Candidate.IA Legal
Política de Privacidade do Candidate.IA
Entenda como o Candidate.IA trata dados pessoais na operação Brasil/LGPD, incluindo IA, currículos, entrevistas, cookies, direitos dos titulares e subprocessadores.
1. Título e escopo
Esta Política de Privacidade se aplica à operação do Candidate.IA no Brasil e está estruturada com base na Lei Geral de Proteção de Dados Pessoais (LGPD).
Ela se aplica ao site público, ao aplicativo, às funcionalidades do Candidate.IA e aos canais de privacidade, conforme aplicável ao uso realizado por candidatos, profissionais e demais organizações que utilizem a plataforma.
Outras jurisdições poderão ter documentos, anexos ou versões próprias no futuro, de acordo com a legislação local, o estágio de mercado e os produtos disponíveis em cada região.
Versão 2.8, vigente a partir de 17 de setembro de 2026. Última revisão em 17 de setembro de 2026.
2. Quem somos
O Candidate.IA é uma plataforma de jornada inteligente do candidato. O produto é usado diretamente por candidatos e profissionais para autoconhecimento e preparação de carreira. Organizações podem manter contas de equipe e de gestão na plataforma, mas o compartilhamento de dados e resultados de candidatos com empresas, recrutadores, consultorias ou headhunters foi descontinuado: nenhum resultado de exercício de autoconhecimento, análise, score ou relatório de candidato é entregue a organizações pela plataforma.
Candidate.IA é uma marca operada por Alcance Ia LTDA, inscrita no CNPJ sob nº 52.642.129/0001-05.
O Candidate.IA atua como controlador dos dados pessoais tratados na plataforma: define as finalidades e os meios do tratamento descritos nesta Política. Em alguns fluxos, definimos finalidades próprias de tratamento, como criação e gestão de conta, autenticação, segurança, billing, suporte, registros técnicos, cookies próprios e defesa de direitos.
Com as funcionalidades B2B desativadas desde 12 de setembro de 2026 (Termos §6), não há hoje organização cliente atuando como controladora de processo seletivo ou profissional na plataforma. Se essas funcionalidades forem reativadas, a organização cliente poderá atuar como controladora do processo conduzido por ela, e o Candidate.IA poderá tratar dados conforme suas instruções, sem prejuízo das finalidades próprias e proporcionais à operação segura da plataforma, conta, billing, logs e suporte — sempre com DPA específico antes de qualquer tratamento nesse contexto (ver §7).
Endereço da sede: Rua Elvira de Bortole, 197 – Jardim Leda (Parada Inglesa) – São Paulo/SP – CEP 02246-020.
Pelo faturamento, a Alcance Ia LTDA tem porte de agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022). Pelos critérios dessa mesma Resolução, o uso de inteligência artificial para analisar e comparar informações profissionais das pessoas é tratamento de alto risco para os titulares (art. 4º), e por isso a empresa não pode usar as regras simplificadas previstas para o pequeno porte (art. 3º, I). Cumprimos as mesmas obrigações de uma empresa maior: Encarregado nomeado, registro completo das operações de tratamento, Relatório de Impacto à Proteção de Dados Pessoais e canal de atendimento ao titular.
3. Quais dados podemos tratar
A. Dados de conta e identificação: nome, e-mail, credenciais em formato protegido ou hash, sessões, preferências e dados de acesso.
B. Dados profissionais: cargo ou headline, experiência, formação, habilidades, idiomas, senioridade, localização profissional e preferências profissionais.
C. Currículos, documentos e anexos: arquivos enviados, metadados, texto extraído, resumos e informações derivadas do processamento desses materiais.
D. Entrevistas e exercícios de autoconhecimento: respostas, áudio ou transcrição quando aplicável, feedbacks, resultados, scores e relatórios.
E. IA, recomendações e análises: análise 360, match com vaga, recomendações, relatórios, metadados técnicos de uso de IA, hashes, tokens, custos e logs minimizados, quando aplicável.
F. Dados de empresas e usuários B2B — categoria que existe no esquema, sem uso enquanto as funcionalidades B2B estiverem desativadas (Termos §6): organização, membros, papéis, permissões, convites e usuários administrativos.
G. Billing e pagamentos: plano, créditos, ordens, status de pagamento, IDs externos de pagamento e dados de conciliação, quando aplicável. Em regra, dados completos de cartão são tratados por provedores indicados no fluxo de contratação, conforme seus próprios termos.
H. Dados técnicos, segurança e logs: IP ou IP minimizado/hasheado, user-agent, eventos de autenticação, logs de auditoria, eventos de segurança, erros e métricas técnicas minimizadas.
I. Cookies e analytics: cookies necessários, cookies de segurança, preferências e Microsoft Clarity ou outras ferramentas de analytics somente quando consentidas, conforme aplicável.
J. Pedidos de privacidade e incidentes: solicitações de titulares, consentimentos, exportações, exclusão ou anonimização, registros de incidentes e evidências operacionais minimizadas.
4. Dados sensíveis e dados de menores
O Candidate.IA não tem como finalidade principal coletar dados pessoais sensíveis. Ainda assim, dados sensíveis podem aparecer incidentalmente em currículos, documentos, entrevistas, transcrições, respostas ou campos livres preenchidos pelo próprio usuário. Se as funcionalidades B2B forem reativadas, o mesmo pode ocorrer em campos preenchidos por uma organização cliente.
Recomendamos que usuários não enviem dados sensíveis desnecessários, como informações sobre saúde, religião, opinião política, origem racial ou étnica, filiação sindical, vida sexual, biometria ou dados de crianças e adolescentes, salvo quando houver necessidade, base legal adequada e orientação específica.
A medida técnica que aplicamos antes do envio de conteúdo textual a provedores de inteligência artificial tem duas camadas: a remoção de identificadores diretos — nome, e-mail, telefone, CPF, RG, data de nascimento, links pessoais (ver §9) — e, desde 16 de setembro de 2026, a detecção e remoção automática de dados sensíveis incidentais (art. 5º, II, da LGPD: saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, dado referente à vida sexual, dado genético ou biométrico) presentes em currículo, documento pessoal, transcrição de entrevista ou resumo do perfil, antes de qualquer análise por IA ou geração do perfil estruturado. O documento original enviado permanece disponível, íntegro, na sua conta. Nesta fase, a remoção é automática — ainda não existe opção de manter o dado sensível na análise; essa escolha está prevista para uma fase seguinte, sem data. Duas informações sobre como isso funciona: (1) páginas digitalizadas (imagem) passam por reconhecimento de texto num modelo de visão configurado no roteador de IA, e o áudio de entrevista é transcrito diretamente pela OpenAI (Estados Unidos), ambos antes de existir texto sobre o qual a remoção possa atuar — a imagem ou o áudio em si é enviado ao provedor nesse momento, por natureza, sem remoção prévia (ver §11, Subprocessadores); (2) esta fase cobre as categorias do art. 5º, II; outras categorias sensíveis (nome social, estado civil, filiação) entram numa fase posterior. Essa camada de remoção vale para conteúdos enviados a partir de 16 de setembro de 2026; resumos de perfil gravados antes dessa data serão reprocessados.
O Candidate.IA é destinado exclusivamente a maiores de 18 anos. Não é permitido o cadastro ou o uso por menores de idade. No cadastro, o usuário declara ser maior de 18 anos, e essa declaração é registrada com data. Se identificarmos conta de menor, ela será encerrada pelo Canal de Privacidade mediante verificação, com eliminação dos dados salvo obrigação legal em contrário.
5. Como usamos os dados
Tratamos dados pessoais para: criar e manter contas; autenticar usuários; prestar as funcionalidades da plataforma; processar currículos e documentos enviados pelo próprio titular; gerar perfil profissional; realizar entrevistas simuladas e exercícios de autoconhecimento; gerar relatórios, dossiês e recomendações de preparação; processar pagamentos e créditos; prestar suporte; proteger a plataforma; prevenir abuso e fraude; cumprir obrigações legais e contratuais; atender direitos dos titulares; registrar incidentes; e defender direitos.
As vagas de mercado usadas para comparação e preparação são anúncios públicos coletados do LinkedIn Jobs via Apify, sem associação ao perfil pessoal do usuário.
A matriz completa de finalidades, dados, bases legais e prazos de retenção está na seção 6.1 desta política. Tratamentos futuros que ainda não existem no produto não constam desta política; quando passarem a existir, esta seção será atualizada antes da ativação.
Quando houver analytics não essencial, como Microsoft Clarity ou ferramenta equivalente, o uso dependerá de consentimento ou de outro mecanismo válido conforme a legislação aplicável e a configuração apresentada ao usuário.
6. Bases legais
Cada finalidade do Candidate.IA tem uma base legal definida antes do tratamento, conforme a matriz da seção 6.1. Quando a base for o legítimo interesse (art. 7º, IX, da LGPD), a avaliação de balanceamento (finalidade legítima, necessidade e ponderação com os direitos do titular) está documentada internamente e pode ser solicitada pelo Canal de Privacidade.
Oposição ao legítimo interesse: quando o tratamento se basear em legítimo interesse, o titular pode se opor a qualquer momento, de forma gratuita, pelo Canal de Privacidade ou pelo portal do app. A oposição será analisada e respondida nos prazos da seção 16.
