globalatech
Produto Por que existimos Programa Fundador
Candidatar-se
  • Português
  • English
  • Español
GlobalaTech

Política de Privacidade

Vigente desde 11 de agosto de 2026 · versão 3.0 · substitui a versão 2.0, de 1º de agosto de 2026

  1. Quem trata os seus dados
  2. A que esta política se aplica, e sob quais leis
  3. Dados que coletamos
  4. Finalidades e bases legais
  5. Cookies e armazenamento local
  6. Com quem compartilhamos
  7. Transferência internacional
  8. Por quanto tempo guardamos
  9. Segurança
  10. Seus direitos como titular
  11. Como exercer seus direitos
  12. Crianças e adolescentes
  13. O que esta política ainda não cobre
  14. Alterações desta política

1. Quem trata os seus dados

A GLOBALATECH LTDA., inscrita no CNPJ sob o nº 68.518.193/0001-00, com sede em Itajaí, Santa Catarina, Brasil, é a controladora dos dados pessoais descritos nesta política — nos termos do art. 5º, VI, da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD) e do art. 4º, (7), do Regulamento (UE) 2016/679 (GDPR/RGPD).

Somos uma empresa de tecnologia para logística internacional e desenvolvemos o Freight Opportunity Engine, plataforma de inteligência comercial para freight forwarders. O endereço completo da sede consta do registro público do CNPJ, consultável na Receita Federal do Brasil pelo número acima.

Encarregado pelo Tratamento de Dados Pessoais (DPO)

O encarregado, na forma do art. 41 da LGPD, é Wellinton Aoki, que pode ser contatado em dpo@globalatech.cloud.

Por que um endereço separado. O dpo@globalatech.cloud existe só para proteção de dados. O contato@globalatech.cloud continua sendo o canal comercial — candidatura, dúvida sobre o produto, prospecção. A separação é deliberada: pedido de titular não deve disputar fila com assunto de venda, nem ser lido por quem cuida de venda.

2. A que esta política se aplica, e sob quais leis

Esta política cobre o tratamento de dados pessoais realizado:

  • no site institucional www.globalatech.cloud, incluindo o formulário de candidatura ao Programa Founding Customer;
  • na avaliação e condução do processo seletivo do Programa Founding Customer;
  • na comunicação comercial que enviamos a profissionais do setor;
  • no fornecimento do Freight Opportunity Engine às empresas contratantes.

2.1 Duas leis, e quando cada uma incide

A LGPD se aplica a todo o tratamento descrito aqui: somos uma empresa brasileira, tratando dados no Brasil.

O GDPR (Regulamento Geral sobre a Proteção de Dados, Regulamento UE 2016/679) se aplica quando você está na União Europeia ou no Espaço Econômico Europeu no momento em que os dados são coletados, por força do seu art. 3º, (2). Dizemos isso porque é o nosso caso concreto, e não por precaução genérica: o produto é oferecido a freight forwarders da Espanha, e um visitante espanhol deste site é titular protegido pelo GDPR.

Quando as duas leis incidirem sobre o mesmo tratamento, aplicamos a regra que der mais proteção a você. É por isso que o prazo de resposta declarado na seção 11 é de 15 dias — o prazo da LGPD, menor que os 30 dias do GDPR — e vale para todo mundo.

A seção 13 diz, com a mesma clareza, o que ainda não fizemos em matéria de GDPR.

Distinção importante. Em relação aos dados que a sua empresa insere dentro do Freight Opportunity Engine — sua carteira de clientes, seus contatos, suas tarifas —, a GlobalaTech atua como operadora (processor, no GDPR), tratando-os apenas conforme as instruções da sua empresa, que é a controladora desses dados. Eles não são usados para nenhuma finalidade própria nossa e não treinam modelos de inteligência artificial de terceiros.

