Política de Privacidade

Somos uma organização que se importa com a privacidade dos seus clientes, parceiros e colaboradores.

Introdução

A CMG – Consultoria de Mercado & Gestão LTDA com sede em São Paulo, Estado de São Paulo (“CMG” ou “Empresa”), é controladora dos dados pessoais tratados no contexto das suas atividades institucionais e comerciais. Ao atuar como prestadora de serviços de consultoria estratégica e execução, a CMG também opera, em determinadas circunstâncias, como operadora de dados fornecidos por seus clientes – distinção que esta Política endereça com clareza.

Esta Política de Privacidade descreve quais dados pessoais a CMG coleta, para que os utiliza, com quem os compartilha, por quanto tempo os retém e quais são os direitos do titular em cada situação. Ela se aplica ao site institucional da CMG, aos seus canais de contato e à execução de engajamentos de consultoria. É parte integrante do conjunto de documentos institucionais da CMG e deve ser lida em conjunto com os Termos de Uso e, quando aplicável, com o contrato de prestação de serviços específico.

1. Âmbito de Aplicação

Esta Política aplica-se a todas as pessoas físicas cujos dados pessoais sejam tratados pela CMG, incluindo: visitantes do site institucional; prospects e leads que submetam informações de contato; clientes pessoas físicas ou representantes de clientes pessoas jurídicas; colaboradores, consultores e prestadores de serviços da CMG; e terceiros cujos dados sejam fornecidos por clientes no contexto de um engajamento de consultoria.

1.1 Como Controla os Dados

A CMG atua como controladora quando determina, por conta própria, as finalidades e os meios do tratamento de dados pessoais. Isso ocorre, em especial, no tratamento de dados de visitantes do site, prospects, leads, parceiros comerciais e colaboradores. Nessa condição, a CMG responde integralmente pelas obrigações estabelecidas pela LGPD.

1.2 Como Opera os Dados

A CMG atua como operadora quando trata dados pessoais em nome e por instrução de um cliente, no contexto da execução de um engajamento de consultoria. Isso ocorre, tipicamente, nos modelos Done With You (DWY) e Done For You (DFY), quando o cliente fornece à CMG dados de seus próprios clientes, funcionários ou parceiros para fins de análise ou execução. Nessa condição, as obrigações da CMG são determinadas pelo contrato de prestação de serviços e pelo instrumento de proteção de dados celebrado com o cliente controlador.

2. Dados Pessoais que Coletamos

A CMG adota o princípio da minimização de dados: coletamos apenas o que é necessário para as finalidades declaradas nesta Política. As categorias de dados tratados variam conforme o canal e a natureza da relação com o titular.

2.1 Dados coletados via site e canais de contato pré-engajamentos

Dados de identificação e contato profissional: nome completo, cargo, empresa, endereço de e-mail corporativo e telefone;
Dados de navegação: endereço IP, tipo e versão do navegador, páginas acessadas, tempo de sessão e origem do acesso – coletados automaticamente via cookies e ferramentas de analytics;
Conteúdo de comunicações: mensagens submetidas via formulário de contato, incluindo descrição do interesse ou contexto do negócio.

2.2 Dados coletados no contexto de engajamentos

Dados contratuais: informações necessárias à formalização e execução do contrato de prestação de serviços;
Dados operacionais do cliente: informações de negócio fornecidas pelo cliente para subsidiar o diagnóstico e as recomendações da CMG – que podem incluir dados pessoais de funcionários, clientes ou parceiros do cliente;
Registros de comunicação: e-mails, atas de reunião e outros registros produzidos durante a execução do engajamento.

2.3 Dados que não coletamos

A CMG não coleta, não solicita e não armazena dados pessoais sensíveis, conforme definidos no art. 5º, II, da LGPD – incluindo dados sobre origem racial ou étnica, convicções religiosas, opinião política, saúde, vida sexual ou dados genéticos – salvo quando estritamente necessário para a execução de um engajamento específico e com base legal adequada devidamente documentada.

