01 Identificação do controlador
O responsável pelo tratamento dos dados pessoais (data controller, nos termos do Art. 4(7) do GDPR) é Larissa Paiva, mantenedora do tenant lmnpaiva.com.br no Microsoft Entra ID e dos aplicativos nele registrados.
Este documento aplica-se aos aplicativos corporativos (Enterprise Applications) e registros de aplicativo associados a este locatário, incluindo fluxos de login OpenID Connect (OIDC) e OAuth 2.0 usados em ambientes de estudo, laboratório e demonstração.
02 Dados que coletamos
Ao autenticar-se, processamos apenas os atributos de identidade estritamente necessários, fornecidos pelo Microsoft Entra ID por meio de claims de token (ID token / access token):
| Categoria | Exemplos de dados | Origem |
|---|---|---|
| Identificadores | oid, sub, tid | Token Entra ID |
| Perfil básico | nome, UPN, e-mail | Claims do token |
| Autorização | App Roles, grupos (roles, groups) | Atribuição no tenant |
| Técnicos | logs de acesso, IP, timestamp | Sign-in logs |
Não coletamos categorias especiais de dados (Art. 9 do GDPR), tais como dados de saúde, biométricos, religiosos ou políticos.
03 Finalidades e base legal
Cada tratamento está vinculado a uma base legal do Art. 6 do GDPR:
- Autenticação e controle de acesso — execução de medidas pré-contratuais / interesse legítimo (Art. 6(1)(b) e (f)).
- Atribuição de funções (RBAC) — interesse legítimo na proteção dos recursos.
- Registros de segurança e auditoria — obrigação de segurança da informação (Art. 32).
- Finalidades de estudo e demonstração — consentimento, quando aplicável (Art. 6(1)(a)).
04 Autenticação via Microsoft Entra ID
A autenticação é delegada ao Microsoft Entra ID. As credenciais (senha, MFA) são tratadas exclusivamente pela Microsoft e nunca transitam ou são armazenadas por aplicativos deste tenant.
Azure Key Vault e acessados via Managed Identity, sem exposição de credenciais no código.
O tratamento de dados pela Microsoft é regido pelo Microsoft Privacy Statement e pelos termos do Data Protection Addendum (DPA).
05 Compartilhamento de dados
Não vendemos nem comercializamos dados pessoais. O compartilhamento limita-se a:
- Microsoft — como operador (processor) dos serviços de identidade Entra ID e Azure.
- Provedores de infraestrutura — hospedagem (ex.: Vercel) estritamente para entrega da aplicação.
- Autoridades — quando exigido por obrigação legal.
06 Retenção de dados
Os dados são mantidos apenas pelo tempo necessário às finalidades descritas. Logs de sign-in seguem a política de retenção do Microsoft Entra ID. Dados de sessão são descartados ao término da sessão ou logout. Você pode solicitar a remoção a qualquer momento (ver Seus direitos).
07 Segurança
Adotamos medidas técnicas e organizacionais adequadas (Art. 32 do GDPR):
- Criptografia em trânsito (TLS) e em repouso.
- Políticas de Acesso Condicional e MFA no tenant.
- Princípio do menor privilégio via App Roles e RBAC.
- Segredos protegidos por Azure Key Vault e Managed Identity.
08 Seus direitos sob o GDPR
Como titular dos dados, você pode exercer os direitos previstos nos Arts. 15 a 22 do GDPR:
Acesso
Art. 15 — obter cópia dos seus dadosRetificação
Art. 16 — corrigir dados incorretosApagamento
Art. 17 — ser esquecidoLimitação
Art. 18 — restringir o tratamentoPortabilidade
Art. 20 — receber em formato estruturadoOposição
Art. 21 — opor-se ao tratamentoVocê também tem o direito de apresentar reclamação a uma autoridade de controle (ex.: CNPD em Portugal).
10 Contato
Para exercer seus direitos ou esclarecer dúvidas sobre esta política, entre em contato:
Contato de privacidade
E-mail: lmnpaiva@gmail.com
Responderemos às solicitações dentro do prazo de um mês previsto no Art. 12(3) do GDPR.