3. Dados que coletamos

3.1 Candidatura ao Programa Founding Customer

Ao preencher o formulário de candidatura, coletamos exatamente os campos abaixo, porque são os que a avaliação exige:

  • Identificação da empresa: razão social, CNPJ (Brasil) ou tax ID nacional (demais países), país, cidade e, se informado, site.
  • Contato do responsável: nome completo, cargo, e-mail corporativo e número de WhatsApp.
  • Dados operacionais declarados: número de vendedores, modais operados, principais trade lanes, ferramenta de CRM ou planilha em uso e o texto livre sobre a motivação para participar.
  • Código de indicação, quando a candidatura vem de um cliente fundador.
  • Registro técnico do envio: endereço IP e identificação do navegador (user agent) no momento do envio. Guardamos esses dois itens por segurança — são o que permite detectar envio automatizado e abuso do formulário.
  • Registro do consentimento: o aceite dado no formulário, com data e hora.

O CNPJ ou tax ID é obrigatório por uma razão específica: ele é a chave que impede a mesma empresa de ocupar duas vagas simultaneamente e que sustenta as regras de indicação do programa.

3.2 Navegação no site — o log de acesso

O servidor que entrega as páginas grava um log de acesso, que é o registro padrão de qualquer servidor web. Cada linha contém o endereço IP de origem, a data e hora, o endereço da página requisitada (inclusive os parâmetros da URL, quando houver), a identificação do navegador (user agent), a página de onde você veio (referrer), o código de resposta e o tempo que levamos para responder.

Esse log é gravado no nosso próprio servidor e guardado por 180 dias, como detalha a seção 8. Ele serve para segurança, diagnóstico de falha e para a medição de audiência descrita a seguir.

Dois servidores, o mesmo registro. As páginas do site são entregues por um servidor; o formulário de candidatura é enviado a outro, que hospeda a nossa aplicação administrativa (api.admin.globalatech.cloud). Os dois gravam o log de acesso descrito acima, com os mesmos campos e o mesmo prazo de 180 dias. Dizemos isso de forma explícita porque o endereço na barra do navegador não muda quando você envia a candidatura — e, sem esta linha, você não teria como saber que houve um segundo servidor envolvido.

Nada disso passa pelo seu dispositivo. O log é escrito no servidor a partir da requisição que o seu navegador já precisa fazer para receber a página. Não há cookie, pixel, script de terceiro nem identificador gravado no seu aparelho para produzi-lo.

3.3 Medição de audiência — o que fazemos, e o que deliberadamente não dá para saber

A partir do log de acesso produzimos estatísticas agregadas de audiência. O resultado é uma contagem por dia × página × país × tipo de dispositivo, com número de visualizações, erros, tempo médio de resposta e, quando houver, o domínio de origem e os parâmetros de campanha.

O ponto que sustenta esse tratamento é como o seu IP é usado:

  1. a rotina lê a linha do log;
  2. converte o IP em país, em memória, com uma base de geolocalização instalada no nosso servidor;
  3. soma a visita ao balde correspondente;
  4. descarta o IP. Ele não vai para o banco de dados, não vai para arquivo intermediário e não entra em log nenhum dessa rotina.

O produto final não identifica pessoa: nele existe “42 visualizações da página de preços vindas da Espanha em 10 de agosto”, e não existe você.

Por honestidade sobre o que o número vale: a contagem de visitantes é uma aproximação calculada dentro do mesmo dia e descartada em seguida — não é contagem de pessoas únicas, e não reconhece você de um dia para o outro. Também separamos o tráfego automatizado (robôs de busca e afins) em categoria própria, porque sem isso o número seria ficção.

O que não fazemos, e não temos como fazer com esse desenho: perfil de comportamento, jornada entre visitas, tempo de permanência na página, rolagem, publicidade comportamental, venda de dados, e qualquer cruzamento que ligue a navegação a uma pessoa identificada.

Com transparência sobre o estado. O log descrito em 3.2 já é coletado e guardado. A rotina que produz o agregado está em implementação; enquanto não entrar em operação, o log é usado apenas para segurança e diagnóstico. Publicamos esta seção antes por opção: preferimos que a política descreva o tratamento antes de ele existir a que o site afirme uma coisa enquanto o sistema faz outra.

