1Natureza do Serviço e Papéis de Tratamento
O aplicativo AtlantisFace (https://atlantisface.com.br) fornece soluções de reconhecimento facial para controle de acesso e jornada de trabalho. Seu uso é estritamente corporativo, sendo o acesso ao aplicativo concedido por meio de uma empresa contratante (empregadora).
Em conformidade com a LGPD (Lei nº 13.709/2018), os papéis de tratamento são assim definidos:
- Controladora de Dados (Art. 5º, VI): a empresa empregadora ou contratante do usuário, que define as finalidades e os meios do tratamento (especialmente a configuração do controle de jornada e a retenção dos registros de ponto).
- Operadora de Dados (Art. 5º, VII): a AtlantisFace, que realiza o tratamento dos dados pessoais em nome e sob instrução da Controladora, conforme contrato de prestação de serviços.
2Dados Coletados e Permissões de Hardware
Para a execução de suas funções, o aplicativo coleta e processa as seguintes categorias de dados (estruturadas conforme a taxonomia de Segurança de Dados do Google Play):
- Informações Pessoais: nome do colaborador, matrícula e identificadores funcionais fornecidos pela Controladora.
- Informações Biométricas (dados sensíveis — Art. 5º, II, LGPD): vetores faciais (embeddings) gerados a partir de imagens da face do colaborador para autenticação.
- Fotos e Vídeos: imagens da face capturadas no momento do registro de ponto, quando habilitado pela Controladora para fins de auditoria.
- Localização: localização precisa do dispositivo no momento do registro de ponto, para validação do local conforme normas trabalhistas.
- Identificadores do Dispositivo: identificadores únicos do dispositivo Android utilizados para vincular o registro a um aparelho autorizado.
Permissões de hardware solicitadas:
- Câmera: exclusivamente para captura facial e autenticação biométrica.
- Localização: para validação do local do registro de ponto.
3Base Legal do Tratamento
O tratamento dos dados pessoais e dos dados pessoais sensíveis (biométricos) realizado pela AtlantisFace é fundamentado, conforme indicado pela Controladora, nas seguintes hipóteses legais:
- Cumprimento de obrigação legal ou regulatória (Art. 7º, II, e Art. 11, II, "a" da LGPD), em especial a Portaria nº 671/2021 do Ministério do Trabalho e Previdência, que regulamenta o registro eletrônico de ponto e admite expressamente o uso de dados biométricos como mecanismo de autenticação.
- Execução de contrato entre a Controladora e o colaborador (Art. 7º, V), para viabilizar o controle de jornada, controle de acesso e relação de trabalho.
- Legítimo interesse da Controladora (Art. 7º, IX), estritamente para finalidades acessórias compatíveis, como prevenção de fraudes e segurança patrimonial.
4Tratamento de Dados Biométricos e Imagens de Auditoria
Considerando a natureza sensível dos dados biométricos:
- Reconhecimento Facial: o processamento biométrico é realizado de forma segura para garantir a identidade do colaborador no momento do registro de ponto ou acesso.
- Armazenamento de Fotos (Auditoria): conforme configuração da Controladora, o aplicativo pode capturar e armazenar a imagem da face no momento do registro, com o objetivo exclusivo de auditabilidade, prevenção de fraudes e segurança jurídica das partes.
- Não-uso para outras finalidades: os dados biométricos não são utilizados para identificação fora do contexto corporativo, não alimentam modelos de IA de terceiros e não são comercializados.
Segurança: todas as fotos e vetores biométricos são protegidos por criptografia em trânsito (TLS) e em repouso (AES-256).
5Finalidades do Tratamento
Os dados são tratados exclusivamente para as seguintes finalidades:
- Controle de jornada e ponto eletrônico, em conformidade com a Portaria 671/2021 do MTP.
- Controle de acesso a instalações físicas e lógicas.
- Autenticação de identidade do colaborador.
- Prevenção de fraudes em registros de ponto e em controle de acesso.
- Auditoria e produção de prova documental para fins trabalhistas.
6Armazenamento e Infraestrutura
Os dados pessoais coletados pelo aplicativo são transmitidos e armazenados em infraestrutura de nuvem própria da AtlantisFace, gerida diretamente pela empresa, com servidores localizados em território brasileiro.
- Criptografia: aplicada em trânsito (HTTPS/TLS 1.2 ou superior) e em repouso (AES-256) para proteção dos vetores biométricos e imagens de auditoria.
