Vigente desde 11 de agosto de 2026 · versão 3.0 · substitui a versão 2.0, de 1º de agosto de 2026
A GLOBALATECH LTDA., inscrita no CNPJ sob o nº 68.518.193/0001-00, com sede em Itajaí, Santa Catarina, Brasil, é a controladora dos dados pessoais descritos nesta política — nos termos do art. 5º, VI, da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD) e do art. 4º, (7), do Regulamento (UE) 2016/679 (GDPR/RGPD).
Somos uma empresa de tecnologia para logística internacional e desenvolvemos o Freight Opportunity Engine, plataforma de inteligência comercial para freight forwarders. O endereço completo da sede consta do registro público do CNPJ, consultável na Receita Federal do Brasil pelo número acima.
O encarregado, na forma do art. 41 da LGPD, é Wellinton Aoki, que pode ser contatado em dpo@globalatech.cloud.
Por que um endereço separado. O dpo@globalatech.cloud existe só para proteção de dados. O contato@globalatech.cloud continua sendo o canal comercial — candidatura, dúvida sobre o produto, prospecção. A separação é deliberada: pedido de titular não deve disputar fila com assunto de venda, nem ser lido por quem cuida de venda.
Esta política cobre o tratamento de dados pessoais realizado:
A LGPD se aplica a todo o tratamento descrito aqui: somos uma empresa brasileira, tratando dados no Brasil.
O GDPR (Regulamento Geral sobre a Proteção de Dados, Regulamento UE 2016/679) se aplica quando você está na União Europeia ou no Espaço Econômico Europeu no momento em que os dados são coletados, por força do seu art. 3º, (2). Dizemos isso porque é o nosso caso concreto, e não por precaução genérica: o produto é oferecido a freight forwarders da Espanha, e um visitante espanhol deste site é titular protegido pelo GDPR.
Quando as duas leis incidirem sobre o mesmo tratamento, aplicamos a regra que der mais proteção a você. É por isso que o prazo de resposta declarado na seção 11 é de 15 dias — o prazo da LGPD, menor que os 30 dias do GDPR — e vale para todo mundo.
A seção 13 diz, com a mesma clareza, o que ainda não fizemos em matéria de GDPR.
Distinção importante. Em relação aos dados que a sua empresa insere dentro do Freight Opportunity Engine — sua carteira de clientes, seus contatos, suas tarifas —, a GlobalaTech atua como operadora (processor, no GDPR), tratando-os apenas conforme as instruções da sua empresa, que é a controladora desses dados. Eles não são usados para nenhuma finalidade própria nossa e não treinam modelos de inteligência artificial de terceiros.
Ao preencher o formulário de candidatura, coletamos exatamente os campos abaixo, porque são os que a avaliação exige:
O CNPJ ou tax ID é obrigatório por uma razão específica: ele é a chave que impede a mesma empresa de ocupar duas vagas simultaneamente e que sustenta as regras de indicação do programa.
O servidor que entrega as páginas grava um log de acesso, que é o registro padrão de qualquer servidor web. Cada linha contém o endereço IP de origem, a data e hora, o endereço da página requisitada (inclusive os parâmetros da URL, quando houver), a identificação do navegador (user agent), a página de onde você veio (referrer), o código de resposta e o tempo que levamos para responder.
Esse log é gravado no nosso próprio servidor e guardado por 180 dias, como detalha a seção 8. Ele serve para segurança, diagnóstico de falha e para a medição de audiência descrita a seguir.
Dois servidores, o mesmo registro. As páginas do site são entregues por um servidor; o formulário de candidatura é enviado a outro, que hospeda a nossa aplicação administrativa (api.admin.globalatech.cloud). Os dois gravam o log de acesso descrito acima, com os mesmos campos e o mesmo prazo de 180 dias. Dizemos isso de forma explícita porque o endereço na barra do navegador não muda quando você envia a candidatura — e, sem esta linha, você não teria como saber que houve um segundo servidor envolvido.
Nada disso passa pelo seu dispositivo. O log é escrito no servidor a partir da requisição que o seu navegador já precisa fazer para receber a página. Não há cookie, pixel, script de terceiro nem identificador gravado no seu aparelho para produzi-lo.
A partir do log de acesso produzimos estatísticas agregadas de audiência. O resultado é uma contagem por dia × página × país × tipo de dispositivo, com número de visualizações, erros, tempo médio de resposta e, quando houver, o domínio de origem e os parâmetros de campanha.
O ponto que sustenta esse tratamento é como o seu IP é usado:
O produto final não identifica pessoa: nele existe “42 visualizações da página de preços vindas da Espanha em 10 de agosto”, e não existe você.
Por honestidade sobre o que o número vale: a contagem de visitantes é uma aproximação calculada dentro do mesmo dia e descartada em seguida — não é contagem de pessoas únicas, e não reconhece você de um dia para o outro. Também separamos o tráfego automatizado (robôs de busca e afins) em categoria própria, porque sem isso o número seria ficção.
O que não fazemos, e não temos como fazer com esse desenho: perfil de comportamento, jornada entre visitas, tempo de permanência na página, rolagem, publicidade comportamental, venda de dados, e qualquer cruzamento que ligue a navegação a uma pessoa identificada.
Com transparência sobre o estado. O log descrito em 3.2 já é coletado e guardado. A rotina que produz o agregado está em implementação; enquanto não entrar em operação, o log é usado apenas para segurança e diagnóstico. Publicamos esta seção antes por opção: preferimos que a política descreva o tratamento antes de ele existir a que o site afirme uma coisa enquanto o sistema faz outra.
Para usuários da plataforma contratada, tratamos dados de cadastro (nome, e-mail corporativo, cargo, perfil de acesso) e registros de acesso e atividade, necessários ao funcionamento, à auditoria e ao suporte.
Durante o Programa Founding Customer, coletamos ainda telemetria de uso estritamente agregada por empresa participante — por exemplo, quantidade de usuários ativos e volume de atividades no período. Essa telemetria existe para apurar, de forma objetiva, as regras de crédito do programa. Nenhum nome de cliente, tarifa, rota ou contato da sua operação é transmitido nesses agregados. As categorias coletadas são listadas no termo de adesão do programa.
Quando entramos em contato com um profissional do setor por iniciativa nossa, tratamos nome, cargo, empresa e e-mail corporativo, obtidos de fontes profissionais públicas. A mensagem sempre identifica quem somos e como pedir para parar — basta responder pedindo, ou escrever para o canal da seção 11, e o contato cessa sem que você precise justificar.
Cada tratamento tem finalidade determinada e base legal correspondente. A coluna da LGPD segue os seus arts. 7º e 11; a do GDPR, o seu art. 6º, e só se aplica a você nas condições da seção 2.1.
| Finalidade | Dados | Base legal — LGPD | Base legal — GDPR |
|---|---|---|---|
| Entregar as páginas do site | IP, user agent, endereço da página | Legítimo interesse (art. 7º, IX) | Art. 6º, 1, (f) |
| Segurança e diagnóstico de falha | Log de acesso | Legítimo interesse (art. 7º, IX) | Art. 6º, 1, (f) |
| Medir audiência de forma agregada | Contagens por dia, página, país e dispositivo | Legítimo interesse (art. 7º, IX) | Art. 6º, 1, (f) |
| Avaliar a candidatura e conduzir o processo seletivo | Todos os campos do formulário | Consentimento (art. 7º, I) e procedimentos preliminares relacionados a contrato (art. 7º, V) | Art. 6º, 1, (a) e (b) |
| Comunicar a decisão e conduzir a ativação | Contato do responsável | Procedimentos preliminares e execução de contrato (art. 7º, V) | Art. 6º, 1, (b) |
| Prevenir fraude e abuso do formulário | CNPJ/tax ID, IP, user agent | Legítimo interesse (art. 7º, IX) | Art. 6º, 1, (f) |
| Comunicação comercial por iniciativa nossa | Nome, cargo, empresa, e-mail corporativo | Legítimo interesse (art. 7º, IX), com direito de oposição | Art. 6º, 1, (f), com direito de oposição (art. 21, 2) |
| Operar, manter e dar suporte à plataforma | Cadastro e registros de acesso | Execução de contrato (art. 7º, V) | Art. 6º, 1, (b) |
| Apurar créditos e indicações do programa | Telemetria agregada de uso | Execução de contrato (art. 7º, V) | Art. 6º, 1, (b) |
| Registro de acessos à aplicação | Logs de acesso da plataforma | Cumprimento de obrigação legal (art. 7º, II, c/c Marco Civil da Internet) | Art. 6º, 1, (c) |
| Defesa em processo judicial, administrativo ou arbitral | Conforme necessário | Exercício regular de direitos (art. 7º, VI) | Art. 6º, 1, (f) |
Quando o tratamento se apoia em consentimento — hoje, a candidatura —, você pode revogá-lo a qualquer momento, sem custo, pelo canal da seção 11. A revogação não afeta a licitude do tratamento realizado antes dela e pode implicar a impossibilidade de prosseguir com a candidatura.
Quando o tratamento se apoia em legítimo interesse, você pode se opor a ele, também pelo canal da seção 11. Avaliamos cada oposição e, se não houver fundamento que prevaleça, o tratamento cessa.
Este site não utiliza cookies. Não instalamos cookies próprios nem de terceiros, e não há cookies de analytics, de publicidade ou de rastreamento entre sites. Por isso não existe banner de consentimento: não há nada a consentir. A exigência de consentimento prévio nasce de ler ou gravar informação no seu dispositivo — e a medição descrita em 3.3 não grava nada no seu aparelho, porque acontece inteira do lado do servidor.
O site usa duas chaves de armazenamento local do navegador, estritamente funcionais, que nunca saem do seu dispositivo e não identificam ninguém:
| Chave | Tipo | Para que serve | Duração |
|---|---|---|---|
| Animação de abertura | sessionStorage | Exibir a animação de marca apenas uma vez por sessão, em vez de a cada página | Até fechar a aba |
| Botão de WhatsApp | localStorage | Mostrar o destaque do botão de contato somente na primeira visita | Até você limpar os dados do navegador |
Você pode apagar ambas a qualquer momento pelas configurações do seu navegador, sem prejuízo ao funcionamento do site.
Nenhuma página deste site carrega recurso de terceiro. As fontes tipográficas, os ícones e as imagens são servidos pelo próprio domínio. Até a versão anterior desta política, as fontes vinham dos servidores da Google, o que enviava o seu IP àquela empresa a cada página aberta; essa dependência foi removida na mesma revisão que publicou este texto.
Não vendemos dados pessoais e não os cedemos para publicidade de terceiros. Compartilhamos dados apenas com prestadores que atuam como operadores (processors), seguindo nossas instruções e sob obrigação contratual de confidencialidade e segurança. São estes, nominalmente:
| Operador | Para quê | Dados envolvidos | Onde trata |
|---|---|---|---|
| Hostinger | Infraestrutura: o servidor que entrega o site e executa a nossa aplicação | Log de acesso ao site e os dados que passam pela aplicação | Brasil |
| Resend | Envio de e-mails transacionais (confirmação de candidatura, decisão, avisos de prazo) | Nome e e-mail do destinatário e conteúdo da mensagem | Estados Unidos |
| Supabase | Banco de dados da plataforma contratada e autenticação dos seus usuários | Os dados da plataforma armazenados, o identificador de conta e a credencial de acesso | Estados Unidos |
| Stripe | Processamento de pagamento, quando houver cobrança de ativação ou assinatura | Dados de faturamento e pagamento, tratados diretamente pela Stripe | Estados Unidos |
Sobre a Stripe, com transparência: o gateway está definido, mas a integração de cobrança ainda não está em operação nesta fase do programa. Enquanto não estiver, nenhum dado seu transita por ela. Dados de cartão nunca são armazenados em nossos servidores — quando a cobrança entrar em operação, serão tratados diretamente pelo gateway.
Podemos ainda compartilhar dados com autoridades públicas quando houver requisição legal, ordem judicial ou obrigação regulatória, e com assessores jurídicos e contábeis quando necessário ao exercício regular de direitos.
Esta lista é mantida atualizada. Se um operador entrar ou sair, ela muda — e a seção 14 diz como você fica sabendo.
O servidor que entrega este site e executa a nossa aplicação fica no Brasil — e com ele o log de acesso da seção 3.2, que não sai do país. Os demais serviços da tabela da seção 6 tratam dados nos Estados Unidos, e isso caracteriza transferência internacional: Supabase (banco de dados e autenticação da plataforma contratada), Resend (e-mail transacional) e Stripe (pagamento, quando aplicável).
Fundamento dessas transferências: para a LGPD, a necessidade de execução de contrato e de procedimentos preliminares (art. 33, V e VI); para o GDPR, os instrumentos de transferência disponibilizados por cada um desses fornecedores nos seus respectivos termos de tratamento de dados.
Uma transferência deixou de existir. Até a versão 2.0 desta política, as fontes tipográficas eram carregadas dos servidores da Google, o que enviava o endereço IP de todo visitante àquela empresa a cada página — a transferência mais frequente que o site fazia, e por conveniência tipográfica apenas. As fontes passaram a ser servidas pelo nosso próprio domínio. O tratamento foi eliminado, não apenas declarado.
Os dois logs abaixo são coisas diferentes e têm prazos diferentes — a distinção importa e a versão anterior desta política não a fazia:
| Dado | Prazo de retenção |
|---|---|
| Log de acesso ao site e à API de candidatura (seção 3.2) | 180 dias, contados de cada linha gravada, com descarte automático pelo próprio servidor. O art. 15 do Marco Civil da Internet exige a guarda por no mínimo 6 meses; 180 dias cumpre esse piso sem estendê-lo. O registro durável começou em 9 de agosto de 2026 para o site e em 19 de agosto de 2026 para a API de candidatura; antes dessas datas não há histórico a fornecer. |
| Estatísticas agregadas de audiência (seção 3.3) | Por prazo indeterminado. São dados anonimizados por construção — não se referem a pessoa identificada nem identificável — e por isso deixam de ser dado pessoal (art. 12 da LGPD; consid. 26 do GDPR). |
| Logs de acesso à plataforma contratada | 6 meses, conforme o art. 15 do Marco Civil da Internet. |
| Candidatura não selecionada | Até 24 meses após a decisão, para permitir reavaliação em cohorts seguintes e comprovar a lisura do processo seletivo. Pode ser eliminada antes, a pedido do titular. |
| Candidatura selecionada e histórico do programa | Durante a relação contratual e por 5 anos após o seu término, conforme os prazos prescricionais aplicáveis. |
| Registros de crédito, indicação e faturamento | 5 anos após o encerramento, por exigência fiscal e contábil. |
| Contato de comunicação comercial | Até a sua oposição. Havendo pedido para parar, guardamos apenas o mínimo necessário para não voltar a contatá-lo. |
| Telemetria agregada de uso da plataforma | Durante o programa e por 12 meses após o encerramento. |
Encerrado o prazo, os dados são eliminados ou anonimizados, ressalvadas as hipóteses de guarda obrigatória do art. 16 da LGPD.
O histórico de decisões do funil de candidaturas é mantido de forma imutável por integridade de auditoria: ele registra quem decidiu o quê e quando. Uma candidatura pode ser recusada ou encerrada, mas o registro da decisão não é apagado. Se você exercer o direito de eliminação, os dados pessoais são removidos ou anonimizados e o registro remanescente deixa de identificar você.
