← Voltar

Política de Privacidade

Versão 2026-08-20 — em vigor desde 20/08/2026

1. Quem somos e a quem esta política se aplica

A Lattix ("nós") é uma plataforma de gestão de projetos e de gestão de pessoas, operada por [PREENCHER: razão social], CNPJ [PREENCHER], com sede em [PREENCHER]. Tratamos dados pessoais em conformidade com a Lei nº 13.709/2018 (LGPD).

Esta política se aplica a dois grupos de pessoas, com papéis diferentes:

  • Usuários da plataforma — quem cria uma conta e faz login. Aqui a Lattix é controladora.
  • Colaboradores cadastrados por um cliente no módulo Pessoas — quem tem contrato, folha, férias ou documentos registrados por uma empresa que usa a Lattix. Aqui a empresa contratante é a controladora (é ela que decide coletar e para quê) e a Lattix é operadora, tratando os dados apenas conforme as instruções dela. As regras dessa relação estão no Adendo de Tratamento de Dados.
  • 2. Dados que tratamos

    2.1 Conta e uso da plataforma

  • Nome, e-mail e senha (armazenada apenas como hash bcrypt).
  • Registros de acesso: data/hora de login, endereço IP, navegador e dispositivo.
  • Conteúdo que você cria: projetos, tarefas, documentos, atas, retrospectivas.
  • Chaves de API e tokens de integrações que você conectar (cifrados em repouso).
  • Dados de cobrança: nome, e-mail e CPF/CNPJ, processados pela Asaas.
  • 2.2 Módulo Gestão de Pessoas (dados de colaboradores)

    Quando um cliente usa o módulo Pessoas, a plataforma armazena, por instrução dele:

  • Identificação: nome, CPF, data de nascimento, e-mail, telefone, foto.
  • Endereço residencial e contato de emergência.
  • Dados bancários e chave PIX, para pagamento.
  • Contrato de trabalho, cargo, jornada, salário e histórico de movimentações.
  • Documentos digitalizados: RG, CTPS, comprovantes, diplomas, atestados.
  • Férias, afastamentos, avaliações de desempenho, treinamentos e candidaturas.
  • Respostas de formulários de escuta ativa e anotações de one-on-one.
  • 2.3 Dados pessoais sensíveis

    Alguns dados acima são sensíveis na LGPD (Art. 5º, II) e recebem tratamento específico:

  • Dados de saúde: registro de afastamento médico, atestados e código CID-10, quando o cliente opta por registrá-lo.
  • Relatos em formulários de escuta ativa, que podem conter informação sobre saúde mental ou vida pessoal.
  • CPF, CID-10, anotações de afastamento e documentos digitalizados são cifrados em repouso com AES-256-GCM.

    3. Finalidade e base legal

    DadosFinalidadeBase legal (LGPD)
    Conta, autenticação e uso da plataformaPrestar o serviço contratadoArt. 7º, V — execução de contrato
    Registros de acesso (IP, dispositivo)Segurança, detecção de fraude e trilha de auditoriaArt. 7º, II — obrigação legal (Marco Civil, Art. 15) e Art. 7º, IX
    Cobrança (CPF/CNPJ, e-mail)Emissão e processamento de pagamentoArt. 7º, V e II — contrato e obrigação fiscal
    Contrato, folha, férias, pontoCumprir obrigações trabalhistas e previdenciárias do clienteArt. 7º, II — obrigação legal (CLT, eSocial)
    Documentos de admissão (RG, CTPS)Registro de admissão exigido por leiArt. 7º, II — obrigação legal
    Afastamento por saúde, atestado, CID-10Registro de afastamento, INSS e eSocialArt. 11, II, "a" — cumprimento de obrigação legal pelo controlador (não é consentimento)
    Escuta ativa e one-on-oneAcompanhamento e desenvolvimento da equipeArt. 7º, IX — legítimo interesse do controlador, com avaliação de impacto documentada. O preenchimento é voluntário.
    Candidatos a vagaProcesso seletivoArt. 7º, V — procedimentos preliminares de contrato

    Não usamos consentimento como base legal para dados de emprego. Em relação de trabalho, o consentimento raramente é livre — e revogá-lo não poderia interromper obrigações legais do empregador. Onde o preenchimento é opcional (escuta ativa), você pode simplesmente não responder.

