1. Âmbito e compromisso institucional
Esta Política de Privacidade rege o tratamento de dados pessoais realizado pela AGM em sua plataforma web, aplicativos móveis, APIs, painéis de inteligência de mercado e ambiente de marketplace B2B. Foi estruturada para cumprir simultânea e estritamente o Regulamento Geral sobre a Proteção de Dados da União Europeia (GDPR 2016/679), o UK GDPR, a Lei 25 de Quebec (Canadá), a California Consumer Privacy Act alterada pela CPRA (EUA), a Lei Geral de Proteção de Dados (LGPD, Brasil), a Lei Federal de Proteção de Dados Pessoais em Posse de Particulares (LFPDPPP, México) e a Lei 1581 de 2012 (Colômbia).
2. Categorias de dados pessoais coletados
A AGM coleta apenas os dados pessoais estritamente necessários para a prestação de seus serviços de inteligência de mercados agroalimentares e para a facilitação do comércio B2B:
- Dados de identificação e contato profissional: nome, sobrenome, e-mail corporativo, número de telefone direto ou móvel, cargo, empresa em que trabalha, setor ou indústria agrícola (por exemplo grãos, rendering, biocombustíveis, fertilizantes) e país de residência.
- Dados de conta e segurança: credenciais de autenticação (senhas armazenadas mediante hashing criptográfico irreversível), identificadores únicos de usuário (UUID), tokens de sessão e registros de acesso.
- Dados transacionais e de faturamento: histórico de assinaturas, métodos de pagamento tokenizados fornecidos por gateways certificados PCI-DSS (Stripe), dados fiscais e de faturamento corporativo (razão social, Tax ID / CNPJ / RFC / RUT, endereço fiscal). A AGM nunca armazena números completos de cartão (PAN) nem códigos CVV em seus servidores.
- Dados de uso da plataforma: painéis consultados, filtros de busca aplicados por produto ou posição tarifária CIF/FOB, volumes de download em PDF/Excel, consultas ao motor de IA e registros de interação comercial no Marketplace.
- Dados técnicos e de telemetria: endereços IP (anonimizados ou truncados para analítica), tipo de navegador, sistema operacional, identificadores de dispositivo, resolução de tela, configuração regional e cookies de sessão estritamente necessários.
3. Bases jurídicas do tratamento
O tratamento de dados pessoais pela AGM baseia-se nas seguintes bases legais (Art. 6 GDPR / Art. 7 LGPD / LFPDPPP / Lei 1581):
- Execução de contrato (Art. 6.1.b GDPR): o tratamento de credenciais, dados de faturamento e acesso à plataforma é indispensável para prover as assinaturas de inteligência de mercado e o marketplace solicitados pelo usuário.
- Consentimento expresso e informado (Art. 6.1.a GDPR / Lei 25 de Quebec / Lei 1581 da Colômbia): exigido mediante ação afirmativa para o envio de boletins analíticos, comunicações comerciais e o uso de cookies analíticos não essenciais.
- Cumprimento de obrigações legais (Art. 6.1.c GDPR): retenção de faturas, registros contábeis e colaboração com autoridades tributárias ou judiciais competentes.
- Legítimo interesse prevalente (Art. 6.1.f GDPR): prevenção de fraude informática, segurança da rede e otimização técnica da plataforma, desde que não prejudique os direitos e liberdades fundamentais dos titulares.
4. Finalidades determinadas do tratamento
Os dados pessoais coletados serão utilizados para:
- Fornecer e personalizar o acesso às ferramentas de Market Intelligence (mais de 70 países).
- Gerir o cadastro de usuário corporativo, a autenticação multifator e o suporte técnico 24/7.
- Emitir faturas comerciais e processar pagamentos de assinaturas anuais ou compras individuais de gráficos.
- Conectar compradores e fornecedores verificados dentro do Marketplace B2B agrícola.
- Enviar alertas de mercado, variações de preços FOB/CIF e relatórios setoriais quando expressamente solicitados.
- Garantir a cibersegurança, prevenir ataques DoS/DDoS e auditar acessos indevidos.