Dados sensíveis: são tratados apenas nas hipóteses do art. 11 da LGPD. Dados sensíveis incidentais (presentes em currículos, documentos, transcrições de entrevista, resumos de perfil ou respostas, sem solicitação nossa) são detectados e removidos automaticamente antes de qualquer análise por IA ou geração do perfil estruturado, nas categorias do art. 5º, II, da LGPD (ver §4). Esta fase não oferece opção de manter o dado sensível na análise; a escolha do titular entre remover, manter só nesta análise ou manter sempre está prevista para uma fase seguinte, ainda sem data. Até lá, a seção 9 descreve com precisão o que a minimização faz hoje.
6.1 Matriz de tratamento (finalidade × dados × base legal × retenção × destinatários)
Criação e manutenção de conta — nome, e-mail, telefone (cifrados AES-256-GCM na tabela de usuários; e-mail e nome também no cadastro da conta e no provedor de autenticação — extensão da cifragem em implantação, item D5-4) — Execução de contrato (art. 7º, V) — Enquanto a conta estiver ativa; até 6 meses após encerramento — Supabase, Google Cloud
Verificação de idade mínima (cadastro) — data de nascimento — Execução de contrato (art. 7º, V) c/c art. 14 da LGPD — Enquanto a conta existir — Supabase. Decisão automatizada restrita à verificação da idade mínima (art. 14 c/c art. 20 — revisão humana pelo Canal de Privacidade): a data apenas libera ou bloqueia o cadastro; nenhum perfilamento (ver §4).
Como conheceu o Candidate.IA — origem de aquisição informada no cadastro (opção de lista fechada; detalhe livre quando a opção for "outro"; código de parceiro quando aplicável) — Legítimo interesse, para melhoria de produto (art. 7º, IX, da LGPD) — Enquanto a conta existir — Supabase. Direito de oposição a qualquer momento (art. 18, § 2º, da LGPD; ver seção 6). Sem decisão sobre a pessoa: uso agregado para métricas de aquisição.
Perfil profissional (identificação) — endereço do LinkedIn, endereço de portfólio e localização profissional informados por você no perfil — Execução de contrato (art. 7º, V) — Enquanto a conta existir — Supabase. Sem decisão automatizada sobre a pessoa. O endereço do LinkedIn só é acessado externamente quando você ativa o LinkedIn Pulse (consentimento específico; ver §12).
Autenticação e segurança da conta — identificador HMAC de login, logs de acesso — Execução de contrato + legítimo interesse em segurança — Logs: 6 meses — Google Cloud
Análise de currículo e documentos — texto extraído do arquivo enviado pelo titular — Execução de contrato — Texto bruto: 90 dias após geração do perfil; perfil estruturado: enquanto a conta estiver ativa — OpenAI (dados pseudonimizados), Google Cloud
Exercícios de autoconhecimento — respostas do titular e resultados — Consentimento específico e destacado (art. 11, I, da LGPD) — Enquanto a conta estiver ativa ou até a revogação — Google Cloud. Nota: a revogação do consentimento bloqueia a realização de novos exercícios; as respostas e devolutivas já geradas são eliminadas a partir de 30 dias após a revogação, conforme o cronograma de retenção — você pode exportá-las antes ou pedir a eliminação imediata pelo Canal de Privacidade; reconsentir antes desse prazo cancela a eliminação agendada.
Entrevistas simuladas — áudio (quando autorizado), transcrição, devolutiva — Execução de contrato — Áudio bruto: 30 dias após a transcrição; transcrição e devolutiva: enquanto a conta estiver ativa — Google Cloud, OpenAI (o áudio é enviado por natureza, sem pseudonimização prévia; a transcrição resultante segue a minimização do §9)
Relatórios e dossiês (PDF) — dados do perfil e das análises — Execução de contrato — Enquanto a conta estiver ativa — Google Cloud, Vercel
Pagamentos e créditos — dados de cobrança e comprovantes — Execução de contrato + obrigação legal fiscal — 5 anos (obrigações fiscais) — Mercado Pago, PayPal (dados de cartão ficam no provedor)
Analytics do site (Clarity, GA) — dados de navegação pseudonimizados — Consentimento (art. 7º, I), revogável a qualquer momento — Conforme política do fornecedor; no site, a sua preferência fica apenas no seu navegador; na conta (aplicativo), o consentimento é registrado por 5 anos — Microsoft, Google (somente após aceite)
Registro de consentimentos e direitos — protocolo, escolhas, datas — Obrigação legal (art. 8º, §4º, LGPD) — 5 anos — Supabase
Busca pública no LinkedIn (quando acionada pelo titular) — URL fornecida e dados públicos do perfil — Consentimento específico coletado no momento da busca — Resultado incorporado à análise; mesma retenção do perfil — Apify
Melhoria de produto e prevenção a fraude — dados agregados e pseudonimizados — Legítimo interesse (LIA documentada) — 12 meses — infraestrutura própria; vedado treino de modelos de fornecedores com dados de usuários
Conta inativa — todos os dados da conta — — Após 12 meses sem acesso, a conta é anonimizada — anonimização automatizada em implantação (item P24) — —
7. Quando atuamos como controlador ou operador
O Candidate.IA pode atuar como controlador quando o usuário cria conta diretamente, quando tratamos dados para segurança, billing, autenticação, suporte da plataforma, cookies ou analytics próprios, gestão de conta, incidentes próprios, cumprimento de obrigações e defesa de direitos.
