Para Jurídico

Registro de treinamento que sustenta uma defesa, e dado pessoal tratado como a lei pede

Reclamatória, fiscalização e pedido de titular chegam em momentos diferentes e cobram a mesma coisa: mostrar o que foi feito, quando, com quem, e conseguir apagar o que não precisa mais existir.

O que costuma acontecer hoje

A prova pedida anos depois

A reclamatória chega três anos após o desligamento e pergunta se aquela pessoa foi treinada. A resposta depende de um arquivo que ninguém sabe se ainda existe.

O prazo de guarda por adivinhação

Guardar tudo para sempre é problema com a LGPD; apagar cedo é problema na próxima audiência. Sem regra escrita no sistema, cada um decide por conta.

O pedido de exclusão que ninguém sabe atender

Um ex-colaborador exerce o direito de eliminação. Apagar o cadastro leva junto o registro de treinamento, que tem guarda legal, e a empresa perde a prova sem perceber.

O fornecedor que não sabe responder onde o dado está

A área pede a lista de suboperadores, os países e o mecanismo de transferência. A resposta demora, vem incompleta, e o processo de contratação trava.

O que a plataforma faz por você

O registro que importa, com data e ciclo

Quem concluiu, quando, em qual ciclo de reciclagem, com quantas tentativas e que nota na avaliação, e quanto tempo passou em cada aula.

Certificado conferível por terceiros

Com carga horária, validade, conteúdo programático e os responsáveis, e um QR que abre a verificação pública. Quem recebe o documento confere sem depender da empresa que o emitiu.

Trilha de acessos com prazo escrito no código

Quem entrou, quando e o que abriu, guardado por 48 meses. O comando de poda impõe um piso de 36 mesmo que o parâmetro seja reduzido por engano.

Eliminação que preserva a guarda legal

A anonimização apaga nome, e-mail, foto, senha, vínculo de login e dispositivos, e mantém registro de treinamento, avaliação, certificado e trilha de acesso: o que tem obrigação legal de guarda (LGPD, art. 16) continua existindo sem apontar para uma pessoa.

Prazo de retenção por empresa

Cada empresa define em quantos meses uma matrícula inativa é anonimizada. A rotina roda de madrugada e cumpre o prazo sem depender de alguém lembrar.

Documentação pronta para a sua avaliação

Política de segurança, arquitetura e hospedagem, backup e continuidade, resposta a incidentes e a lista de suboperadores com países e salvaguardas. Enviamos no início da conversa, não no fim.

Papéis claros no tratamento

A empresa contratante é a controladora dos dados dos colaboradores dela; a TreinaEdu opera por conta dela. Os suboperadores estão listados, com o que cada um recebe.

Identidade separada da matrícula

A pessoa e o vínculo com a empresa são registros distintos. O administrador de uma empresa vê matrículas, nunca a pessoa por trás, nem em qual outra escola ela estuda.

O que costumam perguntar

As dúvidas que aparecem na reunião de avaliação, respondidas do jeito que respondemos lá.

Esse registro serve como prova?

Quem decide o que serve como prova é o processo, e nenhum fornecedor pode prometer isso. O que podemos afirmar é o que existe: a data e a hora da conclusão, o ciclo, as tentativas de avaliação com nota, o tempo passado em cada aula, o certificado emitido com carga horária e responsáveis, e a trilha de acesso daquela pessoa. É materialmente mais do que uma lista de presença assinada, e fica disponível anos depois sem depender de quem estava lá.

Como vocês conciliam guarda legal e direito de eliminação?

Separando a pessoa do registro. A anonimização remove os dados que identificam (nome, e-mail, foto, credenciais, dispositivos) e preserva os registros de treinamento, avaliação e certificado, que têm base legal de conservação (LGPD, art. 16), além da trilha de acesso exigida pelo Marco Civil. Uma conta precisa estar inativa para ser anonimizada, e a ação é registrada com quem a executou.

Onde ficam os dados e quem mais tem acesso a eles?

A aplicação e o banco rodam em servidor dedicado, com o banco fora do alcance da rede pública e tráfego só por HTTPS. Serviços de terceiros participam de partes específicas (vídeo, e-mail, monitoramento de erros, cobrança) e cada um recebe apenas o necessário para a sua função: o monitoramento de erros, por exemplo, recebe o evento técnico sem corpo de requisição, sem cookies e com o usuário apenas como número. A lista completa, com o que cada serviço recebe, o país e a salvaguarda contratual, está no documento de suboperadores, que enviamos assim que a conversa começa.

E se a empresa quiser sair? O dado volta?

Volta. Os relatórios de conclusão, a matriz de conformidade e os certificados são exportáveis pela própria equipe, em Excel e em PDF, a qualquer momento, e a API pública permite extrair os registros de forma programática. Não é preciso pedir nada a nós para levar embora o que é seu.

Assinamos o nosso contrato ou o de vocês?

Temos contrato e termos próprios, e já passamos por processo formal de avaliação de fornecedor: questionário de segurança respondido, documentação técnica entregue e cláusulas discutidas uma a uma, inclusive prazo de notificação de incidente e tratamento de dados. Se a sua área trabalha com minuta própria, é conversa de negociação, não uma porta fechada. O que não fazemos é deixar isso para depois da assinatura.

Conversar sobre registro, guarda e LGPD

Enviamos a política de segurança, a arquitetura, o plano de backup e continuidade, o procedimento de resposta a incidentes e a lista de suboperadores. Depois conversamos sobre o que a sua área quiser aprofundar.

Conversar sobre registro, guarda e LGPD