3.4 Uso do Freight Opportunity Engine

Para usuários da plataforma contratada, tratamos dados de cadastro (nome, e-mail corporativo, cargo, perfil de acesso) e registros de acesso e atividade, necessários ao funcionamento, à auditoria e ao suporte.

Durante o Programa Founding Customer, coletamos ainda telemetria de uso estritamente agregada por empresa participante — por exemplo, quantidade de usuários ativos e volume de atividades no período. Essa telemetria existe para apurar, de forma objetiva, as regras de crédito do programa. Nenhum nome de cliente, tarifa, rota ou contato da sua operação é transmitido nesses agregados. As categorias coletadas são listadas no termo de adesão do programa.

3.5 Comunicação comercial que partiu de nós

Quando entramos em contato com um profissional do setor por iniciativa nossa, tratamos nome, cargo, empresa e e-mail corporativo, obtidos de fontes profissionais públicas. A mensagem sempre identifica quem somos e como pedir para parar — basta responder pedindo, ou escrever para o canal da seção 11, e o contato cessa sem que você precise justificar.

4. Finalidades e bases legais

Cada tratamento tem finalidade determinada e base legal correspondente. A coluna da LGPD segue os seus arts. 7º e 11; a do GDPR, o seu art. 6º, e só se aplica a você nas condições da seção 2.1.

FinalidadeDadosBase legal — LGPDBase legal — GDPR
Entregar as páginas do siteIP, user agent, endereço da páginaLegítimo interesse (art. 7º, IX)Art. 6º, 1, (f)
Segurança e diagnóstico de falhaLog de acessoLegítimo interesse (art. 7º, IX)Art. 6º, 1, (f)
Medir audiência de forma agregadaContagens por dia, página, país e dispositivoLegítimo interesse (art. 7º, IX)Art. 6º, 1, (f)
Avaliar a candidatura e conduzir o processo seletivoTodos os campos do formulárioConsentimento (art. 7º, I) e procedimentos preliminares relacionados a contrato (art. 7º, V)Art. 6º, 1, (a) e (b)
Comunicar a decisão e conduzir a ativaçãoContato do responsávelProcedimentos preliminares e execução de contrato (art. 7º, V)Art. 6º, 1, (b)
Prevenir fraude e abuso do formulárioCNPJ/tax ID, IP, user agentLegítimo interesse (art. 7º, IX)Art. 6º, 1, (f)
Comunicação comercial por iniciativa nossaNome, cargo, empresa, e-mail corporativoLegítimo interesse (art. 7º, IX), com direito de oposiçãoArt. 6º, 1, (f), com direito de oposição (art. 21, 2)
Operar, manter e dar suporte à plataformaCadastro e registros de acessoExecução de contrato (art. 7º, V)Art. 6º, 1, (b)
Apurar créditos e indicações do programaTelemetria agregada de usoExecução de contrato (art. 7º, V)Art. 6º, 1, (b)
Registro de acessos à aplicaçãoLogs de acesso da plataformaCumprimento de obrigação legal (art. 7º, II, c/c Marco Civil da Internet)Art. 6º, 1, (c)
Defesa em processo judicial, administrativo ou arbitralConforme necessárioExercício regular de direitos (art. 7º, VI)Art. 6º, 1, (f)

Quando o tratamento se apoia em consentimento — hoje, a candidatura —, você pode revogá-lo a qualquer momento, sem custo, pelo canal da seção 11. A revogação não afeta a licitude do tratamento realizado antes dela e pode implicar a impossibilidade de prosseguir com a candidatura.

Quando o tratamento se apoia em legítimo interesse, você pode se opor a ele, também pelo canal da seção 11. Avaliamos cada oposição e, se não houver fundamento que prevaleça, o tratamento cessa.

