Para Jurídico
Reclamatória, fiscalização e pedido de titular chegam em momentos diferentes e cobram a mesma coisa: mostrar o que foi feito, quando, com quem, e conseguir apagar o que não precisa mais existir.
A reclamatória chega três anos após o desligamento e pergunta se aquela pessoa foi treinada. A resposta depende de um arquivo que ninguém sabe se ainda existe.
Guardar tudo para sempre é problema com a LGPD; apagar cedo é problema na próxima audiência. Sem regra escrita no sistema, cada um decide por conta.
Um ex-colaborador exerce o direito de eliminação. Apagar o cadastro leva junto o registro de treinamento, que tem guarda legal, e a empresa perde a prova sem perceber.
A área pede a lista de suboperadores, os países e o mecanismo de transferência. A resposta demora, vem incompleta, e o processo de contratação trava.
Quem concluiu, quando, em qual ciclo de reciclagem, com quantas tentativas e que nota na avaliação, e quanto tempo passou em cada aula.
Com carga horária, validade, conteúdo programático e os responsáveis, e um QR que abre a verificação pública. Quem recebe o documento confere sem depender da empresa que o emitiu.
Quem entrou, quando e o que abriu, guardado por 48 meses. O comando de poda impõe um piso de 36 mesmo que o parâmetro seja reduzido por engano.
A anonimização apaga nome, e-mail, foto, senha, vínculo de login e dispositivos, e mantém registro de treinamento, avaliação, certificado e trilha de acesso: o que tem obrigação legal de guarda (LGPD, art. 16) continua existindo sem apontar para uma pessoa.
Cada empresa define em quantos meses uma matrícula inativa é anonimizada. A rotina roda de madrugada e cumpre o prazo sem depender de alguém lembrar.
Política de segurança, arquitetura e hospedagem, backup e continuidade, resposta a incidentes e a lista de suboperadores com países e salvaguardas. Enviamos no início da conversa, não no fim.
A empresa contratante é a controladora dos dados dos colaboradores dela; a TreinaEdu opera por conta dela. Os suboperadores estão listados, com o que cada um recebe.
A pessoa e o vínculo com a empresa são registros distintos. O administrador de uma empresa vê matrículas, nunca a pessoa por trás, nem em qual outra escola ela estuda.
As dúvidas que aparecem na reunião de avaliação, respondidas do jeito que respondemos lá.
Quem decide o que serve como prova é o processo, e nenhum fornecedor pode prometer isso. O que podemos afirmar é o que existe: a data e a hora da conclusão, o ciclo, as tentativas de avaliação com nota, o tempo passado em cada aula, o certificado emitido com carga horária e responsáveis, e a trilha de acesso daquela pessoa. É materialmente mais do que uma lista de presença assinada, e fica disponível anos depois sem depender de quem estava lá.
Separando a pessoa do registro. A anonimização remove os dados que identificam (nome, e-mail, foto, credenciais, dispositivos) e preserva os registros de treinamento, avaliação e certificado, que têm base legal de conservação (LGPD, art. 16), além da trilha de acesso exigida pelo Marco Civil. Uma conta precisa estar inativa para ser anonimizada, e a ação é registrada com quem a executou.
A aplicação e o banco rodam em servidor dedicado, com o banco fora do alcance da rede pública e tráfego só por HTTPS. Serviços de terceiros participam de partes específicas (vídeo, e-mail, monitoramento de erros, cobrança) e cada um recebe apenas o necessário para a sua função: o monitoramento de erros, por exemplo, recebe o evento técnico sem corpo de requisição, sem cookies e com o usuário apenas como número. A lista completa, com o que cada serviço recebe, o país e a salvaguarda contratual, está no documento de suboperadores, que enviamos assim que a conversa começa.
Volta. Os relatórios de conclusão, a matriz de conformidade e os certificados são exportáveis pela própria equipe, em Excel e em PDF, a qualquer momento, e a API pública permite extrair os registros de forma programática. Não é preciso pedir nada a nós para levar embora o que é seu.
Temos contrato e termos próprios, e já passamos por processo formal de avaliação de fornecedor: questionário de segurança respondido, documentação técnica entregue e cláusulas discutidas uma a uma, inclusive prazo de notificação de incidente e tratamento de dados. Se a sua área trabalha com minuta própria, é conversa de negociação, não uma porta fechada. O que não fazemos é deixar isso para depois da assinatura.
Enviamos a política de segurança, a arquitetura, o plano de backup e continuidade, o procedimento de resposta a incidentes e a lista de suboperadores. Depois conversamos sobre o que a sua área quiser aprofundar.
Conversar sobre registro, guarda e LGPD