POLITICA DE PRIVACIDADE
tcarteirademotoristar.click
Versao 4.4 | 30/04/2026
1. CONTROLADOR, DPO E SUPERVISAO
1.1 CONTROLADOR: empresa mantenedora (vide Termos).
1.2 DPO (Encarregado - LGPD Art. 41):
E-mail: dpo@tcarteirademotoristar.click
Atendimento: dias uteis 09h-18h (Brasilia)
SLA padrao: 15 dias corridos (Art. 18, par. 5)
SLA urgente [URGENTE]: 5 dias corridos
Registro: Res. ANPD 4/2023
Qualificacao exigida: Direito ou TI + certificacao
CIPP/E (Certified Information Privacy Professional/
Europe), CIPM (Certified Information Privacy Manager)
ou equivalente nacional reconhecida.
Confirmacao de identidade pode ser solicitada.
1.3 AUTORIDADE SUPERVISORA:
ANPD - www.gov.br/anpd
Notificacao: Res. CD/ANPD 14/2023 (prazo 72h)
Formulario: www.gov.br/anpd/formularios
Sancoes: LGPD Art. 52
Sandbox Regulatorio: Res. ANPD 16/2024
Cookies/Tecnologias similares: Res. ANPD 19/2024
IA Generativa: Res. ANPD 24/2025
Direitos do Titular Auto: Res. ANPD 25/2025
Transferencia Internacional: Res. ANPD 27/2025
Titular pode peticionar diretamente (Art. 18, par. 1).
1.4 LEGISLACAO APLICAVEL:
LGPD (Lei 13.709/2018) e Resolucoes ANPD
Marco Civil da Internet (Lei 12.965/2014)
CDC (Lei 8.078/1990)
GDPR (Reg. UE 2016/679)
ePrivacy Directive (2002/58/CE)
ePrivacy Regulation EU: monitoramento legislativo
DSA - Digital Services Act (Reg. UE 2022/2065)
DMA - Digital Markets Act (Reg. UE 2022/1925)
EU AI Act (Reg. UE 2024/1689)
