Pular para o conteúdo principal
Logo da KervoKervo

Política de Privacidade — Kervo

Última atualização: 01 de agosto de 2026 Versão: 1

Bem-vindo à Kervo. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos e protegemos os seus dados pessoais ao utilizar nossa plataforma SaaS B2B e B2C de gestão de trabalho e Kanban.

Nossa plataforma foi desenvolvida sob a premissa de transparência, privacidade por padrão (privacy by design) e segurança da informação. Recomendamos a leitura atenta deste documento para compreender como tratamos as suas informações.

1. Quem somos

A plataforma Kervo é desenvolvida, mantida e operada por NERIGO.NET (Mateus de Lima Neri), EPP, inscrita no CNPJ sob o nº 42.591.335/0001-71, com sede na cidade de Lins/SP (doravante denominada apenas como "Kervo" ou "Nós").

2. Escopo da política

Esta Política de Privacidade aplica-se a: 1. Usuários da plataforma: Indivíduos cadastrados que acessam e utilizam os serviços de Kanban, gestão de projetos, Service Desk e colaboração da Kervo. 2. Visitantes do site: Pessoas que navegam pelo nosso site institucional ou landing pages. 3. Solicitantes externos: Usuários não autenticados que submetem solicitações de suporte através das páginas públicas do Service Desk da Kervo. 4. Canais oficiais de contato: Interações diretas estabelecidas conosco por email, formulários de contato ou suporte.

Esta política não se aplica aos dados pessoais inseridos por nossos clientes (contratantes) dentro de suas respectivas Instâncias de trabalho isoladas, cuja responsabilidade de tratamento pertence ao cliente (ver Seção 22 - Dados inseridos pelos clientes).

3. Definições

Para fins desta política, os termos abaixo terão os seguintes significados, em consonância com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 - LGPD):

  • Dado Pessoal: Informação relacionada a pessoa natural identificada ou identificável.
  • Titular: Pessoa natural a quem se referem os dados pessoais que são objeto de tratamento.
  • Controlador: Pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais.
  • Operador: Pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador.
  • Tratamento: Toda operação realizada com dados pessoais, como coleta, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação.
  • Instância: Ambiente de trabalho isolado e dedicado a um cliente da Kervo (tenant), contendo seus respectivos projetos, quadros e dados corporativos.
  • Cofre de Tarefas (CardVault): Recurso de segurança dentro de tarefas (cards) destinado a armazenar informações sigilosas com criptografia em repouso.
  • Service Desk: Canal interno e externo para envio de tíquetes de suporte técnico e solicitações.

4. Papéis de tratamento

Na Kervo, os papéis de tratamento de dados pessoais são distribuídos da seguinte forma:

4.1. Kervo como Controladora

Nós atuamos como Controladora quando determinamos as finalidades e os meios de tratamento para:

  • Dados cadastrais de usuários que criam contas na plataforma;
  • Dados de cobrança e histórico de pagamentos de assinaturas;
  • Logs de auditoria legal de aceitação de termos;
  • Dados de suporte técnico e relacionamento direto prestados pela equipe da Kervo aos seus clientes.

4.2. Kervo como Operadora

Nós atuamos como Operadora quando tratamos dados pessoais exclusivamente sob a instrução e em nome dos nossos clientes corporativos. Isso ocorre com relação a:

  • Quaisquer dados inseridos nas tarefas (cards), quadros (boards), wikis, apontamentos de horas (time tracking), chats (inbox) e uploads de arquivos anexos realizados nas Instâncias.
  • Dados coletados de solicitantes externos por meio do Service Desk configurado pelos clientes.

4.3. Modelo Multi-tenant

A plataforma Kervo é estruturada sob uma arquitetura multi-tenant (múltiplos locatários). Isso significa que, embora compartilhem a mesma infraestrutura lógica e física de software, os dados de cada Instância de cliente são logicamente isolados, impedindo qualquer vazamento ou cruzamento de dados pessoais entre diferentes clientes. Cada cliente é o Controlador exclusivo de sua Instância e responde de forma independente perante seus colaboradores e clientes finais.

