1. Quem é o controlador dos seus dados
O tratamento dos dados pessoais coletados pela plataforma Taito (taito.app.br e subdomínios) é realizado por BGR Soluções Corporativas Ltda, inscrita no CNPJ sob nº 36.723.944/0001-34, com sede na Rua Francisco Aureliano Paiva, 747, Jardim Europa, Varginha/MG, CEP 37018-414 ("Taito", "nós").
Encarregado pelo Tratamento de Dados Pessoais (DPO): Jocsã Cesar Naves. Para qualquer questão sobre seus dados, fale com nosso encarregado pelo e-mail:
privacidade@universidadebgr.com.br
2. A quem esta política se aplica
- Visitantes do portal público taito.app.br.
- Usuários cadastrados (membros, líderes, gestores, consultores de RH).
- Colaboradores avaliados dentro de uma empresa-cliente.
- Candidatos que se inscrevem em vagas pela plataforma.
- Parceiros que integram nossa API.
3. Quais dados pessoais coletamos
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificação e contato | nome, e-mail, telefone/WhatsApp | você, ao se cadastrar ou ser convidado |
| Dados profissionais | cargo, empresa, equipe | você ou a empresa-cliente |
| Endereço | endereço de entrega (quando há produto físico) | você |
| Dados de candidato | nome, e-mail, WhatsApp, mensagem e currículo (PDF) | você, ao se candidatar |
| Dados de avaliação comportamental | respostas do Mapa da Excelência, resultados, PDI, feedbacks | você, ao responder |
| Dados de avaliação psicossocial (NR-1) | respostas e resultados de instrumentos (COPSOQ, JSS, EEP, entre outros) | você, ao responder |
| Dados financeiros | dados de cobrança e do pagamento | você e o Mercado Pago (não armazenamos os dados do cartão) |
| Dados de navegação e acesso | endereço IP, dados de uso e desempenho, registros de acesso | automaticamente, ao usar a plataforma |
| Preferências de comunicação | consentimento de marketing | você, ao optar |
4. Dados pessoais sensíveis — atenção especial
As respostas do Mapa da Excelência, os resultados, o PDI e os feedbacks revelam traços comportamentais e, nas avaliações de riscos psicossociais (NR-1), podem revelar aspectos ligados à saúde e ao bem-estar. Tratamos essa informação como dado pessoal sensível (art. 5º, II, da LGPD), com cuidado reforçado, e a usamos exclusivamente para as finalidades descritas abaixo.
Dois usos, tratados de formas diferentes:
- Mapeamento de risco psicossocial da empresa (NR-1): feito de forma anônima e agregada — não identifica você individualmente.
- Seu resultado individual (nominal), visível ao seu gestor/consultor: só com o seu consentimento específico e destacado, dado por avaliação, para orientar o seu desenvolvimento, nunca para puni-lo. Você pode recusar sem prejuízo e revogar quando quiser — a revogação vale daqui para frente e não desfaz os tratamentos já realizados de forma legítima (art. 8º, §5º).
5. Para que usamos e com qual base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Fornecer a plataforma e executar o serviço contratado | Execução de contrato (art. 7º, V) |
| Mapear riscos psicossociais da empresa (NR-1) de forma anônima/agregada (dado sensível) | Obrigação regulatória do controlador — art. 11, II, "a" (a NR-1 obriga o mapeamento no PGR) |
| Disponibilizar o resultado individual (nominal) ao seu gestor/consultor para orientar o desenvolvimento (PDI) | Consentimento específico e destacado — art. 11, I (voluntário, revogável, por avaliação) |
| Aplicar o Mapa a quem responde voluntariamente, fora de obrigação regulatória (ex.: PF no portal) | Consentimento específico e destacado — art. 11, I |
| Avaliar candidatos em processos seletivos (dados de contato e candidatura) | Procedimentos preliminares de contrato, a pedido do titular (art. 7º, V) |
| Aplicar avaliação comportamental (Mapa de competência) a candidato | Consentimento específico e destacado do candidato — art. 11, I (a avaliação psicossocial NR-1 não se aplica a candidatos) |
| Processar pagamentos e emitir cobrança | Execução de contrato (art. 7º, V) e obrigação legal (art. 7º, II) |
| Enviar comunicações de marketing | Consentimento (art. 7º, I), revogável a qualquer momento |
| Registrar acessos, garantir segurança e prevenir fraude | Legítimo interesse e segurança (art. 7º, IX e X) e cumprimento de dever legal de guarda dos registros de acesso (Marco Civil da Internet, art. 15) |
| Medir o uso e o desempenho de forma agregada, com analítica própria e sem cookies (Umami), para melhorar a plataforma | Legítimo interesse (art. 7º, IX) |
| Cumprir obrigações legais e regulatórias | Obrigação legal (art. 7º, II) |
Decisões automatizadas: quando uma avaliação automatizada (por exemplo, comparação do seu perfil com o de um cargo ou a ordenação de candidatos) puder afetar seus interesses, você tem direito a solicitar a revisão dessa decisão (art. 20 da LGPD), pelo canal do encarregado.