PL Plataformas Digitais Brasil: monitoramento
Lei 14.852/2024 (Marco Legal dos Games): referencia
Resolucao CONANDA (Brazil Cookies Disclosure): referencia
Harmonizacao EEA + UK + CH + Brasil ANPD
2. PRINCIPIOS LGPD Art. 6 (todos observados)
2.1 FINALIDADE | 2.2 ADEQUACAO | 2.3 NECESSIDADE
2.4 LIVRE ACESSO | 2.5 QUALIDADE | 2.6 TRANSPARENCIA
2.7 SEGURANCA | 2.8 PREVENCAO | 2.9 NAO DISCRIMINACAO
2.10 RESPONSABILIZACAO
3. PRIVACY BY DESIGN E BY DEFAULT (Art. 46, par. 2)
3.1 PRIVACY BY DESIGN:
Privacidade desde a concepcao
Minimizacao de dados em todas as funcionalidades
Consentimento granular antes da coleta
Seguranca como padrao em toda arquitetura
Transparencia maxima por atividade
Data siloing: separacao por finalidade
Privacy Impact Assessment em novas features
3.2 PRIVACY BY DEFAULT:
Nenhum dado alem do necessario
Publicidade personalizada: opt-in obrigatorio
Cookies inativos sem consentimento
Analytics anonimizado ate consentimento
Configuracoes mais privativas sempre ativas
4. DADOS NAO COLETADOS DIRETAMENTE
4.1 Sem formularios, login ou assinatura.
4.2 Sem nome, e-mail, CPF ou telefone.
4.3 Sem dados sensiveis (Art. 11).
4.4 Sem perfilamento individual.
4.5 Sem fingerprinting, supercookies, ETag.
4.6 Sem CNAME cloaking.
4.7 Sem data brokers.
4.8 Sem cross-site tracking proprietario.
4.9 Sem canvas/WebGL fingerprinting.
4.10 Sem audio context fingerprinting.
4.11 Sem font enumeration fingerprinting.
4.12 Sem battery API fingerprinting.
4.13 Sem Web Bluetooth/USB API fingerprinting.
4.14 Sem PostMessage cross-origin tracking.
5. MAPEAMENTO DE ATIVIDADES (ROPA - Art. 37)
[A1] Exibicao de conteudo educativo
Dados: logs anonimos
Base: Art. 7, III (contrato/termos)
Retencao: 6 meses (Marco Civil Art. 15)
DPIA: risco BAIXO | LIA: N/A
[A2] Analytics - Google Analytics 4
Dados: metricas anonimizadas (IP mascarado)
Base: Art. 7, IX (legitimo interesse)
Retencao: 14 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: melhoria de conteudo educativo
(2) Necessidade: unico meio de medir desempenho
(3) Balanceamento: dados anonimos
(4) Salvaguardas: IP masking; zero sensivel
(5) Conclusao: LI supera impacto minimo
Opt-out: tools.google.com/dlpage/gaoptout
[A3] Publicidade personalizada - Google AdSense/Ad Exchange
Dados: cookies de comportamento
Base: Art. 7, I (consentimento via CMP)
DPIA: risco MEDIO-ALTO
Nota: risco elevado; mitigado por consentimento
previo, IP masking, ausencia de dados sensiveis.
LIA: N/A (base = consentimento explicito)
Revogacao: imediata; backend ate 24h
Conformidade Google:
EU User Consent Policy v2.0
Google Publisher Policies + Restrictions
Better Ads Standards | GARM Brand Safety
Google Ad Exchange Policies
Engagement Bait Policy 2025
Manipulated Media Policy 2025 (deepfakes/IA)
Google AI Overview Policy 2026
Google SGE Policy 2026 (Search Generative Experience)
Google AI Essentials Policy 2026
Google Web Bundles Privacy Policy 2026
Google Ads Conversion Linker Tag: condicional
[A4] Publicidade contextual (sem rastreamento)
Dados: URL da pagina | Base: Art. 7, IX (LI)
DPIA: risco BAIXO
LIA 5-STEP: financiamento; sem dados pessoais.
[A5] Seguranca e prevencao de fraudes
Dados: logs IP (anonimizados em 30 dias)
Base: Art. 7, IX e VII | Retencao: 6 meses
LIA 5-STEP: integridade; dados minimos.
[A6] Atendimento de solicitacoes LGPD
Dados: fornecidos pelo titular
Base: Art. 7, VI | Retencao: 5 anos
6. DPIA FORMAL (LGPD Art. 38)
6.1 DPIA completo para A3 (risco MEDIO-ALTO).
6.2 DPIA simplificado para A1, A2, A4, A5, A6.
6.3 Medidas de mitigacao A3:
Consentimento granular (CMP v2 + TCF v2.2)
IP masking total (zero IP completo ao Google)
Minimizacao maxima de dados
Segregacao por finalidade (data siloing)
Privacy by Default: opt-in obrigatorio
DPA Google LLC (ISO 27001 + SOC 2 + ISO 27701)
