Política de Privacidade
Somos uma organização que se importa com a privacidade dos seus clientes, parceiros e colaboradores.
Introdução
A CMG – Consultoria de Mercado & Gestão LTDA com sede em São Paulo, Estado de São Paulo (“CMG” ou “Empresa”), é controladora dos dados pessoais tratados no contexto das suas atividades institucionais e comerciais. Ao atuar como prestadora de serviços de consultoria estratégica e execução, a CMG também opera, em determinadas circunstâncias, como operadora de dados fornecidos por seus clientes – distinção que esta Política endereça com clareza.
Esta Política de Privacidade descreve quais dados pessoais a CMG coleta, para que os utiliza, com quem os compartilha, por quanto tempo os retém e quais são os direitos do titular em cada situação. Ela se aplica ao site institucional da CMG, aos seus canais de contato e à execução de engajamentos de consultoria. É parte integrante do conjunto de documentos institucionais da CMG e deve ser lida em conjunto com os Termos de Uso e, quando aplicável, com o contrato de prestação de serviços específico.
1. Âmbito de Aplicação
Esta Política aplica-se a todas as pessoas físicas cujos dados pessoais sejam tratados pela CMG, incluindo: visitantes do site institucional; prospects e leads que submetam informações de contato; clientes pessoas físicas ou representantes de clientes pessoas jurídicas; colaboradores, consultores e prestadores de serviços da CMG; e terceiros cujos dados sejam fornecidos por clientes no contexto de um engajamento de consultoria.
1.1 Como Controla os Dados
A CMG atua como controladora quando determina, por conta própria, as finalidades e os meios do tratamento de dados pessoais. Isso ocorre, em especial, no tratamento de dados de visitantes do site, prospects, leads, parceiros comerciais e colaboradores. Nessa condição, a CMG responde integralmente pelas obrigações estabelecidas pela LGPD.
1.2 Como Opera os Dados
A CMG atua como operadora quando trata dados pessoais em nome e por instrução de um cliente, no contexto da execução de um engajamento de consultoria. Isso ocorre, tipicamente, nos modelos Done With You (DWY) e Done For You (DFY), quando o cliente fornece à CMG dados de seus próprios clientes, funcionários ou parceiros para fins de análise ou execução. Nessa condição, as obrigações da CMG são determinadas pelo contrato de prestação de serviços e pelo instrumento de proteção de dados celebrado com o cliente controlador.
2. Dados Pessoais que Coletamos
A CMG adota o princípio da minimização de dados: coletamos apenas o que é necessário para as finalidades declaradas nesta Política. As categorias de dados tratados variam conforme o canal e a natureza da relação com o titular.
2.1 Dados coletados via site e canais de contato pré-engajamentos
2.2 Dados coletados no contexto de engajamentos
2.3 Dados que não coletamos
A CMG não coleta, não solicita e não armazena dados pessoais sensíveis, conforme definidos no art. 5º, II, da LGPD – incluindo dados sobre origem racial ou étnica, convicções religiosas, opinião política, saúde, vida sexual ou dados genéticos – salvo quando estritamente necessário para a execução de um engajamento específico e com base legal adequada devidamente documentada.
3. Finalidades do Tratamento e Bases Legais
A CMG trata dados pessoais com base em hipóteses legais específicas, conforme exigido pelo art. 7º da LGPD. A tabela abaixo relaciona cada finalidade à sua respectiva base legal:
A CMG não utiliza dados pessoais para finalidades incompatíveis com as declaradas acima sem que haja nova base legal adequada e, quando exigido, novo consentimento do titular. O uso secundário de dados é expressamente vedado.
4. Dados de Terceiros Fornecidos por Clientes
No contexto de engajamentos de consultoria, especialmente nos modelos DWY e DFY, é comum que o cliente forneça à CMG conjuntos de dados que incluem informações pessoais de seus próprios funcionários, clientes, parceiros ou prestadores. Nesses casos, a CMG atua exclusivamente como operadora, nos termos do art. 39 da LGPD, e trata tais dados apenas conforme as instruções documentadas do cliente controlador.
A CMG não utiliza esses dados para finalidades próprias, não os compartilha com terceiros além dos subprocessadores necessários à execução do serviço, e os descarta ou devolve ao cliente ao término do engajamento, conforme estipulado contratualmente. *Recomenda-se que os contratos de prestação de serviços incluam cláusulas específicas de proteção de dados – a CMG disponibiliza minutas padronizadas para esse fim.
O cliente, na qualidade de controlador, é responsável por garantir que possui base legal adequada para o compartilhamento desses dados com a CMG e por informar os respectivos titulares sobre o envolvimento de terceiros no tratamento, quando exigido pela LGPD.