5. Dados pessoais tratados

Com base na auditoria do código-fonte da Kervo, coletamos e tratamos apenas os dados pessoais estritamente necessários para a operação das funcionalidades da plataforma. Eles são agrupados nas seguintes categorias:

A. Dados de Conta e Identificação (Kervo como Controladora)

Dados Cadastrais Básicos: Nome completo, e-mail de acesso e número de telefone (opcional).

Perfil do Usuário: Foto de perfil (avatar nos tamanhos de 512px, 128px ou 48px) e estado civil (opcional).

Preferências da Interface: Modo visual (tema escuro ou claro), tamanho de fonte preferido e idioma de preferência (ex: português, inglês).

Aceites Legais: Registro imutável de aceitação de termos jurídicos contendo data/hora do aceite, versão do documento aceito e o idioma do navegador (locale).

B. Dados de Segurança e Acesso Técnico (Kervo como Controladora)

Autenticação: Hash de senha (armazenado utilizando algoritmos nativos e seguros do Django) e logs de autenticação (sucessos ou falhas).

Segurança da Conta (MFA): Configuração de duplo fator de autenticação (2FA), incluindo códigos temporários e chaves de recuperação cifradas.

Metadados do Acesso: Endereço IP do navegador, User-Agent (identificador do navegador e sistema operacional) e identificador de correlação de sessão de telemetria.

C. Dados de Cobrança e Faturamento (Kervo como Controladora)

Faturamento: Identificadores únicos do cliente e da assinatura associada no gateway de pagamento, ciclo de faturamento contratado, histórico de transações/checkout e as respostas brutas (raw payloads) de processamento de pagamentos.

D. Dados Inseridos nas Instâncias pelos Clientes (Kervo como Operadora)

Gestão de Tarefas e Colaboração: Títulos e descrições de tarefas, histórico de modificações de cards, comentários de tarefas, rascunhos e publicações na Wiki interna (em formato Markdown), logs de alterações de quadros e minutos de tempo trabalhado (time tracking).

Cofre das Tarefas (CardVault): Textos confidenciais e credenciais digitadas pelo usuário no cofre da tarefa, armazenados sob criptografia forte.

Mensagens e Comunicação: Mensagens textuais e mídias trocadas entre membros em chats diretos ou de grupo no chat interno (inbox).

Anexos e Mídias: Arquivos carregados pelos usuários como anexos de tarefas ou imagens de capa (com limite padrão de 25 MB).

Dados de Solicitantes Externos (Service Desk): Nome e e-mail do solicitante externo não autenticado, título da solicitação de suporte, descrição e arquivos anexados.

6. Como os dados são obtidos

Os dados pessoais tratados pela Kervo são coletados nas seguintes circunstâncias: 1. Fornecidos diretamente pelo usuário: Ao preencher formulários de cadastro, configurar o perfil de usuário, realizar o checkout de planos ou registrar informações em tarefas, wikis e chats. 2. Por meio de autenticação federada (OAuth): Mediante autorização expressa do usuário, coletamos o nome completo, e-mail e URL da foto de perfil a partir de provedores externos como Google, Microsoft, GitHub, GitLab, Slack ou Atlassian. 3. Coletados de forma automatizada: O endereço IP, o User-Agent do navegador e tokens temporários são capturados automaticamente ao interagir com a aplicação web e APIs, por motivos de segurança e telemetria de performance. 4. Enviados por terceiros não autenticados: E-mails e nomes enviados por solicitantes externos no Service Desk, condicionados à validação de identidade por envio de código OTP temporário por e-mail.

7. Finalidades do tratamento

A tabela abaixo indica as finalidades para as quais os dados pessoais coletados pela Kervo são tratados, associando-os às suas respectivas bases legais segundo a LGPD:

Finalidade do TratamentoCategorias de Dados UtilizadasBase Legal Aplicável (Art. 7º, LGPD)
Criar e gerenciar a conta de acesso à plataforma, incluindo autenticação e recuperação de acesso.Dados de Conta e Identificação, Dados de Segurança e Acesso Técnico.Execução de Contrato (Inciso V)
Habilitar a colaboração em projetos, atribuição de tarefas e envio de notificações transacionais internas.Dados de Conta e Identificação, Preferências da Interface.Execução de Contrato (Inciso V)
Processar o pagamento de assinaturas, controle de limites e faturamento recorrente.Dados de Cobrança e Faturamento, Dados de Conta e Identificação.Execução de Contrato (Inciso V)
Registrar formalmente e auditar a aceitação de Políticas de Privacidade e Termos de Uso.Dados de Conta e Identificação (Aceites Legais), Endereço IP, User-Agent.Cumprimento de Obrigação Legal ou Regulatória (Inciso II - Marco Civil da Internet)
Prevenir fraudes, mitigar ataques cibernéticos (força bruta, DDoS) e garantir a integridade da plataforma.Endereço IP, User-Agent, logs de autenticação (sucesso/falha) e telemetria.Legítimo Interesse (Inciso IX)
Prestar suporte técnico administrativo e atendimento a chamados abertos pelos clientes da plataforma.Dados de Conta e Identificação, logs de execução.Execução de Contrato (Inciso V) ou Legítimo Interesse (Inciso IX)
Custodiar arquivos anexos, tarefas, cofres criptografados, wikis e chats criados pelos clientes corporativos.Dados Inseridos nas Instâncias pelos Clientes (Kervo como Operadora).Execução de Contrato (Inciso V - contrato firmado com a empresa cliente)
Permitir que terceiros externos enviem ocorrências de suporte aos assinantes.Dados de Solicitantes Externos (Service Desk).Execução de Contrato ou Legítimo Interesse (em nome da empresa cliente)
Manter a interface configurada de acordo com as preferências visuais e de idioma selecionadas.Preferências da Interface.Execução de Contrato (Inciso V)

8. Bases legais

Para fundamentar a legitimidade do tratamento de dados pessoais, utilizamos as seguintes bases legais previstas na LGPD:

  • Execução de Contrato ou Procedimentos Preliminares (Art. 7º, V): Base principal de tratamento. Necessária para a Kervo disponibilizar a plataforma SaaS, processar faturamento, possibilitar a autenticação de usuários, gerenciar projetos e quadros e prestar suporte operacional.
  • Cumprimento de Obrigação Legal ou Regulatória (Art. 7º, II): Aplicável para a manutenção obrigatória dos registros de conexão (endereço IP, data e hora) em obediência ao Artigo 15 do Marco Civil da Internet (Lei nº 12.965/2014) e para a guarda de notas fiscais e dados de transação financeira exigidos por leis tributárias nacionais.
  • Legítimo Interesse (Art. 7º, IX): Utilizada para atividades de segurança corporativa, como bloqueio de acessos suspeitos por IPs agressivos, controle de limite de requisições (rate limiting) nos endpoints de autenticação e identificação de anomalias/erros técnicos que impactem a estabilidade do sistema.

9. Compartilhamento de dados

A Kervo limita o compartilhamento de dados pessoais ao mínimo necessário para a operação e segurança da plataforma. Os dados podem ser compartilhados com: 1. Subprocessadores e Fornecedores de Tecnologia: Conforme detalhado na Seção 10, para fins de infraestrutura de nuvem, envio de e-mails, validação e intermediação financeira. 2. Provedores de Identidade Externa (OAuth): No fluxo de autenticação, apenas as chaves necessárias para autorizar o acesso de login são trocadas. 3. Compartilhamento Público Voluntário pelo Cliente: A pedido do próprio cliente (através de suas configurações na Instância), partes de seus quadros de tarefas, relatórios em PDF ou páginas da Wiki podem ser expostas publicamente na internet por meio de chaves secretas de compartilhamento baseadas em URL de 64 caracteres. Este compartilhamento é de responsabilidade exclusiva do cliente. 4. Autoridades Públicas: Quando exigido por ordem judicial ou para cumprir obrigações regulatórias vigentes.

