MORGANAOPS Voltar ao site

Documento legal

Política de Proteção de Dados

Os controles de governança, segurança e resposta a incidentes que sustentam a Política de Privacidade da Morgana Ops. Este documento descreve como protegemos, na prática, os dados que tratamos.

Última atualização: 3 de agosto de 2026  ·  Lei nº 13.709/2018 (LGPD)

01Identificação da empresa

MORGANA OPS CONSULTORIA E TECNOLOGIA LTDA
CNPJ: 67.914.991/0001-99
R. Agostinho Bretas, 8, Apt. 702 Bloco 4
Caiçaras — Belo Horizonte/MG — CEP 30.775-520
Brasil

02Escopo e compromisso

Esta política se aplica a todo dado pessoal tratado pela Morgana Ops, seja no papel de controladora, seja no papel de operadora de clientes contratantes, em qualquer ambiente sob nossa administração: aplicações de atendimento, bancos de dados, automações, ferramentas de trabalho e o site institucional.

Ela complementa a Política de Privacidade, que descreve o que é tratado e com que fundamento. Aqui descrevemos como esse tratamento é protegido.

03Princípios do tratamento

Todo tratamento observa os princípios do art. 6º da LGPD: finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização.

Na prática, isso significa que nenhum dado é coletado sem finalidade declarada, nenhum acesso é concedido sem necessidade demonstrada e nenhuma retenção se estende além do prazo publicado.

04Controladora e operadora

Quando operamos o atendimento de um cliente contratante, ele é o controlador e a Morgana Ops é a operadora. Tratamos os dados apenas conforme instrução documentada do controlador e não os utilizamos para finalidade própria.

Quando tratamos dados de nossos próprios clientes, prospectos e registros de aplicação, somos controladores. A tabela completa de papéis por categoria de dado está na Política de Privacidade.

05Segregação por cliente

Os dados de cada cliente são mantidos em contextos logicamente segregados, de modo que informações de um cliente não sejam acessíveis a outro. A separação é aplicada no banco de dados por esquema e por políticas de acesso em nível de linha, e nas automações por credencial e escopo distintos por cliente.

Credenciais de integração são específicas por cliente e por ambiente. Não há credencial compartilhada entre contratantes.

06Controle de acesso

  • Acesso concedido por função, com o privilégio mínimo necessário à execução da tarefa.
  • Autenticação individual, com verificação em duas etapas nos serviços que a suportam.
  • Segredos e chaves de API mantidos em cofre de variáveis de ambiente do provedor, nunca em código-fonte, em repositório ou em mensagem.
  • Revogação de contas, permissões e chaves no desligamento de pessoa com acesso ou no encerramento de contrato.

07Criptografia e transporte

Todo tráfego entre usuários, aplicações e fornecedores ocorre sobre canais cifrados (TLS). Os provedores de banco de dados e de hospedagem que utilizamos aplicam criptografia dos dados em repouso conforme suas próprias especificações técnicas, publicadas por cada fornecedor.

Não desabilitamos, contornamos nem interceptamos a criptografia de ponta a ponta do WhatsApp. O acesso ao conteúdo das mensagens ocorre exclusivamente por meio da WhatsApp Business Platform, sob os termos da Meta Platforms, Inc.

08Minimização e ciclo de vida

Coletamos apenas o necessário à finalidade declarada. Campos não utilizados não são persistidos, e dados de teste em ambientes de desenvolvimento não usam base real de produção sem anonimização prévia.

O ciclo de vida termina em eliminação ou anonimização, nos prazos publicados na tabela de retenção. O procedimento de eliminação a pedido do titular está descrito em Instruções de Exclusão de Dados.

09Gestão de subprocessadores

Nenhum fornecedor recebe dado pessoal sem previsão contratual de confidencialidade e de tratamento limitado à finalidade contratada. A relação nominal, com função e país de processamento de cada um, é pública na Política de Privacidade. Naquela tabela, o país declarado é o local do processamento, não a sede do fornecedor.

Os dois maiores repositórios de dado pessoal da operação ficam no Brasil: o banco de dados roda na região sa-east-1, em São Paulo, e a infraestrutura de automação roda em servidor em Campinas, São Paulo. Esse tratamento ocorre em território nacional e não configura transferência internacional, ainda que os fornecedores tenham sede no exterior.

Há transferência internacional em relação aos provedores de modelo de linguagem, à plataforma de mensageria, às ferramentas de trabalho e à hospedagem do site institucional, todos processando nos Estados Unidos. A base legal dessas transferências, e somente delas, está declarada na seção correspondente da Política de Privacidade.

A inclusão de novo subprocessador com acesso a dados pessoais é refletida naquela lista antes de entrar em operação.

10Governança do uso de IA

  • O acesso a modelos de linguagem ocorre exclusivamente por API corporativa, cujos termos vedam o uso dos dados enviados para treinamento dos modelos.
  • Os provedores podem reter o conteúdo enviado por período limitado, para monitoramento de abuso, conforme a política de cada um. Essa retenção é declarada, e não negada, na Política de Privacidade.
  • Enviamos ao modelo apenas o contexto necessário à resposta do atendimento.
  • Fluxos com efeito jurídico, financeiro ou de saúde sobre o usuário final exigem revisão humana antes da decisão.
  • O sistema automatizado nunca se apresenta como humano e confirma ser um sistema automatizado quando questionado. O usuário final pode solicitar atendimento humano a qualquer momento.

11Monitoramento e registros

As aplicações registram eventos de execução e de erro, e os registros de acesso são mantidos por 6 meses, conforme o art. 15 do Marco Civil da Internet. Esses registros são usados para operação, apuração de falha e investigação de incidente, e não para perfilamento de usuários.

12Resposta a incidentes

Identificado um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, adotamos a seguinte sequência:

  1. Contenção. Isolamento do vetor, revogação de credenciais comprometidas e bloqueio do acesso indevido.
  2. Avaliação. Determinação da natureza dos dados atingidos, do volume, dos titulares afetados e do risco concreto.
  3. Comunicação. Notificação ao cliente contratante quando atuamos como operadora, e comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados nos termos e prazos do art. 48 da LGPD.
  4. Correção. Remediação da causa raiz e registro das medidas adotadas.
  5. Revisão. Reavaliação dos controles desta política à luz do ocorrido.

Suspeitas de incidente podem ser comunicadas a qualquer momento para privacidade@morganaops.com.br.

13Atendimento a titulares

Pedidos fundados no art. 18 da LGPD são recebidos em privacidade@morganaops.com.br e respondidos em até 15 dias. Quando o pedido recai sobre dados que tratamos como operadora, ele é encaminhado ao cliente contratante que é o controlador, e prestamos o suporte técnico necessário ao atendimento.

14Encarregado

  • EncarregadoLuis Guilherme Elisei Almada
  • Canal de contatoprivacidade@morganaops.com.br
  • EndereçoR. Agostinho Bretas, 8, Apt. 702 Bloco 4 — Caiçaras, Belo Horizonte/MG, CEP 30.775-520

15Revisão desta política

Esta política é revista sempre que houver mudança relevante de arquitetura, de fornecedor ou de legislação aplicável, e ao menos uma vez por ano. A data da última atualização fica registrada no topo do documento.