Esta Política de Privacidade explica quais dados pessoais tratamos, para quais finalidades, com quem os compartilhamos, por quanto tempo os guardamos e quais são os seus direitos, em conformidade com a Lei nº 13.709/2018, a Lei Geral de Proteção de Dados Pessoais ("LGPD"), e com a regulamentação da Autoridade Nacional de Proteção de Dados ("ANPD").
Esta Política se aplica ao site www.certify.com.br (o "Site") e à plataforma da Certify em app.certify.one, incluindo as APIs e as páginas públicas de Credenciais (a "Plataforma"; em conjunto com o Site, os "Serviços"). Nos Termos de Uso, a palavra "Plataforma" inclui também o Site.
Em resumo:
- Duas empresas prestam os Serviços: a Certify, que contrata e fatura no Brasil, e a Certify Skills, do Reino Unido, que opera a Plataforma (seção 1).
- Quando uma organização emite uma Credencial para você, é ela quem decide sobre esses dados, e nós os tratamos em nome dela. Quando você passa a usar a sua Mochila, a Certify Skills decide sobre os dados da Mochila. Tornar uma Credencial pública é uma decisão separada (seção 3).
- Guardamos cada tipo de dado por um prazo próprio, e não por um prazo único para tudo (seção 8).
- As estatísticas do Site só funcionam com a sua permissão. Na Plataforma, usamos estatísticas e suporte com base no legítimo interesse, sem publicidade, e você pode se opor a qualquer momento (seção 13).
- Para exercer os seus direitos, fale com a nossa Encarregada, Patricia Alves Valerio (seção 14).
1. Quem somos
Os Serviços são prestados por duas empresas:
- P ALVES VALERIO TECNOLOGIA LTDA, nome fantasia CERTIFY MEDALHAS DIGITAIS, inscrita no CNPJ sob o nº 33.005.344/0001-42, com sede na Av. Santos Dumont, 1665, São Luís, Criciúma/SC, CEP 88804-342 ("Certify"). A Certify contrata com os clientes no Brasil, emite as faturas e é a sede e a representante legal da Certify Skills no Brasil.
- Certify Skills Limited, empresa registrada na Inglaterra e no País de Gales sob o número 11369436, com sede registrada em 7 Bell Yard, London, WC2A 2JR, Reino Unido ("Certify Skills"). A Certify Skills opera a Plataforma e é a controladora do tratamento que realizamos para finalidades próprias, como as contas e as Mochilas dos Ganhadores, o marketing e as estatísticas.
Nesta Política, "nós" e "nosso" se referem às duas empresas em conjunto. Quando a distinção importa, usamos o nome de cada uma. A Certify Skills está sujeita à LGPD quando trata dados pessoais nas hipóteses do art. 3º da LGPD, por exemplo ao oferecer os Serviços a pessoas no Brasil.
Para qualquer assunto relacionado a esta Política ou aos seus dados pessoais, fale com a nossa Encarregada pelo Tratamento de Dados Pessoais (seção 14).
2. Definições
Nesta Política, os termos abaixo têm o significado previsto no art. 5º da LGPD:
- Titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento.
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
- Tratamento: toda operação realizada com dados pessoais, como coleta, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, modificação, comunicação, transferência ou difusão.
- Controlador: pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de dados pessoais.
- Operador: pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador.
- Encarregado: pessoa indicada pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares e a ANPD.
- Consentimento: manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para uma finalidade determinada.
- Anonimização: utilização de meios técnicos razoáveis e disponíveis no momento do tratamento, por meio dos quais um dado perde a possibilidade de associação, direta ou indireta, a um indivíduo.
- Transferência internacional de dados: transferência de dados pessoais para país estrangeiro ou organismo internacional.
Também usamos os seguintes termos:
- Suboperador: operador contratado por outro operador para ajudar no tratamento em nome do controlador.
- Emissores: os nossos clientes, como instituições de ensino, organizações de treinamento, associações e empresas, que usam os Serviços para emitir medalhas digitais, badges, certificados e credenciais digitais ("Credenciais").
- Ganhadores: as pessoas que recebem, gerenciam e exibem essas Credenciais.
- Mochila: a carteira de credenciais do Ganhador na Plataforma.
- DPA: o acordo de tratamento de dados pessoais entre a Certify e o Emissor, publicado em www.certify.com.br/dpa.