- Controle de acesso: o acesso aos dados é restrito à equipe técnica autorizada da AtlantisFace e ao sistema de gestão da Controladora, mediante autenticação e registro de logs.
- Transferência internacional: não há transferência internacional rotineira de dados pessoais. Caso, futuramente, haja necessidade de utilização de subcontratada localizada fora do Brasil, a AtlantisFace observará o disposto no Capítulo V da LGPD e informará a Controladora.
7Compartilhamento e Retenção
- Compartilhamento com a Controladora: os dados capturados são disponibilizados ao sistema de gestão da empresa à qual o usuário está vinculado, sob orientação dela.
- Subcontratadas: a AtlantisFace pode utilizar provedores de infraestrutura e serviços técnicos estritamente necessários à operação (hospedagem, observabilidade, e-mail transacional), todos contratualmente obrigados a respeitar a LGPD.
- Sem compartilhamento publicitário: não há compartilhamento de dados com terceiros para fins publicitários, perfilamento comercial ou venda.
- Retenção: o período de guarda dos dados é determinado pela Controladora, respeitando os prazos legais da legislação trabalhista brasileira (em regra, até 5 anos para registros de ponto e documentos correlatos, conforme CLT e legislação previdenciária).
8Direitos do Titular dos Dados
Em conformidade com o Art. 18 da LGPD, o titular dos dados (colaborador) tem direito a, mediante requisição:
- Confirmação da existência de tratamento.
- Acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial.
- Eliminação dos dados pessoais tratados com base no consentimento, ressalvadas as hipóteses de guarda legal.
- Informação das entidades públicas e privadas com as quais os dados são compartilhados.
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa.
- Revogação do consentimento, quando aplicável.
- Oposição a tratamento realizado em desconformidade com a LGPD.
Por se tratar de uso corporativo, o canal primário para exercício desses direitos é o departamento de Recursos Humanos ou o Encarregado de Dados (DPO) da empresa empregadora (Controladora). A AtlantisFace, como Operadora, atenderá às solicitações repassadas pela Controladora ou, subsidiariamente, encaminhadas diretamente pelo titular através dos canais abaixo.
9Exclusão de Conta e Dados
Para solicitar a exclusão da conta de usuário e dos dados pessoais associados, o colaborador deve:
- Solicitar primeiramente ao departamento de RH ou ao DPO da empresa empregadora (Controladora), responsável legal pelo tratamento;
- Subsidiariamente, contatar a AtlantisFace pelo e-mail contato@atlantisface.com.br, informando nome completo, empresa vinculada e o objeto da solicitação.
Após a confirmação pela Controladora e respeitados os prazos de retenção legal obrigatória (notadamente os exigidos pela legislação trabalhista e previdenciária), os dados serão eliminados das bases ativas da AtlantisFace em até 30 (trinta) dias a contar da autorização.
10Segurança da Informação
A AtlantisFace adota medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, incluindo:
- Criptografia em trânsito (TLS) e em repouso (AES-256).
- Controle de acesso baseado em perfis e princípio do menor privilégio.
- Registro de logs de acesso e de operações sobre dados sensíveis.
- Monitoramento contínuo da infraestrutura.
- Políticas internas de tratamento de incidentes.
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a AtlantisFace comunicará a Controladora em prazo razoável, para que esta possa cumprir o dever de notificação à ANPD e aos titulares, nos termos do Art. 48 da LGPD.
11Encarregado de Dados (DPO) e Canal de Contato
Para questões relativas a esta Política de Privacidade, ao tratamento de dados pessoais ou ao exercício dos direitos do titular junto à AtlantisFace, está disponível o canal abaixo, que serve também como ponto de contato com o Encarregado de Tratamento de Dados (DPO) da AtlantisFace:
Encarregado de Tratamento de Dados — AtlantisFace
contato@atlantisface.com.br12Alterações a esta Política
Esta Política pode ser atualizada a qualquer tempo para refletir mudanças regulatórias, ajustes operacionais ou melhorias nos controles de privacidade. A versão vigente estará sempre disponível em https://atlantisface.com.br/politica-privacidade.html, com a respectiva data de "Última atualização" indicada no topo do documento.
13Lei Aplicável e Foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial pela Lei nº 13.709/2018 (LGPD). Fica eleito o foro do domicílio da Controladora ou da AtlantisFace, conforme o caso, para dirimir eventuais controvérsias decorrentes deste documento.