10. Subprocessadores

Para disponibilizar o sistema, a Kervo conta com parceiros tecnológicos essenciais que atuam como subprocessadores de dados pessoais. Abaixo estão listadas as empresas e suas finalidades de tratamento:

SubprocessadorFinalidade do TratamentoDados Transferidos
Oracle Cloud Infrastructure (OCI)Armazenamento de arquivos em nuvem (Object Storage) contendo anexos de tarefas, mídias de chat e dumps compactados da wiki.Arquivos anexados pelo cliente, imagens e metadados.
AbacatePayIntermediação financeira e faturamento de assinaturas dos planos da Kervo.Nome completo, e-mail, ID do usuário, ciclo de faturamento e valores devidos.
Google LLCProvedor do serviço reCAPTCHA (para prevenção contra bots no cadastro e Service Desk) e autenticação federada (Google OAuth).Telemetria de comportamento do navegador, endereço IP e dados cadastrais básicos de perfil do Google.
Microsoft CorporationAutenticação federada e identificação corporativa (Azure Entra ID OAuth).Nome completo, e-mail corporativo e ID de usuário no provedor.
GitHub / GitLab / Slack / AtlassianAutenticação federada (OAuth).E-mail, nome completo e chaves de identificação no respectivo provedor.
EmailFilter ServiceValidação de endereços de e-mail e prevenção de alta taxa de retorno (bounce rate).Endereço de e-mail do usuário.
Zoho MailServiço SMTP para disparo de e-mails transacionais e notificações, com tráfego e servidores de e-mail operados em infraestrutura global.E-mail do destinatário e conteúdo transacional da mensagem.

11. Transferência internacional

A base de dados principal da Kervo e o armazenamento de arquivos (OCI Storage) estão sediados em servidores localizados na região de São Paulo - Brasil. A transferência internacional de dados limita-se ao tráfego necessário para autenticação via OAuth em provedores cuja infraestrutura central reside no exterior (Google, Microsoft, GitHub, GitLab, Slack, Atlassian) e para validação antirobô (Google reCAPTCHA). A Kervo garante que adota parceiros que cumprem com as salvaguardas internacionais apropriadas.

12. Segurança da informação

A Kervo aplica medidas técnicas de segurança identificadas na arquitetura e código-fonte da aplicação para proteger os dados pessoais contra acessos não autorizados, perda, destruição ou alteração:

  • Conexão Segura: Tráfego de dados protegido por criptografia em trânsito com HTTPS obrigatório.
  • Criptografia de Senhas: Senhas dos usuários salvas exclusivamente sob algoritmo de criptografia em hash robusto, impedindo a leitura direta em texto claro.
  • Duplo Fator de Autenticação (MFA/2FA): Disponibilização de fluxo de proteção extra no login com códigos temporários dinâmicos e chaves criptografadas de recuperação salvas no banco de dados.
  • Criptografia de Dados em Repouso no Cofre (CardVault): Informações confidenciais inseridas no cofre das tarefas são encriptadas de forma simétrica antes de serem persistidas no banco de dados, utilizando chave de criptografia de campos dedicada.
  • Segurança de Sessão e Cookies:
  • Tokens de autenticação JWT com expiração de curto prazo (1 dia para tokens de acesso, 7 dias para tokens de reautenticação).
  • Cookies de sessão e CSRF marcados com atributos de segurança, mitigando roubos de credenciais via scripts injetados (XSS) e falsificação de requisições (CSRF).
  • Prevenção de Abusos (Rate Limiting): Aplicação de limitação de taxa de requisições por IP nos endpoints mais críticos do sistema, incluindo login, registro de conta, recuperação de senha, webhook de pagamentos e aceites jurídicos.
  • Restrições de Acesso Lógico: Acesso restrito a quadros e tarefas baseado no perfil e filiação do usuário, garantindo que um usuário acesse apenas as informações de sua própria equipe.

13. Retenção

Os dados pessoais serão retidos pela Kervo apenas pelo período necessário para cumprir com as finalidades de negócio para as quais foram coletados, ou para conformidade com obrigações legais:

  • Logs de Sincronização de Quadros: Históricos de sincronização em tempo real de alterações em quadros de tarefas são deletados ciclicamente quando completam 6 meses de existência.
  • Histórico de Alterações de Tarefas: O histórico detalhado de alterações é mantido na tabela de auditoria enquanto a tarefa estiver ativa e for modificada no período de 24 meses (em quadros ativos) ou 6 meses (em quadros arquivados). Ao atingir o limite de inatividade sem novas atualizações, todo o histórico da tarefa é automaticamente compilado e anexado ao próprio cartão nos formatos JSON e texto simples, acompanhado de uma nota informativa do sistema, garantindo a preservação integral dos registros antes da exclusão física da tabela.
  • Dados Cadastrais e de Conta: Mantidos continuamente durante a vigência da relação contratual entre a Kervo e o usuário/empresa.
  • Dados Temporários em Navegador:
  • Cache offline de informações de quadro: Snapshots offline locais do quadro mantidos no navegador expiram após 7 dias ou são apagados no logout.
  • JWT Access/Refresh: Expiram em 1 dia e 7 dias, respectivamente.
  • Rascunhos de Formulários do Service Desk: São apagados de forma cíclica caso não passem por confirmação via OTP em prazo reduzido.
  • Logs Estruturados (Servidor): Logs de monitoramento e auditoria da infraestrutura são armazenados temporariamente.

Comprovação Jurídica: Registros de aceites de políticas e termos são armazenados pelo prazo prescricional de 5 anos* para fins de defesa de direitos.

14. Exclusão

A exclusão de dados pessoais na Kervo opera sob duas abordagens técnicas, dependendo do elemento:

14.1. Exclusão Física Permanente (Hard Delete)

Ocorre a remoção total e permanente do registro no banco de dados nas seguintes ações:

  • Exclusão de conta de usuário: a remoção da linha na tabela de usuários apaga os dados pessoais cadastrais vinculados.
  • Exclusão de comentários, apontamentos de horas, logs expirados de alteração e instâncias do cofre de tarefas .
  • Remoção de registros de anexos das tarefas. A exclusão do registro de um anexo dispara, via signal, uma tarefa assíncrona que remove de forma automatizada e definitiva os arquivos físicos correspondentes (incluindo o arquivo original e miniaturas de capa) do bucket OCI Storage.

14.2. Exclusão Lógica (Soft Delete)

A remoção de Instâncias, Projetos e Quadros de tarefas não executa a deleção física do registro no banco. Em vez disso, define-se um carimbo de data no campo deleted_at, ocultando os registros das consultas comuns da API. Os registros marcados com exclusão lógica (soft delete) permanecem inativos na base de dados pelo prazo de até 90 (noventa) dias para fins de recuperação emergencial a pedido do cliente. Decorrido este prazo, o sistema executará a eliminação física definitiva (hard delete) ou a anonimização irreversível dos dados pessoais associados.

15. Backups

As cópias de segurança (backups) dos bancos de dados e do bucket de armazenamento (OCI Storage) são realizadas automaticamente uma vez por dia e mantidas pelo período de 1 (um) dia para fins de recuperação em situações emergenciais ou de desastres (disaster recovery). Os backups são criptografados em repouso e geridos de forma segura pela infraestrutura de produção.

16. Logs

O sistema registra logs de execução estruturados no formato JSON diretamente na saída padrão (stdout) para fins de telemetria, detecção de erros e monitoramento de desempenho.

  • Conteúdo dos Logs: Registram o início e fim de chamadas HTTP, endereço IP, tipo de navegador (User-Agent), códigos de erro, tempo gasto na requisição, IDs de usuários autenticados e o ID de correlação de telemetria.
  • Logs de Terceiros: Ferramentas externas (como Sentry ou Loki) podem coletar esses logs estruturados em produção. A Kervo limita os dados gravados a metadados transacionais técnicos, evitando o envio de senhas ou dados confidenciais nos logs.

17. Auditoria

A Kervo dispõe de uma trilha de auditoria interna, documentada via código, que grava eventos críticos na base de dados de forma rastreável. Apenas ações listadas de forma restrita são registradas:

  • Acessos de autenticação.
  • Alterações organizacionais de controle de acessos.
  • Exportações de dados corporativos ou em lote.
  • Mudanças no ciclo de vida de faturamento.
  • Limpezas automáticas de logs antigos.
  • Exclusão lógica de Instâncias.
  • Registro permanente de aceite de novos termos e políticas de conformidade.