3. Os nossos papéis e as etapas de uma Credencial
Em resumo: quando uma organização emite uma Credencial para você, é ela (o Emissor) quem decide sobre esses dados, e nós os tratamos em nome dela. Quando você passa a usar a sua Mochila, a Certify Skills decide sobre os dados da Mochila. Tornar uma Credencial pública é uma decisão separada.
3.1 O papel do Emissor
O Emissor é a organização que emite a Credencial, por exemplo uma instituição de ensino ou uma empresa. É o Emissor quem decide emitir a Credencial, quais dados incluir nela e se ela continua válida.
Para esses dados, o Emissor é o controlador. A Certify atua como operadora e a Certify Skills como suboperadora, nos termos do contrato e do DPA com o Emissor. O Emissor define a finalidade e a base legal desse tratamento e deve informar os Ganhadores sobre ele.
Pedidos sobre esses dados devem ser dirigidos ao Emissor. Se recebermos um pedido desse tipo, vamos encaminhá-lo ao Emissor ou orientar você a procurá-lo.
O Emissor não aceita termos de uso nem esta Política em nome do Ganhador.
3.2 As quatro etapas
Etapa 1. Registro da Credencial, em nome do Emissor. Quando o Emissor emite uma Credencial, tratamos em nome dele os dados que ele envia, como o nome e o e-mail do Ganhador e a data de emissão. Usamos esses dados apenas para registrar e entregar a Credencial e permitir a sua verificação, conforme as instruções do Emissor.
Etapa 2. Conta criada na emissão. Quando o Emissor emite uma Credencial, enviamos um e-mail ao Ganhador e criamos automaticamente uma conta de Ganhador, com a página da Credencial e a Mochila, se ele ainda não tiver uma. Essas páginas são privadas por padrão. Enquanto o Ganhador não define uma senha, usamos esses dados apenas para entregar a Credencial e permitir que ele a acesse, ainda em nome do Emissor.
Etapa 3. Mochila controlada pelo Ganhador. Quando o Ganhador define uma senha e cria a sua conta, aceitando os Termos de Uso, passa a controlar a sua Mochila, e a Certify Skills passa a ser a controladora dos dados da Mochila: os dados da conta, as configurações e os dados que o Ganhador decidir adicionar ao perfil.
Etapa 4. Compartilhamento público. Tornar uma Credencial ou a Mochila visível para qualquer pessoa é uma decisão separada, com base legal própria (seção 5). Por padrão, as Credenciais e a Mochila são privadas. O Emissor pode mudar a configuração de uma Credencial ao emitir, e o Ganhador decide o que fazer com a sua Credencial e com a sua Mochila, incluindo torná-las públicas ou ocultá-las. A visibilidade está descrita na seção 9.1. Se você compartilhar uma Credencial em redes sociais ou com outras pessoas, os dados que você compartilhar ficam sujeitos também às regras dessas redes ou dessas pessoas.
3.3 Quem é o controlador de cada tratamento
- Emissor: dados das Credenciais que ele emite (etapas 1 e 2) e a exibição pública de uma Credencial quando é ele quem a define ao emitir (etapa 4).
- Certify Skills: dados coletados no Site (incluindo os pedidos de demonstração e as estatísticas do Site), dados das contas de usuários da Plataforma, dados das Mochilas dos Ganhadores a partir da etapa 3, marketing, suporte, segurança e registros de acesso.
- Certify: dados de contratação e de faturamento dos clientes no Brasil.
4. Dados que coletamos
Coletamos dados que você nos fornece e dados coletados automaticamente quando você usa os Serviços.
Dados de registro e do dispositivo. Quando você acessa os Serviços, os nossos servidores podem registrar dados técnicos, como endereço IP, tipo e versão do navegador, páginas visitadas, data e hora do acesso, informações sobre o dispositivo, o sistema operacional e as configurações, e a localização aproximada. Se ocorrer um erro, podemos coletar dados técnicos sobre ele.
Contas na Plataforma. Quando uma conta é criada, tratamos os dados de identificação e de contato dos usuários da conta e os dados da organização informados no cadastro.
Credenciais e Mochilas. Os dados enviados pelos Emissores para emitir Credenciais e os dados das Mochilas dos Ganhadores estão descritos na seção 3.2.
