Política de Privacidade

Versão 1.0 · Vigência a partir de: 22 de julho de 2026

1. Quem é o controlador dos seus dados

O tratamento dos dados pessoais coletados pela plataforma Taito (taito.app.br e subdomínios) é realizado por BGR Soluções Corporativas Ltda, inscrita no CNPJ sob nº 36.723.944/0001-34, com sede na Rua Francisco Aureliano Paiva, 747, Jardim Europa, Varginha/MG, CEP 37018-414 ("Taito", "nós").

Encarregado pelo Tratamento de Dados Pessoais (DPO): Jocsã Cesar Naves. Para qualquer questão sobre seus dados, fale com nosso encarregado pelo e-mail:

privacidade@universidadebgr.com.br

2. A quem esta política se aplica

  • Visitantes do portal público taito.app.br.
  • Usuários cadastrados (membros, líderes, gestores, consultores de RH).
  • Colaboradores avaliados dentro de uma empresa-cliente.
  • Candidatos que se inscrevem em vagas pela plataforma.
  • Parceiros que integram nossa API.

3. Quais dados pessoais coletamos

Categoria Exemplos Origem
Identificação e contato nome, e-mail, telefone/WhatsApp você, ao se cadastrar ou ser convidado
Dados profissionais cargo, empresa, equipe você ou a empresa-cliente
Endereço endereço de entrega (quando há produto físico) você
Dados de candidato nome, e-mail, WhatsApp, mensagem e currículo (PDF) você, ao se candidatar
Dados de avaliação comportamental respostas do Mapa da Excelência, resultados, PDI, feedbacks você, ao responder
Dados de avaliação psicossocial (NR-1) respostas e resultados de instrumentos (COPSOQ, JSS, EEP, entre outros) você, ao responder
Dados financeiros dados de cobrança e do pagamento você e o Mercado Pago (não armazenamos os dados do cartão)
Dados de navegação e acesso endereço IP, dados de uso e desempenho, registros de acesso automaticamente, ao usar a plataforma
Preferências de comunicação consentimento de marketing você, ao optar

4. Dados pessoais sensíveis — atenção especial

As respostas do Mapa da Excelência, os resultados, o PDI e os feedbacks revelam traços comportamentais e, nas avaliações de riscos psicossociais (NR-1), podem revelar aspectos ligados à saúde e ao bem-estar. Tratamos essa informação como dado pessoal sensível (art. 5º, II, da LGPD), com cuidado reforçado, e a usamos exclusivamente para as finalidades descritas abaixo.

Dois usos, tratados de formas diferentes:

  • Mapeamento de risco psicossocial da empresa (NR-1): feito de forma anônima e agregada — não identifica você individualmente.
  • Seu resultado individual (nominal), visível ao seu gestor/consultor: só com o seu consentimento específico e destacado, dado por avaliação, para orientar o seu desenvolvimento, nunca para puni-lo. Você pode recusar sem prejuízo e revogar quando quiser — a revogação vale daqui para frente e não desfaz os tratamentos já realizados de forma legítima (art. 8º, §5º).

5. Para que usamos e com qual base legal

Finalidade Base legal (LGPD)
Fornecer a plataforma e executar o serviço contratado Execução de contrato (art. 7º, V)
Mapear riscos psicossociais da empresa (NR-1) de forma anônima/agregada (dado sensível) Obrigação regulatória do controlador — art. 11, II, "a" (a NR-1 obriga o mapeamento no PGR)
Disponibilizar o resultado individual (nominal) ao seu gestor/consultor para orientar o desenvolvimento (PDI) Consentimento específico e destacado — art. 11, I (voluntário, revogável, por avaliação)
Aplicar o Mapa a quem responde voluntariamente, fora de obrigação regulatória (ex.: PF no portal) Consentimento específico e destacado — art. 11, I
Avaliar candidatos em processos seletivos (dados de contato e candidatura) Procedimentos preliminares de contrato, a pedido do titular (art. 7º, V)
Aplicar avaliação comportamental (Mapa de competência) a candidato Consentimento específico e destacado do candidato — art. 11, I (a avaliação psicossocial NR-1 não se aplica a candidatos)
Processar pagamentos e emitir cobrança Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II)
Enviar comunicações de marketing Consentimento (art. 7º, I), revogável a qualquer momento
Registrar acessos, garantir segurança e prevenir fraude Legítimo interesse e segurança (art. 7º, IX e X) e cumprimento de dever legal de guarda dos registros de acesso (Marco Civil da Internet, art. 15)
Medir o uso e o desempenho de forma agregada, com analítica própria e sem cookies (Umami), para melhorar a plataforma Legítimo interesse (art. 7º, IX)
Cumprir obrigações legais e regulatórias Obrigação legal (art. 7º, II)

Decisões automatizadas: quando uma avaliação automatizada (por exemplo, comparação do seu perfil com o de um cargo ou a ordenação de candidatos) puder afetar seus interesses, você tem direito a solicitar a revisão dessa decisão (art. 20 da LGPD), pelo canal do encarregado.