3. Finalidades do Tratamento e Bases Legais

A CMG trata dados pessoais com base em hipóteses legais específicas, conforme exigido pelo art. 7º da LGPD. A tabela abaixo relaciona cada finalidade à sua respectiva base legal:

Finalidade
Base Legal (LGPD)
Responder a contatos e consultas recebidas via site ou e-mail ou outros canais
Legítimo interesse do controlador (art. 7º, IX)
Avaliar o potencial de engajamento comercial com um prospect
Legítimo interesse do controlador (art. 7º, IX)
Formalizar e executar contratos de prestação de serviços
Execução de contrato (art. 7º, V)
Cumprir obrigações legais, fiscais e regulatórias
Cumprimento de obrigação legal (art. 7º, II)
Envio de conteúdo informativo, cases e atualizações da CMG
Consentimento (art. 7º, I) – revogável a qualquer tempo
Melhoria do site e da experiência de navegação (analytics)
Legítimo interesse (art. 7º, IX) ou consentimento para cookies não essenciais
Proteção de direitos em processos administrativos ou judiciais
Exercício regular de direitos (art. 7º, VI)
Segurança da informação e prevenção de fraudes
Legítimo interesse do controlador (art. 7º, IX)

A CMG não utiliza dados pessoais para finalidades incompatíveis com as declaradas acima sem que haja nova base legal adequada e, quando exigido, novo consentimento do titular. O uso secundário de dados é expressamente vedado.

4. Dados de Terceiros Fornecidos por Clientes

No contexto de engajamentos de consultoria, especialmente nos modelos DWY e DFY, é comum que o cliente forneça à CMG conjuntos de dados que incluem informações pessoais de seus próprios funcionários, clientes, parceiros ou prestadores. Nesses casos, a CMG atua exclusivamente como operadora, nos termos do art. 39 da LGPD, e trata tais dados apenas conforme as instruções documentadas do cliente controlador.

A CMG não utiliza esses dados para finalidades próprias, não os compartilha com terceiros além dos subprocessadores necessários à execução do serviço, e os descarta ou devolve ao cliente ao término do engajamento, conforme estipulado contratualmente. *Recomenda-se que os contratos de prestação de serviços incluam cláusulas específicas de proteção de dados – a CMG disponibiliza minutas padronizadas para esse fim.

O cliente, na qualidade de controlador, é responsável por garantir que possui base legal adequada para o compartilhamento desses dados com a CMG e por informar os respectivos titulares sobre o envolvimento de terceiros no tratamento, quando exigido pela LGPD.

5. Compartilhamento de Dados e Subprocessadores

A CMG não comercializa, cede ou licencia dados pessoais a terceiros para fins próprios desses terceiros. O compartilhamento de dados ocorre exclusivamente nas seguintes situações, com as salvaguardas descritas:

5.1 Prestadores de serviço e subprocessadores

Para a operação das suas atividades, a CMG utiliza ferramentas de terceiros que, na condição de subprocessadores, podem ter acesso a dados pessoais. Todas essas ferramentas são contratadas com cláusulas de proteção de dados adequadas. As categorias de subprocessadores utilizados incluem:

Categoria
Finalidade do Acesso
Plataforma de CRM
Gestão de relacionamento com clientes e prospects
Serviço de e-mail corporativo e marketing
Comunicação com clientes, prospects e parceiros
Plataforma de videoconferência
Reuniões remotas e registros de engajamento
Armazenamento em nuvem
Armazenamento de documentos e entregas de projetos
Ferramentas de análise de site (analytics)
Medição de audiência e performance do site
Plataforma de assinatura eletrônica
Formalização de contratos e documentos
Provedores de infraestrutura de TI
Hospedagem, segurança e continuidade operacional

A lista atualizada de subprocessadores com as respectivas saídas de dados pode ser solicitada à equipe interna CMG. Qualquer alteração relevante na lista de subprocessadores será comunicada com antecedência razoável.