Compras (Emissores). Tratamos dados relacionados às suas compras, incluindo dados de faturamento. Os pagamentos com cartão são processados pela Stripe, que recebe o nome, o e-mail e o endereço do titular do cartão. Nunca armazenamos dados de cartão.
Pedidos de demonstração. O formulário Agende uma Demonstração envia ao HubSpot, o nosso CRM, o seu nome e sobrenome, e-mail, nome da empresa e, se você informar, o site da empresa, o número de ganhadores por ano e a sua mensagem, além do endereço e do título da página. Se o seu navegador tiver um cookie do HubSpot (hubspotutk) definido por outro site, o formulário também envia esse identificador. O Site não define esse cookie.
Outras comunicações conosco. Coletamos os dados pessoais que você nos fornece ao pedir informações, assinar a nossa newsletter, pedir suporte, candidatar-se a uma vaga ou entrar em contato conosco de outra forma. Se você falar conosco pelo WhatsApp, tratamos o seu número de telefone, o nome do seu perfil e o conteúdo das mensagens; o uso do WhatsApp também está sujeito aos termos e à política de privacidade do WhatsApp.
Pesquisas, eventos e desenvolvimento de negócios. Podemos coletar dados pessoais quando você participa de uma pesquisa, quando nos encontramos em um evento e quando avaliamos possíveis oportunidades de negócio.
Estatísticas e suporte. No Site, usamos o GoSquared para contar visitas e ver quais páginas são usadas, somente se você permitir. Na Plataforma, as páginas dos Ganhadores e as páginas públicas de Credenciais usam o GoSquared para estatísticas e o Intercom para suporte; a área dos Emissores usa o Intercom (seção 13).
5. Finalidades e bases legais (arts. 7º e 11 da LGPD)
Só tratamos dados pessoais quando há uma base legal prevista na LGPD. A tabela abaixo apresenta as principais finalidades, os dados envolvidos, quem é o controlador e a base legal de cada uma.
| Finalidade | Dados | Controlador | Base legal |
|---|---|---|---|
| Registrar, entregar e permitir a verificação de Credenciais (etapas 1 e 2) | Dados de Ganhadores enviados pelo Emissor | O Emissor (a Certify é operadora e a Certify Skills, suboperadora) | Definida pelo Emissor |
| Manter a Mochila do Ganhador (etapa 3) | Dados da conta e da Mochila | Certify Skills | Execução de contrato (art. 7º, V), a partir da aceitação dos Termos de Uso pelo Ganhador |
| Exibir Credenciais publicamente, quando o Ganhador escolhe (etapa 4) | Dados mostrados publicamente na Credencial | Certify Skills | Execução de contrato, a pedido do Ganhador (art. 7º, V) |
| Exibir Credenciais publicamente, quando o Emissor define essa configuração ao emitir (etapa 4) | Dados mostrados publicamente na Credencial | O Emissor (a Certify é operadora e a Certify Skills, suboperadora) | Definida pelo Emissor |
| Prestar os Serviços aos usuários de contas de Emissores | Dados da conta e de uso da Plataforma | Certify Skills | Legítimo interesse em prestar os Serviços contratados pelo Emissor (art. 7º, IX) e, quando o titular for parte do contrato, execução de contrato (art. 7º, V) |
| Contratação e faturamento de clientes no Brasil | Dados de contrato, faturamento e pagamento | Certify | Execução de contrato (art. 7º, V) e cumprimento de obrigação legal ou regulatória, fiscal e contábil (art. 7º, II) |
| Responder a pedidos de demonstração e de informações | Dados de contato e a sua mensagem | Certify Skills | Procedimentos preliminares relacionados a contrato, a pedido do titular (art. 7º, V), e legítimo interesse (art. 7º, IX) |
| Suporte ao cliente | Dados de contato e conversas | Certify Skills | Legítimo interesse em ajudar os usuários e melhorar os Serviços (art. 7º, IX) |
| E-mails de marketing B2B | Dados de contato profissional | Certify Skills | Legítimo interesse (art. 7º, IX), com opção de descadastro em todas as mensagens. Essa escolha é separada da aceitação dos Termos de Uso |
| Lista de supressão de marketing | Dados mínimos, como o e-mail, e o registro da sua escolha | Certify Skills | Legítimo interesse em respeitar a sua escolha de não receber marketing (art. 7º, IX) |