Adotamos medidas técnicas e administrativas compatíveis com a natureza dos dados tratados, entre elas: tráfego cifrado por TLS em todas as páginas e chamadas de API; senhas armazenadas com função de hash; autenticação em dois fatores no painel administrativo; isolamento de dados por empresa na plataforma; controle de acesso por perfil e filial; limitação de taxa nos formulários públicos; e backup diário do banco de dados.
Nenhum sistema é absolutamente seguro. Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados, conforme o art. 48 da LGPD. Quando o incidente atingir titular na União Europeia, a comunicação à autoridade de controle observa o prazo de 72 horas do art. 33 do GDPR.
Por honestidade: não possuímos, nesta data, certificação ISO 27001, relatório SOC 2 ou auditoria de segurança por terceiro independente. Descrevemos acima o que de fato praticamos, e não afirmamos selos que não temos.
A qualquer momento e sem custo, você tem o direito de:
Você pode ainda reclamar a uma autoridade:
Reclamar à autoridade não depende de falar antes conosco. Preferimos resolver direto, mas o direito é seu e independe da nossa concordância.
Escreva para dpo@globalatech.cloud. Não é preciso usar formulário nem fórmula: descreva o que você quer.
Respondemos em até 15 dias. Esse é o prazo do art. 19, II, da LGPD, menor que o do art. 12, 3, do GDPR, e o aplicamos a todos os pedidos, venham de onde vierem.
Podemos solicitar informações adicionais para confirmar a sua identidade antes de atender ao pedido — é uma medida de proteção a você, para que ninguém obtenha ou apague seus dados se passando por você. O atendimento é gratuito.
O site e a plataforma destinam-se exclusivamente a profissionais no exercício de atividade empresarial. Não direcionamos nossos serviços a menores de 18 anos e não coletamos conscientemente dados de crianças ou adolescentes. Identificado tal tratamento, os dados serão eliminados.
Esta seção existe porque a alternativa seria você descobrir sozinho. Somos uma empresa em fase inicial, e há instrumentos de proteção de dados que ainda não temos. Nenhum deles impede o uso do site; alguns importam se você for um cliente europeu avaliando um fornecedor.
| O que não existe hoje | Por que pode importar a você |
|---|---|
| Acordo de tratamento de dados (DPA) em modelo próprio | É o documento que um cliente europeu costuma pedir em due diligence, e que rege o tratamento entre controlador e operador. Uma política de privacidade não o substitui: são documentos diferentes, com partes e obrigações diferentes. Fecharemos um a pedido. |
| Representante na União Europeia (art. 27 do GDPR) | O GDPR exige a nomeação formal de um representante na UE por controlador estabelecido fora dela que ofereça bens ou serviços a titulares na UE, com exceções. É ato formal, não texto de site, e não foi praticado. |
| Registro das operações de tratamento (art. 30 do GDPR; art. 37 da LGPD) | É documento interno, não publicável, exigível por autoridade. Não está formalizado. |
| Avaliação de impacto (DPIA / RIPD) | Pode ser exigida conforme o tratamento. Os tratamentos descritos aqui não envolvem perfilamento, decisão automatizada com efeito jurídico nem dado sensível, mas a avaliação formal não foi feita. |
| Adequação a leis hispano-americanas específicas | México, Argentina, Colômbia e Chile têm leis próprias de proteção de dados. Esta política endereça LGPD e GDPR; as demais serão tratadas caso a caso. |
Quando isso muda: os três primeiros itens serão resolvidos antes do primeiro cliente europeu, ou na primeira due diligence que pedir DPA — o que vier primeiro. Até lá, preferimos dizer que não temos a alegar que temos.
Esta política pode ser revisada para refletir mudanças no serviço ou na legislação. A data de vigência no topo da página indica a versão vigente. Alterações materiais que ampliem o tratamento de dados pessoais serão comunicadas por e-mail aos titulares afetados antes de entrarem em vigor.
GLOBALATECH LTDA. · CNPJ 68.518.193/0001-00 · Itajaí, Santa Catarina, Brasil · Encarregado: Wellinton Aoki — dpo@globalatech.cloud