6. Com quem compartilhamos

Não vendemos seus dados. Compartilhamos no limite necessário, com duas naturezas distintas de terceiro:

a) Operadores — tratam dados em nosso nome, sob contrato de proteção de dados (art. 39 da LGPD):

Operador Finalidade Local Salvaguarda da transferência
Brevo (Sendinblue SAS) envio de e-mail de marketing França (UE) país de nível adequado (art. 33, I — Res. ANPD 32/2026)
Google e-mail transacional / Workspace EUA cláusulas-padrão contratuais brasileiras (art. 33, II, "b")
Linode / Akamai hospedagem e backup EUA cláusulas-padrão contratuais brasileiras (art. 33, II, "b")
Cloudflare segurança de rede, CDN e proteção contra ataques EUA (rede global) cláusulas contratuais + garantias adicionais (art. 33, II)

b) Controlador independente — trata dados por conta própria para as finalidades e obrigações legais dele:

Terceiro Finalidade Local
Mercado Pago processamento de pagamentos (não armazenamos dados do cartão) Brasil/Argentina

Ao concluir um pagamento, compartilhamos com o Mercado Pago os dados necessários (como e-mail e valor) para executar o contrato (art. 7º, V, da LGPD); o Mercado Pago é controlador independente desses dados, responsável pelo próprio tratamento.

Transferência internacional: quando um operador está fora do Brasil, adotamos as salvaguardas do art. 33 da LGPD indicadas na tabela acima — decisão de adequação (UE) ou cláusulas-padrão contratuais.

7. Cookies e análise de uso

Usamos uma ferramenta de análise própria e sem cookies (Umami), que mede o uso de forma agregada para melhorar a plataforma. Não usamos pixels de redes sociais para rastrear seu comportamento.

8. Segurança da informação

Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo criptografia em repouso dos dados mais sensíveis, com algoritmo forte (XChaCha20-Poly1305, com nonce aleatório por operação) e chaves guardadas fora do código-fonte:

  • Dados de recrutamento (currículos), de endereço, de pagamento e credenciais de acesso são criptografados em repouso com chaves segregadas por cliente.
  • Resultados, scores e textos livres das avaliações comportamentais (Mapa, PDI, feedbacks) e as respostas e resultados dos instrumentos psicossociais (NR-1) são criptografados em repouso.
  • O acesso a todo esse conjunto é controlado por perfil e, no caso do resultado individual nominal, condicionado ao seu consentimento (seção 4).

Nenhum sistema é infalível; adotamos boas práticas e revisamos nossos controles continuamente.

9. Por quanto tempo guardamos

Mantemos seus dados apenas pelo tempo necessário às finalidades desta política e ao cumprimento de obrigações legais (arts. 15 e 16 da LGPD). Os prazos de referência são:

Categoria Prazo de referência
Identificação/contato e dados profissionais enquanto a conta estiver ativa + 6 meses após o encerramento, depois anonimizados
Dado comportamental/psicossocial (Mapa, PDI, feedback) 90 dias após o desligamento ou a revogação do consentimento, depois anonimizados; o agregado anônimo da NR-1 é preservado
Candidato / currículo até 6 meses no banco de talentos, salvo pedido de exclusão
Registros de acesso (IP, data/hora de login) 6 meses (Marco Civil da Internet, art. 15)
Dados financeiros / de cobrança 5 anos (prazos fiscais — CTN, arts. 173 e 174)
Prova de consentimento de marketing enquanto vigente + 5 anos após a revogação

Onde um dado servir de prova em relação de emprego, sua guarda pode observar os prazos próprios da legislação trabalhista e previdenciária.

Você pode solicitar a eliminação dos dados tratados com base no consentimento, pelo canal do encarregado (seção 12), ressalvadas as hipóteses de guarda obrigatória previstas em lei (art. 16 da LGPD).

10. Seus direitos como titular (art. 18 da LGPD)

Você pode, a qualquer momento: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; solicitar a portabilidade; obter informação sobre o compartilhamento; revogar o consentimento; e solicitar a revisão de decisões automatizadas (art. 20).

Como exercer: escreva para privacidade@universidadebgr.com.br. Responderemos no prazo de 15 dias (art. 19, I e II, da LGPD).

Sobre o consentimento de marketing: quando você opta por receber comunicações, registramos a sua manifestação (data, hora e versão desta política) como prova. Você pode revogá-lo a qualquer momento, com a mesma facilidade com que o concedeu, no seu perfil ou pelo link de descadastro.

11. Alterações desta política

Podemos atualizar esta política. Quando isso ocorrer, alteramos a data de vigência acima e, em mudanças relevantes, avisamos pelos canais da plataforma.

12. Contato

Encarregado pelo Tratamento de Dados Pessoais — privacidade@universidadebgr.com.br.

Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd.