Política de Privacidade — Pontou
Última atualização: 07/04/2026 Versão: 1.0
1. Introdução
Esta Política de Privacidade descreve como a CYBX Tecnologia e Assessoria Ltda ("CYBX", "nós"), inscrita no CNPJ sob nº 60.045.537/0001-08, com sede em Avenida Dom Pedro II, 207 — Jardim América, Assis Chateaubriand/PR, CEP 85.935-005, trata os dados pessoais coletados por meio da plataforma Pontou ("Plataforma" ou "Serviço"), em conformidade com a Lei Geral de Proteção de Dados Pessoais — LGPD (Lei nº 13.709/2018).
1.1 Papéis das partes
A CYBX atua em dupla qualidade, conforme o tipo de dado tratado:
| Categoria de dado | Papel da CYBX | Papel da Empresa Cliente |
|---|---|---|
| Dados das empresas clientes (cadastro, pagamento, faturamento) | Controladora (Art. 5º, VI) | — |
| Dados dos funcionários das empresas clientes (identificação, jornada, biometria) | Operadora (Art. 5º, VII) | Controladora (Art. 5º, VI) |
A empresa cliente, na qualidade de controladora dos dados de seus funcionários, é responsável por definir as finalidades do tratamento, obter as bases legais aplicáveis e atender às solicitações dos titulares. A CYBX, como operadora, trata os dados conforme as instruções da controladora e nos limites desta Política e do Acordo de Processamento de Dados (DPA) firmado entre as partes.
2. Dados que coletamos
2.1 Dados da empresa cliente (CYBX como Controladora)
| Dado | Finalidade | Base legal |
|---|---|---|
| CNPJ, razão social, inscrição estadual, endereço | Cadastro, identificação e emissão de notas fiscais | Execução de contrato (Art. 7º, V) |
| Nome, CPF, e-mail e telefone do responsável legal/gestor | Autenticação, comunicação e suporte | Execução de contrato (Art. 7º, V) |
| Dados de pagamento (processados pelo Asaas) | Cobrança da assinatura | Execução de contrato (Art. 7º, V) |
| Logs de acesso ao painel administrativo | Segurança e Marco Civil da Internet | Cumprimento de obrigação legal (Art. 7º, II) |
2.2 Dados dos funcionários (CYBX como Operadora)
Dados pessoais comuns
| Dado | Finalidade | Base legal |
|---|---|---|
| Nome, CPF, matrícula, cargo, data de admissão, jornada contratada | Identificação e controle de jornada | Cumprimento de obrigação legal — CLT Art. 74 e Portaria MTP nº 671/2021 (Art. 7º, II) |
| Horários de marcação (entrada, saída, intervalos) | Registro eletrônico de ponto | Cumprimento de obrigação legal — CLT Art. 74 e Portaria MTP nº 671/2021 (Art. 7º, II) |
| Foto/selfie capturada no momento da marcação | Comprovação de identidade e prevenção a fraudes | Legítimo interesse do empregador (Art. 7º, IX) |
| Coordenadas GPS no momento da marcação | Validação do local de trabalho e prevenção a fraudes | Legítimo interesse do empregador (Art. 7º, IX) |
| Identificação do dispositivo (fingerprint, IP, user-agent) | Vinculação dispositivo-funcionário e segurança | Legítimo interesse (Art. 7º, IX) |
| PIN/senha pessoal | Autenticação na marcação | Execução de contrato (Art. 7º, V) |
Dados pessoais sensíveis
| Dado | Finalidade | Base legal |
|---|---|---|
| Template biométrico facial (embedding numérico irreversível derivado da face) | Identificação do funcionário no momento da marcação, quando habilitado pela empresa e consentido pelo funcionário | Consentimento específico e destacado do titular (Art. 11, I) e/ou prevenção à fraude e segurança do titular nos processos de identificação e autenticação em sistemas eletrônicos (Art. 11, II, "g") |
Importante: A biometria facial não é obrigatória. A CLT e a Portaria MTP 671/2021 exigem o registro fiel da jornada, mas não exigem o uso de biometria. O Pontou oferece métodos alternativos (PIN + foto + GPS) que cumprem integralmente os requisitos legais. A empresa cliente decide se habilitará a biometria, e cada funcionário tem direito de recusá-la sem prejuízo, optando pelos métodos alternativos.
2.3 Dados de navegação
| Dado | Finalidade | Base legal |
|---|---|---|
| Endereço IP, data, hora e duração das sessões | Segurança e Marco Civil da Internet (Lei 12.965/2014, Art. 15) | Cumprimento de obrigação legal (Art. 7º, II) |
| Cookies essenciais (token de autenticação, preferência de tema) | Funcionamento da Plataforma | Execução de contrato (Art. 7º, V) |
A Plataforma não utiliza cookies de rastreamento publicitário, pixels de redes sociais ou tecnologias de perfilamento para fins comerciais.
3. Como tratamos os dados
Os dados pessoais são tratados exclusivamente para as seguintes finalidades:
- Registro eletrônico de ponto conforme CLT e Portaria MTP nº 671/2021
- Cálculo de jornada: horas normais, extras, intervalos, banco de horas, adicional noturno, DSR
- Geração de documentos legais: AFD (Arquivo Fonte de Dados), AEJ (Arquivo Eletrônico de Jornada), comprovantes individuais e espelhos de ponto
- Validação de identidade: comparação de foto, biometria e localização para prevenir fraudes
- Comunicação operacional: alertas de marcação, atrasos, vencimento de banco de horas, comprovantes
- Cobrança e faturamento: processamento de assinatura e emissão de NFS-e
- Suporte técnico: atendimento a dúvidas e resolução de incidentes
- Segurança da informação: prevenção, detecção e resposta a incidentes
- Cumprimento de obrigações legais: atendimento a fiscalizações trabalhistas e ordens judiciais
Não tratamos dados pessoais para:
- Publicidade comportamental ou marketing direcionado
- Venda, aluguel ou compartilhamento com terceiros para fins comerciais
- Decisões automatizadas que produzam efeitos jurídicos relevantes (Art. 20)
- Discriminação ilícita ou abusiva (Art. 6º, IX)
- Treinamento de modelos de inteligência artificial de terceiros
4. Tratamento de dados biométricos
Tendo em vista que dados biométricos são classificados como dados pessoais sensíveis pelo Art. 5º, II da LGPD, e considerando a Tomada de Subsídios sobre Dados Biométricos aberta pela ANPD em 2025 (Agenda Regulatória 2025-2026), adotamos as seguintes práticas reforçadas:
4.1 Como funciona
- Durante o cadastro facial inicial, o funcionário envia múltiplas fotos por meio do Pontou.
- Essas fotos são processadas pela engine de reconhecimento facial (CompreFace, hospedada em infraestrutura controlada pela CYBX no Brasil).
- As fotos são convertidas em um template biométrico (vetor numérico irreversível) que não permite a reconstrução da imagem original.
- As fotos originais do enrollment são descartadas após a geração do template.
- Em cada marcação, uma nova foto é capturada e comparada ao template armazenado. A nova foto é mantida apenas pelo período de retenção indicado na seção 8.
4.2 Bases legais
O tratamento de dados biométricos no Pontou fundamenta-se em uma ou ambas das seguintes bases:
- Consentimento específico, destacado e informado do funcionário titular (LGPD Art. 11, I), obtido por meio de termo próprio antes do cadastro facial; e/ou
- Prevenção à fraude e segurança do titular nos processos de identificação e autenticação em sistemas eletrônicos (LGPD Art. 11, II, "g"), em conjunto com o legítimo interesse do empregador no controle fiel de jornada.
4.3 Direito de recusa e alternativas
O funcionário tem direito de recusar o uso de biometria sem qualquer prejuízo trabalhista. Nesse caso, os métodos alternativos disponíveis (PIN + foto + GPS) garantem a marcação válida nos termos da Portaria MTP 671/2021.
4.4 Direito de revogação
O consentimento para tratamento biométrico pode ser revogado a qualquer momento, mediante solicitação ao gestor da empresa ou por meio do canal de privacidade indicado na seção 13. Após a revogação, o template biométrico é eliminado em até 5 dias úteis, e o funcionário passa a utilizar métodos alternativos.
4.5 Medidas técnicas específicas
- Templates biométricos armazenados em formato criptografado (AES-256 em repouso)
- Acesso ao banco de templates restrito por RBAC com logs de auditoria
- Templates nunca são compartilhados com terceiros, exceto por ordem judicial
- Templates nunca são utilizados para fins distintos da identificação na marcação
- Os algoritmos utilizados (CompreFace, baseado em redes neurais profundas) não armazenam imagens reversíveis
4.6 Relatório de Impacto à Proteção de Dados (RIPD)
Considerando que o tratamento envolve dados sensíveis em larga escala, conforme classificação da Resolução ANPD nº 2/2022, a CYBX elaborou e mantém atualizado o Relatório de Impacto à Proteção de Dados Pessoais (RIPD) referente ao reconhecimento facial. Empresas clientes e a ANPD podem solicitar acesso ao documento por meio do canal indicado na seção 13.
