POLITICA DE PRIVACIDADE
cnhvencida.click
Versao 3.8 | 01/05/2026
1. CONTROLADOR, DPO E SUPERVISAO
1.1 CONTROLADOR: empresa mantenedora (vide Termos).
1.2 DPO (Encarregado - LGPD Art. 41):
E-mail: dpo@cnhvencida.click
Atendimento: dias uteis 09h-18h (Brasilia)
SLA padrao: 15 dias corridos (Art. 18, par. 5)
SLA urgente [URGENTE]: 5 dias corridos
Registro: Res. ANPD 4/2023
Qualificacao exigida: Direito ou TI + certificacao
CIPP/E (Certified Information Privacy Professional/
Europe), CIPM (Certified Information Privacy Manager)
ou equivalente nacional reconhecida.
Confirmacao de identidade pode ser solicitada.
1.3 AUTORIDADE SUPERVISORA:
ANPD - www.gov.br/anpd
Notificacao: Res. CD/ANPD 14/2023 (prazo 72h)
Formulario web: www.gov.br/anpd/formularios
Sancoes: LGPD Art. 52
Titular pode peticionar diretamente (Art. 18, par. 1).
1.4 LEGISLACAO APLICAVEL:
LGPD (Lei 13.709/2018) e Resolucoes ANPD
Marco Civil da Internet (Lei 12.965/2014)
CDC (Lei 8.078/1990)
GDPR (Reg. UE 2016/679) para titulares europeus
ePrivacy Directive (2002/58/CE)
2. PRINCIPIOS LGPD Art. 6 (todos observados)
2.1 FINALIDADE - propositos legitimos, especificos
2.2 ADEQUACAO - compatibilidade com finalidades
2.3 NECESSIDADE - minimo necessario e proporcional
2.4 LIVRE ACESSO - consulta facilitada e gratuita
2.5 QUALIDADE - exatidao, clareza, atualizacao
2.6 TRANSPARENCIA - informacoes claras ao titular
2.7 SEGURANCA - medidas tecnicas e administrativas
2.8 PREVENCAO - acoes proativas contra danos
2.9 NAO DISCRIMINACAO - vedado uso ilicito
2.10 RESPONSABILIZACAO - demonstracao de conformidade
3. PRIVACY BY DESIGN E BY DEFAULT (Art. 46, par. 2)
3.1 PRIVACY BY DESIGN:
Privacidade desde a concepcao do portal
Minimizacao de dados em todas funcionalidades
Consentimento granular obrigatorio antes da coleta
Seguranca como padrao em toda arquitetura
Transparencia maxima por atividade de tratamento
Data siloing: separacao rigorosa por finalidade
Privacy Impact Assessment em novas funcionalidades
3.2 PRIVACY BY DEFAULT:
Nenhum dado alem do estritamente necessario
Publicidade personalizada: opt-in obrigatorio
Cookies de rastreamento inativos sem consentimento
Analytics anonimizado ate consentimento obtido
Configuracoes mais privativas sempre ativas
4. DADOS NAO COLETADOS DIRETAMENTE
4.1 Sem formularios de cadastro, login ou assinatura.
4.2 Sem coleta de nome, e-mail, CPF ou telefone.
4.3 Sem dados sensiveis (LGPD Art. 11).
4.4 Sem perfilamento individual dos visitantes.
4.5 Sem fingerprinting, supercookies ou ETag tracking.
4.6 Sem CNAME cloaking.
4.7 Sem data brokers ou compartilhamento comercial.
4.8 Sem cross-site tracking proprietario.
4.9 Sem canvas/WebGL fingerprinting.
5. MAPEAMENTO DE ATIVIDADES (ROPA - LGPD Art. 37)
[A1] Exibicao de conteudo educativo
Dados: logs anonimos de acesso ao servidor
Base legal: Art. 7, III (contrato/termos de uso)
Retencao: 6 meses (Marco Civil da Internet Art. 15)
DPIA: risco BAIXO | LIA: N/A
[A2] Analytics - Google Analytics 4
Dados: metricas anonimizadas (IP mascarado)
Base legal: Art. 7, IX (legitimo interesse)
Retencao: 14 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: melhoria de conteudo educativo gratuito
(2) Necessidade: unico meio eficaz de medir desempenho
(3) Balanceamento: dados anonimos; sem ID individual
(4) Salvaguardas: IP masking ativo; zero dado sensivel
(5) Conclusao: interesse legitimo supera impacto minimo
Opt-out: tools.google.com/dlpage/gaoptout
[A3] Publicidade personalizada - Google AdSense/Ad Exchange
Dados: cookies de comportamento de navegacao
Base legal: Art. 7, I (consentimento granular via CMP)
Retencao: conforme inventario de cookies
DPIA: risco MEDIO-ALTO
Nota: risco elevado para usuarios frequentes;
mitigado por consentimento previo granular,
IP masking total, ausencia de dados sensiveis,
Privacy by Default e DPA Google LLC.
