Política de Proteção de Dados e Privacidade (LGPD)

FRACTO TECNOLOGIA LTDA — CNPJ: 55.591.294/0001-65
Documento aprovado pela Diretoria Executiva da Fracto Tecnologia Ltda em 10 de março de 2026.

1. Objetivo

A presente Política de Proteção de Dados e Privacidade ("Política") tem como objetivo estabelecer as diretrizes, princípios e regras aplicáveis ao tratamento de dados pessoais e dados pessoais sensíveis realizados pela FRACTO TECNOLOGIA LTDA ("Fracto" ou "Empresa"). Este documento visa garantir a conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e demais legislações e normas aplicáveis, incluindo as diretrizes de segurança da informação estabelecidas pelas normas ISO/IEC 27001, ISO 27799 (Segurança da Informação em Saúde), IEC 62304 (Software Médico) e a Resolução RDC nº 657/2022 da ANVISA.

A Fracto atua como operadora e, em determinados contextos, como controladora de dados pessoais, provendo uma plataforma SaaS (Software as a Service) voltada para a gestão de risco humano no transporte rodoviário, incluindo avaliações psicométricas, análise de voz e check-in pré-viagem. Devido à natureza de suas operações, a Empresa lida com dados sensíveis de saúde, exigindo o mais alto grau de rigor, transparência e segurança no tratamento dessas informações.

2. Escopo e Aplicação

Esta Política aplica-se a todos os colaboradores, diretores, prestadores de serviços, fornecedores, parceiros de negócios e quaisquer terceiros que realizam o tratamento de dados pessoais em nome da Fracto.

Aplica-se, ainda, a todos os dados pessoais e dados pessoais sensíveis coletados, processados, armazenados, compartilhados ou eliminados pela Empresa, independentemente do meio (físico ou digital), incluindo, mas não se limitando a:

  • Dados de condutores de veículos (titulares dos dados) submetidos a avaliações psicossociais e check-ins pré-viagem;
  • Dados de usuários da plataforma (gestores, médicos, administradores);
  • Dados de representantes de clientes (seguradoras, corretoras, embarcadores e transportadores).

3. Fundamentos Legais e Regulatórios

O tratamento de dados pessoais pela Fracto é fundamentado e regido pelas seguintes legislações e normas:

  • Lei nº 13.709/2018 (LGPD): Lei Geral de Proteção de Dados Pessoais, com especial atenção ao Artigo 11, que dispõe sobre o tratamento de dados pessoais sensíveis (dados referentes à saúde e biometria).
  • ISO/IEC 27001: Sistema de Gestão da Segurança da Informação.
  • ISO 27799: Gestão de segurança da informação em saúde utilizando a ISO/IEC 27002.
  • IEC 62304: Processos de ciclo de vida de software para dispositivos médicos.
  • Resolução ANVISA RDC nº 657/2022: Dispõe sobre a regularização de software como dispositivo médico (Software as a Medical Device — SaMD).

4. Definições

Para os fins desta Política, aplicam-se as seguintes definições, em consonância com o Artigo 5º da LGPD:

  • Dado Pessoal: Informação relacionada a pessoa natural identificada ou identificável.
  • Dado Pessoal Sensível: Dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.
  • Titular: Pessoa natural a quem se referem os dados pessoais objeto de tratamento (ex.: condutores, usuários da plataforma).
  • Controlador: Pessoa natural ou jurídica a quem competem as decisões referentes ao tratamento de dados pessoais (ex.: clientes da Fracto, como transportadores e seguradoras).
  • Operador: Pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador (ex.: a Fracto, na prestação de serviços aos seus clientes).
  • Encarregado (DPO — Data Protection Officer): Pessoa indicada pelo controlador e operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD): victor.bigelli@fracto.life ou privacidade@fracto.life.
  • Tratamento: Toda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração.
  • Consentimento: Manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para uma finalidade determinada.

5. Princípios de Proteção de Dados

A Fracto compromete-se a observar estritamente os princípios estabelecidos no Artigo 6º da LGPD em todas as suas operações de tratamento de dados:

  1. Finalidade: Realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular.
  2. Adequação: Compatibilidade do tratamento com as finalidades informadas ao titular.
  3. Necessidade: Limitação do tratamento ao mínimo necessário para a realização de suas finalidades.
  4. Livre Acesso: Garantia, aos titulares, de consulta facilitada e gratuita sobre a forma e a duração do tratamento.
  5. Qualidade dos Dados: Garantia de exatidão, clareza, relevância e atualização dos dados.
  6. Transparência: Garantia de informações claras, precisas e facilmente acessíveis sobre a realização do tratamento.
  7. Segurança: Utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais.
  8. Prevenção: Adoção de medidas para prevenir a ocorrência de danos em virtude do tratamento de dados pessoais.
  9. Não Discriminação: Impossibilidade de realização do tratamento para fins discriminatórios ilícitos ou abusivos.
  10. Responsabilização e Prestação de Contas: Demonstração da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados.

6. Categorias de Dados Tratados e Finalidades

A plataforma SaaS da Fracto realiza o tratamento de diferentes categorias de dados pessoais para viabilizar a gestão de risco humano no transporte rodoviário.

6.1. Dados Cadastrais e de Contato

  • Dados: Nome completo, CPF, e-mail, número de telefone (WhatsApp), data de nascimento, CNH.
  • Finalidade: Identificação do condutor, criação de credenciais de acesso, envio de convites e orientações via WhatsApp e comunicação operacional.

6.2. Dados Pessoais Sensíveis (Saúde e Biometria)

Devido à natureza da avaliação de risco, a Fracto processa dados classificados como sensíveis pelo Art. 11 da LGPD:

  • Respostas Psicométricas: Dados obtidos por meio de questionários clínicos validados e proprietários (PHQ-9, AUDIT-C, entre outros) a critério de médico devidamente inscrito nos Conselhos Federal e Regional de Medicina, com especialidade reconhecida em saúde mental.
  • Análise de Voz (Biometria Comportamental): Gravações de áudio e extração de biomarcadores vocais qualitativos para identificação de fadiga, estresse, alterações cognitivas ou outros sinais importantes que vierem a ser desenvolvidos para prevenção de acidentes.
  • Laudos Clínicos: Resultados da avaliação de aptidão operacional, classificação de risco via sistema de "Farol" (4 níveis) e laudos assinados eletronicamente (SHA-256) e no padrão ICP-Brasil.
  • Finalidade: Avaliação da aptidão física e mental do condutor para a realização segura de viagens (check-in pré-viagem), prevenção de acidentes, emissão de laudos clínicos e gestão de risco ocupacional.

6.3. Dados de Navegação e Dispositivo

  • Dados: Endereço IP, tipo de navegador, sistema operacional, logs de acesso, cookies.
  • Finalidade: Auditoria de segurança (audit_logs), prevenção a fraudes, garantia de funcionamento técnico da plataforma e cumprimento de obrigações legais (Marco Civil da Internet).

7. Bases Legais para o Tratamento

A Fracto realiza o tratamento de dados pessoais amparada nas seguintes bases legais (Artigos 7º e 11 da LGPD):

7.1. Consentimento (Art. 7º, I e Art. 11, I)

O tratamento de dados pessoais sensíveis (dados de saúde, respostas psicométricas e biometria de voz) é realizado exclusivamente mediante o fornecimento de consentimento específico e destacado pelo titular (condutor).

A plataforma da Fracto implementa um sistema de consentimento granular por finalidade, registrado de forma auditável na tabela consents, abrangendo:

  1. Consentimento para realização de avaliação clínica e processamento de questionários psicossociais.
  2. Consentimento para coleta de áudio e análise de voz (biometria comportamental).
  3. Consentimento para processamento do check-in pré-viagem e emissão de decisão de aptidão operacional.
  4. Consentimento para compartilhamento do laudo e classificação de risco com terceiros autorizados (seguradoras, corretoras, embarcadores e transportadores).
  5. Consentimento para contato e envio de notificações via WhatsApp.

O titular tem o direito de revogar o consentimento a qualquer momento, sendo informado previamente sobre as consequências dessa revogação (ex.: impossibilidade de emissão do laudo de aptidão para a viagem).

7.2. Legítimo Interesse (Art. 7º, IX)

Utilizado para o tratamento de dados não sensíveis em situações de apoio e promoção das atividades da Fracto, como melhorias na plataforma, análises estatísticas anonimizadas e segurança da informação, sempre respeitando as legítimas expectativas e os direitos fundamentais do titular.

7.3. Cumprimento de Obrigação Legal ou Regulatória (Art. 7º, II e Art. 11, II, 'a')

Tratamento necessário para o cumprimento de obrigações legais, como a guarda de logs de acesso (Marco Civil da Internet) e retenção de prontuários e laudos médicos conforme normas do Conselho Federal de Medicina (CFM) e ANVISA.

7.4. Execução de Contrato (Art. 7º, V)

Tratamento de dados de usuários (gestores, administradores) necessário para a execução dos contratos de prestação de serviços SaaS firmados entre a Fracto e seus clientes corporativos.

8. Direitos dos Titulares de Dados

A Fracto garante aos titulares de dados o exercício pleno de seus direitos, conforme o Artigo 18 da LGPD. Os titulares podem solicitar, a qualquer momento e mediante requisição formal:

  1. Confirmação da existência de tratamento: Confirmação de que a Fracto processa seus dados.
  2. Acesso aos dados: Obtenção de cópia dos dados pessoais tratados pela Empresa.
  3. Correção de dados: Retificação de dados incompletos, inexatos ou desatualizados.
  4. Anonimização, bloqueio ou eliminação: De dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  5. Portabilidade dos dados: Transferência dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa.
  6. Eliminação dos dados tratados com consentimento: Exclusão dos dados pessoais, exceto nas hipóteses de guarda legal.
  7. Informação sobre compartilhamento: Informação das entidades públicas e privadas com as quais a Fracto realizou uso compartilhado de dados.
  8. Informação sobre a possibilidade de não fornecer consentimento: E sobre as consequências da negativa.
  9. Revogação do consentimento: Retirada da permissão previamente concedida para o tratamento de dados.
  10. Oposição: Oposição ao tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento à LGPD.

8.1. Procedimento para Exercício de Direitos

As solicitações devem ser direcionadas ao Encarregado de Dados (DPO) através do canal oficial de privacidade (privacidade@fracto.life ou victor.bigelli@fracto.life). A Fracto, na condição de operadora, auxiliará os controladores (clientes) no atendimento às requisições dos titulares dentro dos prazos legais (15 dias para respostas completas), reservando-se o direito de estender o prazo no caso de informações mais complexas ou arquivo "morto" em back-ups.

9. Compartilhamento de Dados Pessoais

A Fracto não comercializa dados pessoais. O compartilhamento de dados ocorre estritamente para as finalidades descritas nesta Política e com base no consentimento do titular ou em contratos estabelecidos.

Os dados podem ser compartilhados com:

  • Clientes (Controladores): Seguradoras, corretoras, embarcadores e transportadores recebem a classificação de risco (Farol) e os laudos de aptidão operacional, conforme consentimento específico do condutor.
  • Fornecedores e Suboperadores: Provedores de infraestrutura em nuvem (Cloud Run, Cloud Storage), provedores de banco de dados (Cloud SQL) e serviços de mensageria (WhatsApp). Todos os suboperadores são submetidos a rigorosa avaliação de segurança e assinam Acordos de Processamento de Dados (DPA).
  • Autoridades Governamentais e Judiciais: Quando requisitado por ordem judicial ou obrigação legal/regulatória.

10. Transferência Internacional de Dados

A infraestrutura tecnológica da Fracto pode envolver o armazenamento de dados em servidores localizados fora do território brasileiro (ex.: provedores de nuvem globais).

A transferência internacional de dados pessoais somente ocorrerá para países que proporcionem grau de proteção de dados pessoais adequado ao previsto na LGPD, ou mediante a adoção de garantias de cumprimento dos princípios e direitos do titular, como cláusulas contratuais padrão, normas corporativas globais ou selos/certificados de conformidade, em estrita observância ao Artigo 33 da LGPD.

11. Medidas Técnicas e Organizacionais de Segurança

A Fracto adota medidas de segurança da informação robustas, alinhadas às normas ISO 27001 e ISO 27799, para proteger os dados pessoais contra acessos não autorizados, destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

As principais medidas incluem:

  • Criptografia: Utilização de criptografia AES-256-GCM para campos sensíveis no banco de dados (utilizando ENCRYPTION_MASTER_KEY).
  • Segurança em Trânsito: Obrigatoriedade de conexões seguras (SSL/TLS) para todas as comunicações com o banco de dados (Cloud SQL) e APIs.
  • Controle de Acesso (RBAC): Implementação de controle de acesso baseado em funções com 4 níveis (admin, gestor, médico, user) e isolamento lógico rigoroso por organização (tenant).
  • Autenticação Segura: Uso de OAuth 2.0 (Google Cloud Identity Platform) e tokens JWT armazenados em cookies com as flags HttpOnly, Secure e SameSite.
  • Proteção de Aplicação: Configuração de Security Headers via Helmet (CSP, HSTS, X-Frame-Options, X-Content-Type-Options), whitelist explícita de CORS e proteção contra ataques de força bruta e negação de serviço através de Rate Limiting em 3 camadas (global, API e auth).
  • Trilha de Auditoria (Audit Trail): Registro imutável de todas as ações críticas na tabela audit_logs, utilizando arquitetura fire-and-forget e procedures instrumentadas.
  • Integridade de Laudos: Assinatura eletrônica de laudos clínicos utilizando hash SHA-256 e padrão ICP-Brasil sobre o payload clínico, garantindo a inalterabilidade do documento e validade médico-legal.