Com as funcionalidades B2B desativadas (ver Termos §6), o Candidate.IA atua como controlador dos dados pessoais tratados na plataforma. Se funcionalidades B2B forem reativadas no futuro, os papéis de controlador e operador serão definidos em DPA específico antes de qualquer tratamento nesse contexto.
8. IA, análises, scores e decisões automatizadas
O Candidate.IA usa recursos de IA e automação para apoiar análise profissional, preparação, relatórios, match com vagas, recomendações, entrevistas simuladas e organização de informações relevantes à jornada do candidato.
Essas funcionalidades devem ser entendidas como apoio informacional. A IA não deve ser tratada como avaliação humana final nem como substituta de análise profissional, jurídica, recrutadora ou decisória quando resultados forem usados em decisões relevantes sobre pessoas.
Com o B2B desativado, não há hoje organização cliente usando resultado em decisão sobre pessoa. Se reativado, a organização cliente será responsável pelo uso dos resultados em suas decisões, pela definição de critérios, bases legais, avisos e revisões adequadas ao processo conduzido por ela.
Podemos fornecer explicações gerais sobre tipos de dados usados e critérios gerais de funcionamento, conforme aplicável. Não fornecemos prompts internos, chain-of-thought, segredos comerciais, dados de terceiros ou informações que comprometam segurança, prevenção a abuso ou direitos de outras pessoas.
O titular pode solicitar explicação ou revisão pelo portal do app ou pelo canal de privacidade. Recomendamos revisão humana quando resultados, relatórios, scores ou recomendações forem usados em decisões relevantes sobre pessoas.
Todos os conteúdos gerados com assistência de inteligência artificial — incluindo dossiês, relatórios em PDF, currículos otimizados, devolutivas de entrevistas e transcrições — são identificados como conteúdo gerado por IA na própria interface e nos arquivos gerados, em conformidade com o art. 50 do Regulamento (UE) 2024/1689 (AI Act).
Registramos automaticamente, para cada requisição a provedores de IA, o modelo utilizado, a finalidade do processamento e o texto da interação com identificadores pessoais redigidos, por prazo definido de 30 dias — expurgo automatizado em implantação (item P24), mantendo registros de operação na linha do art. 12 do AI Act.
O Candidate.IA opera exclusivamente no Brasil, para residentes no Brasil, sem oferecer o serviço no mercado da União Europeia e sem que o resultado de seus sistemas de IA seja utilizado na União Europeia — por isso, o Regulamento (UE) 2024/1689 (AI Act) não se aplica ao Candidate.IA por força de lei (art. 2º do Regulamento). O resultado é entregue exclusivamente ao próprio usuário, no Brasil; o Candidate.IA não o fornece a empregadores, recrutadores ou terceiros, dentro ou fora do Brasil, inclusive quando a vaga a que o usuário se candidata estiver fora do Brasil. A empresa não se autoclassifica como sistema de alto risco, nem sob nenhuma outra categoria do AI Act. Ainda assim, adotamos voluntariamente salvaguardas inspiradas no AI Act como referência de boa prática, ao lado da LGPD e do PL 2338/2023 como referência brasileira, entre elas: 1. Transparência e marcação de conteúdo gerado por IA (arts. 13 e 50): a Bia se declara assistente de IA na interface; relatórios em PDF trazem rodapé e metadados XMP identificando o conteúdo como gerado por IA. 2. Registro de operações de IA (art. 12): cada requisição a provedor de IA é registrada com o modelo, a finalidade e o texto da interação com identificadores pessoais redigidos. 3. Documentação técnica interna dos sistemas de autoconhecimento (art. 11, por analogia): ficha técnica dos exercícios de autoconhecimento e este memo de fundamentação. 4. Supervisão humana e revisão a pedido do titular (art. 14 c/c LGPD art. 20): o titular pode solicitar explicação ou revisão pelo canal de privacidade; nenhuma decisão automatizada com efeito significativo é tomada sobre o titular por este sistema. 5. Qualidade e governança de dados, com auditoria de viés (art. 10): metodologia própria e sondas de auditoria de viés executadas, hoje com escopo no fluxo do LinkedIn Pulse. 6. Vedação absoluta a inferência de emoções e a biometria (art. 5º, §1º, "f"): guardrail de produto (ver Termos §11), sem exceção contratual. 7. Minimização de dados pessoais antes do envio a provedores de IA (LGPD art. 6º, III, por proximidade de princípio): minimizador de payload e pseudonimização ativos. Esta lista é uma escolha de governança, não uma obrigação regulatória, e pode ser ampliada a qualquer momento — nunca reduzida sem publicar a mudança. Se o Candidate.IA vier a oferecer o serviço a residentes da União Europeia, ou a reativar funcionalidades B2B em contexto que use IA para triagem, avaliação ou ranqueamento de candidatos por terceiros — o cenário mais próximo de enquadramento no Anexo III do AI Act — a empresa se compromete a reclassificar o sistema antes de qualquer ativação, com parecer jurídico próprio para o novo contexto.