LIA: N/A (base = consentimento explicito)
Revogacao: imediata no dispositivo; backend ate 24h
Conformidade Google Ads:
EU User Consent Policy v2.0
Google Publisher Policies + Publisher Restrictions
Better Ads Standards (Coalition for Better Ads)
GARM Brand Safety Floor + Brand Suitability
Google Ad Exchange Policies
Google MCM: N/A para este portal
[A4] Publicidade contextual (sem rastreamento)
Dados: URL da pagina (sem dados pessoais)
Base legal: Art. 7, IX (legitimo interesse)
Retencao: N/A | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: financiamento do portal gratuito
(2) Necessidade: sem alternativa viavel
(3) Balanceamento: zero dados pessoais envolvidos
(4) Salvaguardas: nenhum cookie de rastreamento
(5) Conclusao: sem impacto real na privacidade
[A5] Seguranca e prevencao de fraudes
Dados: logs de acesso por IP (anonimizados em 30 dias)
Base legal: Art. 7, IX e Art. 7, VII
Retencao: 6 meses | DPIA: risco BAIXO
LIA 5-STEP:
(1) Finalidade: proteger integridade e disponibilidade
(2) Necessidade: indispensavel contra ataques
(3) Balanceamento: dados minimos; anonimizacao precoce
(4) Salvaguardas: acesso restrito; retencao curta
(5) Conclusao: interesse legitimo prevalece
[A6] Atendimento de solicitacoes LGPD
Dados: fornecidos pelo proprio titular
Base legal: Art. 7, VI (exercicio regular de direitos)
Retencao: 5 anos | DPIA: risco BAIXO
6. RIPD / DPIA FORMAL (LGPD Art. 38)
6.1 DPIA completo realizado para A3 (risco MEDIO-ALTO).
6.2 DPIA simplificado para A1, A2, A4, A5, A6.
6.3 Matriz: probabilidade x impacto x mitigacao.
6.4 Medidas de mitigacao implementadas para A3:
Consentimento previo granular (CMP v2 + TCF v2.2)
IP masking total (zero IP completo ao Google)
Minimizacao maxima de dados pessoais
Segregacao por finalidade (data siloing)
Privacy by Default: opt-in obrigatorio
DPA Google LLC (ISO 27001 + SOC 2 + ISO 27701)
Revisao trimestral dos controles implementados
Privacy Sandbox / Topics API: em avaliacao como
alternativa aos cookies de terceiros
6.5 Disponivel a ANPD mediante solicitacao (Art. 38).
6.6 Revisao: anual ou a cada mudanca relevante.
7. DIREITOS DO TITULAR (LGPD Arts. 18, 20 e 21)
7.1 CONFIRMACAO DE EXISTENCIA (Art. 18, I)
7.2 ACESSO - PDF (legivel) ou JSON/CSV (portavel)
conforme LGPD Art. 18, V e regulamentacao ANPD
7.3 CORRECAO (Art. 18, III)
7.4 ANONIMIZACAO / BLOQUEIO / ELIMINACAO (Art. 18, IV)
7.5 PORTABILIDADE (Art. 18, V)
Formato: JSON estruturado ou CSV (escolha do titular)
Prazo: ate 10 dias uteis apos confirmacao de identidade
7.6 ELIMINACAO COM CONSENTIMENTO (Art. 18, VI)
Excecoes: LGPD Art. 16
7.7 INFORMACAO SOBRE COMPARTILHAMENTO (Art. 18, VII)
7.8 NAO CONSENTIR E CONSEQUENCIAS (Art. 18, VIII)
7.9 REVOGACAO DO CONSENTIMENTO (Art. 18, IX)
Imediata no dispositivo via banner de cookies
Backend: processamento em ate 24 horas
7.10 REVISAO DE DECISAO AUTOMATIZADA (Art. 20)
(a) Portal nao usa IA para decisoes individuais
(b) Sem criacao de perfis psicograficos
(c) Publicidade programatica via IAB TCF v2.2,
escopo limitado ao consentimento granular
(d) Titular pode opt-out em adssettings.google.com
(e) Sem decisoes com efeitos juridicos individuais
(f) Privacy Sandbox/Topics API: agrupamento por
topico de interesse; sem ID individual
7.11 PETICIONAMENTO A ANPD (Art. 18, par. 1)
CANAL: dpo@cnhvencida.click
PROCEDIMENTO:
Assunto: [LGPD] + tipo de solicitacao
Acuse: ate 48h | Identidade: quando necessario
Resposta: ate 15 dias corridos
Recurso: www.gov.br/anpd
8. OPERADORES E SUBPROCESSADORES
8.1 Politica: NAO vendemos dados pessoais.
GOOGLE LLC (GA4 + AdSense + Ad Exchange):
DPA: business.safety.google/processorterms
Mecanismo: EU-US DPF (2023) + SCCs atualizados
Nivel de adequacao: LGPD Art. 33, I
Certificacoes: ISO 27001 + SOC 2 + ISO 27701
HOSPEDAGEM: DPA vigente; ISO 27001; BR ou UE
CDN: DPA vigente; apenas metadados de acesso
8.2 Novos subprocessadores: comunicados 30 dias antes.
9. BOAS PRATICAS E GOVERNANCA (LGPD Art. 50)
9.1 Programa interno de conformidade LGPD documentado.
9.2 Politicas e procedimentos escritos e revisados.
9.3 Treinamento periodico de colaboradores.
9.4 Auditorias internas anuais de conformidade.
9.5 ROPA atualizado (Art. 37): ver secao 5.
9.6 Canal DPO dedicado para o titular.
9.7 Registro DPO: Res. ANPD 4/2023.
9.8 Pentest anual por empresa independente especializada.
9.9 Core Web Vitals monitorados: LCP / INP / CLS.
10. SEGURANCA E BREACH NOTIFICATION
10.1 HTTPS/TLS 1.3; HSTS preload; cert. auto-renovado.
10.2 OWASP Top 10 (2023) + ISO/IEC 27001:2022.
10.3 Principio do privilegio minimo para colaboradores.
10.4 Pentest anual por empresa especializada.
10.5 FLUXO COMPLETO DE BREACH NOTIFICATION (7 etapas):
(1) Deteccao do incidente (alerta automatico/manual)
(2) Avaliacao de risco e contencao (ate 24h)
(3) Comunicacao a ANPD se incidente relevante (72h)
Res. CD/ANPD 14/2023, Art. 5
Formulario web: www.gov.br/anpd/formularios
(4) Comunicacao ao titular em LINGUAGEM SIMPLES
quando houver risco relevante (LGPD Art. 48)
Inclui: dados afetados, riscos, acoes adotadas,
contato do DPO, medidas recomendadas ao titular
(5) Registro interno completo do incidente
(6) Analise de licoes aprendidas e melhoria
(7) Relatorio final disponivel ao titular
11. TABELA DE RETENCAO CONSOLIDADA
Logs servidor 6 meses Marco Civil Art. 15
Google Analytics 4 14 meses Config. GA4
Cookies de sessao Sessao N/A
Cookies persistentes Ver inv. Por cookie
Estado de consentimento 13 meses TCF v2.2 / CMP v2
Dados LGPD solicitados 5 anos Prescricao civil
Registro de incidentes 5 anos LGPD Art. 48
Logs de auditoria 3 anos LGPD Art. 50
Dados subprocessadores Conf. DPA DPA de cada operador
12. ROPA (LGPD Art. 37)
12.1 ROPA mantido com todas as atividades de tratamento.
12.2 Conteudo minimo: finalidade, base legal, categorias,
operadores, retencao, transferencias, medidas.
12.3 Disponivel a ANPD mediante solicitacao formal.
12.4 Revisao: anual ou a cada mudanca relevante.
13. SANCOES ADMINISTRATIVAS (LGPD Art. 52)
Advertencia com prazo corretivo
Multa simples: ate 2% faturamento (max R$50M)
Multa diaria (limite total R$50M)
Publicizacao da infracao
Bloqueio dos dados pessoais
Eliminacao dos dados pessoais
Colaboracao plena com a ANPD em qualquer apuracao.
14. CRIANCAS (LGPD Art. 14)
14.1 Portal destinado exclusivamente a maiores de 18 anos.
14.2 Dados de menores: eliminados em 48h se identificados.
14.3 Notificacao ao responsavel legal quando possivel.
14.4 Contato: dpo@cnhvencida.click
15. ALTERACOES
15.1 Versao + data comunicadas nesta pagina.
15.2 Alteracoes substantivas: banner destacado por 30 dias.
15.3 Versoes anteriores: disponiveis via DPO.