| Estatísticas de uso do Site (GoSquared) | Identificador aleatório do navegador, páginas vistas e endereço IP anonimizado | Certify Skills | Consentimento (art. 7º, I), em todas as regiões, dado pelo banner de cookies ou em Preferências de cookies |
| Identificar a região para aplicar as regras de cookies do Site | Apenas se você está dentro ou fora da União Europeia e do Espaço Econômico Europeu | Certify Skills | Legítimo interesse em aplicar as regras de cookies corretas (art. 7º, IX) |
| Estatísticas de uso da Plataforma (GoSquared) | Identificador aleatório do navegador, páginas vistas, dados técnicos do navegador e endereço IP | Certify Skills | Legítimo interesse em entender como a Plataforma é usada e melhorá-la, sem finalidade publicitária (art. 7º, IX). Você pode se opor pelo e-mail credential@certify.one |
| Suporte pelo chat na Plataforma (Intercom) | Nome, e-mail, conversas e identificadores do navegador e do dispositivo | Certify Skills | Legítimo interesse em atender os usuários (art. 7º, IX). Você pode se opor pelo e-mail credential@certify.one |
| Segurança e prevenção a fraudes | Dados de conta, do dispositivo e de registro | Certify Skills | Legítimo interesse em manter os Serviços seguros (art. 7º, IX) |
| Guarda de registros de acesso a aplicações de internet | Endereço IP, porta de origem, data e hora de acesso, conta e endereço acessado | Certify Skills | Cumprimento de obrigação legal (art. 7º, II), nos termos do art. 15 do Marco Civil da Internet (Lei nº 12.965/2014) |
| Registro de incidentes de segurança | Dados relacionados ao incidente | A empresa responsável pelo tratamento afetado | Cumprimento de obrigação legal ou regulatória (art. 7º, II), nos termos da Resolução CD/ANPD nº 15/2024 |
| Cumprimento de obrigações legais e defesa de direitos | Dados pessoais pertinentes | A empresa responsável pelo tratamento | Cumprimento de obrigação legal ou regulatória (art. 7º, II) e exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI) |
Quando nos baseamos no legítimo interesse, tratamos apenas os dados estritamente necessários para a finalidade, consideramos os seus direitos, liberdades e expectativas legítimas, nos termos do art. 10 da LGPD, e você pode se opor ao tratamento (seção 12). Quando nos baseamos no consentimento, você pode revogá-lo a qualquer momento, sem afetar o tratamento realizado antes da revogação. Dados pessoais sensíveis seguem o art. 11 da LGPD (seção 10).
6. Compartilhamento de dados e operadores
A Certify e a Certify Skills compartilham dados entre si para prestar os Serviços, como descrito nas seções 3 e 7.
Também compartilhamos dados pessoais com prestadores de serviço que nos ajudam a operar os Serviços e que atuam como nossos operadores. Exigimos que eles protejam os dados e os usem apenas para as finalidades que definimos. No Site, esses prestadores são a Vercel (hospedagem do Site e identificação da região), o GoSquared (estatísticas do Site, somente com a sua permissão) e o HubSpot (pedidos de demonstração). Na Plataforma, são a DigitalOcean (hospedagem), a Cloudflare (DNS e entrega de conteúdo), o Postmark (e-mails), a Stripe (pagamentos), o Intercom (suporte), o GoSquared (estatísticas) e o HubSpot (CRM). Os fornecedores, com a finalidade, o país de destino e o mecanismo de transferência, estão na página Transferência Internacional de Dados.
Também podemos compartilhar dados pessoais com:
- o Emissor responsável, no caso de dados de Ganhadores que tratamos em seu nome, e com as pessoas com quem o Ganhador escolhe compartilhar as suas Credenciais;
- os nossos assessores profissionais, como advogados e contadores;
- um adquirente ou sucessor dos nossos negócios, em caso de reorganização societária, fusão ou aquisição; e
- autoridades públicas, judiciais ou administrativas, quando formos obrigados por lei ou por ordem de autoridade competente, ou para o exercício regular de direitos.
7. Transferência internacional de dados (arts. 33 a 36 da LGPD)
Em resumo: a Plataforma é operada no Reino Unido. A transferência da Certify para a Certify Skills segue as cláusulas-padrão contratuais aprovadas pela ANPD, e publicamos os detalhes, com os fornecedores da Certify Skills, em uma página própria.