9. Minimização de dados antes do uso de inteligência artificial
Ao importar currículos, arquivos PDF, documentos Word ou outros documentos profissionais, a plataforma poderá extrair o conteúdo textual desses arquivos para organizar informações profissionais, gerar perfis, estruturar experiências, apoiar recomendações, análises, simulações, feedbacks ou outros recursos relacionados ao serviço.
Antes do envio desse conteúdo textual para recursos de inteligência artificial, aplicamos medidas técnicas de minimização e proteção prévia de dados pessoais. Essas medidas podem incluir a remoção, mascaramento ou substituição por marcadores técnicos de identificadores diretos, como nome localizado no cabeçalho do currículo ou em campos explícitos, e-mail, telefone, CPF, RG, data de nascimento, idade, links pessoais e outros identificadores que possam ser detectados no conteúdo.
Essas medidas têm como objetivo reduzir a exposição de dados pessoais, limitar o tratamento ao necessário para a prestação do serviço e diminuir o envio de informações identificáveis a fornecedores ou recursos de inteligência artificial. Ainda assim, a proteção aplicada pode não eliminar integralmente todos os dados pessoais presentes em documentos enviados pelo próprio usuário, especialmente quando informações identificáveis estiverem inseridas em campos livres, descrições, imagens, formatações complexas ou contextos não padronizados. Isso inclui dados sensíveis inseridos espontaneamente pelo usuário em campos livres — desde 16 de setembro de 2026, eles passam por uma camada própria de detecção e remoção automática, nas categorias do art. 5º, II, da LGPD, antes do envio à IA e da geração do perfil estruturado (ver §4); páginas digitalizadas (imagem) chegam ao provedor de reconhecimento de texto antes dessa remoção poder atuar, por serem imagem, e não texto, no momento do envio.
Recomendamos que o usuário evite inserir nos documentos informações pessoais, sensíveis ou de terceiros que não sejam necessárias para a finalidade profissional pretendida. A plataforma poderá manter determinadas informações necessárias à prestação do serviço, ao cumprimento de obrigações legais, à segurança, à prevenção de fraudes, ao exercício regular de direitos ou conforme solicitado pelo próprio usuário.
Desde 13 de setembro de 2026, antes do envio de conteúdo textual a provedores de inteligência artificial, identificadores diretos são substituídos por marcadores fixos (áudio para transcrição e imagens para leitura de documentos seguem na íntegra, por não haver texto a substituir antes da conversão) ([nome protegido], [e-mail protegido] e equivalentes) antes do envio, de modo que o provedor de IA não recebe dados que identifiquem diretamente o titular. Essa substituição não é reversível — não existe, nem é mantido, um mapa que devolva o dado original a partir do marcador. Essa medida se soma à minimização já descrita nesta seção.
Na mesma data, concluímos uma auditoria de minimização, campo a campo, dos payloads enviados à IA — incluindo o pipeline de embeddings — e corrigimos os pontos em que dados identificáveis eram desnecessários à finalidade.
10. Compartilhamento de dados
Podemos compartilhar dados pessoais com provedores de infraestrutura, banco de dados, storage, IA, transcrição, embeddings, pagamentos, hospedagem, analytics consentido, segurança, suporte ou e-mail transacional, quando aplicável e na medida necessária para operar a plataforma.
Com as funcionalidades B2B desativadas, não há compartilhamento de dados de usuários com organizações clientes.
Compartilhamento de resultados com recrutadores: descontinuado. Desde 12 de setembro de 2026, nenhum dado ou resultado de candidato (exercícios de autoconhecimento, análises, scores, relatórios, entrevistas ou cadastro) é compartilhado com recrutadores, consultorias, headhunters ou empresas pela plataforma. Os resultados ficam disponíveis exclusivamente para o próprio titular, na sua conta. Decisões de contratação não são tomadas nem apoiadas por scores ou vereditos automáticos do Candidate.IA.
Podemos compartilhar informações com autoridades, parceiros ou terceiros quando necessário para cumprir obrigação legal ou regulatória, atender ordem válida, proteger segurança, investigar abuso, responder incidente, exercer direitos ou proteger direitos de usuários, clientes, fornecedores e da própria plataforma.
