LGPD · Lei 13.709/2018

Política de Privacidade

Como coletamos, usamos e protegemos seus dados pessoais.

1. Quem é o Controlador dos Dados

Luiz Felipe das Neves Pereira Gestão de Recursos Humanos Ltda (nome fantasia: Webly — Carreiras & Estágios), inscrita no CNPJ 67.631.687/0001-34, com sede em Av. Belisário Pena, 1108 — Vila Maria Alta, São Paulo - SP, 02133-000, é a controladora dos dados pessoais tratados por meio desta plataforma, nos termos da Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018).

Para exercer qualquer direito previsto nesta política ou tirar dúvidas sobre o tratamento dos seus dados, entre em contato pelo e-mail: contato@weblyrh.com.br

2. Dados Coletados e Finalidades

Coletamos apenas os dados necessários para cada finalidade, conforme descrito abaixo:

DadoMóduloFinalidadeBase Legal
Nome, e-mail, telefone, currículoRecrutamento / Banco de TalentosAnálise de candidatura e seleção de pessoalArt. 7, IX (legítimo interesse)
PIS, registros de ponto (horário, localização)Ponto EletrônicoControle de jornada — Portaria 671/2021Art. 7, II (obrigação legal)
Imagem facial (biometria)Ponto EletrônicoAutenticação biométrica no registro de pontoArt. 11, II, "a" (consentimento explícito)
Atestados e afastamentos: motivo, CID e comprovantePonto EletrônicoAbono de faltas e horas, e controle do prazo de responsabilidade do INSS (Lei 8.213/91)Art. 11, II, "b" (obrigação legal do controlador)
Cargo, departamento, gestor e notas de avaliaçãoQuadro de Colaboradores / Avaliação de DesempenhoGestão do quadro de pessoal e ciclos de avaliaçãoArt. 7, IX (legítimo interesse)
Respostas de pesquisa de climaPesquisa de ClimaDiagnóstico de clima organizacional — as respostas são anônimas e não podem ser ligadas a quem respondeuArt. 7, IX (legítimo interesse)
CNPJ, e-mail, telefone empresarialGestão de ClientesGestão contratual e comunicaçãoArt. 7, V (contrato)
IP de acesso (pseudonimizado)Segurança / AuditoriaPrevenção a fraudes e auditoria de acessosArt. 7, IX (legítimo interesse)
3. Base Legal do Tratamento

Todo tratamento de dados realizado por esta plataforma possui base legal explícita conforme o Art. 7 ou Art. 11 da LGPD:

Legítimo interesse (Art. 7, IX): dados de candidatos para recrutamento e seleção.
Obrigação legal (Art. 7, II): dados trabalhistas, fiscais e de registro de ponto.
Execução de contrato (Art. 7, V): dados de clientes para prestação do serviço contratado.
Consentimento (Art. 11, II, "a"): dados biométricos — coletados apenas após consentimento explícito e documentado.
Obrigação legal sobre dado sensível (Art. 11, II, "b"): dados de saúde de atestados médicos (motivo e CID), usados para abonar faltas e apurar o prazo em que a responsabilidade passa ao INSS. São armazenados criptografados e visíveis apenas ao RH da empresa empregadora.
4. Prazo de Retenção dos Dados
Tipo de dadoPrazo de retençãoFundamento
Candidatos (processo seletivo)Até 1 ano após o encerramento da vaga, mediante revisão periódica; a exclusão também pode ser solicitada a qualquer momentoLegítimo interesse
Candidatos (banco de talentos)Enquanto o perfil estiver ativoLegítimo interesse
CPF, PIS, dados trabalhistas5 anosObrigação trabalhista e fiscal
Registros de ponto5 anos (soft delete)Portaria 671/2021
Dados biométricos (face)Enquanto o funcionário estiver ativoFinalidade encerrada com o vínculo
Atestados médicos (motivo, CID, comprovante)5 anosObrigação trabalhista e previdenciária
IPs de acesso (pseudonimizados)90 diasSegurança e auditoria

Após o prazo de retenção, os dados são excluídos de forma segura ou anonimizados, salvo obrigação legal de retenção maior.

5. Compartilhamento de Dados

Não vendemos nem comercializamos dados pessoais. O compartilhamento ocorre apenas com prestadores de serviço essenciais à operação da plataforma, sob contrato e com as mesmas obrigações de proteção:

PrestadorFinalidadeDados transferidos
Cloudflare R2 (Storage)Armazenamento seguro de arquivos (currículos, atestados, documentos de admissão)Arquivos enviados pelos usuários
Provedor SMTPEnvio de e-mails transacionais (notificações, recuperação de senha)Nome e e-mail do destinatário
Render (hospedagem)Infraestrutura do servidor e banco de dadosTodos os dados em trânsito
Anthropic (análise de currículo por IA)Leitura automática do currículo para preencher os campos do cadastro (nome, contato, formação, experiência)Conteúdo em texto do currículo enviado, incluindo nome, e-mail, telefone e histórico profissional
🌎 Transferência internacional (LGPD Art. 33): a análise automática de currículos é processada pela Anthropic, com servidores fora do Brasil. É enviado o texto extraído do currículo (não o arquivo), apenas no momento do envio, para preencher o formulário de cadastro. Os dados não são usados para treinar modelos de IA. Se preferir não passar por essa análise, preencha o formulário manualmente, sem anexar o currículo, ou entre em contato pelo e-mail abaixo.
6. Seus Direitos como Titular

Conforme o Art. 18 da LGPD, você tem direito a:

DireitoComo exercer
Acesso — saber quais dados temos sobre vocêEnviar e-mail para contato@weblyrh.com.br informando seu nome completo e CPF. Respondemos em até 15 dias úteis.
Correção — corrigir dados incompletos ou incorretos
Exclusão — solicitar a eliminação dos seus dados
Portabilidade — receber seus dados em formato estruturado
Revogação de consentimento — especialmente para dados biométricos
⚠️ Alguns dados podem ser retidos mesmo após solicitação de exclusão quando há obrigação legal de retenção (ex: dados trabalhistas por 5 anos).
7. Cookies e Sessão

Esta plataforma utiliza apenas cookies de sessão funcionais, necessários para manter o usuário autenticado durante o uso. Não utilizamos cookies de rastreamento, publicidade ou análise comportamental.

Os cookies de sessão têm as seguintes características de segurança: HttpOnly (não acessíveis via JavaScript), SameSite=Lax (proteção contra CSRF) e Secure (transmitidos apenas via HTTPS em produção). A sessão expira automaticamente após 30 minutos de inatividade.

8. Segurança dos Dados

Adotamos medidas técnicas e organizacionais para proteger seus dados, incluindo:

— Criptografia Fernet (AES-128-CBC + HMAC-SHA256) para campos sensíveis (CPF, PIS, CNPJ, biometria, motivo e CID de atestados)
— Transmissão via HTTPS com HSTS habilitado
— Controle de acesso por perfil (admin, cliente, parceiro)
— Auditoria de todas as ações críticas em log dedicado
— Proteção contra força bruta: bloqueio após 5 tentativas de login
— Validação de tipo de todos os arquivos enviados (o conteúdo real precisa corresponder à extensão declarada) e verificação antivírus por hash

A verificação antivírus consulta a reputação do arquivo em uma base pública (VirusTotal) a partir do seu código de identificação (hash) — o arquivo em si nunca é enviado a terceiros nessa consulta. Arquivos reconhecidamente maliciosos são recusados; arquivos ainda não catalogados são aceitos, então essa verificação reduz o risco, mas não é uma garantia absoluta.

9. Atualizações desta Política

Esta política pode ser atualizada periodicamente para refletir mudanças na legislação ou nos nossos serviços. A data da última revisão está indicada abaixo. Em caso de alterações relevantes, notificaremos os titulares pelo e-mail cadastrado.

Última atualização: agosto de 2026