- Da Certify para a Certify Skills (Reino Unido). Os dados que a Certify trata, incluindo os dados que trata como operadora dos Emissores, são transferidos para a Certify Skills, que opera a Plataforma. Essa transferência internacional segue as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024), incluídas em um acordo entre as duas empresas.
- Coleta direta pela Certify Skills. Quando a Certify Skills coleta dados diretamente de você, por exemplo na sua Mochila ou no Site, trata-se de coleta internacional feita por uma controladora no exterior. Essa coleta não é uma transferência internacional (art. 6º da Resolução CD/ANPD nº 19/2024) e segue a LGPD.
- Fornecedores da Certify Skills. A Certify Skills trata os dados com fornecedores no Reino Unido, nos Estados Unidos e em outros países, que atuam como operadores e estão sujeitos a acordos de tratamento de dados (DPA). O tratamento pelos fornecedores da Certify Skills não é uma transferência internacional a partir do Brasil.
A página Transferência Internacional de Dados descreve a transferência, lista os fornecedores da Certify Skills, com os dados, o país e a finalidade de cada um, e explica os seus direitos. Você também pode pedir a íntegra das cláusulas usadas, observados os segredos comercial e industrial; respondemos em até 15 dias (art. 17 da Resolução CD/ANPD nº 19/2024).
8. Por quanto tempo guardamos os dados
Em resumo: cada tipo de dado tem um prazo próprio. Quando você exclui a sua conta, o acesso público é encerrado prontamente, independentemente do prazo de guarda de qualquer arquivo.
Guardamos dados pessoais apenas pelo tempo necessário para as finalidades descritas nesta Política. Quando atuamos em nome de um Emissor, seguimos as instruções do Emissor e o DPA.
| Dados | Finalidade | Quando o prazo começa | Prazo ou critério | Ao final do prazo | Exceções |
|---|---|---|---|---|---|
| Conta ativa (Emissores e Ganhadores) | Prestar os Serviços | Abertura da conta | Enquanto a conta estiver ativa. Contas gratuitas de Emissores podem ser encerradas após 12 meses sem acesso, com aviso de 30 dias (Termos de Uso, seção 10.6); contas de Ganhadores nunca são encerradas por inatividade | Seguem as linhas abaixo | Retenção legal |
| Registros de Credenciais dos Emissores | Registrar e permitir a verificação das Credenciais, em nome do Emissor | Fim do contrato com o Emissor | Conforme as instruções do Emissor, nos termos do DPA: manter as Credenciais verificáveis, que é o padrão, ou excluí-las. Se o Emissor não renovar, mantemos os seus dados em uma conta gratuita por 12 meses; depois, aplica-se a regra de contas gratuitas inativas (Termos de Uso, seção 10.6). Por padrão, as Credenciais permanecem verificáveis gratuitamente após o término da assinatura, enquanto a Certify mantiver o serviço em operação e salvo pedido de exclusão pelo Emissor ou pelo titular, nos termos desta Política | Exclusão quando o Emissor instruir, exceto os registros em blockchain (seção 9.3) | Retenção legal |
| Contas e Credenciais criadas na emissão, sem senha definida | Entregar a Credencial e permitir que o Ganhador a acesse | Emissão | Enquanto a Credencial estiver emitida | Seguem a linha dos registros de Credenciais | Retenção legal |
| Acesso público à Mochila e às Credenciais | Mostrar o que é público | Pedido de exclusão pelo Ganhador | Removido prontamente | O acesso público termina. Esse passo é separado da exclusão dos dados, na linha abaixo | Nenhuma |
| Dados do Ganhador após o pedido de exclusão, incluindo as Credenciais emitidas para ele | Concluir a exclusão | Pedido de exclusão pelo Ganhador | Em até um mês | Exclusão. Os links de verificação deixam de funcionar; permanece apenas o hash registrado na blockchain (seção 9.3) | Retenção legal |
| Conversas de suporte | Atender você e melhorar os Serviços | Encerramento do atendimento | 3 anos | Exclusão ou anonimização | Retenção legal |