18. Cookies e tecnologias semelhantes

A Kervo faz uso de cookies de navegador e tecnologias de armazenamento local para possibilitar o funcionamento da plataforma:

  • Cookies HttpOnly: Cookies de segurança criados temporariamente para guardar estados PKCE nos fluxos OAuth. Esses cookies possuem atributos de proteção SameSite="Lax" e Secure (não operam em cookies HTTP externos não-seguros).
  • LocalStorage do Navegador: Armazena os tokens de autenticação JWT de acesso e renovação, a estrutura simplificada do perfil do usuário para renderização rápida da interface, configurações visuais da tela e rascunhos de páginas da Wiki.
  • SessionStorage do Navegador: Utilizado para salvar filtros da sessão ativa, identificadores técnicos de tarefas em lote no processo de importação e o ID de correlação técnica para telemetria.
  • IndexedDB Cache: Utiliza o banco IndexedDB local para armazenar snapshots dos quadros de tarefas. O cache possui vida útil máxima de 7 dias, viabilizando o carregamento em modo offline, e é totalmente destruído no logout do usuário.
  • Service Workers (PWA): Armazena em cache arquivos estáticos do frontend (CSS, JS, ícones) para carregamento rápido da aplicação, sem capturar dados cadastrais pessoais.

19. Autenticação

Os mecanismos de autenticação da Kervo contemplam:

  • JWT (JSON Web Tokens): Utilizado para sessões logadas via API, dividindo-se em Token de Acesso (1 dia de duração, transmitido no cabeçalho HTTP Authorization) e Token de Renovação (7 dias de duração, para geração de novas chaves sem necessidade de nova senha).
  • OAuth Federado: Integração com provedores externos parceiros (Google, Microsoft Azure, GitHub, GitLab), dispensando a digitação de senhas locais.
  • Duplo Fator de Autenticação (2FA/MFA): Opção de segurança que exige validação dupla por código de verificação dinâmico.

20. APIs

API Principal: API interna e privada, cujo acesso é restrito e autenticado por JWT. Possui checagem rigorosa de permissões, de modo que nenhum usuário consiga acessar tarefas de instâncias às quais não pertence.

API Pública de Service Desk: Endpoints públicos sob a rota /v1/service-desk/public/ para exibição e recepção de formulários de suporte criados por clientes. Embora pública, o envio das solicitações por usuários externos exige a validação prévia de e-mail por meio de código OTP de uso único enviado ao solicitante.

API de Compartilhamento: Permite o acesso público a páginas de quadros ou Wiki que tenham sido explicitamente expostas via URL pública do cliente, protegidas por um token de compartilhamento aleatório de 64 caracteres.

21. Upload de arquivos

Armazenamento de Mídia: O upload de arquivos é efetuado e armazenado de forma isolada em pastas correspondentes no bucket do OCI Storage (organizados por Instância, Projeto e Quadro).

Limites e Formatos: O limite padrão é de 25 MB por arquivo. Para imagens de capa de cards, o backend gera miniaturas reduzidas otimizadas de até 512x512 pixels em formato JPEG para exibição veloz na interface.

Acesso Controlado: O acesso para download de arquivos anexados às tarefas é restrito a membros autorizados. A plataforma gera chaves dinâmicas pré-autenticadas temporárias de validade curta (PAR - Pre-Authenticated Requests da Oracle) para autorizar a leitura direta do bucket de forma segura.

22. Dados inseridos pelos clientes

Responsabilidade Legal: Nossos clientes corporativos (assinantes da Kervo) são os Controladores exclusivos de todos os dados inseridos por seus usuários e colaboradores em suas respectivas Instâncias (descrições de tarefas, mensagens em chat, wikis, anexos e tíquetes de suporte recebidos no Service Desk).

Papel da Kervo: A Kervo atua estritamente como Operadora de dados pessoais nesses cenários, tratando-os em conformidade com as orientações do cliente e os limites técnicos da plataforma.

Gestão de Conformidade: Cabe ao Controlador (cliente) garantir que possui base legal legítima para inserir dados pessoais de terceiros na plataforma, bem como responder a quaisquer solicitações de direitos fundamentadas na LGPD.

