Política de Privacidade
Como a FieldOps trata dados pessoais — atuando como operadora dos dados que nossos clientes inserem, e como controladora dos dados de acesso à plataforma.
Documento em rascunho. A redação final e a validação jurídica são do Encarregado/jurídico. Trechos marcados [PENDENTE-JURÍDICO] aguardam decisão.
1. Quem somos e nosso papel
A FieldOps é uma plataforma de orquestração de força de trabalho técnica de campo operada pela Fielder Pesquisa Agrícola / Fielder Tech (“FieldOps”, “nós”).
Em relação aos dados dos trabalhadores e técnicos de campo inseridos pelos nossos clientes, atuamos como OPERADORA: tratamos esses dados por conta e sob instrução do cliente contratante, que é o CONTROLADOR. É o cliente (o empregador/contratante) quem decide a finalidade e os meios desse tratamento.
Em relação aos dados de cadastro e acesso dos usuários da plataforma (login, e-mail de contato) e aos logs de uso do sistema, atuamos como CONTROLADORA, e o encarregado da Fielder responde diretamente.
A FieldOps fornece mecanismos de evidência forte (assinatura por login, carimbo de servidor, trilha de auditoria encadeada, tripla aprovação, armazenamento imutável). Isso é um mecanismo de evidência — não uma garantia de blindagem jurídica. A suficiência probatória e a responsabilidade pelo uso dos dados são do cliente-controlador.
[PENDENTE-JURÍDICO] Razão social, CNPJ e endereço completos da operadora, e a confirmação da divisão de papéis controlador/operador, dependem de validação jurídica.
2. Quais dados tratamos
Tratamos as categorias de dados abaixo, sempre no mínimo necessário à finalidade (princípio da minimização). A localização (GPS) é capturada apenas no evento da atividade (check-in, foto, coleta) — nunca em rastreamento contínuo ou em segundo plano. A FieldOps não é um rastreador de pessoas.
| Categoria | Dados | De quem |
|---|---|---|
| Identificação | Nome, e-mail | Usuários da plataforma e trabalhadores de campo |
| Identificação funcional | Matrícula do trabalhador | Trabalhadores de campo |
| Localização de evento | GPS da transição de estado e da captura de evidência (nunca contínuo) | Trabalhadores de campo |
| Imagem | Fotos de evidência (armazenadas em mídia imutável) | Trabalhadores de campo e terceiros eventualmente retratados |
| Técnico / comportamental | Trilha de auditoria de quem fez o quê, metadados de integridade (anti-fraude) | Usuários e trabalhadores |
Minimização do GPS e do EXIF: de fotos, extraímos apenas latitude, longitude e timestamp (coerência foto×GPS, anti-fraude) e descartamos o restante dos metadados EXIF. O texto livre de relato não deve conter dados pessoais de terceiros — orientamos os clientes nesse sentido.
3. Base legal e finalidade
Cada categoria de dado é tratada com uma base legal e uma finalidade específicas. As bases propostas, por categoria, são:
| Categoria | Base legal (proposta) | Finalidade |
|---|---|---|
| Cadastro / matrícula | Execução de contrato | Identificar quem opera e vincular a execução ao trabalhador |
| GPS de evento | Execução de contrato / legítimo interesse | Comprovar a execução no local da atividade |
| Auditoria / anti-fraude | Legítimo interesse | Trilha tamper-evident de quem fez o quê; coerência foto×GPS |
| Imagem (foto WORM) | Obrigação legal / legítimo interesse | Prova visual da execução; retenção probatória |
[PENDENTE-JURÍDICO] A base legal definitiva de cada categoria é decisão do jurídico. Onde a base for legítimo interesse (notadamente o GPS de trabalhador), é necessário o LIA (teste de balanceamento).