5.2 Obrigação legal e exercício de direitos

A CMG poderá compartilhar dados pessoais com autoridades públicas, órgãos reguladores ou o Poder Judiciário quando legalmente obrigada a fazê-lo, ou quando necessário para o exercício regular de direitos em processos judiciais, administrativos ou arbitrais. Nesses casos, o compartilhamento será restrito ao estritamente necessário para o atendimento da demanda.

6. Transferências Internacionais de Dados

Parte dos subprocessadores utilizados pela CMG opera servidores fora do Brasil – em especial nos Estados Unidos e na Europa. Isso implica a transferência internacional de dados pessoais, nos termos do art. 33 da LGPD. A CMG adota as seguintes salvaguardas para garantir que tais transferências ocorram de forma legalmente adequada:

Contratação de subprocessadores que oferecem garantias contratuais compatíveis com as exigências da LGPD e, quando aplicável, do GDPR – incluindo cláusulas contratuais padrão (Standard Contractual Clauses – SCCs) para fluxos envolvendo o Espaço Econômico Europeu;
Preferência por provedores com certificações reconhecidas de segurança da informação (ISO 27001, SOC 2) e políticas de privacidade publicadas e auditáveis;
Minimização dos dados transferidos: apenas os dados estritamente necessários para a prestação do serviço pelo subprocessador são objeto de transferência.

A CMG acompanha as orientações da ANPD sobre transferências internacionais e atualizará seus mecanismos de transferência conforme novas regulamentações sejam publicadas.

7. Períodos de Retenção e Descarte

A CMG retém dados pessoais pelo tempo estritamente necessário para as finalidades declaradas ou pelo prazo exigido por obrigação legal. Após o término do período aplicável, os dados são eliminados de forma segura ou anonimizados, conforme a natureza da informação.

Categoria de Dado
Período de Retenção
Base do Prazo
Ação após Vencimento
Dados de contato (prospect/lead não convertido)
24 meses a partir do último contato
Legítimo interesse
Eliminação
Dados contratuais de clientes
10 anos após encerramento do contrato
Obrigação legal (Código Civil)
Eliminação ou anonimização
Registros de engajamento e entregas
5 anos após encerramento do projeto
Defesa em processo (LGPD art. 7º, VI)
Eliminação
Dados de navegação (analytics, logs)
12 meses
Legítimo interesse / Marco Civil
Eliminação
Registros de cookies e consentimento
5 anos
Comprovação de conformidade
Eliminação
Dados fiscais e financeiros
10 anos
Legislação fiscal (Lei nº 9.430/1996)
Eliminação
Dados de terceiros fornecidos em engajamentos
Conforme contrato com o cliente controlador
Instrução contratual
Devolução ou eliminação

8. Segurança da Informação

A CMG implementa medidas técnicas e organizacionais adequadas para proteger os dados pessoais que trata contra acesso não autorizado, destruição acidental ou ilícita, perda, alteração e divulgação indevida. As medidas adotadas incluem, entre outras: controle de acesso baseado em função (RBAC); criptografia de dados em trânsito e em repouso; uso de autenticação multifator nos sistemas que tratam dados pessoais; e procedimentos documentados de resposta a incidentes.

Nenhum sistema é integralmente imune a falhas de segurança. A CMG não garante a segurança absoluta dos dados, mas assume o compromisso contínuo e irrestrito de adotar as melhores práticas disponíveis e de agir com diligência e transparência em caso de incidente. Em caso de violação de dados pessoais que possa acarretar risco ou dano relevante aos titulares, a CMG notificará a ANPD e os titulares afetados nos prazos estabelecidos pela LGPD e pelas normas da ANPD.

9. Cookies e Tecnologias de Rastreamento

O site institucional da CMG utiliza cookies e tecnologias similares de rastreamento para fins operacionais e analíticos. Os cookies são classificados em duas categorias, com tratamento jurídico distinto:

9.1 Cookies essenciais

São necessários para o funcionamento básico do site. Não coletam dados pessoais para fins de perfilamento e não requerem consentimento. Incluem cookies de sessão, segurança e preferências técnicas do usuário.

9.2 Cookies não essenciais

Incluem cookies de analytics (medição de audiência e comportamento de navegação) e, quando aplicável, cookies de funcionalidade avançada. Esses cookies estão condicionados ao consentimento prévio do usuário, coletado por meio de painel de preferências disponível no site. O consentimento pode ser revogado a qualquer tempo por meio do mesmo painel ou das configurações do navegador. A recusa não prejudica o acesso ao conteúdo do site.

10. Direitos do Titular

Nos termos da LGPD, o titular dos dados pessoais tratados pela CMG possui os seguintes direitos, exercíveis a qualquer tempo mediante solicitação ao DPO:

Direito
Descrição Prática
Confirmação e acesso (art. 18, I e II)
Saber se a CMG trata dados seus e obter cópia dos dados tratados
Correção (art. 18, III)
Solicitar a correção de dados incompletos, inexatos ou desatualizados
Anonimização ou bloqueio (art. 18, IV)
Requerer que dados desnecessários sejam anonimizados ou bloqueados
Eliminação (art. 18, VI)
Solicitar a exclusão de dados tratados com base no consentimento
Portabilidade (art. 18, V)
Receber seus dados em formato estruturado para transferência a outro controlador
Informação sobre compartilhamento (art. 18, VII)
Saber com quais entidades públicas e privadas a CMG compartilhou seus dados
Oposição (art. 18, § 2º)
Opor-se a tratamento baseado em legítimo interesse que não observe a LGPD
Revogação do consentimento (art. 18, § 5º)
Retirar o consentimento a qualquer tempo, sem prejuízo da licitude do tratamento anterior
Peticionar à ANPD (art. 18, § 1º)
Apresentar reclamação à Autoridade Nacional de Proteção de Dados

As solicitações devem ser encaminhadas ao DPO pelo endereço dpo@cmg.com.br, com identificação suficiente do titular. A CMG responderá no prazo de 15 (quinze) dias úteis, prorrogável por igual período mediante justificativa. Em caso de impossibilidade de atendimento imediato, a CMG informará as razões e indicará o prazo esperado de resposta. Não será cobrado qualquer valor pelo exercício dos direitos acima, salvo em caso de solicitações manifestamente infundadas ou excessivas.

12. Atualizações desta Política

Esta Política será revisada periodicamente para refletir mudanças nas práticas de tratamento de dados da CMG, atualizações legislativas ou orientações da ANPD. A versão atualizada será publicada no site com a data de vigência indicada. Quando as alterações forem materiais – afetando de forma relevante os direitos ou expectativas dos titulares – a CMG providenciará comunicação prévia aos titulares que tenham fornecido dados de contato.

A versão anterior desta Política permanecerá arquivada e acessível mediante solicitação. O uso continuado do site ou a manutenção de relação com a CMG após a entrada em vigência de uma nova versão implica ciência das alterações realizadas.

Assinatura de Eduardo A. Sambau
Fevereiro 2026
2026 CMG todos os direitos reservados

As informações contidas neste site não constituem aconselhamento ou recomendações e não devem ser interpretadas como tal. Por sua natureza — regida por ética profissional, honestidade intelectual e responsabilidade social — esta organização não realiza nem endossa promessas específicas de resultados, uma vez que estes dependem de fatores internos e externos sobre os quais nem o cliente nem a CMG exercem controle absoluto, tais como: condições macroeconômicas e dinâmicas setoriais, mudanças no comportamento do mercado ou do consumidor, decisões regulatórias, barreiras culturais e organizacionais internas, maturidade e capacidade de execução da equipe contratante, qualidade na aplicação das diretrizes acordadas e velocidade de adoção das mudanças, entre outros. Nesta conjuntura, oferecer qualquer promessa específica de resultado seria antiético, irresponsável e intelectualmente desonesto — incompatível com os valores e o padrão de serviço que esta organização representa. Esta nota, não constitui, portanto, isenção de responsabilidade por parte desta organização, apenas alinhamento de expectativas pré-contratatual.