23. Direitos dos titulares

A Lei Geral de Proteção de Dados (LGPD) confere aos titulares de dados pessoais uma série de direitos fundamentais (Artigo 18 da LGPD), descritos a seguir: 1. Confirmação da existência de tratamento: Obter a confirmação de que seus dados estão sendo tratados. 2. Acesso aos dados: Acessar as informações mantidas sobre si. 3. Correção de dados incompletos, inexatos ou desatualizados: Solicitar a retificação de suas informações pessoais. 4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou em desconformidade: Solicitar restrições para dados que não observem a lei. 5. Portabilidade dos dados: Exportar seus dados para transferência a outro fornecedor de serviços (em conformidade com regulamentação da autoridade nacional). 6. Eliminação dos dados pessoais tratados com o consentimento: Solicitar a exclusão de dados cuja base legal de tratamento tenha sido exclusivamente o seu consentimento. 7. Informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados: Compreender com quem seus dados foram divididos. 8. Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa: Ser informado sobre os impactos de negar sua autorização. 9. Revogação do consentimento: Cancelar o consentimento dado anteriormente. 10. Oposição: Opor-se a tratamentos fundamentados em bases legais distintas do consentimento, caso haja descumprimento legal.

24. Exercício dos direitos

O fluxo para exercício dos direitos de titular na Kervo depende da natureza do tratamento:

24.1. Dados tratados pela Kervo como Controladora

Caso a solicitação de direitos refira-se aos dados de cadastro de conta, faturamento de planos da Kervo ou suporte corporativo da plataforma, o titular pode submeter sua requisição de forma direta ao nosso Encarregado de Proteção de Dados (DPO) através do e-mail: [email protected].

24.2. Dados tratados pela Kervo como Operadora (Dados Inseridos nas Instâncias)

Caso a solicitação refira-se a dados inseridos em tarefas, quadros, chats corporativos, wikis ou formulários de Service Desk configurados por nossos clientes corporativos:

  • A Kervo, na qualidade de Operadora, não possui competência técnica ou jurídica para decidir sobre a exclusão, acesso ou retificação desses dados de forma direta.
  • O titular deverá encaminhar sua solicitação diretamente ao Administrador da Instância do cliente corporativo que atuacomop Controlador dos dados.
  • Caso a Kervo receba uma requisição direta relacionada a dados sob a tutela de uma Instância, encaminharemos a solicitação ao respectivo Controlador para análise e providências, notificando o titular sobre o envio.

25. Crianças e adolescentes

A plataforma Kervo é um software SaaS B2B e B2C de gestão de trabalho de uso eminentemente corporativo, não sendo direcionado para menores de 18 anos. Não realizamos intencionalmente o tratamento de dados pessoais de crianças ou adolescentes.

26. Incidentes de segurança

Na hipótese de ocorrência de qualquer incidente de segurança da informação confirmado que possa acarretar risco ou dano relevante aos titulares de dados pessoais sob nossa Controladoria, a Kervo adotará as seguintes medidas de resposta a incidentes:

  • Notificação formal à Autoridade Nacional de Proteção de Dados (ANPD) e aos clientes afetados no prazo legal estipulado pela regulamentação vigente (atualmente 3 dias úteis), contendo a descrição da natureza do incidente e as medidas de mitigação adotadas;
  • Comunicação direta aos titulares afetados, descrevendo a natureza do incidente, as medidas de segurança adotadas e as recomendações de mitigação de danos;

27. Alterações desta política

A Kervo reserva-se o direito de atualizar ou modificar esta Política de Privacidade a qualquer momento para refletir melhorias técnicas, mudanças regulatórias ou novas práticas comerciais.

  • Notificação de Alterações: Quando ocorrerem atualizações relevantes, os usuários serão notificados por e-mail e/ou alertas visuais dentro do sistema.
  • Novo Aceite Técnico: Visando o cumprimento legal de comprovação técnica de aceite, a plataforma exigirá que o usuário confirme o recebimento e concorde com os novos termos de privacidade ao efetuar o login subsequente, registrando de forma imutável a data/hora e metadados de rede do novo consentimento na base de dados.

28. Contato

Para dirimir dúvidas relativas a esta política de privacidade, exercício de direitos ou tratamento de dados pessoais na plataforma, entre em contato através dos canais: