Política de Privacidade e Proteção de Dados Pessoais

Versão 1.0 · Agosto de 2026 · Vigente desde a publicação

Como a Praxis Compliance trata dados pessoais no site, na relação comercial e na execução dos trabalhos contratados.

01. Por que esta Política existe

A Praxis Compliance estrutura programas de integridade, conduz auditorias internas e investigações, realiza due diligence de terceiros e background checks, e apoia empresas na adequação à Lei 13.709/2018. Dado pessoal não é efeito colateral do que fazemos. É insumo direto de quase todos os nossos serviços.

Uma consultoria que vende adequação à LGPD precisa ter a própria casa em ordem antes de entrar na do cliente. Esta Política existe por essa razão.

Ela é pública porque quem nos contrata, quem trabalha conosco e quem é alcançado por um trabalho nosso tem o direito de saber, antes e não depois, o que fazemos com a informação que recebemos. É curta de propósito: não transcreve a lei nem repete declarações de intenção, descreve o que efetivamente ocorre.

02. A quem se aplica

Aplica-se a todo tratamento de dados pessoais realizado pela Praxis Compliance: navegação no site praxiscompliance.com.br, contato por formulário, e-mail, telefone, WhatsApp ou LinkedIn, prospecção comercial, negociação e execução de contratos, relacionamento com profissionais associados e fornecedores, e execução dos serviços contratados por clientes.

Duas situações que esta Política não alcança:

  • Os tratamentos que o próprio cliente realiza em seu ambiente, ainda que decorrentes de recomendação nossa. A decisão de negócio e a responsabilidade de controlador permanecem dele, conforme o item 4.2 do nosso Código de Conduta.

  • O que plataformas de terceiros fazem por conta própria. Ao clicar em um botão que leve ao WhatsApp, ao LinkedIn ou a outro serviço externo, o tratamento passa a ser regido pela política daquela plataforma, sobre a qual a Praxis não tem ingerência.

03. Quem trata seus dados e quem é o encarregado

Controlador: Praxis Compliance, CNPJ 66.886.975/0001-77, Mogi das Cruzes, São Paulo.

Encarregado pelo tratamento de dados pessoais, na forma do art. 41 da LGPD: Raphael Moraes, fundador da Praxis Compliance.

Canal de contato: raphael.moraes@praxiscompliance.com.br

A Praxis é uma estrutura enxuta, conduzida por seu fundador, com apoio de profissionais associados contratados por projeto. Enquadra-se como agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022, e adota o regime simplificado nos pontos em que a norma o permite, como o registro simplificado das operações de tratamento e a indicação do encarregado por canal eletrônico. O enquadramento flexibiliza formalidades. Não reduz direitos de titulares nem obrigações de segurança.

04. Os três contextos em que tratamos dados

A distinção abaixo define, em cada caso, quem responde pela decisão de tratar e a quem o titular deve dirigir seu pedido. Ela é fixada por escrito antes do início de qualquer tratamento, no contrato ou em acordo específico.

  • Site, contato comercial, prospecção, contratos, associados e fornecedores. A Praxis atua como controladora e decide sobre o tratamento.

  • Execução de projeto contratado, com documentos, sistemas e bases do cliente. A Praxis atua como operadora. Quem decide é o cliente contratante.

  • Due diligence, background check e investigações sobre terceiros. A Praxis atua como operadora, salvo definição diversa registrada em contrato. Quem decide é o cliente contratante, dentro dos limites do capítulo 08 do nosso Código de Conduta.

05. Quando somos controladores

Visitante do site. Tratamos endereço IP, data e hora de acesso, dispositivo e páginas visitadas, para funcionamento, segurança e medição de audiência. Bases legais: obrigação legal (art. 7, II, combinado com o art. 15 do Marco Civil da Internet) e legítimo interesse (art. 7, IX).

Interessado que nos procura. Tratamos nome, e-mail, telefone, empresa, cargo e o conteúdo da mensagem, para responder ao contato e elaborar proposta. Base legal: procedimentos preliminares de contrato a pedido do titular (art. 7, V).

Contato de prospecção. Tratamos nome, cargo, empresa, e-mail e perfil profissional público, para apresentação institucional a empresas. Base legal: legítimo interesse (art. 7, IX), com teste de balanceamento documentado.

Representante de cliente, parceiro ou fornecedor. Tratamos dados de identificação, contato, representação e assinatura, para contratar, executar, faturar e prestar contas. Bases legais: execução de contrato (art. 7, V) e obrigação legal fiscal (art. 7, II).

Profissional associado e candidato. Tratamos currículo, qualificação, certificações, dados cadastrais e resultado de verificação reputacional, para seleção e contratação por projeto. Bases legais: procedimentos preliminares e execução de contrato (art. 7, V) e legítimo interesse na verificação de integridade (art. 7, IX).

Quem comunica violação ao Código de Conduta. Tratamos os dados que o comunicante opte por informar e o conteúdo do relato, para apurar e adotar as medidas cabíveis. Bases legais: legítimo interesse (art. 7, IX) e exercício regular de direitos (art. 7, VI).

A comunicação de violação pode ser feita de forma anônima. Relatos identificados recebem tratamento confidencial, com acesso restrito a quem conduz a apuração. Dados sensíveis não são tratados na relação comercial e institucional. Quando o tratamento de dado sensível é necessário em um projeto contratado, ele ocorre no contexto do capítulo 06, com base legal do art. 11 registrada previamente.

06. Quando somos operadores

Na execução de projetos, tratamos dados pessoais por conta e sob instrução documentada do cliente, que atua como controlador. Isso alcança, entre outros, dados de empregados em auditorias de departamento pessoal e em avaliações de riscos psicossociais, dados de terceiros em programas de integridade, relatos recebidos em canais de denúncia operados por nós e bases mapeadas em diagnósticos e adequações à LGPD. Nessa condição:

  • Tratamos apenas o necessário ao escopo contratado, e não usamos os dados para finalidade própria, inclusive prospecção, produção de conteúdo e desenvolvimento de metodologia identificável.

  • Não compartilhamos com terceiros sem instrução escrita do cliente, salvo ordem judicial, requisição de autoridade com base legal ou dever legal de comunicação. Salvo vedação legal, o cliente é informado antes.

  • Comunicamos previamente ao cliente a alocação de profissional associado ao projeto e o uso de ferramenta de terceiro com seus dados.

  • Dados sensíveis recebidos de forma incidental e sem relação com o objeto do trabalho são descartados, com comunicação ao cliente.

  • Ao término do contrato, devolvemos ou eliminamos os dados conforme instrução escrita do cliente, com comprovação, ressalvado o disposto no capítulo 11.

07. Due diligence, background check e investigações

É onde uma consultoria de compliance pode causar dano real a terceiros. O padrão aqui é mais estrito que no restante desta Política.

Fontes admitidas. Bases públicas oficiais, registros e cartórios, tribunais, diários oficiais, cadastros sancionatórios e listas restritivas nacionais e internacionais, imprensa, informação fornecida pelo próprio titular e plataformas contratadas que comprovem origem lícita dos dados.

Limites aplicados, ainda que solicitados pelo cliente:

  • Acesso a sistemas, contas, dispositivos ou correspondência eletrônica sem autorização.

  • Obtenção de dado protegido por reserva legal sem ordem judicial, incluindo sigilo bancário, fiscal e telefônico.

  • Uso de identidade falsa, pretexto ou perfil fictício para obter informação.

  • Compra de dados de origem desconhecida, vazamentos ou bases irregulares.

  • Vigilância física, monitoramento de localização, captação de imagem ou gravação ambiental sem base legal.

  • Coleta de dados sobre vida privada sem pertinência demonstrada com o objeto do trabalho, especialmente orientação sexual, religião, filiação sindical, opinião política e saúde.

Decisão sobre pessoas. O produto entregue é avaliação de risco fundamentada, com red flags classificadas e limitações declaradas no próprio relatório. Não emitimos atestado de idoneidade. A decisão de contratar, descontratar, sancionar ou demitir é do cliente e de seus órgãos competentes. Nenhuma classificação de risco sobre pessoa é definida exclusivamente por meio automatizado, e todo resultado de ferramenta é verificado na origem antes de sustentar um achado.

08. Cookies e navegação no site

Cookies necessários. Garantem o funcionamento das páginas, dos formulários, a segurança e a prevenção a abuso. Não podem ser recusados, porque sem eles o site não funciona.

Cookies de medição de audiência. Registram volume de acessos, páginas mais visitadas e origem do tráfego, em base agregada. Podem ser recusados.

Cookies de preferências. Guardam escolhas de navegação feitas pelo visitante. Podem ser recusados.

Não utilizamos cookies de publicidade comportamental, remarketing ou construção de perfil para anúncios. O visitante pode bloquear ou excluir cookies nas configurações do navegador, com possível perda de funcionalidade. Registros de acesso à aplicação são mantidos por seis meses, nos termos do art. 15 da Lei 12.965/2014.

Contatos iniciados por WhatsApp ou LinkedIn transitam pela infraestrutura dessas plataformas, sujeitas a políticas próprias. Após o primeiro contato, a informação sensível ao negócio é migrada para canal controlado por nós.

09. Compartilhamento e transferência internacional

Profissionais associados e subcontratados, quando alocados em projeto específico. Controle aplicado: contrato escrito com cláusulas de confidencialidade e proteção de dados, declaração de conflito por projeto, acesso pelo menor privilégio e revogação ao término.

Fornecedores de tecnologia, para hospedagem, e-mail, armazenamento, assinatura eletrônica e plataformas de consulta a bases de risco. Controle aplicado: avaliação prévia de condições de uso, retenção e segurança, com contrato ou adendo de proteção de dados.

Contabilidade e assessoria jurídica, para obrigações fiscais, societárias e defesa de direitos. Controle aplicado: dever de sigilo profissional e contratual.

Autoridades públicas, mediante ordem judicial, requisição com base legal ou dever legal de comunicação. Controle aplicado: verificação da competência e da base legal do pedido, e informação prévia ao cliente ou titular quando não houver vedação.

Não vendemos, cedemos, alugamos nem trocamos bases de dados de clientes, titulares ou prospects, em nenhuma hipótese e para nenhuma finalidade diversa da contratada.

Transferência internacional. Parte da nossa infraestrutura de tecnologia, como serviços de nuvem, e-mail e ferramentas de produtividade, é operada por empresas com estrutura fora do Brasil. Nessas hipóteses, a transferência observa os arts. 33 a 36 da LGPD e a Resolução CD/ANPD nº 19/2024, com adoção de cláusulas contratuais padrão ou de outra garantia admitida pela autoridade, verificada antes da contratação do fornecedor. Dados de projeto de cliente não são transferidos para fornecedor internacional sem que a hipótese esteja prevista no contrato ou em adendo de proteção de dados.

10. Segurança da informação

As medidas abaixo são as mesmas exigidas dos profissionais associados, na forma do capítulo 10 do nosso Código de Conduta:

  • Equipamentos e contas aprovados, com autenticação em múltiplos fatores e criptografia de disco.

  • Vedação a armazenar informação de cliente em contas pessoais de e-mail, mensageria ou nuvem, e em mídias removíveis sem criptografia.

  • Informação segregada por cliente e por projeto, com acesso pelo menor privilégio e revogação ao fim da participação.

  • Arquivos sensíveis enviados por canal seguro, com senha transmitida em canal distinto e conferência do destinatário.

  • Cópias de segurança periódicas e criptografadas, e vedação ao compartilhamento de credenciais e assinaturas de plataformas contratadas, inclusive com clientes e parceiros.

  • É vedada a inserção de informação confidencial, dado identificável e dado sensível em ferramentas de inteligência artificial públicas, gratuitas ou não contratadas. Utilizamos apenas ferramentas cujas condições de uso, retenção e tratamento tenham sido avaliadas previamente, e todo resultado é revisado por profissional responsável, com responsabilidade técnica humana e nominal.

Nenhuma medida de segurança elimina risco por completo. O que assumimos é adotar medidas proporcionais ao risco e comunicar com transparência quando algo falhar.

11. Retenção e descarte

  • Registros de acesso ao site: 6 meses, nos termos do art. 15 da Lei 12.965/2014.

  • Contato que não evolui para proposta: 12 meses contados do último contato, com descarte automático.

  • Dados de prospecção: até o descadastramento, ou 24 meses sem interação.

  • Currículo de candidato não contratado: 12 meses, prazo maior apenas com consentimento.

  • Dados recebidos do cliente para execução de projeto: devolução ou eliminação ao término do contrato, conforme instrução escrita, na forma do art. 16 da LGPD.

  • Dossiê bruto de trabalho, com bases baixadas, capturas de tela e coletas intermediárias não citadas no relatório: 24 meses. O material não sustenta defesa e aumenta a exposição em caso de incidente.

  • Relatório entregue, evidências que o sustentam e registro de escopo e aceite: 5 anos do encerramento do contrato, com acesso restrito, para exercício regular de direitos e defesa em processo (art. 7, VI, e art. 16, I e II).

  • Documentos fiscais e contábeis: 5 anos, nos termos dos arts. 173 e 174 do Código Tributário Nacional.

  • Registro de comunicação de violação e da apuração: 5 anos do encerramento da apuração.

Os prazos ficam suspensos enquanto houver processo administrativo, judicial ou arbitral em curso relacionado ao dado. O descarte é definitivo e comprovado.

12. Direitos do titular e incidentes

O titular pode solicitar, na forma do art. 18 da LGPD: confirmação da existência de tratamento, acesso aos dados, correção de dado incompleto, inexato ou desatualizado, anonimização, bloqueio ou eliminação de dado desnecessário ou tratado em desconformidade, portabilidade, informação sobre compartilhamentos, revogação de consentimento e oposição a tratamento fundado em legítimo interesse.

Canal: raphael.moraes@praxiscompliance.com.br

Prazo de resposta: até 15 dias do recebimento, admitida a contagem em dobro prevista para agentes de tratamento de pequeno porte na Resolução CD/ANPD nº 2/2022 quando a complexidade do pedido exigir. Solicitamos documento suficiente para confirmar a identidade do requerente, medida que protege o próprio titular.

Titular alcançado por trabalho contratado por uma empresa. Quando a solicitação se referir a dados tratados na execução de projeto de cliente, a Praxis atua como operadora. Nesse caso, recebemos, registramos e encaminhamos o pedido ao cliente controlador em até 5 dias úteis, e informamos o titular de que o encaminhamento foi feito. A resposta de mérito compete ao controlador, que pode fundamentar restrição em segredo de negócio, apuração em curso ou proteção de direito de terceiro. A Praxis não revela por iniciativa própria a existência, o objeto ou o conteúdo de trabalhos contratados por terceiros.

O titular pode ainda peticionar diretamente à Autoridade Nacional de Proteção de Dados, em gov.br/anpd, e, quando aplicável, aos órgãos de defesa do consumidor.

Incidentes de segurança. Quando atuamos como operadores, comunicamos o cliente controlador de imediato, com as informações necessárias para que ele cumpra suas obrigações perante a ANPD e os titulares. Quando atuamos como controladores, comunicamos a ANPD e os titulares afetados em até 3 dias úteis do conhecimento do incidente, nos termos da Resolução CD/ANPD nº 15/2024, observada a contagem em dobro admitida para agentes de pequeno porte. Em qualquer hipótese, registramos causa, dados envolvidos, medidas de contenção e medidas corretivas adotadas. Perda de dispositivo ou suspeita de acesso indevido é comunicada internamente de forma imediata, sem espera por confirmação.

13. O que não fazemos

  • Não vendemos, cedemos nem compartilhamos bases de dados para finalidade diversa da contratada.

  • Não usamos informação obtida em um cliente para beneficiar outro cliente, a Praxis ou qualquer pessoa, inclusive em prospecção e produção de conteúdo.

  • Não citamos cliente, projeto ou caso em site, proposta ou redes sociais sem autorização escrita e específica. Exemplos usados em conteúdo técnico são genéricos ou fictícios.

  • Não compramos dados de origem desconhecida nem utilizamos bases obtidas por vazamento.

  • Não construímos perfil comportamental de visitantes para publicidade.

  • Não tomamos decisão sobre pessoas exclusivamente por meio automatizado.

  • Não inserimos dado identificável ou sensível de cliente em ferramentas de inteligência artificial públicas ou não contratadas.

14. Vigência, revisão e alterações

Esta Política vigora a partir da publicação e permanece disponível em praxiscompliance.com.br. A aprovação, a interpretação e a revisão competem à direção da Praxis Compliance. A revisão é bienal, e ocorre também a qualquer tempo em caso de mudança regulatória relevante, alteração no portfólio de serviços, crescimento da estrutura, incidente de segurança relevante ou lacuna identificada. Alterações materiais são sinalizadas nesta página, com indicação de versão e data.

Esta Política complementa o Código de Conduta da Praxis Compliance, versão 1.0, e não reduz nenhum compromisso ali assumido. Em caso de divergência aparente, prevalece a interpretação mais protetiva ao titular.

Histórico de versões: versão 1.0, agosto de 2026, publicação inicial.