Privacidade · GDPR

Política de Privacidade

Esta política descreve como o aplicativo e o locatário lmnpaiva, registrados no Microsoft Entra ID, coletam, utilizam e protegem dados pessoais ao autenticar e autorizar usuários.

Controlador: Larissa Paiva Tenant: lmnpaiva.com.br Atualizada: 08 jun 2026

01 Identificação do controlador

O responsável pelo tratamento dos dados pessoais (data controller, nos termos do Art. 4(7) do GDPR) é Larissa Paiva, mantenedora do tenant lmnpaiva.com.br no Microsoft Entra ID e dos aplicativos nele registrados.

Este documento aplica-se aos aplicativos corporativos (Enterprise Applications) e registros de aplicativo associados a este locatário, incluindo fluxos de login OpenID Connect (OIDC) e OAuth 2.0 usados em ambientes de estudo, laboratório e demonstração.

02 Dados que coletamos

Ao autenticar-se, processamos apenas os atributos de identidade estritamente necessários, fornecidos pelo Microsoft Entra ID por meio de claims de token (ID token / access token):

CategoriaExemplos de dadosOrigem
Identificadoresoid, sub, tidToken Entra ID
Perfil básiconome, UPN, e-mailClaims do token
AutorizaçãoApp Roles, grupos (roles, groups)Atribuição no tenant
Técnicoslogs de acesso, IP, timestampSign-in logs

Não coletamos categorias especiais de dados (Art. 9 do GDPR), tais como dados de saúde, biométricos, religiosos ou políticos.

03 Finalidades e base legal

Cada tratamento está vinculado a uma base legal do Art. 6 do GDPR:

  • Autenticação e controle de acesso — execução de medidas pré-contratuais / interesse legítimo (Art. 6(1)(b) e (f)).
  • Atribuição de funções (RBAC) — interesse legítimo na proteção dos recursos.
  • Registros de segurança e auditoria — obrigação de segurança da informação (Art. 32).
  • Finalidades de estudo e demonstração — consentimento, quando aplicável (Art. 6(1)(a)).

04 Autenticação via Microsoft Entra ID

A autenticação é delegada ao Microsoft Entra ID. As credenciais (senha, MFA) são tratadas exclusivamente pela Microsoft e nunca transitam ou são armazenadas por aplicativos deste tenant.

Token claims. Os aplicativos recebem apenas os claims configurados no token. Segredos e chaves de aplicativos são armazenados em Azure Key Vault e acessados via Managed Identity, sem exposição de credenciais no código.

O tratamento de dados pela Microsoft é regido pelo Microsoft Privacy Statement e pelos termos do Data Protection Addendum (DPA).

05 Compartilhamento de dados

Não vendemos nem comercializamos dados pessoais. O compartilhamento limita-se a:

  • Microsoft — como operador (processor) dos serviços de identidade Entra ID e Azure.
  • Provedores de infraestrutura — hospedagem (ex.: Vercel) estritamente para entrega da aplicação.
  • Autoridades — quando exigido por obrigação legal.

06 Retenção de dados

Os dados são mantidos apenas pelo tempo necessário às finalidades descritas. Logs de sign-in seguem a política de retenção do Microsoft Entra ID. Dados de sessão são descartados ao término da sessão ou logout. Você pode solicitar a remoção a qualquer momento (ver Seus direitos).

07 Segurança

Adotamos medidas técnicas e organizacionais adequadas (Art. 32 do GDPR):

  • Criptografia em trânsito (TLS) e em repouso.
  • Políticas de Acesso Condicional e MFA no tenant.
  • Princípio do menor privilégio via App Roles e RBAC.
  • Segredos protegidos por Azure Key Vault e Managed Identity.

08 Seus direitos sob o GDPR

Como titular dos dados, você pode exercer os direitos previstos nos Arts. 15 a 22 do GDPR:

Acesso

Art. 15 — obter cópia dos seus dados

Retificação

Art. 16 — corrigir dados incorretos

Apagamento

Art. 17 — ser esquecido

Limitação

Art. 18 — restringir o tratamento

Portabilidade

Art. 20 — receber em formato estruturado

Oposição

Art. 21 — opor-se ao tratamento

Você também tem o direito de apresentar reclamação a uma autoridade de controle (ex.: CNPD em Portugal).

09 Cookies e sessão

Utilizamos apenas cookies estritamente necessários para manter a sessão autenticada e o estado de login (cookies de sessão OIDC). Não empregamos cookies de rastreamento publicitário ou de perfilização.

10 Contato

Para exercer seus direitos ou esclarecer dúvidas sobre esta política, entre em contato:

Contato de privacidade

E-mail: lmnpaiva@gmail.com
Responderemos às solicitações dentro do prazo de um mês previsto no Art. 12(3) do GDPR.