1. Introdução
A Dooor Labs do Brasil Ltda. ("Dooor", "nós") é uma empresa de tecnologia que oferece soluções de governança de dados e inteligência artificial com transparência, segurança e privacidade.
Esta Política descreve como coletamos, utilizamos, armazenamos, compartilhamos e protegemos dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, LGPD) e demais legislações aplicáveis.
Escopo. Esta Política aplica-se ao nosso site institucional, à nossa plataforma e a todos os aplicativos, agentes, assistentes conversacionais, bots e integrações desenvolvidos, hospedados ou operados pela Dooor, inclusive instâncias dedicadas implantadas no ambiente tecnológico de um cliente corporativo (em conjunto, os "Serviços"). Aplica-se, ainda, a colaboradores, diretores, prestadores de serviço, clientes, fornecedores, parceiros e demais titulares que interajam conosco.
2. Controlador, Operador e Encarregado
2.1 Dooor como controladora
A Dooor Labs do Brasil Ltda., inscrita no CNPJ sob o nº 64.579.613/0001-08, com sede em São Paulo, Brasil, é a controladora dos dados pessoais tratados no âmbito de suas operações próprias, incluindo dados de visitantes do site, contatos comerciais, candidatos, colaboradores, fornecedores e parceiros.
2.2 Dooor como operadora
No contexto da prestação de serviços a clientes, inclusive quanto aos dados inseridos por usuários finais em agentes, assistentes e bots disponibilizados por um cliente corporativo, o cliente é o controlador e a Dooor atua como operadora, tratando os dados exclusivamente conforme instruções documentadas do cliente.
2.3 Prevalência do contrato
Para implantações corporativas, o contrato de prestação de serviços e o respectivo acordo de tratamento de dados celebrados com o cliente prevalecem sobre esta Política em caso de divergência. Usuários finais desses Serviços devem consultar também a política de privacidade da organização que os disponibilizou.
2.4 Encarregado de Proteção de Dados (DPO)
A Dooor mantém encarregado externo e independente, que pode ser contatado pelo e-mail dpodooor@stoccheforbes.com.br.
3. Dados Pessoais Tratados
3.1 Visitantes do site e contatos comerciais
- Dados de identificação e contato fornecidos voluntariamente: nome, e-mail corporativo, telefone, empresa e cargo
- Dados de navegação coletados automaticamente: endereço IP, tipo de dispositivo e navegador, páginas acessadas, data e hora do acesso
3.2 Colaboradores e prestadores de serviço
- Dados de identificação, contato e dados profissionais necessários à relação contratual, incluindo dados bancários para pagamento
- Dados de acesso: credenciais de autenticação e registros de acesso a sistemas
3.3 Clientes e usuários dos Serviços
- Dados de identificação corporativa: nome, e-mail corporativo, cargo
- Dados de autenticação: tokens, registros de sessão, papéis e permissões
- Dados operacionais: configurações, preferências de uso, status de execuções
- Identificadores técnicos: identificadores de tarefas, hashes e referências internas
3.4 Fornecedores e parceiros
- Dados de identificação e contato, e informações necessárias à gestão do relacionamento comercial
3.5 Conteúdo submetido para processamento
A Dooor adota o princípio da minimização de dados. O tratamento do conteúdo submetido pelo cliente varia conforme a natureza do serviço e a configuração contratada:
a) em serviços de processamento e inferência, o conteúdo é tratado em memória volátil e descartado ao final da execução, sem persistência de prompts, textos, arquivos ou vetores derivados;
b) em serviços cuja própria função é armazenar, indexar ou disponibilizar documentos e bases de conhecimento, o conteúdo é persistido conforme a configuração definida pelo cliente e pelo prazo por ele determinado, nos termos do contrato aplicável.
Em qualquer hipótese, conteúdo e dados de clientes não são utilizados para treinamento de modelos de inteligência artificial.
4. Finalidades e Bases Legais
4.1 Execução de contrato e procedimentos preliminares (Art. 7º, V, LGPD)
- Prestação dos Serviços contratados
- Gestão do relacionamento contratual com clientes, fornecedores e parceiros
- Atendimento a solicitações de contato e propostas comerciais
- Processamento de pagamentos e obrigações correlatas
4.2 Legítimo interesse (Art. 7º, IX, LGPD)
- Melhoria e desenvolvimento dos Serviços
- Monitoramento de segurança e prevenção de fraudes
- Análises operacionais agregadas, sem identificação individual
4.3 Cumprimento de obrigação legal (Art. 7º, II, LGPD)
- Atendimento a obrigações fiscais, trabalhistas e regulatórias
- Resposta a requisições de autoridades competentes
4.4 Consentimento (Art. 7º, I, LGPD)
Quando aplicável, para finalidades não cobertas pelas bases acima, solicitaremos consentimento prévio, livre, informado e inequívoco do titular.
5. Compartilhamento e Suboperadores
A Dooor não comercializa dados pessoais e não os utiliza para publicidade de terceiros. O compartilhamento ocorre exclusivamente nas hipóteses abaixo, sempre com salvaguardas técnicas e contratuais.
5.1 Suboperadores
Utilizamos suboperadores nas seguintes categorias, no limite estritamente necessário à prestação dos Serviços e sob obrigações contratuais de confidencialidade e segurança:
- infraestrutura de nuvem (computação, rede, controle de acesso, registro e monitoramento)
- inferência de modelos de linguagem, com uso preferencial de endpoint regional no Brasil
- observabilidade e registros técnicos, sem conteúdo de documentos
- envio de mensagens transacionais de autenticação
- orquestração de integrações com aplicações de terceiros configuradas pelo cliente
Bibliotecas e componentes que operam localmente dentro do ambiente Dooor, sem compartilhamento de dados com terceiros, não caracterizam suboperadores independentes.