Revisao trimestral
Privacy Sandbox/Topics API v3 em implementacao
Protected Audience API: avaliacao em curso
Attribution Reporting API: status monitorado
IAB Tech Lab MAIDA Framework 2025: monitoramento
IAB Tech Lab DSR API: avaliacao N/A
Cookies First-Party Set (FPS): inventario documentado
Cookies CHIPS: tratamento padrao
IAB Tech Lab Global Privacy Platform (GPP): monitoramento
Apple Private Relay: declaracao de impacto
Mozilla PPA (Privacy-Preserving Attribution): monitoramento
Confidential Computing Attestation: tratamento
6.4 Disponivel a ANPD mediante solicitacao.
7. DIREITOS DO TITULAR (Arts. 18, 20, 21)
7.1 CONFIRMACAO DE EXISTENCIA (Art. 18, I)
7.2 ACESSO - PDF ou JSON/CSV (portavel)
7.3 CORRECAO (Art. 18, III)
7.4 ANONIMIZACAO/BLOQUEIO/ELIMINACAO (Art. 18, IV)
7.5 PORTABILIDADE (Art. 18, V)
Formato: JSON ou CSV (escolha do titular)
Prazo: ate 10 dias uteis apos confirmacao
Conformidade Res. ANPD 25/2025 (DSR Auto)
7.6 ELIMINACAO COM CONSENTIMENTO (Art. 18, VI)
7.7 INFORMACAO SOBRE COMPARTILHAMENTO (Art. 18, VII)
7.8 NAO CONSENTIR E CONSEQUENCIAS (Art. 18, VIII)
7.9 REVOGACAO (Art. 18, IX)
Imediata no dispositivo; backend ate 24h
7.10 REVISAO DE DECISAO AUTOMATIZADA (Art. 20)
(a) Sem IA para decisoes individuais
(b) Sem perfis psicograficos
(c) Publicidade via TCF v2.2
(d) Opt-out: adssettings.google.com
(e) Sem decisoes com efeitos juridicos
(f) Privacy Sandbox/Topics: sem ID individual
7.11 PETICIONAMENTO ANPD (Art. 18, par. 1)
CANAL: dpo@tcarteirademotoristar.click
8. OPERADORES E SUBPROCESSADORES
8.1 NAO vendemos dados pessoais.
GOOGLE LLC: DPA + EU-US DPF + ISO 27001 + SOC 2
HOSPEDAGEM: DPA vigente; ISO 27001
CDN: DPA vigente; metadados de acesso
8.2 Novos subprocessadores: 30 dias antes.
8.3 Transferencia internacional: Res. ANPD 27/2025
aplicavel a operadores fora do Brasil.
9. GOVERNANCA (LGPD Art. 50)
Programa de conformidade documentado
Politicas escritas e revisadas anualmente
Treinamento periodico de colaboradores
Auditorias internas anuais
ROPA atualizado | Canal DPO
Registro DPO: Res. ANPD 4/2023
Pentest anual independente
Core Web Vitals monitorados
10. SEGURANCA E BREACH NOTIFICATION
10.1 HTTPS/TLS 1.3; HSTS preload.
10.2 OWASP Top 10 (2023) + ISO 27001:2022.
10.3 Privilegio minimo para colaboradores.
10.4 Pentest anual.
10.5 FLUXO BREACH (7 etapas):
(1) Deteccao
(2) Avaliacao e contencao (24h)
(3) ANPD se relevante (72h, formulario web)
(4) Titular em LINGUAGEM SIMPLES (Art. 48)
(5) Registro interno completo
(6) Licoes aprendidas
(7) Relatorio final ao titular
11. TABELA DE RETENCAO
Logs servidor 6 meses Marco Civil Art. 15
Google Analytics 4 14 meses Config. GA4
Cookies de sessao Sessao N/A
Cookies persistentes Ver inv. Por cookie
Estado de consentimento 13 meses TCF v2.2 / CMP v2
Dados LGPD solicitados 5 anos Prescricao civil
Registro de incidentes 5 anos LGPD Art. 48
Logs de auditoria 3 anos LGPD Art. 50
12. ROPA (LGPD Art. 37)
12.1 ROPA mantido com todas atividades.
12.2 Conteudo: finalidade, base, categorias, operadores,
retencao, transferencias, medidas seguranca.
12.3 Disponivel a ANPD mediante solicitacao.
13. SANCOES (Art. 52)
Advertencia | Multa ate 2% (max R$50M)
Multa diaria (max R$50M) | Publicizacao
Bloqueio | Eliminacao | Colaboracao plena ANPD.
14. CRIANCAS (LGPD Art. 14)
14.1 Portal apenas para maiores de 18 anos.
14.2 Dados de menores: eliminados em 48h.
14.3 dpo@tcarteirademotoristar.click
15. ALTERACOES
15.1 Versao + data comunicadas aqui.
15.2 Alteracoes substantivas: banner 30 dias.
15.3 Versoes anteriores via DPO.