6. Com quem compartilhamos
Não vendemos seus dados. Compartilhamos no limite necessário, com duas naturezas distintas de terceiro:
a) Operadores — tratam dados em nosso nome, sob contrato de proteção de dados (art. 39 da LGPD):
| Operador | Finalidade | Local | Salvaguarda da transferência |
|---|---|---|---|
| Brevo (Sendinblue SAS) | envio de e-mail de marketing | França (UE) | país de nível adequado (art. 33, I — Res. ANPD 32/2026) |
| e-mail transacional / Workspace | EUA | cláusulas-padrão contratuais brasileiras (art. 33, II, "b") | |
| Linode / Akamai | hospedagem e backup | EUA | cláusulas-padrão contratuais brasileiras (art. 33, II, "b") |
| Cloudflare | segurança de rede, CDN e proteção contra ataques | EUA (rede global) | cláusulas contratuais + garantias adicionais (art. 33, II) |
b) Controlador independente — trata dados por conta própria para as finalidades e obrigações legais dele:
| Terceiro | Finalidade | Local |
|---|---|---|
| Mercado Pago | processamento de pagamentos (não armazenamos dados do cartão) | Brasil/Argentina |
Ao concluir um pagamento, compartilhamos com o Mercado Pago os dados necessários (como e-mail e valor) para executar o contrato (art. 7º, V, da LGPD); o Mercado Pago é controlador independente desses dados, responsável pelo próprio tratamento.
Transferência internacional: quando um operador está fora do Brasil, adotamos as salvaguardas do art. 33 da LGPD indicadas na tabela acima — decisão de adequação (UE) ou cláusulas-padrão contratuais.
7. Cookies e análise de uso
Usamos uma ferramenta de análise própria e sem cookies (Umami), que mede o uso de forma agregada para melhorar a plataforma. Não usamos pixels de redes sociais para rastrear seu comportamento.
8. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo criptografia em repouso dos dados mais sensíveis, com algoritmo forte (XChaCha20-Poly1305, com nonce aleatório por operação) e chaves guardadas fora do código-fonte:
- Dados de recrutamento (currículos), de endereço, de pagamento e credenciais de acesso são criptografados em repouso com chaves segregadas por cliente.
- Resultados, scores e textos livres das avaliações comportamentais (Mapa, PDI, feedbacks) e as respostas e resultados dos instrumentos psicossociais (NR-1) são criptografados em repouso.
- O acesso a todo esse conjunto é controlado por perfil e, no caso do resultado individual nominal, condicionado ao seu consentimento (seção 4).
Nenhum sistema é infalível; adotamos boas práticas e revisamos nossos controles continuamente.
9. Por quanto tempo guardamos
Mantemos seus dados apenas pelo tempo necessário às finalidades desta política e ao cumprimento de obrigações legais (arts. 15 e 16 da LGPD). Os prazos de referência são:
| Categoria | Prazo de referência |
|---|---|
| Identificação/contato e dados profissionais | enquanto a conta estiver ativa + 6 meses após o encerramento, depois anonimizados |
| Dado comportamental/psicossocial (Mapa, PDI, feedback) | 90 dias após o desligamento ou a revogação do consentimento, depois anonimizados; o agregado anônimo da NR-1 é preservado |
| Candidato / currículo | até 6 meses no banco de talentos, salvo pedido de exclusão |
| Registros de acesso (IP, data/hora de login) | 6 meses (Marco Civil da Internet, art. 15) |
| Dados financeiros / de cobrança | 5 anos (prazos fiscais — CTN, arts. 173 e 174) |
| Prova de consentimento de marketing | enquanto vigente + 5 anos após a revogação |
Onde um dado servir de prova em relação de emprego, sua guarda pode observar os prazos próprios da legislação trabalhista e previdenciária.
Você pode solicitar a eliminação dos dados tratados com base no consentimento, pelo canal do encarregado (seção 12), ressalvadas as hipóteses de guarda obrigatória previstas em lei (art. 16 da LGPD).
10. Seus direitos como titular (art. 18 da LGPD)
Você pode, a qualquer momento: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; solicitar a portabilidade; obter informação sobre o compartilhamento; revogar o consentimento; e solicitar a revisão de decisões automatizadas (art. 20).
Como exercer: escreva para privacidade@universidadebgr.com.br. Responderemos no prazo de 15 dias (art. 19, I e II, da LGPD).
Sobre o consentimento de marketing: quando você opta por receber comunicações, registramos a sua manifestação (data, hora e versão desta política) como prova. Você pode revogá-lo a qualquer momento, com a mesma facilidade com que o concedeu, no seu perfil ou pelo link de descadastro.
11. Alterações desta política
Podemos atualizar esta política. Quando isso ocorrer, alteramos a data de vigência acima e, em mudanças relevantes, avisamos pelos canais da plataforma.
12. Contato
Encarregado pelo Tratamento de Dados Pessoais — privacidade@universidadebgr.com.br.
Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd.