adotar medidas adicionais de comunicação aos usuários.

22. Disposições finais

Esta Política de Privacidade integra o conjunto de documentos aplicáveis ao uso do sistema Emendas Públicas, juntamente com os Termos de Condições de Uso, contratos, propostas, termos de adesão, acordos de nível de serviço e demais instrumentos pertinentes.

A interpretação desta Política deverá considerar a natureza pública das informações tratadas, os deveres de transparência da Administração Pública, a proteção de dados pessoais e os princípios da segurança da informação, necessidade, adequação, finalidade, responsabilização e prestação de contas.