| Marketing | Enviar comunicações de marketing | Descadastro ou oposição | Até você se descadastrar ou se opor: a partir daí, deixamos de usar os seus dados para marketing | Os dados saem da lista de marketing | Lista de supressão, na linha abaixo |
| Lista de supressão | Garantir que você não receba mais marketing | Descadastro ou oposição | Enquanto for necessário para respeitar a sua escolha | Guardamos apenas o mínimo, como o e-mail | Nenhuma |
| Contratos, faturas e registros de faturamento | Cumprir obrigações contratuais, fiscais e contábeis | Fim do contrato | 6 anos | Exclusão | Retenção legal |
| Registros de acesso a aplicações de internet | Cumprir o art. 15 do Marco Civil da Internet | Data de cada registro | 6 meses | Exclusão | Prazo maior quando requerido por autoridade competente, nos termos da lei |
| Registros de incidentes de segurança | Cumprir a Resolução CD/ANPD nº 15/2024 | Registro do incidente | 5 anos | Exclusão | Retenção legal |
| Backups | Recuperar os Serviços em caso de falha | Criação de cada cópia | 90 dias | Exclusão da cópia. Dados excluídos saem dos backups em até 90 dias | Retenção legal |
Retenção legal. Quando houver uma reclamação, um processo ou uma investigação, os dados relacionados são guardados enquanto forem necessários para esse fim, com acesso restrito a pessoas autorizadas, mesmo que o prazo da tabela já tenha terminado. Ao final, seguem o prazo da tabela.
Ao fim de cada prazo, os dados são eliminados ou anonimizados, salvo nas hipóteses de conservação previstas no art. 16 da LGPD, como o cumprimento de obrigação legal ou regulatória. Se o Ganhador pedir a exclusão dos seus dados, excluímos também as Credenciais emitidas para ele, e os links de verificação deixam de funcionar. Enquanto uma Credencial existir, quem decide se ela continua válida é o Emissor, e não a Certify. Isso está explicado nos nossos Termos de Uso.
9. Visibilidade, CPF e blockchain
9.1 Visibilidade
Por padrão, as Credenciais e a sua Mochila são privadas. O Emissor pode mudar a configuração de uma Credencial ao emitir. Depois disso, quem decide o que fazer com a sua Credencial e com a sua Mochila, incluindo torná-las públicas ou ocultá-las, é você, o Ganhador. Se você ocultar uma Credencial, ela deixa de aparecer na lista pública da sua Mochila. Os links para essa Credencial que já tiverem sido compartilhados continuam funcionando para verificação. Para que esses links deixem de funcionar, é preciso excluir a Credencial ou a sua conta.
Credenciais e Mochilas públicas podem ser indexadas por mecanismos de busca, como o Google.
Se o Emissor revogar uma Credencial, a página de verificação passa a mostrá-la como revogada ou inválida.
9.2 CPF
Se o Emissor incluir o número de CPF do Ganhador, esse dado é tratado em nome do Emissor e usado apenas internamente, como identificador único. O CPF nunca é exibido publicamente: não aparece na página da Credencial, nos metadados, em downloads, em pré-visualizações de compartilhamento nem na página aberta pelo QR code. O CPF não é um dado pessoal sensível nos termos da LGPD, mas exige proteção proporcional. Recomendamos que os Emissores só incluam o CPF quando ele for necessário.
9.3 Blockchain
Para cada Credencial, registramos na blockchain do Bitcoin apenas um hash criptográfico com salt, com um carimbo de data e hora (timestamp), que permite detectar qualquer alteração na Credencial. Não gravamos na blockchain o nome, o e-mail nem os detalhes da Credencial. A revogação de uma Credencial não gera nenhum registro na blockchain.
Mesmo com salt, um hash não é necessariamente anônimo: quem tem acesso à Credencial de origem pode associá-la ao hash. Os registros na blockchain não podem ser removidos: se uma Credencial ou os dados de um Ganhador forem excluídos, permanece na blockchain apenas o hash original com o carimbo de data e hora.
10. Dados pessoais sensíveis (art. 11 da LGPD)
Em resumo: algumas Credenciais podem revelar dados sensíveis, como dados de saúde, religião ou filiação a sindicato. Cabe ao Emissor avaliar se pode incluí-los e mantê-los privados; se algo for enviado por engano, nós ajudamos a corrigir.
