Employee Mapper

Política de Privacidade — Employee Mapper

Minuta — pendente de revisão jurídica. Versão: 2026-10. Esta versão só passa a valer depois da validação por advogado. Dados de contato marcados com [ ] ainda precisam ser definidos.

1. Quem somos e qual é o nosso papel

O Employee Mapper é uma plataforma de mapeamento de competências, desempenho e alocação de colaboradores, oferecida a empresas clientes.

2. Dados que tratamos

Categoria Exemplos
Identificação e contato Nome, e-mail corporativo, telefone
Perfil profissional Cargo, departamento, senioridade, skills, certificações, formação, idiomas, histórico profissional, currículo enviado
Alocação e projetos Clientes, projetos, alocações, disponibilidade
Desempenho Feedbacks, avaliações, registros do diário de trabalho, indicadores
Remuneração Salário e moeda, com acesso restrito por perfil
Acesso e uso Credenciais (senha armazenada com hash), registros de aceite dos termos, logs de segurança
Contratação Dados da empresa contratante e do responsável pelo pagamento

Não coletamos dados pessoais sensíveis (saúde, origem racial, opinião política, biometria).

3. Para que usamos os dados

As bases legais variam conforme o papel: execução de contrato, legítimo interesse e cumprimento de obrigação legal. A base legal do tratamento dos dados dos colaboradores é definida pela empresa controladora.

4. Suboperadores

Compartilhamos dados com fornecedores que nos ajudam a operar o serviço (hospedagem, provedor de IA, e-mail transacional, cobrança e monitoramento de erros). A lista atualizada, com finalidade, dados e localização de cada um, está em Suboperadores.

5. Inteligência artificial

Recursos de IA analisam currículos e perfis para sugerir skills, projeções e recomendações. Essas saídas são apoio à decisão do gestor: nenhuma decisão sobre pessoas é tomada de forma automática e exclusiva pela plataforma (LGPD, art. 20). O titular pode pedir à empresa controladora a revisão de qualquer decisão apoiada por esses recursos.

6. Transferência internacional

Alguns suboperadores processam dados fora do Brasil (por exemplo, o provedor de IA e o de e-mail). A transferência segue as hipóteses do art. 33 da LGPD, com garantias contratuais com cada fornecedor.

7. Por quanto tempo guardamos os dados

8. Direitos do titular

O titular pode pedir confirmação do tratamento, acesso, correção, anonimização, portabilidade, eliminação e informação sobre compartilhamento. Como o Employee Mapper é operador, o pedido deve ser feito à empresa controladora (seu empregador); nós apoiamos a empresa para atender o pedido no prazo legal. Também é possível falar diretamente com o nosso encarregado.

9. Segurança

Comunicação por HTTPS, senhas com hash, isolamento lógico entre empresas clientes, controle de acesso por perfil (a remuneração tem acesso restrito), backups externos e monitoramento de disponibilidade e erros. Incidentes que afetem dados pessoais são comunicados à empresa controladora no prazo definido no DPA.

10. Encarregado de dados e contato

Encarregado: [nome] — [privacidade@dominio]. Suporte: [suporte@dominio].

11. Alterações desta política

Cada versão tem um identificador (AAAA-MM). Quando publicarmos uma nova versão, todo usuário precisa aceitá-la no próximo acesso ao produto.

Versão Mudança
2026-10 Primeira versão

Suboperadores — Employee Mapper

Minuta — pendente de revisão jurídica. Versão: 2026-10.

Lista dos fornecedores que participam do tratamento de dados pessoais em nome do Employee Mapper (operador). A Política de Privacidade e o DPA remetem a esta tabela. Mudança na lista exige nova versão deste documento e comunicação prévia aos clientes (controladores).

Suboperador Finalidade Dados envolvidos Localização Observações
Oracle Cloud Infrastructure (OCI) Hospedagem da API, do banco de dados e dos backups Todos os dados do produto Brasil (região São Paulo — confirmar a região de origem da tenancy) Backups criptografados em repouso, retidos por 30 dias
Cloudflare DNS, entrega do front-end e do site (Cloudflare Pages) Endereço IP e metadados de acesso; nenhum dado de colaborador é armazenado Rede global Modo DNS apenas para a API
Google (Gemini API) Extração de currículos, recomendações e relatórios assistidos por IA Trechos de currículos, perfis profissionais e indicadores de desempenho enviados em cada chamada Estados Unidos / global Projeto com faturamento ativo: conteúdo de serviços pagos não é usado para treinar modelos
Resend Envio de e-mails transacionais (convites, recuperação de senha, notificações) Nome e e-mail do destinatário; conteúdo do e-mail Estados Unidos Domínio com SPF, DKIM e DMARC
Asaas Cobrança e meios de pagamento Dados cadastrais do contratante (empresa e responsável) Brasil Não recebe dados de colaboradores
Sentry Captura de erros da aplicação Metadados técnicos do erro, identificador do tenant e da requisição; sem senhas, tokens nem conteúdo de currículos Estados Unidos Remoção de cabeçalhos de autenticação, cookies e corpo de requisições

Controle de versão

Versão Mudança
2026-10 Primeira lista