4. Compartilhamento e suboperadores
Para operar a plataforma, contamos com os seguintes suboperadores (subprocessors), cada um com função e localização definidas:
| Suboperador | Função | Localização |
|---|---|---|
| Hostinger / Coolify | Hospedagem da aplicação (VPS) e deploy | Brasil / União Europeia (conforme a região da VPS) |
| MinIO (self-hosted) | Armazenamento imutável (WORM) das evidências | Mesma infraestrutura de hospedagem |
| Resend | Envio de e-mail transacional (convites, notificações) | Estados Unidos — transferência internacional |
| Anthropic / Claude | Assistente conversacional (IA) da plataforma | Estados Unidos — transferência internacional |
Transferência internacional: o uso de Resend e de Anthropic/Claude implica transferência de dados para os Estados Unidos. Minimizamos o conteúdo enviado ao assistente de IA e não enviamos dados pessoais ao modelo além do estritamente necessário à funcionalidade solicitada.
[PENDENTE-JURÍDICO] A lista final de suboperadores, a cláusula de transferência internacional e a salvaguarda aplicável (LGPD art. 33) dependem de validação jurídica. Confirmar se algum conteúdo enviado ao LLM contém PII e a base da transferência.
5. Retenção
Mantemos cada categoria de dado pelo prazo necessário à sua finalidade e às obrigações legais aplicáveis. Ao fim do prazo, o dado é anonimizado (e não simplesmente excluído), preservando a trilha probatória de auditoria. Dados sob guarda legal ou processo permanecem retidos enquanto a obrigação durar (LGPD art. 16).
| Categoria | Janela default (meses) | Cobre |
|---|---|---|
| Identificação | 60 | Nome, e-mail |
| Identificação funcional | 84 | Matrícula |
| Probatório | 84 | Trilha de auditoria / execução (defesa trabalhista) |
| Localização | 84 | GPS de evento + EXIF minimizado |
| Imagem | 84 | Foto em mídia imutável (≈ 7 anos) |
[PENDENTE-JURÍDICO] As janelas acima são defaults de engenharia (≈ prescrição trabalhista de 5 anos + margem). As janelas reais por categoria são decisão do jurídico e configuráveis por cliente.
6. Segurança
Adotamos medidas técnicas e organizacionais para proteger os dados, entre elas:
- Isolamento multi-tenant fail-closed (RLS por cliente — o dado de um cliente nunca é acessível por outro).
- Evidências em armazenamento imutável (WORM), que impede alteração ou exclusão indevida.
- Trilha de auditoria tamper-evident (encadeada por hash) por cliente.
- Criptografia em trânsito e controle de acesso por papel (least-privilege).
- Trilha dedicada de acesso a dados pessoais (registro de quem leu PII).
7. Direitos do titular
A LGPD (art. 18) garante ao titular, entre outros, os direitos de confirmação e acesso, correção, anonimização/bloqueio/eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento e revisão de decisões automatizadas.
Como exercer: por atuarmos como operadora dos dados dos trabalhadores, o titular-trabalhador exerce seus direitos perante o controlador (seu empregador/cliente), e a FieldOps executa a instrução do controlador. O acesso/portabilidade aos próprios dados pode ser feito em autosserviço dentro da área autenticada. O esquecimento e operações sobre dados de terceiros são mediados pelo controlador, sempre auditados e sujeitos à ressalva do art. 16 (dado sob retenção legal permanece).
[PENDENTE-JURÍDICO] O prazo de resposta a pedidos do titular (sugestão de mercado: 15 dias) precisa ser confirmado pelo jurídico.
8. Encarregado (DPO)
Você pode falar com o Encarregado pela Proteção de Dados da operadora (Fielder) pelo canal indicado nesta página (ver “Contato do Encarregado”). Esse é o canal funcional de atendimento aos titulares quanto aos dados de que a FieldOps é controladora.
Quanto aos dados dos trabalhadores (em que a FieldOps é operadora), o Encarregado do controlador (o seu empregador/cliente) é informado a você dentro da plataforma e pelos canais do próprio empregador.
[PENDENTE-JURÍDICO] O contato real do Encarregado da operadora (nome + e-mail, e telefone) precisa ser fornecido pelo operador (vai nas variáveis FIELDOPS_DPO_*). A ANPD exige um canal funcional, não apenas a menção.
Contato do Encarregado (DPO)
[PENDENTE-JURÍDICO] Contato do Encarregado da operadora ainda não configurado. Defina as variáveis FIELDOPS_DPO_NOME e FIELDOPS_DPO_EMAIL (e, opcionalmente, FIELDOPS_DPO_TELEFONE).