5. Cookies e armazenamento local

Este site não utiliza cookies. Não instalamos cookies próprios nem de terceiros, e não há cookies de analytics, de publicidade ou de rastreamento entre sites. Por isso não existe banner de consentimento: não há nada a consentir. A exigência de consentimento prévio nasce de ler ou gravar informação no seu dispositivo — e a medição descrita em 3.3 não grava nada no seu aparelho, porque acontece inteira do lado do servidor.

O site usa duas chaves de armazenamento local do navegador, estritamente funcionais, que nunca saem do seu dispositivo e não identificam ninguém:

ChaveTipoPara que serveDuração
Animação de aberturasessionStorageExibir a animação de marca apenas uma vez por sessão, em vez de a cada páginaAté fechar a aba
Botão de WhatsApplocalStorageMostrar o destaque do botão de contato somente na primeira visitaAté você limpar os dados do navegador

Você pode apagar ambas a qualquer momento pelas configurações do seu navegador, sem prejuízo ao funcionamento do site.

Nenhuma página deste site carrega recurso de terceiro. As fontes tipográficas, os ícones e as imagens são servidos pelo próprio domínio. Até a versão anterior desta política, as fontes vinham dos servidores da Google, o que enviava o seu IP àquela empresa a cada página aberta; essa dependência foi removida na mesma revisão que publicou este texto.

6. Com quem compartilhamos

Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. Compartilhamos dados apenas com prestadores que atuam como operadores (processors), seguindo nossas instruções e sob obrigação contratual de confidencialidade e segurança. São estes, nominalmente:

OperadorPara quêDados envolvidosOnde trata
HostingerInfraestrutura: o servidor que entrega o site e executa a nossa aplicaçãoLog de acesso ao site e os dados que passam pela aplicaçãoBrasil
ResendEnvio de e-mails transacionais (confirmação de candidatura, decisão, avisos de prazo)Nome e e-mail do destinatário e conteúdo da mensagemEstados Unidos
SupabaseBanco de dados da plataforma contratada e autenticação dos seus usuáriosOs dados da plataforma armazenados, o identificador de conta e a credencial de acessoEstados Unidos
StripeProcessamento de pagamento, quando houver cobrança de ativação ou assinaturaDados de faturamento e pagamento, tratados diretamente pela StripeEstados Unidos

Sobre a Stripe, com transparência: o gateway está definido, mas a integração de cobrança ainda não está em operação nesta fase do programa. Enquanto não estiver, nenhum dado seu transita por ela. Dados de cartão nunca são armazenados em nossos servidores — quando a cobrança entrar em operação, serão tratados diretamente pelo gateway.

Podemos ainda compartilhar dados com autoridades públicas quando houver requisição legal, ordem judicial ou obrigação regulatória, e com assessores jurídicos e contábeis quando necessário ao exercício regular de direitos.

Esta lista é mantida atualizada. Se um operador entrar ou sair, ela muda — e a seção 14 diz como você fica sabendo.

7. Transferência internacional

O servidor que entrega este site e executa a nossa aplicação fica no Brasil — e com ele o log de acesso da seção 3.2, que não sai do país. Os demais serviços da tabela da seção 6 tratam dados nos Estados Unidos, e isso caracteriza transferência internacional: Supabase (banco de dados e autenticação da plataforma contratada), Resend (e-mail transacional) e Stripe (pagamento, quando aplicável).

Fundamento dessas transferências: para a LGPD, a necessidade de execução de contrato e de procedimentos preliminares (art. 33, V e VI); para o GDPR, os instrumentos de transferência disponibilizados por cada um desses fornecedores nos seus respectivos termos de tratamento de dados.

Uma transferência deixou de existir. Até a versão 2.0 desta política, as fontes tipográficas eram carregadas dos servidores da Google, o que enviava o endereço IP de todo visitante àquela empresa a cada página — a transferência mais frequente que o site fazia, e por conveniência tipográfica apenas. As fontes passaram a ser servidas pelo nosso próprio domínio. O tratamento foi eliminado, não apenas declarado.

8. Por quanto tempo guardamos

Os dois logs abaixo são coisas diferentes e têm prazos diferentes — a distinção importa e a versão anterior desta política não a fazia:

DadoPrazo de retenção
Log de acesso ao site e à API de candidatura (seção 3.2)180 dias, contados de cada linha gravada, com descarte automático pelo próprio servidor. O art. 15 do Marco Civil da Internet exige a guarda por no mínimo 6 meses; 180 dias cumpre esse piso sem estendê-lo. O registro durável começou em 9 de agosto de 2026 para o site e em 19 de agosto de 2026 para a API de candidatura; antes dessas datas não há histórico a fornecer.
Estatísticas agregadas de audiência (seção 3.3)Por prazo indeterminado. São dados anonimizados por construção — não se referem a pessoa identificada nem identificável — e por isso deixam de ser dado pessoal (art. 12 da LGPD; consid. 26 do GDPR).
Logs de acesso à plataforma contratada6 meses, conforme o art. 15 do Marco Civil da Internet.
Candidatura não selecionadaAté 24 meses após a decisão, para permitir reavaliação em cohorts seguintes e comprovar a lisura do processo seletivo. Pode ser eliminada antes, a pedido do titular.
Candidatura selecionada e histórico do programaDurante a relação contratual e por 5 anos após o seu término, conforme os prazos prescricionais aplicáveis.
Registros de crédito, indicação e faturamento5 anos após o encerramento, por exigência fiscal e contábil.
Contato de comunicação comercialAté a sua oposição. Havendo pedido para parar, guardamos apenas o mínimo necessário para não voltar a contatá-lo.
Telemetria agregada de uso da plataformaDurante o programa e por 12 meses após o encerramento.

Encerrado o prazo, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória do art. 16 da LGPD.

O histórico de decisões do funil de candidaturas é mantido de forma imutável por integridade de auditoria: ele registra quem decidiu o quê e quando. Uma candidatura pode ser recusada ou encerrada, mas o registro da decisão não é apagado. Se você exercer o direito de eliminação, os dados pessoais são removidos ou anonimizados e o registro remanescente deixa de identificar você.

9. Segurança

Adotamos medidas técnicas e administrativas compatíveis com a natureza dos dados tratados, entre elas: tráfego cifrado por TLS em todas as páginas e chamadas de API; senhas armazenadas com função de hash; autenticação em dois fatores no painel administrativo; isolamento de dados por empresa na plataforma; controle de acesso por perfil e filial; limitação de taxa nos formulários públicos; e backup diário do banco de dados.

Nenhum sistema é absolutamente seguro. Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados, conforme o art. 48 da LGPD. Quando o incidente atingir titular na União Europeia, a comunicação à autoridade de controle observa o prazo de 72 horas do art. 33 do GDPR.

Por honestidade: não possuímos, nesta data, certificação ISO 27001, relatório SOC 2 ou auditoria de segurança por terceiro independente. Descrevemos acima o que de fato praticamos, e não afirmamos selos que não temos.

10. Seus direitos como titular

A qualquer momento e sem custo, você tem o direito de:

  • confirmar se tratamos dados seus e acessá-los;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • solicitar a limitação do tratamento nas hipóteses do art. 18 do GDPR — por exemplo, enquanto discutimos a exatidão de um dado seu ou a procedência da sua oposição;
  • solicitar a portabilidade a outro fornecedor;
  • obter informação sobre com quem compartilhamos seus dados;
  • ser informado sobre a possibilidade de não consentir e as consequências disso;
  • revogar o consentimento;
  • opor-se a tratamento fundado em legítimo interesse — inclusive, a qualquer tempo e sem necessidade de justificar, à comunicação comercial;
  • não ser submetido a decisão tomada unicamente por meio automatizado que produza efeito jurídico ou o afete de modo significativo, e pedir revisão dela.