A relação nominal e atualizada dos suboperadores integra o acordo de tratamento de dados celebrado com cada cliente e está disponível mediante solicitação pelos canais indicados no item 13.
5.2 Outras hipóteses
- Por obrigação legal ou determinação de autoridade competente
- Para proteção da vida ou incolumidade física do titular ou de terceiro
- Com consentimento específico do titular, quando aplicável
- Em operações societárias, hipótese em que esta Política continuará a ser observada
6. Transferência Internacional
Os Serviços são operados em regiões de nuvem no Brasil (São Paulo) e nos Estados Unidos. Para operações de inferência de inteligência artificial, utilizamos endpoints regionais configurados na região Brasil sempre que aplicável.
Determinados suboperadores auxiliares, como envio de mensagens transacionais de autenticação e orquestração de integrações, processam dados nos Estados Unidos.
Para clientes que exijam residência de dados exclusivamente em território brasileiro, a Dooor pode implementar, mediante acordo contratual e avaliação caso a caso, configuração específica que substitua esses suboperadores por soluções com residência no Brasil ou autogerenciadas.
Quando houver transferência internacional, ela será realizada em conformidade com o Capítulo V da LGPD, com as devidas salvaguardas contratuais e técnicas.
7. Retenção e Descarte
7.1 Conteúdo submetido pelo cliente. A retenção segue a natureza do serviço e a configuração contratada, conforme o item 3.5, e as instruções do cliente controlador. Nos serviços de processamento e inferência, o conteúdo não é persistido. Nos serviços de armazenamento e indexação, a retenção é definida pelo cliente e pelo contrato.
7.2 Dados operacionais dos Serviços. Mantidos durante a vigência contratual. Após o encerramento do contrato, são excluídos ou anonimizados em até 30 dias, salvo obrigação legal em contrário.
7.3 Registros técnicos e metadados
- Registros operacionais e de depuração, sem registros de acesso e sem conteúdo: 30 dias
- Registros de acesso a aplicações (IP e data/hora): mínimo de 6 meses, conforme o Marco Civil da Internet
- Registros de segurança e auditoria: 12 meses
- Métricas agregadas e anonimizadas: pelo tempo necessário às finalidades operacionais, por não constituírem dados pessoais
7.4 Dados de colaboradores, fornecedores e contatos comerciais. Mantidos durante a vigência da relação e pelos prazos legais aplicáveis após o término.
8. Medidas de Segurança
A Dooor implementa medidas técnicas e organizacionais para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou destruição, incluindo:
- Criptografia em trânsito (TLS 1.2+) e em repouso (AES-256)
- Controle de acesso baseado em papéis (RBAC) com princípio de menor privilégio
- Autenticação multifator (MFA) para acesso a sistemas críticos
- Segregação de ambientes (desenvolvimento, homologação e produção) e segregação por tenant
- Gestão de segredos com rotação periódica e armazenamento em cofres seguros
- Hardening de infraestrutura conforme benchmarks CIS
- Ciclo de desenvolvimento seguro, com revisões de código e testes de segurança no pipeline de integração e entrega contínuas
- Monitoramento contínuo com alertas automatizados e trilhas de auditoria
A Dooor opera com controles alinhados aos frameworks ISO/IEC 27001 e SOC 2.
9. Direitos do Titular
Em conformidade com a LGPD, o titular tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; eliminação dos dados tratados com base em consentimento; informação sobre as entidades com as quais os dados foram compartilhados; informação sobre a possibilidade de não fornecer consentimento e suas consequências; e revogação do consentimento.
As solicitações podem ser feitas pelos canais do item 13 e serão respondidas no prazo de 15 dias, conforme a LGPD. Poderemos solicitar informações adicionais para confirmar a identidade do requerente.
Se a solicitação envolver dados tratados sob responsabilidade de um cliente corporativo, encaminharemos o pedido ao controlador ou orientaremos o titular a contatá-lo diretamente.
10. Incidentes de Segurança
A Dooor mantém Plano de Resposta a Incidentes de Segurança da Informação estruturado, com procedimentos de detecção, contenção, erradicação, recuperação e comunicação.
Em caso de incidente envolvendo dados pessoais que possa acarretar risco ou dano relevante aos titulares, a Dooor comunicará a Autoridade Nacional de Proteção de Dados (ANPD), os clientes controladores e os titulares afetados nos prazos e condições previstos na LGPD.
11. Cookies
Os Serviços utilizam cookies estritamente necessários ao funcionamento, como cookies de sessão e autenticação. Não utilizamos cookies de rastreamento, publicidade ou análise comportamental de terceiros.
12. Alterações
Esta Política poderá ser atualizada periodicamente para refletir mudanças em nossas práticas, tecnologias ou requisitos legais. A versão vigente, com a respectiva data, está sempre disponível em www.dooor.ai/privacy. Alterações relevantes serão comunicadas pelos canais apropriados.
13. Contato
- Encarregado de Proteção de Dados (DPO): dpodooor@stoccheforbes.com.br
- Canal de compliance: compliance@dooor.ai
- Website: www.dooor.ai
Dooor Labs do Brasil Ltda.
São Paulo, Brasil