11. Subprocessadores e fornecedores
Usamos os seguintes fornecedores: Supabase, Google Cloud, Vercel, OpenAI, OpenRouter, DeepSeek, QwenCloud, xAI (Grok), Apify, Microsoft Clarity, Mercado Pago, PayPal e PagBank (quando esse meio de pagamento estiver disponível), conforme a função de cada um. A lista pública e vinculante, sempre atualizada — que também cobre fornecedores técnicos de apoio à operação, como e-mail transacional, CI/CD e analytics institucional —, está em /pt/subprocessadores — esta seção não usa mais "e outros": qualquer fornecedor novo entra primeiro naquela lista.
Alguns fornecedores podem atuar como subprocessadores, suboperadores, terceiros independentes ou controladores independentes, conforme o serviço prestado, o contexto de tratamento e os termos aplicáveis.
12. Transferência internacional
Podem ocorrer transferências internacionais de dados pessoais, conforme o fornecedor, a funcionalidade utilizada e a base legal do tratamento. A lista completa de fornecedores, países e mecanismos está na página pública de Subprocessadores (/pt/subprocessadores).
Em resumo: para infraestrutura e inteligência artificial usadas na execução dos serviços contratados (Supabase, Google Cloud, Vercel, Hostinger, OpenAI, OpenRouter, DeepSeek, QwenCloud, xAI, PayPal), o mecanismo é o art. 33, IX, da LGPD, combinado com o art. 7º, V — transferência necessária à execução do contrato a pedido do titular. Para usos que dependem de consentimento — analytics quando consentido (Microsoft Clarity), o LinkedIn Pulse quando ativado (Apify), os exercícios de autoconhecimento (art. 11, I) e o áudio de entrevista —, o mecanismo é o art. 33, VIII: consentimento específico e em destaque, informado previamente sobre o caráter internacional da transferência.
Antes do envio a provedores de inteligência artificial — incluindo DeepSeek (China) e QwenCloud (Singapura), usados em todos os fluxos de IA da plataforma —, identificadores diretos como nome, e-mail, telefone, CPF, RG e endereço são substituídos por marcadores técnicos; empresas, cargos, datas e formação são preservados, quando presentes no conteúdo. Esse tratamento é pseudonimização, nos termos do art. 13, §4º, da LGPD — o dado deixa de identificar diretamente o titular, mas não se torna anônimo.
Como salvaguarda adicional, aderimos aos termos e ao DPA de cada fornecedor com cláusulas-padrão contratuais da União Europeia, quando o fornecedor as adota. As cláusulas-padrão específicas da ANPD (Resolução CD/ANPD nº 19/2024) ainda não foram firmadas com nenhum fornecedor; a adequação a elas é um reforço em andamento (item D3-6), não o mecanismo em vigor.
13. Cookies e analytics
Podemos usar cookies necessários para funcionamento do site e do app, cookies de segurança e sessão, mecanismos de CSRF, preferências e tecnologias similares essenciais à operação.
Analytics opcional, incluindo Microsoft Clarity quando utilizado, deve ocorrer apenas mediante consentimento ou configuração válida apresentada ao usuário, conforme aplicável. O usuário pode aceitar, rejeitar ou personalizar preferências e pode revogar consentimento posteriormente pelos mecanismos disponíveis.
Mais informações estão disponíveis em /pt/cookies.
14. Retenção dos dados
Os prazos de retenção por categoria constam da matriz da seção 6.1. Resumo: dados de conta enquanto ativa e até 6 meses após encerramento; texto bruto de currículo 90 dias; áudio bruto de entrevista 30 dias; logs de segurança 6 meses; registros fiscais e de consentimento 5 anos; conta sem acesso por 12 meses é anonimizada.
Os backups do banco de dados são mantidos pela infraestrutura (Supabase) por até 8 dias; dados eliminados ou anonimizados deixam de constar dos backups nesse prazo. Os backups cobrem o banco de dados; os arquivos enviados (currículos, documentos, áudio) não fazem parte dos backups — a exclusão de um arquivo é definitiva.
A matriz de prazos desta seção é o que a Candidate.IA se compromete a expurgar. A execução automática está em implantação (item P24): existe rotina automatizada, com motor próprio, para quatro categorias — traces internos de agentes de IA (prompts e saídas com identificadores redigidos), auditoria de mensagens da Bia, registros de roteamento e de requisições de IA (metadados operacionais, sem conteúdo) e o funil de avisos da Bia —, além da eliminação dos exercícios de autoconhecimento após a revogação do consentimento (seção 6.1); as demais categorias da matriz, inclusive currículos, documentos e transcrições de entrevista, serão cobertas após validação, uma a uma. Em todas elas, a rotina só opera hoje em modo de simulação — quando executada, mede e registra o que seria expurgado, sem eliminar nenhum dado —; a execução definitiva de cada categoria só liga com autorização específica do controlador. Até lá, a eliminação de dados vencidos continua sendo feita mediante solicitação pelo Canal de Privacidade.
