Política de Privacidade

Versão 2.0 — atualizada em 27 de agosto de 2026

1. Quem trata seus dados e em que papel

O nodIQ é um produto operado por ATLASCLOUD DESENVOLVIMENTO E LICENCIAMENTO DE PROGRAMAS DE COMPUTADOR CUSTOMIZAVEIS LTDA (CNPJ 66.681.405/0001-40), com sede em Rua País Leme, 215, Conjunto 1713, Pinheiros, São Paulo/SP, CEP 05424-150. Canal de Privacidade e Direitos dos Titulares — privacidade@nodiq.com.br. Canal de pedidos do titular: /direitos (aberto, sem necessidade de conta).

O papel jurídico muda conforme o tratamento. Não somos controladores de tudo:

TratamentoControladorOperador
Cadastro de usuários, autenticação e administração da contaATLASCLOUD
Segurança, prevenção a fraude e trilha de auditoria da plataformaATLASCLOUD
Cobrança, suporte e relacionamento comercialATLASCLOUD
Cumprimento de obrigação legal da própria ATLASCLOUDATLASCLOUD
Dados de motoristas (nome, telefone, GPS, placa vinculada)cliente contratanteATLASCLOUD
Comprovantes de entrega e dados de destinatárioscliente contratanteATLASCLOUD
Mensagens operacionais, documentos e eventos do TMScliente contratanteATLASCLOUD
Cargas, pedidos e dados importados pelo clientecliente contratanteATLASCLOUD

Em resumo: a ATLASCLOUD é controladora dos dados tratados para administração, segurança e relacionamento do serviço nodIQ. Em relação aos dados inseridos ou integrados pelo cliente para executar sua operação logística, o cliente contratante é controlador e a ATLASCLOUD atua como operadora, seguindo instruções documentadas registradas no Acordo de Tratamento de Dados (/dpa).

2. Dados que tratamos e por quê

DadoTitularFinalidadeBase legal
Nome, e-mail, telefone e senha (gerida pelo provedor de autenticação)usuário da plataformacriar e manter o acessoexecução de contrato (art. 7º, V) quando a pessoa física é a contratante; legítimo interesse (art. 7º, IX) na administração de acessos de funcionários do cliente
Nome e telefone do motoristamotoristacontato operacional e rastreio da cargalegítimo interesse (art. 7º, IX)
Mensagens, fotos e áudios de WhatsAppmotorista e contatos da operaçãocomprovar coleta, entrega e ocorrênciaslegítimo interesse (art. 7º, IX)
Canhoto / comprovante de entregarecebedor da cargacomprovar que a entrega ocorreuexecução de contrato (art. 7º, V) e exercício regular de direitos (art. 7º, VI); guarda fiscal quando o documento integra obrigação tributária específica
Nome, e-mail, telefone e CNPJ/CPF de contatos de clientes e transportadorascontato da empresa parceiraoperação e comunicação comercialexecução de contrato (art. 7º, V) quando a pessoa física é a parte; legítimo interesse (art. 7º, IX) para contatos corporativos de pessoa jurídica
Dados de pedidos recebidos por WhatsApp, e-mail ou portalquem envia o pedidoatender à solicitação de fretetratativas pré-contratuais (art. 7º, V)
Posição de GPS do veículo (placa, coordenadas, velocidade, horário)motoristaacompanhar a carga em trânsito, prever atraso e apurar ocorrênciaslegítimo interesse (art. 7º, IX), com LIA documentada
Registros técnicos de integração e trilha de auditoriausuários e integraçõessegurança, diagnóstico e prestação de contaslegítimo interesse e art. 6º, X

Não coletamos intencionalmente dados sensíveis (art. 5º, II) nem dados de crianças e adolescentes. Pedimos que não sejam enviados dados dessa natureza pelos canais de mensagem. Como fotos, áudios e documentos podem conter dado sensível por acidente, mídias recebidas são de uso restrito à carga a que se referem, ficam sujeitas aos prazos de expurgo desta política e podem ser removidas a pedido do titular ou do controlador.

3. Legítimo interesse

Onde usamos legítimo interesse, avaliamos previamente a finalidade, a necessidade, o impacto sobre o titular e as salvaguardas adotadas, em avaliação documentada (LIA) mantida pelo controlador. Você pode se opor a esse tratamento pelo canal /direitos.

O rastreamento é vinculado à carga: começa quando a carga entra em execução e termina com o encerramento dela. O nodIQ não é uma ferramenta de monitoramento permanente de motorista. No primeiro contato por link ou WhatsApp, o motorista recebe aviso específico informando quem trata os dados, para qual finalidade e onde exercer seus direitos.

4. Com quem compartilhamos

  • Provedor de nuvem, banco de dados e autenticação (hospedagem da aplicação).
  • Provedor de inteligência artificial, para interpretar mensagens e sugerir ações.
  • Provedor de mensageria (WhatsApp) e de e-mail, quando o canal é usado.
  • Sistema de gestão de transporte (TMS) do cliente contratante, no retorno de status.

Todos atuam como operadores, sob instruções documentadas, obrigação de confidencialidade e de segurança. Não vendemos dados pessoais e não os usamos para publicidade.

