Política de Privacidade
Versão 2.0 — atualizada em 27 de agosto de 2026
1. Quem trata seus dados e em que papel
O nodIQ é um produto operado por ATLASCLOUD DESENVOLVIMENTO E LICENCIAMENTO DE PROGRAMAS DE COMPUTADOR CUSTOMIZAVEIS LTDA (CNPJ 66.681.405/0001-40), com sede em Rua País Leme, 215, Conjunto 1713, Pinheiros, São Paulo/SP, CEP 05424-150. Canal de Privacidade e Direitos dos Titulares — privacidade@nodiq.com.br. Canal de pedidos do titular: /direitos (aberto, sem necessidade de conta).
O papel jurídico muda conforme o tratamento. Não somos controladores de tudo:
| Tratamento | Controlador | Operador |
|---|---|---|
| Cadastro de usuários, autenticação e administração da conta | ATLASCLOUD | — |
| Segurança, prevenção a fraude e trilha de auditoria da plataforma | ATLASCLOUD | — |
| Cobrança, suporte e relacionamento comercial | ATLASCLOUD | — |
| Cumprimento de obrigação legal da própria ATLASCLOUD | ATLASCLOUD | — |
| Dados de motoristas (nome, telefone, GPS, placa vinculada) | cliente contratante | ATLASCLOUD |
| Comprovantes de entrega e dados de destinatários | cliente contratante | ATLASCLOUD |
| Mensagens operacionais, documentos e eventos do TMS | cliente contratante | ATLASCLOUD |
| Cargas, pedidos e dados importados pelo cliente | cliente contratante | ATLASCLOUD |
Em resumo: a ATLASCLOUD é controladora dos dados tratados para administração, segurança e relacionamento do serviço nodIQ. Em relação aos dados inseridos ou integrados pelo cliente para executar sua operação logística, o cliente contratante é controlador e a ATLASCLOUD atua como operadora, seguindo instruções documentadas registradas no Acordo de Tratamento de Dados (/dpa).
2. Dados que tratamos e por quê
| Dado | Titular | Finalidade | Base legal |
|---|---|---|---|
| Nome, e-mail, telefone e senha (gerida pelo provedor de autenticação) | usuário da plataforma | criar e manter o acesso | execução de contrato (art. 7º, V) quando a pessoa física é a contratante; legítimo interesse (art. 7º, IX) na administração de acessos de funcionários do cliente |
| Nome e telefone do motorista | motorista | contato operacional e rastreio da carga | legítimo interesse (art. 7º, IX) |
| Mensagens, fotos e áudios de WhatsApp | motorista e contatos da operação | comprovar coleta, entrega e ocorrências | legítimo interesse (art. 7º, IX) |
| Canhoto / comprovante de entrega | recebedor da carga | comprovar que a entrega ocorreu | execução de contrato (art. 7º, V) e exercício regular de direitos (art. 7º, VI); guarda fiscal quando o documento integra obrigação tributária específica |
| Nome, e-mail, telefone e CNPJ/CPF de contatos de clientes e transportadoras | contato da empresa parceira | operação e comunicação comercial | execução de contrato (art. 7º, V) quando a pessoa física é a parte; legítimo interesse (art. 7º, IX) para contatos corporativos de pessoa jurídica |
| Dados de pedidos recebidos por WhatsApp, e-mail ou portal | quem envia o pedido | atender à solicitação de frete | tratativas pré-contratuais (art. 7º, V) |
| Posição de GPS do veículo (placa, coordenadas, velocidade, horário) | motorista | acompanhar a carga em trânsito, prever atraso e apurar ocorrências | legítimo interesse (art. 7º, IX), com LIA documentada |
| Registros técnicos de integração e trilha de auditoria | usuários e integrações | segurança, diagnóstico e prestação de contas | legítimo interesse e art. 6º, X |
Não coletamos intencionalmente dados sensíveis (art. 5º, II) nem dados de crianças e adolescentes. Pedimos que não sejam enviados dados dessa natureza pelos canais de mensagem. Como fotos, áudios e documentos podem conter dado sensível por acidente, mídias recebidas são de uso restrito à carga a que se referem, ficam sujeitas aos prazos de expurgo desta política e podem ser removidas a pedido do titular ou do controlador.
3. Legítimo interesse
Onde usamos legítimo interesse, avaliamos previamente a finalidade, a necessidade, o impacto sobre o titular e as salvaguardas adotadas, em avaliação documentada (LIA) mantida pelo controlador. Você pode se opor a esse tratamento pelo canal /direitos.
O rastreamento é vinculado à carga: começa quando a carga entra em execução e termina com o encerramento dela. O nodIQ não é uma ferramenta de monitoramento permanente de motorista. No primeiro contato por link ou WhatsApp, o motorista recebe aviso específico informando quem trata os dados, para qual finalidade e onde exercer seus direitos.
4. Com quem compartilhamos
- Provedor de nuvem, banco de dados e autenticação (hospedagem da aplicação).
- Provedor de inteligência artificial, para interpretar mensagens e sugerir ações.
- Provedor de mensageria (WhatsApp) e de e-mail, quando o canal é usado.
- Sistema de gestão de transporte (TMS) do cliente contratante, no retorno de status.
Todos atuam como operadores, sob instruções documentadas, obrigação de confidencialidade e de segurança. Não vendemos dados pessoais e não os usamos para publicidade.