15. Segurança
Desde 13 de setembro de 2026, os dados de identificação da tabela de usuários da aplicação (nome, e-mail e telefone) são armazenados em formato cifrado, com AES-256-GCM em esquema de envelope encryption: os campos são cifrados com uma chave de dados por domínio de dado e vetor de inicialização único por registro, chave essa protegida por uma chave-mestra gerenciada em serviço dedicado de KMS (Google Cloud KMS), fora do banco de dados. Essa tabela não mantém colunas de dados pessoais em texto claro. O e-mail e o nome constam ainda, em texto claro, do cadastro da conta de candidato e do provedor de autenticação (Supabase Auth), por serem necessários ao login, à cobrança e à comunicação com você; a extensão da cifragem a essas superfícies está em implantação (item D5-4).
A autenticação localiza a conta na tabela de usuários por meio de um identificador derivado por HMAC, sem depender do e-mail em texto claro nessa tabela. Os pedidos de eliminação e de exportação de dados foram testados e operam normalmente sobre o formato cifrado.
Adotamos controles técnicos e organizacionais proporcionais ao contexto, como segregação multi-tenant, controle de acesso, storage privado, HTTPS, proteção de credenciais, redaction de logs, webhooks, traces e fluxos de IA, auditoria, registros de incidentes, expiração de exportações e processos de erasure com dry-run e aprovação quando aplicável.
Nenhum sistema é absolutamente seguro. Trabalhamos para reduzir riscos e responder a eventos de segurança de forma proporcional, técnica e juridicamente adequada.
Mais informações estão disponíveis em /pt/seguranca.
16. Direitos dos titulares
Nos termos da LGPD, titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento, revogação de consentimento, oposição e explicação ou revisão de decisões automatizadas, quando aplicável.
Usuários logados podem usar o portal de privacidade disponível no app. Usuários não logados ou terceiros podem usar o canal em /pt/privacidade/contato.
Podemos solicitar verificação de identidade antes de responder. Com o B2B desativado, não há hoje organização cliente a envolver; se reativado, talvez seja necessário envolvê-la. Também podemos limitar respostas para proteger dados de terceiros, segredo comercial, segurança, direitos de outros titulares, prevenção a abuso ou obrigações legais.
Respondemos em até 15 dias para todos os tipos de pedido de titular, conforme o Art. 19 da LGPD.
Oposição a tratamentos baseados em legítimo interesse: ver seção 6. Esse direito pode ser exercido a qualquer momento, de forma gratuita e destacada.
Autoridade de proteção de dados: se a resposta do Candidate.IA não for satisfatória, o titular pode peticionar à ANPD — Autoridade Nacional de Proteção de Dados (www.gov.br/anpd), nos termos do art. 18, §1º, da LGPD. Recomendamos procurar primeiro o nosso Encarregado, que resolve a maioria dos pedidos dentro dos prazos desta política.
Mantemos Relatório de Impacto à Proteção de Dados Pessoais (RIPD), revisado a cada mudança relevante do tratamento, e o registro das operações de tratamento exigido pelo art. 37 da LGPD — cuja síntese (finalidades, dados, bases legais, prazos de retenção e destinatários) está na seção 6.1 desta Política —, ambos à disposição da Autoridade Nacional de Proteção de Dados (ANPD) quando solicitados, nos termos do art. 38 da LGPD.
17. Incidentes
Temos controles técnicos para registrar, avaliar e responder incidentes de segurança e privacidade. A análise pode considerar natureza do evento, dados envolvidos, impacto, medidas de contenção, evidências disponíveis e papel do Candidate.IA no tratamento.
Com o B2B desativado (Termos §6), não há hoje dado de organização cliente a envolver em incidente. Se reativado, quando um incidente puder envolvê-lo, poderemos acionar essa organização. Comunicação à ANPD e aos titulares segue a Resolução CD/ANPD nº 15/2024 (3 dias úteis), conforme avaliação do Encarregado e dos requisitos legais aplicáveis.
Em caso de incidente de segurança com risco ou dano relevante aos titulares, a comunicação à ANPD e, quando aplicável, aos titulares afetados segue os prazos da Resolução CD/ANPD nº 15/2024, incluindo a comunicação à autoridade em até 3 (três) dias úteis a partir do conhecimento do evento.
18. Links úteis
Termos: /pt/termos. Cookies: /pt/cookies. Subprocessadores: /pt/subprocessadores. Canal de privacidade: /pt/privacidade/contato. LGPD: /pt/lgpd. Segurança: /pt/seguranca. DPA: /pt/dpa.