5. Compartilhamento de Dados e Subprocessadores
A CMG não comercializa, cede ou licencia dados pessoais a terceiros para fins próprios desses terceiros. O compartilhamento de dados ocorre exclusivamente nas seguintes situações, com as salvaguardas descritas:
5.1 Prestadores de serviço e subprocessadores
Para a operação das suas atividades, a CMG utiliza ferramentas de terceiros que, na condição de subprocessadores, podem ter acesso a dados pessoais. Todas essas ferramentas são contratadas com cláusulas de proteção de dados adequadas. As categorias de subprocessadores utilizados incluem:
A lista atualizada de subprocessadores com as respectivas saídas de dados pode ser solicitada à equipe interna CMG. Qualquer alteração relevante na lista de subprocessadores será comunicada com antecedência razoável.
5.2 Obrigação legal e exercício de direitos
A CMG poderá compartilhar dados pessoais com autoridades públicas, órgãos reguladores ou o Poder Judiciário quando legalmente obrigada a fazê-lo, ou quando necessário para o exercício regular de direitos em processos judiciais, administrativos ou arbitrais. Nesses casos, o compartilhamento será restrito ao estritamente necessário para o atendimento da demanda.
6. Transferências Internacionais de Dados
Parte dos subprocessadores utilizados pela CMG opera servidores fora do Brasil – em especial nos Estados Unidos e na Europa. Isso implica a transferência internacional de dados pessoais, nos termos do art. 33 da LGPD. A CMG adota as seguintes salvaguardas para garantir que tais transferências ocorram de forma legalmente adequada:
A CMG acompanha as orientações da ANPD sobre transferências internacionais e atualizará seus mecanismos de transferência conforme novas regulamentações sejam publicadas.
7. Períodos de Retenção e Descarte
A CMG retém dados pessoais pelo tempo estritamente necessário para as finalidades declaradas ou pelo prazo exigido por obrigação legal. Após o término do período aplicável, os dados são eliminados de forma segura ou anonimizados, conforme a natureza da informação.
8. Segurança da Informação
A CMG implementa medidas técnicas e organizacionais adequadas para proteger os dados pessoais que trata contra acesso não autorizado, destruição acidental ou ilícita, perda, alteração e divulgação indevida. As medidas adotadas incluem, entre outras: controle de acesso baseado em função (RBAC); criptografia de dados em trânsito e em repouso; uso de autenticação multifator nos sistemas que tratam dados pessoais; e procedimentos documentados de resposta a incidentes.
Nenhum sistema é integralmente imune a falhas de segurança. A CMG não garante a segurança absoluta dos dados, mas assume o compromisso contínuo e irrestrito de adotar as melhores práticas disponíveis e de agir com diligência e transparência em caso de incidente. Em caso de violação de dados pessoais que possa acarretar risco ou dano relevante aos titulares, a CMG notificará a ANPD e os titulares afetados nos prazos estabelecidos pela LGPD e pelas normas da ANPD.
9. Cookies e Tecnologias de Rastreamento
O site institucional da CMG utiliza cookies e tecnologias similares de rastreamento para fins operacionais e analíticos. Os cookies são classificados em duas categorias, com tratamento jurídico distinto:
9.1 Cookies essenciais
São necessários para o funcionamento básico do site. Não coletam dados pessoais para fins de perfilamento e não requerem consentimento. Incluem cookies de sessão, segurança e preferências técnicas do usuário.
9.2 Cookies não essenciais
Incluem cookies de analytics (medição de audiência e comportamento de navegação) e, quando aplicável, cookies de funcionalidade avançada. Esses cookies estão condicionados ao consentimento prévio do usuário, coletado por meio de painel de preferências disponível no site. O consentimento pode ser revogado a qualquer tempo por meio do mesmo painel ou das configurações do navegador. A recusa não prejudica o acesso ao conteúdo do site.
10. Direitos do Titular
Nos termos da LGPD, o titular dos dados pessoais tratados pela CMG possui os seguintes direitos, exercíveis a qualquer tempo mediante solicitação ao DPO:
As solicitações devem ser encaminhadas ao DPO pelo endereço dpo@cmg.com.br, com identificação suficiente do titular. A CMG responderá no prazo de 15 (quinze) dias úteis, prorrogável por igual período mediante justificativa. Em caso de impossibilidade de atendimento imediato, a CMG informará as razões e indicará o prazo esperado de resposta. Não será cobrado qualquer valor pelo exercício dos direitos acima, salvo em caso de solicitações manifestamente infundadas ou excessivas.
12. Atualizações desta Política
Esta Política será revisada periodicamente para refletir mudanças nas práticas de tratamento de dados da CMG, atualizações legislativas ou orientações da ANPD. A versão atualizada será publicada no site com a data de vigência indicada. Quando as alterações forem materiais – afetando de forma relevante os direitos ou expectativas dos titulares – a CMG providenciará comunicação prévia aos titulares que tenham fornecido dados de contato.
A versão anterior desta Política permanecerá arquivada e acessível mediante solicitação. O uso continuado do site ou a manutenção de relação com a CMG após a entrada em vigência de uma nova versão implica ciência das alterações realizadas.