5. Suboperadores e transferência internacional
Parte da infraestrutura e do processamento ocorre fora do Brasil. Mantemos registro dos suboperadores, dos dados enviados e do mecanismo de transferência aplicável, nos termos dos arts. 33 a 36 da LGPD e da Resolução CD/ANPD nº 19/2024 — que prevê, entre os mecanismos válidos, decisão de adequação, cláusulas-padrão contratuais da ANPD, cláusulas contratuais específicas aprovadas e normas corporativas globais.
| Categoria de suboperador | Dados enviados | Papel |
|---|---|---|
| Nuvem, banco de dados e autenticação | conta, cargas, eventos e documentos | suboperador |
| Provedor de inteligência artificial | conteúdo operacional pseudonimizado | suboperador |
| Mensageria (WhatsApp) | mensagens e mídias da operação | suboperador |
| Provedor de e-mail transacional | contato e conteúdo da mensagem | suboperador |
| TMS do cliente contratante | status, eventos e comprovantes | determinado pelo cliente |
A lista nominal de suboperadores, com país de destino e mecanismo de transferência adotado para cada um, integra o Anexo do Acordo de Tratamento de Dados (/dpa) e é mantida atualizada. Alterações de suboperador são comunicadas aos clientes com antecedência, permitindo objeção fundamentada. Um acordo de proteção de dados regido apenas pelo GDPR não é, por si só, mecanismo suficiente de transferência sob a LGPD.
6. Inteligência artificial e decisões automatizadas
Usamos modelos de linguagem para estruturar mensagens, sugerir transportadora, estimar preço e redigir avisos. Antes do envio ao modelo, identificadores diretos (telefone, e-mail e CPF) são mascarados. O mascaramento pseudonimiza, mas não anonimiza: o conteúdo enviado ao modelo continua sendo tratado como dado pessoal, com registro de auditoria, minimização do contexto enviado e vedação contratual de uso para treinamento do modelo.
O nodIQ pode executar automaticamente ações previamente autorizadas pelo cliente, dentro das políticas e dos limites que ele configura na plataforma. Ações classificadas como críticas ou fora desses limites exigem aprovação humana. A classificação é a seguinte:
| Classe de ação | Comportamento |
|---|---|
| Informativa (aviso, cobrança de status) | automática |
| Baixo risco (atualizar ETA, registrar evento) | automática dentro da política |
| Financeira | conforme o limite configurado |
| Contratação | conforme o nível de autonomia configurado |
| Alteração crítica ou fora da política | aprovação humana obrigatória |
Quem decide a execução é o motor de políticas, e não o modelo de linguagem: a IA apenas propõe. Toda decisão fica na trilha de auditoria e você pode pedir revisão pelo canal /direitos (art. 20 da LGPD).
7. Por quanto tempo guardamos
| Categoria | Prazo | Ao fim do prazo |
|---|---|---|
| Mensagens e mídias de WhatsApp | 180 dias | eliminação |
| Logs técnicos de integração e fila de retorno ao TMS | 90 dias | eliminação |
| Linhas brutas de planilhas importadas | 60 dias | eliminação |
| Pedidos de frete não convertidos em carga | 365 dias | eliminação |
| Nome e telefone do motorista em cargas encerradas | 365 dias | anonimização |
| Posições de GPS do veículo | 90 dias | eliminação |
| Comprovantes de aviso de privacidade enviados | 5 anos | eliminação |
| Trilha de auditoria de decisões | 5 anos | eliminação |
Os prazos são aplicados por rotina automática de expurgo, executada diariamente, e podem ser consultados na plataforma. Dados sujeitos a guarda fiscal ou a processo em curso são mantidos pelo prazo legal aplicável.
8. Segurança
Comunicação por TLS, senhas sob responsabilidade do provedor de autenticação, isolamento por organização diretamente no banco de dados (row level security), separação entre a visão da equipe interna e a do cliente, chaves de API emitidas pelo nodIQ armazenadas apenas como resumo criptográfico (hash, não recuperável), segredos que precisam ser reutilizados — como a chave de assinatura do retorno ao TMS e credenciais de sistemas de terceiros — guardados em repouso com acesso restrito ao serviço que os utiliza, assinatura HMAC no retorno ao TMS, controle de papéis e trilha de auditoria das decisões.
9. Seus direitos
Você pode pedir confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos, oposição, revogação de consentimento e revisão de decisão automatizada. Use /direitos ou escreva para privacidade@nodiq.com.br. Prazos: confirmação de tratamento e acesso podem ser respondidos em formato simplificado imediatamente ou, na forma de declaração completa, em até 15 dias; os demais pedidos são respondidos em prazo razoável, informado no protocolo. Você não precisa ter conta no nodIQ para exercer direitos. Quando atuamos como operadores, encaminhamos o pedido ao cliente controlador e o apoiamos no atendimento. Podemos pedir informações adicionais para confirmar sua identidade, apenas para proteger seus dados.
10. Cookies e armazenamento local
Usamos somente armazenamento estritamente necessário para manter sua sessão autenticada. Não usamos cookies de análise, publicidade, remarketing ou gravação de sessão. Caso isso mude, um aviso de consentimento será apresentado antes de qualquer coleta.
11. Incidentes de segurança
Mantemos plano de resposta a incidentes com detecção, classificação, preservação de evidências e registro. Quando atuamos como controladores e o incidente for comunicável, comunicamos a ANPD e os titulares afetados no prazo de 3 dias úteis da ciência, conforme a Resolução CD/ANPD nº 15/2024. Quando atuamos como operadores, notificamos o cliente controlador em até 24 horas da ciência, para que ele avalie a comunicabilidade. Os registros de incidentes são mantidos por, no mínimo, 5 anos.
12. Atualizações
Esta política é versionada. Mudanças relevantes são comunicadas na plataforma e exigem novo aceite. Versão 2.0.