12. Retenção e Eliminação de Dados

Os dados pessoais serão retidos pela Fracto apenas pelo tempo necessário para o cumprimento das finalidades para as quais foram coletados, incluindo o atendimento de obrigações legais, regulatórias, contratuais ou para o exercício regular de direitos em processos judiciais, administrativos ou arbitrais.

  • Dados de Saúde e Laudos: Retidos conforme os prazos estabelecidos pelas normas do Conselho Federal de Medicina (CFM) e Ministério da Saúde para prontuários médicos (regra geral de 20 anos, ou conforme legislação específica aplicável ao formato digital).
  • Logs de Acesso: Retidos pelo prazo mínimo de 6 (seis) meses, em conformidade com o Artigo 15 do Marco Civil da Internet.
  • Dados de Consentimento: Retidos enquanto durar o tratamento e por período posterior necessário para comprovação legal da obtenção do consentimento.

Findo o prazo de retenção ou mediante solicitação válida de eliminação pelo titular (quando aplicável), os dados serão eliminados de forma segura ou anonimizados, de modo que não possam mais identificar o titular, utilizando técnicas de sobrescrita ou destruição criptográfica.

13. Relatório de Impacto à Proteção de Dados Pessoais (RIPD)

Considerando o tratamento de dados pessoais sensíveis em larga escala e o uso de tecnologias inovadoras (biometria comportamental por análise de voz), a Fracto elabora e mantém atualizado o Relatório de Impacto à Proteção de Dados Pessoais (RIPD).

O RIPD documenta os processos de tratamento de dados, avalia os riscos aos direitos e liberdades fundamentais dos titulares e descreve as medidas, salvaguardas e mecanismos de mitigação de riscos adotados pela Empresa. O relatório é revisado anualmente ou sempre que houver mudanças significativas nos processos de tratamento ou na arquitetura da plataforma.

14. Cookies e Tecnologias de Rastreamento

A plataforma da Fracto utiliza cookies e tecnologias semelhantes para garantir o funcionamento adequado do sistema, gerenciar sessões de usuários e manter a segurança.

  • Cookies Estritamente Necessários: Essenciais para o funcionamento da plataforma, como os cookies de autenticação (JWT) configurados como HttpOnly, Secure e SameSite. Não requerem consentimento, pois baseiam-se no legítimo interesse e na execução do contrato.
  • Cookies de Desempenho e Análise: Utilizados para entender como os usuários interagem com a plataforma, coletando informações de forma anônima. O uso destes cookies está sujeito ao consentimento do usuário através do banner de cookies.

A Fracto não utiliza cookies para fins de publicidade direcionada (marketing) na plataforma de avaliação clínica.

15. Encarregado de Proteção de Dados (DPO)

A Fracto nomeou um Encarregado de Proteção de Dados (DPO), responsável por supervisionar a conformidade com esta Política e com a LGPD, além de atuar como ponto de contato entre a Empresa, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).

Contato do Encarregado de Dados (DPO):

  • Nome: Victor Bigelli de Carvalho
  • E-mail: victor.bigelli@fracto.life
  • Endereço: Rua Padre João Manoel, 222 — cj 72, Cerqueira César, São Paulo/SP, CEP 01411-000.

16. Gestão de Incidentes de Segurança

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados (vazamento, acesso não autorizado, destruição ou perda de dados), a Fracto acionará imediatamente seu Plano de Resposta a Incidentes.

A Empresa compromete-se a notificar os controladores (clientes), a Autoridade Nacional de Proteção de Dados (ANPD) e, quando aplicável, os titulares dos dados, em prazo razoável (preferencialmente em até 2 dias úteis após a ciência do evento), conforme as diretrizes da LGPD e regulamentações da ANPD.

17. Responsabilidades e Sanções

Todos os colaboradores, diretores e terceiros que atuam em nome da Fracto são responsáveis por ler, compreender e cumprir integralmente as diretrizes desta Política.

O descumprimento das regras aqui estabelecidas é considerado uma violação grave de segurança e conduta, estando o infrator sujeito a medidas disciplinares, que podem incluir advertência, suspensão, rescisão contratual por justa causa e responsabilização civil e criminal, sem prejuízo das sanções administrativas previstas na LGPD.

18. Revisão e Atualização

Esta Política de Proteção de Dados e Privacidade será revisada anualmente, ou em periodicidade menor, caso ocorram alterações significativas na legislação aplicável, na arquitetura tecnológica da plataforma, nos processos de negócios da Fracto ou por determinação do Comitê de Segurança da Informação.

Quaisquer atualizações que modifiquem substancialmente a forma como os dados são tratados serão comunicadas aos clientes e titulares de forma transparente.

Contato

privacidade@fracto.life

Documento aprovado pela Diretoria Executiva da Fracto Tecnologia Ltda em 10 de março de 2026.