Você pode ainda reclamar a uma autoridade:

  • à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil;
  • se você estiver na União Europeia ou no Espaço Econômico Europeu, à autoridade de controle do seu Estado-Membro, na forma do art. 77 do GDPR — na Espanha, a Agencia Española de Protección de Datos (AEPD).

Reclamar à autoridade não depende de falar antes conosco. Preferimos resolver direto, mas o direito é seu e independe da nossa concordância.

11. Como exercer seus direitos

Escreva para dpo@globalatech.cloud. Não é preciso usar formulário nem fórmula: descreva o que você quer.

Respondemos em até 15 dias. Esse é o prazo do art. 19, II, da LGPD, menor que o do art. 12, 3, do GDPR, e o aplicamos a todos os pedidos, venham de onde vierem.

Podemos solicitar informações adicionais para confirmar a sua identidade antes de atender ao pedido — é uma medida de proteção a você, para que ninguém obtenha ou apague seus dados se passando por você. O atendimento é gratuito.

12. Crianças e adolescentes

O site e a plataforma destinam-se exclusivamente a profissionais no exercício de atividade empresarial. Não direcionamos nossos serviços a menores de 18 anos e não coletamos conscientemente dados de crianças ou adolescentes. Identificado tal tratamento, os dados serão eliminados.

13. O que esta política ainda não cobre

Esta seção existe porque a alternativa seria você descobrir sozinho. Somos uma empresa em fase inicial, e há instrumentos de proteção de dados que ainda não temos. Nenhum deles impede o uso do site; alguns importam se você for um cliente europeu avaliando um fornecedor.

O que não existe hojePor que pode importar a você
Acordo de tratamento de dados (DPA) em modelo próprioÉ o documento que um cliente europeu costuma pedir em due diligence, e que rege o tratamento entre controlador e operador. Uma política de privacidade não o substitui: são documentos diferentes, com partes e obrigações diferentes. Fecharemos um a pedido.
Representante na União Europeia (art. 27 do GDPR)O GDPR exige a nomeação formal de um representante na UE por controlador estabelecido fora dela que ofereça bens ou serviços a titulares na UE, com exceções. É ato formal, não texto de site, e não foi praticado.
Registro das operações de tratamento (art. 30 do GDPR; art. 37 da LGPD)É documento interno, não publicável, exigível por autoridade. Não está formalizado.
Avaliação de impacto (DPIA / RIPD)Pode ser exigida conforme o tratamento. Os tratamentos descritos aqui não envolvem perfilamento, decisão automatizada com efeito jurídico nem dado sensível, mas a avaliação formal não foi feita.
Adequação a leis hispano-americanas específicasMéxico, Argentina, Colômbia e Chile têm leis próprias de proteção de dados. Esta política endereça LGPD e GDPR; as demais serão tratadas caso a caso.

Quando isso muda: os três primeiros itens serão resolvidos antes do primeiro cliente europeu, ou na primeira due diligence que pedir DPA — o que vier primeiro. Até lá, preferimos dizer que não temos a alegar que temos.

14. Alterações desta política

Esta política pode ser revisada para refletir mudanças no serviço ou na legislação. A data de vigência no topo da página indica a versão vigente. Alterações materiais que ampliem o tratamento de dados pessoais serão comunicadas por e-mail aos titulares afetados antes de entrarem em vigor.

GLOBALATECH LTDA. · CNPJ 68.518.193/0001-00 · Itajaí, Santa Catarina, Brasil · Encarregado: Wellinton Aoki — dpo@globalatech.cloud

globalatech
Da tarifa à oportunidade.

Revenue Intelligence para freight forwarders. Nascido dentro da operação real.

Opportunity Engine· nosso produto

Produto

Visão geralPrograma Fundador

Empresa

Por que existimosSobre nósCandidatar-se

Legal

PrivacidadeTermos de uso

Idioma

Português (atual)EnglishEspañol
© 2026 GlobalaTech. Todos os direitos reservados. · Itajaí, SC — Brasil