5. Destinatários e transferências internacionais
Para operar uma plataforma global de inteligência agroalimentar, a AGM compartilha dados com prestadores de serviços tecnológicos sob rigorosos contratos de tratamento de dados (DPA, Art. 28 GDPR):
- Infraestrutura e rede edge: Cloudflare Inc. (EUA — certificada sob o Data Privacy Framework UE-EUA e Cláusulas Contratuais-Padrão).
- Hospedagem e computação em nuvem: Amazon Web Services (AWS) / Vercel Inc. (data centers nos EUA e na União Europeia).
- Processamento seguro de pagamentos: Stripe Inc. (certificação PCI-DSS Nível 1).
- Comunicações transacionais e e-mail: Resend / SendGrid / Amazon SES.
Todas as transferências internacionais para fora do Espaço Econômico Europeu (EEE), do Reino Unido, de Quebec ou de países sem decisão de adequação são realizadas ao amparo das Cláusulas Contratuais-Padrão (SCCs) aprovadas pela Comissão Europeia e de Avaliações de Impacto de Transferência (TIA).
6. Prazos de retenção e conservação
Os dados pessoais são conservados apenas pelo tempo estritamente necessário ao cumprimento das finalidades descritas:
- Dados de conta e assinatura: durante a vigência da relação contratual, acrescida de um período de prescrição legal de 5 a 10 anos conforme as leis fiscais e comerciais aplicáveis.
- Dados de formulários e prospects: no máximo 24 meses desde o último contato, salvo revogação prévia do consentimento.
- Logs de segurança e acesso: 12 meses, após os quais são eliminados ou anonimizados de forma irreversível.
- Registros de consentimento: conservados de forma imutável durante 5 anos como evidência de conformidade (accountability).
7. Direitos dos titulares (DSAR / GDPR / CCPA)
Os usuários dispõem dos seguintes direitos inalienáveis sobre seus dados pessoais:
- Direito de acesso: saber quais dados são tratados, com que finalidade e quem são os destinatários.
- Direito de retificação: solicitar a correção de dados inexatos, incompletos ou desatualizados.
- Direito de eliminação («direito ao esquecimento»): exigir a eliminação definitiva de seus dados pessoais quando já não forem necessários para as finalidades contratadas.
- Direito de oposição: opor-se ao tratamento baseado em legítimo interesse ou marketing direto.
- Direito à limitação do tratamento: solicitar a suspensão temporária do processamento em caso de contestação de exatidão.
- Direito à portabilidade: receber seus dados em formato digital estruturado, de uso comum e leitura automática (JSON / CSV).
- Direito de não ser submetido a decisões automatizadas, incluída a definição de perfis com efeitos jurídicos.
- Direitos específicos CCPA/CPRA (Califórnia): direito de saber, direito de eliminar e direito de optar pela não venda ou compartilhamento de dados pessoais. A AGM declara expressamente que NÃO vende nem comercializa os dados pessoais de seus usuários.
Exercício de direitos: envie sua solicitação para [email protected] indicando nome completo, empresa, e-mail associado à conta e o direito que deseja exercer. A AGM responderá em prazo máximo de 30 dias corridos (GDPR / Lei 25) ou 20 dias úteis (LFPDPPP).
8. Cláusulas específicas por jurisdição
- Residentes de Quebec (Lei 25): o Responsável pela Proteção de Dados Pessoais é o Diretor de Privacidade corporativo ([email protected]). As tecnologias de identificação e geolocalização estão desativadas por padrão. O usuário conserva a ação de danos punitivos conforme o Art. 93.1 da Lei 25.
- Residentes da Colômbia (Lei 1581): o tratamento rege-se pelo princípio da liberdade e do consentimento prévio, expresso e informado. As bases de dados corporativas foram estruturadas conforme os requisitos da Superintendência de Indústria e Comércio (SIC).
- Residentes do México (LFPDPPP): este documento constitui o Aviso de Privacidade Integral colocado à sua disposição. Em caso de inconformidade, pode recorrer ao Instituto Nacional de Transparência, Acesso à Informação e Proteção de Dados Pessoais (INAI).
