Como as aplicações SCYNEXUS tratam dados pessoais.
Esta política explica o comportamento atual de tratamento de dados do MVP no Portal Público e no Serviço de Autenticação, as escolhas disponíveis e os detalhes de produção que ainda exigem aprovação.
O Portal Público — incluindo esta página de Política de Privacidade — não coleta nem armazena dados pessoais, não recebe formulários, não define cookies ou valores próprios no armazenamento do navegador e não usa análise. Este é um aviso alinhado ao MVP, não a política final de produção dos serviços acessados após o encaminhamento público.
1. Portal Público: nenhum armazenamento de dados
O Portal Público, incluindo esta página, apenas apresenta informações públicas localizadas. Ele não exige conta; não coleta nem armazena nomes, e-mails, credenciais, campos de formulário ou outros dados pessoais; não define cookies ou valores próprios no navegador; e não usa rastreadores de análise ou publicidade.
Ao selecionar uma ação de autenticação, você sai do Portal Público e abre o Serviço de Autenticação separado. As seções seguintes explicam essa fronteira para mostrar o que muda após o encaminhamento; elas não significam que o Portal Público armazena esses dados.
2. Dados tratados no MVP atual
Conforme o método de autenticação, o Serviço de Autenticação pode tratar e-mail, estado de verificação do e-mail, nome de exibição, identificadores de conta e cadeia do usuário, intenção de progressão, nome do provedor, compromisso criptográfico derivado do identificador do provedor, metadados de vínculo de credencial, identificadores e hashes de token da sessão, registros de código de login, horários, estado de registro e MFA e detalhes de eventos de segurança.
O caminho local da pasta da cadeia e a ação escolhida para a cadeia principal são tratados no armazenamento do navegador conforme a Política de Cookies. Um caminho também pode ser associado a uma conta autenticada quando o endpoint específico de armazenamento da cadeia é usado.
3. Por que os dados são tratados
As finalidades atuais são criar ou localizar uma conta, verificar acesso, emitir e validar sessões, vincular provedores configurados, associar uma cadeia de usuário responsável, lembrar escolhas solicitadas no navegador, detectar e investigar atividade de segurança, operar funções solicitadas e preservar o estado técnico de auditoria necessário.
A SCYNEXUS não usa atualmente as aplicações abrangidas para vender dados pessoais, apresentar publicidade comportamental ou criar perfis publicitários. As bases legais finais devem ser documentadas por finalidade e jurisdição antes do lançamento.
4. Fontes e compartilhamento
Os dados podem vir diretamente do usuário, do navegador e dispositivo durante o uso ou de um provedor de identidade configurado após a solicitação desse método de acesso. No registro local atual, o Serviço de Autenticação guarda um compromisso criptográfico do identificador estável do provedor em vez do identificador bruto.
Os dados podem ser tratados por provedores de identidade configurados e por provedores de hospedagem, armazenamento, segurança ou infraestrutura necessários à operação. A lista nominal de operadores e as salvaguardas contratuais de produção ainda não foram aprovadas. Dados também podem ser divulgados quando exigido por lei ou necessário para proteger usuários, o serviço ou direitos legais, conforme a legislação aplicável.
5. Armazenamento, retenção e eliminação
O Serviço de Autenticação local atual usa armazenamento da aplicação para contas, vínculos de credencial, sessões, códigos de e-mail e eventos de segurança. Cookies e armazenamento local ou de sessão seguem os prazos e controles da Política de Cookies. O usuário é responsável por proteger pastas e artefatos guardados em seus dispositivos.
Estados temporários de autenticação e registros de login expiram conforme os controles implementados, mas o MVP ainda não possui tabela aprovada de retenção e eliminação para contas e segurança. A produção deve definir prazos por categoria, regras de eliminação ou anonimização, tratamento de backups, exceções legais e encerramento de conta.
6. Segurança e registros verificáveis
As salvaguardas atuais incluem tokens de sessão com hash, compromissos criptográficos do identificador do provedor, estado temporário de autenticação, cookies com escopo, endpoints autenticados e registros de eventos de segurança. Nenhum serviço de internet ou dispositivo local pode ser garantido como totalmente seguro; usuários continuam responsáveis por dispositivos, credenciais, recuperação e armazenamento local da cadeia.
A SCYNEXUS busca manter dados pessoais brutos fora de registros públicos ou amplamente visíveis e usar compromissos ou referências de evidência quando possível. Um hash ou compromisso ainda pode se relacionar a uma pessoa no contexto e não deve ser considerado automaticamente anônimo.
7. Escolhas e direitos de proteção de dados
Usuários podem controlar a persistência opcional no navegador, limpar cookies e armazenamento, escolher entre métodos de autenticação disponíveis e revogar sessões ativas quando o controle existir. Conforme a lei aplicável, também podem existir direitos de informação, confirmação, acesso, correção, eliminação ou anonimização, restrição ou oposição, portabilidade, informação sobre compartilhamento, retirada de consentimento e revisão de decisões automatizadas qualificadas.
Os direitos não são absolutos e podem depender de verificação de identidade, jurisdição, deveres legais de conservação, segurança e do papel da SCYNEXUS como controladora ou operadora. Um canal e procedimento de solicitações deve ser publicado antes da produção.
8. Uso internacional e crianças
Provedores de identidade, hospedagem ou infraestrutura podem tratar dados em mais de um país. Regiões de produção, destinos de transferência, salvaguardas e avisos ainda não foram finalizados. Não use o MVP para dados pessoais regulados ou sensíveis sem um fluxo e acordo aprovados.
As aplicações atuais não são direcionadas a crianças. Regras de elegibilidade, idade mínima e eventual autorização parental devem ser definidas por jurisdição antes do tratamento consciente de dados de crianças.
9. Alterações, governança e contato
Esta política deve ser revista quando fluxos de dados, provedores, finalidades, papéis legais ou controles mudarem. Alterações relevantes em produção devem ser comunicadas por aviso adequado e, quando exigido, novo consentimento.
A identidade jurídica da controladora, jurisdições e bases legais aplicáveis, tabela de retenção, lista de operadores, transferências internacionais, data efetiva e contatos formais de privacidade ou encarregado ainda exigem aprovação antes da produção.
Última revisão segundo a implementação atual do repositório: 29 de julho de 2026. A estrutura segue temas de transparência presentes nas orientações oficiais da ANPD; a aprovação jurídica continua necessária.