Acordo de Tratamento de Dados

Versão 1.0 — 09/10/2026

Este acordo integra o contrato de uso do Checkai e regula o tratamento de dados pessoais feito por Amazon Dev & Co. ("Operador" ou "Checkai") em nome da empresa cliente ("Controlador"), nos termos da Lei nº 13.709/2018 (LGPD). Ele vale a partir do momento em que a empresa cliente começa a usar a plataforma e complementa os Termos de Uso e a Política de Privacidade.

1. Papéis

  • O Controlador (a empresa cliente) decide as finalidades e os meios do tratamento dos dados dos seus colaboradores, usuários e contatos na plataforma, e responde por ter base legal para eles.
  • O Operador (Amazon Dev & Co.) trata esses dados somente em nome do Controlador e segundo as suas instruções documentadas: o contrato, estes termos, a configuração feita pela própria empresa na plataforma e pedidos formais por escrito.
  • Em relação à conta de identidade (cadastro global da pessoa), o Checkai atua como controlador, conforme a Política de Privacidade.

2. Objeto e dados tratados (Anexo I)

Finalidade: prestar a plataforma Checkai — checklists, ordens de serviço, ativos, ponto eletrônico, comunicados e assistente de IA.

Titulares: colaboradores e demais pessoas indicadas pela empresa; administradores e gestores; contatos da empresa.

Categorias de dados:

  • identificação e contato (nome, CPF, e-mail, telefone, foto de perfil);
  • vínculo e permissões (cargo, unidade, departamento, perfil de acesso);
  • operação (respostas de checklist, fotos e anexos, assinatura eletrônica, localização e Wi-Fi quando exigidos);
  • ponto (marcações, ocorrências, escalas, banco de horas, férias) e dados trabalhistas informados pela empresa (por exemplo, matrícula, PIS, admissão);
  • dado pessoal sensível: biometria facial — código matemático cifrado do rosto e foto reduzida de cada marcação;
  • uso e segurança (registros de acesso, IP, auditoria) e conversas com a assistente de IA.

3. Instruções e conformidade

  • O Operador não trata os dados para finalidade própria nem os usa para publicidade; informa o Controlador se entender que uma instrução viola a lei.
  • O Controlador garante que os dados foram coletados com base legal, que informou os titulares (por exemplo, sobre o ponto e o reconhecimento facial) e que a configuração do ponto é adequada à lei e aos acordos coletivos aplicáveis.

4. Confidencialidade

O Operador garante que as pessoas autorizadas a acessar os dados estão sob dever de confidencialidade e os acessam apenas na medida necessária para prestar o serviço ou dar suporte.

5. Segurança

O Operador mantém medidas técnicas e organizacionais adequadas, entre elas:

  • isolamento entre empresas no banco de dados (cada empresa só acessa os seus dados) e controle de acesso por perfil e por unidade;
  • comunicação cifrada e código do rosto cifrado, com chave guardada fora do banco; fotos de marcação em armazenamento privado, abertas por link temporário depois de conferido o acesso;
  • marcações de ponto imutáveis e encadeadas, para provar que não foram adulteradas;
  • limites contra uso abusivo e trilha de auditoria das ações sensíveis;
  • acesso de suporte aos dados de clientes registrado em auditoria.

6. Suboperadores

O Controlador autoriza de forma geral o uso de suboperadores necessários à prestação do serviço, nestas categorias: hospedagem e infraestrutura de nuvem; banco de dados e armazenamento de arquivos; processamento do reconhecimento facial; envio de e-mail e notificações; canais de mensagem (WhatsApp, quando a empresa habilita); e provedores de inteligência artificial para a assistente Gisa.

  • O Operador firma com eles obrigações de proteção de dados compatíveis com este acordo e responde por eles perante o Controlador.
  • A lista atual é fornecida mediante pedido ao contato da seção 14; mudanças relevantes são informadas, e o Controlador pode se opor por motivo razoável.
  • Pendência declarada: o contrato específico com o provedor de IA e a definição da região de processamento da assistente ainda estão em andamento. Enquanto isso, o Controlador pode pedir a desativação da Gisa para a sua rede, sem prejuízo das demais funções.

7. Transferência internacional

Alguns suboperadores mantêm infraestrutura fora do Brasil. A transferência é resguardada por cláusulas contratuais e garantias adequadas do provedor (LGPD, art. 33) e limitada ao necessário para prestar o serviço.

8. Direitos dos titulares

O Operador auxilia o Controlador a atender os pedidos dos titulares (acesso, correção, eliminação, portabilidade e demais direitos do art. 18) e encaminha ao Controlador os pedidos que receber sobre dados da atuação na empresa. Algumas operações são feitas diretamente pelo Controlador na plataforma (por exemplo, ajustar a jornada ou redefinir um cadastro facial).

9. Incidentes de segurança

O Operador comunica o Controlador sem demora indevida depois de confirmar um incidente que envolva dados do Controlador, informando o que for conhecido (natureza, dados e titulares afetados, medidas adotadas), para que o Controlador cumpra o dever de comunicar a ANPD e os titulares, quando exigido.

10. Auditoria

O Controlador pode pedir informações razoáveis para verificar o cumprimento deste acordo. Auditorias presenciais ou técnicas dependem de acordo prévio sobre escopo, data e confidencialidade, e não devem expor dados de outros clientes.

11. Guarda dos dados

Enquanto o contrato estiver ativo, os dados ficam pelo prazo configurado ou aplicável ao recurso, em especial:

  • marcações de ponto: 5 anos, de forma imutável;
  • foto da marcação: 5 anos contados da marcação, ajustável pelo Controlador, apagada por rotina automática quando vence;
  • código do rosto: apagado automaticamente quando termina o último vínculo ativo da pessoa na empresa;
  • conversas com a Gisa: 90 dias.

12. Término do contrato

  1. Exportação: depois do encerramento do contrato, o Controlador tem 30 dias para exportar os seus dados. A exportação completa é solicitada à equipe do Checkai, que a disponibiliza em formato estruturado.
  2. Eliminação: transcorrido esse prazo, e até 60 dias contados da saída, o Operador elimina os dados da empresa da plataforma: checklists e respostas, ativos, comunicados, estrutura, operação do ponto (jornadas, grupos de regras, banco de horas, folhas, férias), pessoas enquanto acesso, biometria facial e fotos de marcação (inclusive os arquivos no armazenamento).
  3. O que fica por obrigação legal: o arquivo de ponto — marcações, ocorrências, fechamentos e o identificador do empregador (nome e CNPJ) — é preservado pelo prazo legal, porque a lei exige a guarda do controle de jornada e ele não pode ser apagado antes disso. A trilha de auditoria também é mantida.
  4. A eliminação não alcança cópias de segurança dos provedores que se renovam em ciclo próprio, as quais são sobrescritas no prazo normal do provedor.
  5. O Operador pode confirmar por escrito a eliminação, a pedido do Controlador.

13. Responsabilidade

Cada parte responde pelos danos que causar ao descumprir a LGPD ou este acordo, nos limites da lei e do contrato principal. O Operador não responde pelos dados que o Controlador trate sem base legal, nem por instruções do Controlador que contrariem a lei.

14. Contato e vigência

Pedidos sobre este acordo, a lista de suboperadores e a exportação de dados: privacidade@amazondevco.com.br. Este acordo vigora enquanto houver tratamento de dados do Controlador e é regido pelas leis do Brasil; os conflitos seguem o foro do contrato principal.


Outros documentos: Termos de Uso · Política de Privacidade · Política de Cookies.