Quando uma Credencial pode revelar dados sensíveis. Uma Credencial pode revelar, direta ou indiretamente, um dado sensível: por exemplo, uma Credencial de um programa ligado a uma condição de saúde, de uma formação oferecida por uma organização religiosa ou de um curso de um sindicato. O tratamento desses dados segue o art. 11 da LGPD, e o legítimo interesse não é uma base legal válida para eles.
Responsabilidades do Emissor. Como controlador, o Emissor deve avaliar se tem uma base legal do art. 11 da LGPD antes de emitir uma Credencial que revele um dado sensível, incluir apenas o necessário e informar os Ganhadores.
Visibilidade. As Credenciais são privadas por padrão. O Emissor não deve emitir como pública uma Credencial que revele um dado sensível sem uma base legal adequada, e o Ganhador deve considerar isso antes de tornar uma Credencial pública.
Envios por engano. Se um dado sensível for incluído por engano em uma Credencial ou enviado a nós, avise o Emissor ou a nossa Encarregada (seção 14). Quando atuarmos em nome do Emissor, seguiremos as instruções dele para corrigir, restringir ou excluir o dado. Quando formos controladores, excluiremos o dado ou restringiremos o acesso a ele.
Responsabilidade pelo uso. Não há usos de dados sensíveis proibidos de antemão na Plataforma. O Emissor, como controlador, decide e responde pelo uso de dados sensíveis nas Credenciais que emite.
Não pedimos dados pessoais sensíveis para as nossas próprias finalidades.
11. Crianças e adolescentes (art. 14 da LGPD)
Em resumo: os Emissores podem emitir Credenciais para pessoas com menos de 18 anos. O tratamento desses dados deve ser feito no melhor interesse da criança ou do adolescente.
Os Emissores podem emitir Credenciais para Ganhadores com menos de 18 anos, por exemplo estudantes. O tratamento de dados pessoais de crianças e de adolescentes deve ser realizado no seu melhor interesse, nos termos do art. 14 da LGPD. Também observamos a Lei nº 15.211/2025 (ECA Digital), que se aplica a serviços digitais de acesso provável por crianças e adolescentes.
Nem todo tratamento de dados de pessoas com menos de 18 anos depende do consentimento dos pais ou do responsável legal. Esse tratamento pode se basear nas hipóteses dos arts. 7º ou 11 da LGPD, sempre no melhor interesse do titular (Enunciado CD/ANPD nº 1/2023). Quando o consentimento for a base legal usada para dados de crianças, ele deve ser específico e em destaque, dado por pelo menos um dos pais ou pelo responsável legal.
Quando o Emissor emite Credenciais para pessoas com menos de 18 anos, cabe a ele, como controlador, definir a base legal adequada e informar os Ganhadores e, quando for o caso, os pais ou responsáveis.
Hoje, para todos os Ganhadores, as Credenciais e a Mochila são privadas por padrão. A Plataforma não usa ferramentas de publicidade: não realizamos perfilamento para direcionamento de publicidade comercial a crianças e adolescentes (art. 22 da Lei nº 15.211/2025). A Plataforma ainda não identifica a idade dos Ganhadores, e estamos desenvolvendo proteções adicionais para Ganhadores menores de 18 anos.
12. Os seus direitos (art. 18 da LGPD)
Como titular, você tem direito de obter de nós, em relação aos dados que tratamos como controladores, a qualquer momento e mediante requisição:
- confirmação da existência de tratamento;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial e a regulamentação da ANPD;
- eliminação dos dados tratados com base no consentimento, salvo nas hipóteses do art. 16 da LGPD;
- informação sobre as entidades públicas e privadas com as quais compartilhamos dados;
- informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- revogação do consentimento, a qualquer momento.
Você também pode se opor ao tratamento realizado com base no legítimo interesse, em caso de descumprimento da LGPD, e ao envio de marketing direto a qualquer momento (art. 18, § 2º), e pode pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem os seus interesses (art. 20). Não tomamos decisões desse tipo.
Como exercer. Fale com a Encarregada (seção 14), em português. Poderemos pedir informações para confirmar a sua identidade antes de atender ao pedido, de forma proporcional ao pedido. O atendimento é gratuito.
Prazos. Os pedidos de confirmação de existência ou de acesso são atendidos de imediato em formato simplificado ou, em formato completo, em até 15 dias contados do requerimento (art. 19 da LGPD). Os demais pedidos são respondidos nos prazos previstos na LGPD e na regulamentação da ANPD, que variam conforme o tipo de pedido.