5. Compartilhamento de dados
Compartilhamos dados pessoais apenas com as seguintes categorias de destinatários:
5.1 Subprocessadores (operadores subcontratados)
| Subprocessador | Finalidade | Localização | Categoria de dados |
|---|---|---|---|
| Asaas Gestão Financeira S.A. | Processamento de pagamentos e emissão de cobranças | Brasil | Dados cadastrais e financeiros das empresas clientes |
| Oracle Cloud Infrastructure | Hospedagem de servidores e banco de dados | Região São Paulo (Brasil) | Todos os dados da Plataforma |
| CompreFace (auto-hospedado pela CYBX) | Engine de reconhecimento facial | Brasil (mesma infraestrutura Oracle) | Templates biométricos |
| Provedor de e-mail transacional | Envio de notificações e alertas | Brasil ou EUA (com cláusulas-padrão) | E-mail, nome e conteúdo da notificação |
| BrasilAPI | Validação de CNPJ no cadastro | Brasil | CNPJ |
A lista atualizada de subprocessadores está disponível em pontou.com.br/subprocessadores e qualquer alteração será comunicada às empresas clientes com antecedência mínima de 30 dias.
5.2 Compartilhamentos por instrução do controlador
Quando configurado pela empresa cliente, o Pontou compartilha relatórios e documentos legais (espelho de ponto, AFD, AEJ, layout Domínio) com a contabilidade vinculada à empresa, exclusivamente por instrução do controlador.
5.3 Compartilhamentos por obrigação legal
Podemos compartilhar dados pessoais com autoridades públicas (Receita Federal, Ministério do Trabalho, Polícia, Poder Judiciário) quando exigido por lei, ordem judicial ou fiscalização regular.
5.4 O que não fazemos
Não vendemos, alugamos ou cedemos dados pessoais a terceiros para fins comerciais, publicitários ou de marketing.
6. Transferência internacional de dados
Os dados pessoais são armazenados em servidores localizados na região Brasil (São Paulo) da Oracle Cloud Infrastructure. Eventuais transferências internacionais (por exemplo, para servidores de e-mail transacional nos EUA) ocorrem apenas quando indispensáveis e protegidas por cláusulas contratuais padrão ou outras salvaguardas previstas no Art. 33 da LGPD.
7. Segurança da informação
A CYBX adota medidas técnicas e organizacionais para proteger os dados pessoais contra acesso não autorizado, alteração, destruição ou perda:
7.1 Medidas técnicas
- Comunicação criptografada por TLS 1.3 (HTTPS obrigatório)
- Senhas armazenadas com hash bcrypt (custo 12)
- Templates biométricos criptografados com AES-256 em repouso
- Banco de dados PostgreSQL com Row-Level Security (RLS) multi-tenant
- Hash SHA-256 em cada marcação para garantia de integridade (conforme Portaria 671)
- Tokens JWT de curta duração (15 minutos) com refresh token rotativo
- Backups diários criptografados com retenção de 30 dias
- Monitoramento contínuo (Uptime Robot, logs centralizados)
- Atualizações de segurança aplicadas regularmente
7.2 Medidas organizacionais
- Controle de acesso baseado em papéis (RBAC: admin, gestor, contador, DP, funcionário)
- Princípio do menor privilégio aplicado a todos os acessos
- Logs de auditoria de acessos administrativos retidos por 6 meses
- Treinamento periódico da equipe em proteção de dados
- DPA (Data Processing Agreement) firmado com cada empresa cliente
- Plano de Resposta a Incidentes documentado
7.3 Comunicação de incidentes
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a CYBX notificará:
- A empresa cliente (controladora) em até 24 horas após a ciência do incidente;
- A ANPD e os titulares afetados em até 72 horas, conforme Art. 48 da LGPD, em conjunto com a empresa controladora.
8. Retenção e eliminação
| Tipo de dado | Período de retenção | Justificativa legal |
|---|---|---|
| Registros de jornada (AFD, AEJ, espelhos, comprovantes) | 5 anos após o registro | CLT Art. 74 + prescrição trabalhista (Art. 7º, XXIX, CF) |
| Cadastro de funcionários | 5 anos após o desligamento | Vinculação aos registros de jornada |
| Templates biométricos | Até 5 dias úteis após desligamento, revogação do consentimento ou cancelamento | Princípio da minimização (LGPD Art. 6º, III) |
| Fotos de marcação (validação de identidade) | 180 dias após a marcação | Prazo de contestação interna |
| Coordenadas GPS de marcação | 180 dias após a marcação | Prazo de contestação interna |
| Logs de acesso à Plataforma | 6 meses | Marco Civil da Internet, Art. 15 |
| Dados financeiros e fiscais | 5 anos | Legislação fiscal (Art. 195, CTN) |
| Dados de cadastro de empresa cliente após cancelamento | 30 dias (período de portabilidade) + eliminação | Direito à portabilidade + eliminação (Art. 18) |
Após o término do período de retenção, os dados são eliminados de forma irreversível ou anonimizados quando necessário para fins estatísticos.