19. Atualizações desta política
Podemos atualizar esta Política para refletir mudanças legais, técnicas, de produto ou de fornecedores. Quando a mudança altera finalidade, prazo de guarda, compartilhamento ou outro ponto que afete o tratamento dos seus dados (art. 8º, §6º, da LGPD), o reaceite é exigido no seu próximo acesso à plataforma: uma tela bloqueia o uso até você ler o link para a versão atualizada e aceitar, antes de continuar. Correções de redação que não alteram o tratamento entram apenas no histórico de versões desta página. Em qualquer nova versão, os consentimentos específicos vinculados a esta Política — como o dos exercícios de autoconhecimento — voltam a ser pedidos na primeira função que os exija.
Histórico de versões: v1.0 (2026-07) — versão inicial; v2.0 (12/09/2026) — descontinuação do compartilhamento com recrutadores e novo posicionamento B2C; v2.1 (13/09/2026) — criptografia de conta com KMS, pseudonimização antes da IA, classificação AI Act; v2.2 (13/09/2026) — matriz de tratamento com prazos concretos, regra 18+, vedação absoluta de biometria/emoções, escopo territorial Brasil, direito de petição à ANPD; v2.3 (13/09/2026) — inclusão da origem pública das vagas de mercado via LinkedIn Jobs e Apify, sem associação ao perfil pessoal do usuário; v2.4 (15/09/2026) — fim da autoclassificação de alto risco perante o AI Act; adoção voluntária de salvaguardas do AI Act como referência de boas práticas (art. 2º: fora do escopo territorial); correção do prazo de inatividade de 24 para 12 meses, alinhando ao ADR-LGPD-002 de 29/08/2026; retenção qualificada por categoria (rotina automatizada existente para traces internos de agentes e auditoria de mensagens da Bia, ativação junto com as demais categorias no item P24; até lá, eliminação mediante solicitação pelo Canal); base legal dos exercícios de autoconhecimento corrigida para consentimento específico; prazo de resposta a pedidos de titular unificado em 15 dias; lista de fornecedores nomeada por completo, com país e mecanismo de transferência internacional por fornecedor (fim do "e outros"); correção do ciclo de backup de 30 para 8 dias, conforme o painel do Supabase; precisão sobre o alcance da cifragem (tabela de usuários; cadastro da conta e provedor de autenticação em implantação); minimização de dados sensíveis incidentais em duas variantes conforme a fase de implementação; limpeza de texto B2B condicional para presente do indicativo; endereço da sede publicado; v2.5 (15/09/2026) — declaração de RIPD e registro de operações (art. 37/38) à disposição da ANPD; enquadramento na Resolução CD/ANPD nº 2/2022: porte pequeno, mas tratamento de alto risco (art. 4º) — sem uso das regras simplificadas (art. 3º, I); v2.6 (15/09/2026) — parágrafo de transferência internacional reescrito com o mecanismo por fornecedor (art. 33, IX ou VIII), fim da menção a cláusulas-padrão da ANPD ainda não firmadas, e esclarecimento de que o conteúdo pseudonimizado enviado a provedores de IA — incluindo DeepSeek e QwenCloud, usados em todos os fluxos — não é anônimo (art. 13, §4º); v2.7 (16/09/2026) — revogação dos exercícios de autoconhecimento passa a informar o prazo de eliminação de 30 dias e a possibilidade de exportação ou eliminação imediata (D5-10); precisão de que os backups do banco não incluem os arquivos enviados no storage; status do expurgo automatizado (item P24) atualizado para refletir as categorias com motor e o modo de simulação do job diário; parágrafo de transferência internacional passa a dizer 'aderimos aos termos e ao DPA de cada fornecedor'; seção de dados sensíveis incidentais atualizada para a detecção e remoção automática por categoria (item D3-1, fase 1); v2.8 (17/09/2026) — matriz 6.1 passa a listar três linhas novas: data de nascimento (verificação de idade mínima de 18 anos), origem de aquisição informada no cadastro ('como conheceu o Candidate.IA') e perfil profissional (endereço do LinkedIn, portfólio e localização, já informados no perfil); vocabulário 'testes e assessments' substituído por 'exercícios de autoconhecimento' nas seções 3, 5, 6.1 e 10; a transcrição de áudio de entrevistas passa a nomear a OpenAI como o provedor, com o registro de que o áudio é enviado por natureza, sem remoção prévia de dados sensíveis (ver §4 e a matriz da seção 6.1). Versões anteriores podem ser solicitadas pelo Canal de Privacidade.
20. Encarregado e contato
Encarregado de Proteção de Dados (DPO): Roberson Rodrigues. Contato: privacidade@candidate-ia.com.
Pedidos, dúvidas ou solicitações relacionados a privacidade podem ser enviados pelo formulário do Canal de Privacidade em /pt/privacidade/contato ou diretamente para privacidade@candidate-ia.com.
Quando necessário, o Candidate.IA poderá indicar outro canal oficial para atendimento de privacidade.