    4. Inteligência artificial

    Alguns recursos usam modelos de IA do Google (Gemini) para gerar relatórios, resumos e insights. O conteúdo enviado ao modelo é o necessário para a função solicitada e é processado com a chave de API do próprio cliente.

    As respostas de escuta ativa só são enviadas à IA quando o recurso de insights é acionado. Nenhuma decisão automatizada com efeito jurídico ou impacto relevante é tomada pela plataforma: o resultado da IA é sugestão para uma pessoa decidir. Você pode solicitar revisão nos termos do Art. 20 da LGPD.

    A transcrição de reuniões envia o áudio ao serviço Deepgram. O áudio não é armazenado pela Lattix — apenas o texto resultante.

    5. Compartilhamento e transferência internacional

    Não vendemos dados pessoais. Compartilhamos apenas com os prestadores necessários para operar o serviço, listados em Suboperadores, com a finalidade e o país de cada um.

    Parte desses prestadores está fora do Brasil. As transferências internacionais ocorrem com base no Art. 33, V da LGPD (execução de contrato) e em cláusulas contratuais de proteção firmadas com cada prestador.

    6. Prazos de retenção

    DadosPrazo
    Conta e conteúdo criadoEnquanto a conta existir
    Registros de acesso (IP, dispositivo)90 dias
    Trilha de acesso a dado pessoal (auditoria)12 meses
    Tokens de recuperação de senha1 hora de validade; expurgo em 7 dias
    Métricas de uso e de conversão6 a 12 meses
    Contratos, folha e documentos trabalhistasPrazo legal aplicável ao cliente (CLT e legislação previdenciária), definido por ele como controlador
    Respostas de escuta ativaConfigurável pelo cliente; padrão de 12 meses

    Encerrada a finalidade, os dados são eliminados ou anonimizados. Registros com prazo legal próprio são mantidos até o fim desse prazo, sem identificação quando possível.

    7. Seus direitos (Art. 18)

  • Confirmação da existência de tratamento e acesso aos dados.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos.
  • Portabilidade, em formato estruturado e legível por máquina.
  • Informação sobre com quem compartilhamos seus dados.
  • Revogação de consentimento, quando essa for a base legal aplicada.
  • Revisão de decisões automatizadas (Art. 20).
  • Como exercer

  • Usuário da plataforma: em Configurações você exporta seus dados (backup em JSON) e exclui a conta.
  • Colaborador cadastrado por um empregador: fale primeiro com a empresa que registrou seus dados — ela é a controladora. Se preferir, escreva para nós e encaminharemos o pedido a ela, apoiando o atendimento.
  • Por e-mail: privacidade@lattix.com.br. Respondemos em até 15 dias.
  • 8. Segurança

  • Cifragem em trânsito (HTTPS/TLS 1.2+) e em repouso para dados sensíveis.
  • Senhas com bcrypt; segredos e tokens de integração cifrados (AES-256-GCM).
  • Isolamento por conta em todas as consultas, com verificação automatizada.
  • Limite de tentativas de login, invalidação de sessão na troca de senha.
  • Trilha de acesso para operações que alcançam dado pessoal em massa.
  • Content Security Policy, proteção contra CSRF e cabeçalhos de segurança.
  • Em caso de incidente de segurança com risco relevante, comunicamos a ANPD e os titulares afetados, nos termos do Art. 48.

    9. Encarregado (DPO) e contato

    Encarregado pelo tratamento de dados pessoais: [PREENCHER: nome do encarregado].

    Contato: privacidade@lattix.com.br

    Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

    10. Alterações

    Esta política é versionada. Quando houver mudança material, informamos os usuários na plataforma e solicitamos novo aceite quando aplicável. O histórico de aceites fica registrado, com data e versão.