9. Direitos dos titulares (LGPD Art. 18)
Os titulares de dados pessoais — funcionários e responsáveis pelas empresas clientes — têm os seguintes direitos:
- Confirmação da existência de tratamento;
- Acesso aos dados pessoais tratados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço;
- Eliminação dos dados tratados com base no consentimento (ressalvadas as hipóteses do Art. 16);
- Informação sobre as entidades públicas e privadas com as quais foram compartilhados;
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- Revogação do consentimento a qualquer momento;
- Oposição a tratamento realizado com fundamento em hipóteses dispensadas de consentimento, em caso de descumprimento da LGPD;
- Revisão de decisões automatizadas que afetem seus interesses (Art. 20).
9.1 Como exercer
| Tipo de titular | Canal |
|---|---|
| Funcionário de empresa cliente | Solicitação ao gestor (controlador) ou pelo menu "Meus Dados" na Plataforma |
| Responsável de empresa cliente | E-mail: [email protected] |
| Visitante do site institucional | E-mail: [email protected] |
Responderemos no prazo de 15 dias úteis, conforme Art. 18, §5º da LGPD. Se o pedido envolver dados sob controle de uma empresa cliente, encaminharemos a solicitação ao controlador competente e informaremos o titular.
10. Encarregado de Proteção de Dados (DPO)
Conforme Art. 41 da LGPD, a CYBX possui Encarregado de Proteção de Dados Pessoais:
- Nome: Victor Barbieri Corrêa
- E-mail: [email protected]
- Endereço postal: Avenida Dom Pedro II, 207 — Jardim América, Assis Chateaubriand/PR, CEP 85.935-005
O Encarregado é responsável por:
- Receber comunicações da ANPD e dos titulares;
- Orientar funcionários e contratados sobre práticas de proteção de dados;
- Executar as demais atribuições do Art. 41, §2º.
11. Cookies e tecnologias semelhantes
A Plataforma Pontou utiliza apenas cookies estritamente necessários ao funcionamento. Para detalhes completos sobre os cookies utilizados, consulte o Aviso de Cookies.
Não utilizamos: cookies de rastreamento, pixels de mídia social, ferramentas de analytics de terceiros que capturem dados pessoais identificáveis ou tecnologias de fingerprinting com finalidade publicitária.
12. Alterações nesta Política
Esta Política poderá ser atualizada periodicamente para refletir mudanças legais, regulatórias ou operacionais. Alterações significativas serão comunicadas com 30 dias de antecedência por e-mail aos responsáveis pelas empresas clientes e por meio de aviso na Plataforma. A data da última atualização e o número da versão estão indicados no topo deste documento.
O histórico completo de versões está disponível em pontou.com.br/politica/historico.
13. Contato
Para dúvidas, solicitações ou reclamações relacionadas a esta Política de Privacidade ou ao tratamento de dados pessoais pelo Pontou:
- E-mail do Encarregado: [email protected]
- E-mail geral: [email protected]
- Endereço postal: Avenida Dom Pedro II, 207 — Jardim América, Assis Chateaubriand/PR, CEP 85.935-005
Caso não fique satisfeito com nossa resposta, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD):
- Site: https://www.gov.br/anpd
- E-mail: [email protected]
14. Legislação aplicável
Esta Política é regida pela legislação brasileira, em especial:
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD)
- Lei nº 12.965/2014 — Marco Civil da Internet
- Decreto-Lei nº 5.452/1943 — Consolidação das Leis do Trabalho (CLT), em especial o Art. 74
- Portaria MTP nº 671/2021 — Disciplina os instrumentos de registro eletrônico de ponto
- Portaria MTP nº 1.486/2022 — Normas técnicas dos sistemas REP
- Resolução ANPD nº 2/2022 — Regulamento de aplicação da LGPD para agentes de pequeno porte
- Lei nº 8.078/1990 — Código de Defesa do Consumidor (quando aplicável)
CYBX Tecnologia e Assessoria Ltda CNPJ 60.045.537/0001-08 Avenida Dom Pedro II, 207 — Jardim América, Assis Chateaubriand/PR, CEP 85.935-005