CGLCCompass 7D

Política de Privacidade · Compass 7D

Versão de 23/09/2026, aprovada pelo sócio da CGLC.

1. Quem somos

CENTRO DE GESTÃO E LIDERANÇA CONTEMPORÂNEA CGLC LTDA (nome fantasia CGLC), CNPJ 51.449.570/0001-02, Avenida Paulista, 302, São Paulo, SP, é a controladora dos dados coletados no Compass 7D e no Perfil DICE.

2. Dados coletados

Coletamos apenas o mínimo necessário para operar o assessment:

  • Identificação: nome, e-mail
  • Demográficos opcionais: idade, gênero, setor
  • Respostas ao questionário
  • Metadados técnicos: IP, dispositivo, timestamps
  • No Perfil DICE público (a versão de 32 afirmações aberta a qualquer pessoa): as respostas às afirmações e o perfil calculado, sem nome e sem e-mail
  • Contato opcional, depois do resultado do Perfil DICE: nome e e-mail, e a prova do consentimento (data, hora, versão do texto aceito e endereço de rede, este cifrado). Só existe se a pessoa autorizar receber conteúdos. Quem pede apenas o resultado por e-mail não é cadastrado

Não coletamos dados sensíveis (art. 5º, II LGPD) exceto quando estritamente necessários para o funcionamento e sob consentimento explícito adicional.

3. Finalidade

  • Geração do relatório do respondente
  • Melhoria do instrumento (uso agregado e anonimizado)
  • Cumprimento de obrigações legais e fiscais
  • Envio do resultado do Perfil DICE por e-mail, quando a pessoa pede
  • Envio de conteúdos e convites da CGLC sobre gestão, liderança e desenvolvimento de equipes, apenas para quem autorizou em separado, numa caixa que nasce desmarcada e que não muda o resultado

O perfil de ninguém é usado para escolher o que enviar. O cadastro de contato não guarda o resultado, a composição respondida nem a ligação com a sessão; resta apenas a proximidade de horário entre o fim do questionário e o cadastro, que não é usada para nada. Quem pede só o resultado por e-mail recebe o envio e a CGLC não guarda o endereço; o provedor de envio mantém o registro da mensagem pelo prazo dele.

4. Base legal

Art. 7º, I (consentimento) e art. 11, II, "a" da LGPD. O contato de marketing tem consentimento próprio (art. 7º, I), destacado das demais cláusulas (art. 8º, §1º), e recusá-lo não afeta nenhum outro tratamento.

5. Compartilhamento

Compartilhamos dados apenas com processadores contratados (hospedagem, e-mail, pagamentos) e apenas na medida necessária. Todos sob contrato com cláusulas de proteção de dados.

Consultores parceiros que conduzem aplicações têm acesso aos dados dos respondentes que eles mesmos convidaram, e apenas a esses. Atuam como operadores, sob contrato com cláusula de confidencialidade e de proteção de dados, e seu acesso é individual, registrado em trilha de auditoria e revogável a qualquer momento.

6. Retenção

12 meses após geração do relatório. Solicitação de exclusão executada em até 30 dias.

  • Perfil DICE público: 12 meses após a conclusão (ou após a criação, se não foi concluído). Depois, respostas e perfil são apagados por rotina automática diária.
  • Contato: enquanto durar a autorização. Quem cancela tem nome e e-mail apagados na hora; fica apenas o registro de que houve autorização e cancelamento. Sem nova autorização por 24 meses, esse registro também é apagado pela mesma rotina.
  • E-mail informado só para receber o resultado: não é guardado pela CGLC. O provedor de envio mantém o registro da mensagem pelo prazo dele.

7. Direitos do titular

Art. 18 da LGPD: acesso, correção, anonimização, portabilidade, exclusão, revogação de consentimento. Canal: info@cglc.com.br.

A autorização de contato se revoga com um clique no link presente em todo e-mail enviado, ou pelo botão de cancelar inscrição do próprio provedor de e-mail. O efeito é imediato para os envios seguintes. No Perfil DICE público, a pessoa recebe um código ao terminar; enviado ao canal acima, ele permite excluir as respostas antes do prazo.

8. Segurança

Em trânsito: TLS 1.3 em toda a comunicação.

Em repouso: seu nome e e-mail são cifrados com AES-256-GCM antes de chegar ao banco, e a chave não fica no banco. O índice que impede convite duplicado é um HMAC, não o e-mail legível. Seus resultados, o texto do seu relatório e o arquivo PDF também são cifrados com a mesma técnica antes de tocar o disco: um backup ou cópia do banco e do armazenamento não contém seu perfil legível. A integridade é verificada na leitura: um arquivo adulterado é recusado em vez de entregue.

Controle de acesso por função: a plataforma é acessada apenas por consultores cadastrados individualmente pela CGLC, que entram com conta Google e verificação em duas etapas. Parte deles é da equipe da CGLC e parte são consultores parceiros, contratados para conduzir aplicações; cada consultor enxerga somente os respondentes dos convites que ele próprio criou, nunca os de outro consultor. Ter conta Google não dá acesso: é preciso ter sido cadastrado, e o cadastro pode ser desativado a qualquer momento.

Há dois níveis de permissão, e excluir dados de titular exige o nível mais alto e motivo registrado. A permissão é conferida a cada requisição, então suspender um acesso vale imediatamente. Toda ação sobre dados pessoais (criar convite, gerar relatório, excluir sessão) fica registrada em trilha de auditoria com o autor identificado.

Backups: o banco de dados tem cópia de segurança contínua e automática, que carrega os dados já cifrados: quem a obtivesse não leria seu nome, seu e-mail nem seus resultados. O procedimento de restauração a partir dessa cópia ainda está em verificação.

O que ainda não fazemos, declarado por honestidade: suas respostas individuais (o número de 1 a 7 marcado em cada pergunta) ficam guardadas sem cifragem adicional. São valores pseudonimizados: a ligação com a sua identidade passa pelo convite, cujo nome e e-mail são cifrados. Este ponto está registrado na documentação técnica e será atualizado aqui quando mudar.

9. Cookies

O respondente não cria conta e não faz login: ele acessa o assessment por um link pessoal, e o que mantém o progresso salvo é o próprio link, não um cookie de identificação.

Usamos apenas o armazenamento local necessário para o questionário funcionar (retomar de onde parou). Não usamos cookies de rastreamento publicitário.

Nenhuma página e nenhum e-mail do Compass 7D ou do Perfil DICE carrega pixel de publicidade ou de rastreamento de abertura. Quando uma campanha precisa ser medida, a medição usa uma etiqueta no endereço do link, que não depende de cookie e não identifica a pessoa.

A equipe da CGLC que opera a plataforma faz login por conta corporativa Google, e nesse caso há cookie de sessão, de uso interno e não do respondente.

10. DPO

Encarregado de Dados: José Erlan Dias Alves, info@cglc.com.br.

11. Atualizações

Esta política pode ser atualizada. Notificaremos alterações materiais por e-mail cadastrado.