Se o pedido se referir a dados que tratamos em nome de um Emissor, vamos encaminhá-lo ao Emissor, que é o responsável por respondê-lo. O pedido de exclusão feito pelo Ganhador é uma exceção: excluímos todos os dados dele, incluindo as Credenciais emitidas para ele (seção 8).
13. Cookies e estatísticas
O Site (www.certify.com.br). O Site usa cookies estritamente necessários e, para estatísticas do Site, o GoSquared, que atribui ao seu navegador um identificador aleatório. As estatísticas do Site ficam desativadas até você permitir, em todas as regiões, incluindo o Brasil e os casos em que não é possível identificar a sua localização. Nada opcional é carregado antes da sua permissão, nenhuma opção vem marcada e fechar o banner não é uma permissão. Você pode mudar a sua escolha a qualquer momento pelo link "Preferências de cookies" no rodapé. A nossa Política de Cookies lista os cookies que o Site define.
Para identificar a sua região, o Site usa o país detectado a partir do seu endereço IP e guarda apenas se você está dentro ou fora da União Europeia e do Espaço Econômico Europeu. Esse mecanismo de identificação da região não armazena o seu endereço IP nem o seu país.
A Plataforma (app.certify.one). A Plataforma usa cookies estritamente necessários e, nas páginas dos Ganhadores e nas páginas públicas de Credenciais, o GoSquared para estatísticas e o Intercom para suporte; a área dos Emissores usa o Intercom. Na Plataforma, essas ferramentas funcionam com base no legítimo interesse, sem finalidade publicitária, e não dependem do banner de cookies do Site. Você pode se opor a esse tratamento a qualquer momento pelo e-mail credential@certify.one e também pode bloquear ou apagar cookies no seu navegador. A Política de Cookies descreve os cookies do Site e da Plataforma.
14. Encarregada pelo Tratamento de Dados Pessoais
A nossa Encarregada é o canal de comunicação entre nós, os titulares e a ANPD. Ela foi indicada pela Certify e pela Certify Skills e atende em português.
- Encarregada: Patricia Alves Valerio
- E-mail: credential@certify.one
15. Segurança e incidentes
Adotamos medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46 da LGPD), como a criptografia dos dados em trânsito (HTTPS) e dos dados armazenados, o controle de acesso da equipe por função e a autenticação em dois fatores para todos os usuários de contas de Emissores. A certificação Cyber Essentials Plus abrange a nossa equipe e o acesso aos nossos sistemas.
Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a empresa controladora do tratamento afetado comunicará a ANPD e os titulares afetados, nas hipóteses, nos prazos e na forma previstos no art. 48 da LGPD e na Resolução CD/ANPD nº 15/2024. Quando atuarmos em nome de um Emissor, informaremos o Emissor, para que ele possa cumprir as suas próprias obrigações. Mantemos o registro dos incidentes por 5 anos.
Nenhum método de transmissão ou armazenamento é totalmente seguro, por isso não podemos garantir segurança absoluta. Você é responsável por manter a sua senha em sigilo.
16. Reclamações e a ANPD
Se você não estiver satisfeito com a forma como tratamos os seus dados pessoais, fale conosco pelo e-mail credential@certify.one ou com a Encarregada (seção 14). Vamos confirmar o recebimento da sua reclamação, analisá-la e responder sem demora injustificada.
Você também tem o direito de peticionar à Autoridade Nacional de Proteção de Dados (ANPD), autoridade responsável por zelar pela proteção de dados pessoais no Brasil, pelo site www.gov.br/anpd (art. 18, § 1º, da LGPD).
17. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças nas nossas práticas ou na legislação. Publicaremos as alterações nesta página, com a nova data de atualização, e, quando as alterações forem relevantes, tomaremos medidas razoáveis para avisar você. Quando uma alteração depender do seu consentimento, pediremos o consentimento novamente.
18. Contato
Para qualquer dúvida sobre esta Política ou sobre os seus dados pessoais, fale conosco. Atendemos em português.
- E-mail: credential@certify.one
- Encarregada: Patricia Alves Valerio (seção 14)
- Correspondência no Brasil: Certify, no endereço indicado na seção 1