5. Suboperadores e transferência internacional

Parte da infraestrutura e do processamento ocorre fora do Brasil. Mantemos registro dos suboperadores, dos dados enviados e do mecanismo de transferência aplicável, nos termos dos arts. 33 a 36 da LGPD e da Resolução CD/ANPD nº 19/2024 — que prevê, entre os mecanismos válidos, decisão de adequação, cláusulas-padrão contratuais da ANPD, cláusulas contratuais específicas aprovadas e normas corporativas globais.

Categoria de suboperadorDados enviadosPapel
Nuvem, banco de dados e autenticaçãoconta, cargas, eventos e documentossuboperador
Provedor de inteligência artificialconteúdo operacional pseudonimizadosuboperador
Mensageria (WhatsApp)mensagens e mídias da operaçãosuboperador
Provedor de e-mail transacionalcontato e conteúdo da mensagemsuboperador
TMS do cliente contratantestatus, eventos e comprovantesdeterminado pelo cliente

A lista nominal de suboperadores, com país de destino e mecanismo de transferência adotado para cada um, integra o Anexo do Acordo de Tratamento de Dados (/dpa) e é mantida atualizada. Alterações de suboperador são comunicadas aos clientes com antecedência, permitindo objeção fundamentada. Um acordo de proteção de dados regido apenas pelo GDPR não é, por si só, mecanismo suficiente de transferência sob a LGPD.

6. Inteligência artificial e decisões automatizadas

Usamos modelos de linguagem para estruturar mensagens, sugerir transportadora, estimar preço e redigir avisos. Antes do envio ao modelo, identificadores diretos (telefone, e-mail e CPF) são mascarados. O mascaramento pseudonimiza, mas não anonimiza: o conteúdo enviado ao modelo continua sendo tratado como dado pessoal, com registro de auditoria, minimização do contexto enviado e vedação contratual de uso para treinamento do modelo.

O nodIQ pode executar automaticamente ações previamente autorizadas pelo cliente, dentro das políticas e dos limites que ele configura na plataforma. Ações classificadas como críticas ou fora desses limites exigem aprovação humana. A classificação é a seguinte:

Classe de açãoComportamento
Informativa (aviso, cobrança de status)automática
Baixo risco (atualizar ETA, registrar evento)automática dentro da política
Financeiraconforme o limite configurado
Contrataçãoconforme o nível de autonomia configurado
Alteração crítica ou fora da políticaaprovação humana obrigatória

Quem decide a execução é o motor de políticas, e não o modelo de linguagem: a IA apenas propõe. Toda decisão fica na trilha de auditoria e você pode pedir revisão pelo canal /direitos (art. 20 da LGPD).

7. Por quanto tempo guardamos

CategoriaPrazoAo fim do prazo
Mensagens e mídias de WhatsApp180 diaseliminação
Logs técnicos de integração e fila de retorno ao TMS90 diaseliminação
Linhas brutas de planilhas importadas60 diaseliminação
Pedidos de frete não convertidos em carga365 diaseliminação
Nome e telefone do motorista em cargas encerradas365 diasanonimização
Posições de GPS do veículo90 diaseliminação
Comprovantes de aviso de privacidade enviados5 anoseliminação
Trilha de auditoria de decisões5 anoseliminação

Os prazos são aplicados por rotina automática de expurgo, executada diariamente, e podem ser consultados na plataforma. Dados sujeitos a guarda fiscal ou a processo em curso são mantidos pelo prazo legal aplicável.

8. Segurança

Comunicação por TLS, senhas sob responsabilidade do provedor de autenticação, isolamento por organização diretamente no banco de dados (row level security), separação entre a visão da equipe interna e a do cliente, chaves de API emitidas pelo nodIQ armazenadas apenas como resumo criptográfico (hash, não recuperável), segredos que precisam ser reutilizados — como a chave de assinatura do retorno ao TMS e credenciais de sistemas de terceiros — guardados em repouso com acesso restrito ao serviço que os utiliza, assinatura HMAC no retorno ao TMS, controle de papéis e trilha de auditoria das decisões.

9. Seus direitos

Você pode pedir confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos, oposição, revogação de consentimento e revisão de decisão automatizada. Use /direitos ou escreva para privacidade@nodiq.com.br. Prazos: confirmação de tratamento e acesso podem ser respondidos em formato simplificado imediatamente ou, na forma de declaração completa, em até 15 dias; os demais pedidos são respondidos em prazo razoável, informado no protocolo. Você não precisa ter conta no nodIQ para exercer direitos. Quando atuamos como operadores, encaminhamos o pedido ao cliente controlador e o apoiamos no atendimento. Podemos pedir informações adicionais para confirmar sua identidade, apenas para proteger seus dados.

10. Cookies e armazenamento local

Usamos somente armazenamento estritamente necessário para manter sua sessão autenticada. Não usamos cookies de análise, publicidade, remarketing ou gravação de sessão. Caso isso mude, um aviso de consentimento será apresentado antes de qualquer coleta.

11. Incidentes de segurança

Mantemos plano de resposta a incidentes com detecção, classificação, preservação de evidências e registro. Quando atuamos como controladores e o incidente for comunicável, comunicamos a ANPD e os titulares afetados no prazo de 3 dias úteis da ciência, conforme a Resolução CD/ANPD nº 15/2024. Quando atuamos como operadores, notificamos o cliente controlador em até 24 horas da ciência, para que ele avalie a comunicabilidade. Os registros de incidentes são mantidos por, no mínimo, 5 anos.

12. Atualizações

Esta política é versionada. Mudanças relevantes são comunicadas na plataforma e exigem novo aceite. Versão 2.0.