Política de Privacidade
Versão 2.0 — em vigor desde 30/07/2026. Última atualização: 30/07/2026.
Esta Política explica como a NOVASBS TECNOLOGIA LTDA, inscrita no CNPJ nº 65.753.976/0001-80, que atua sob a marca BSinov ("nós"), trata dados pessoais em toda a sua linha de produtos. Ela foi escrita para ser lida — não para ser aceita sem leitura. Se algum trecho não estiver claro, escreva para privacidade@bsnovas.com.br e nós explicamos.
Ela se aplica ao ecossistema BSinov como um todo, incluindo os produtos e endereços abaixo, e substitui qualquer versão anterior.
| Produto | Onde roda | Para que serve |
|---|---|---|
| Plataforma (Core) | mgmt.bsinov.com.br |
Conta, empresas, usuários, permissões e assinatura |
| Recursos Humanos | mgmt.bsinov.com.br, hotsite em rh.bsinov.com.br |
Cadastro de colaboradores, ponto, férias, folha e benefícios |
| Portal do Colaborador | portal.bsinov.com.br |
Autoatendimento do colaborador (ponto, holerite, solicitações) |
| Horalis | horalis.bsinov.com.br |
Apontamento de horas por cliente e projeto |
| HelpDesk | helpdesk.bsinov.com.br |
Chamados de suporte, inclusive de clientes externos |
| Pesquisas | pesquisadesatisfacao.bsinov.com.br |
Formulários públicos de pesquisa (CSAT, NPS) |
| ProjV | projv.bsinov.com.br |
Ciclo de vida de projetos e obras com prova de entrega |
Os mesmos produtos rodam em bsnovas.com.br nos ambientes de desenvolvimento e homologação. Ambientes de teste não devem receber dados pessoais reais — se você é nosso cliente e precisa testar, use dados fictícios.
1. O ponto mais importante: nós temos dois papéis diferentes
A maior parte das dúvidas sobre privacidade em sistemas como o nosso nasce de uma confusão entre dois papéis muito distintos. A LGPD (Lei nº 13.709/2018) os separa, e nós também.
Somos Controladores dos dados de quem contrata e usa nossos sistemas: quem cria uma conta, faz login, abre um chamado conosco, recebe nossas cobranças. Aqui nós decidimos por que e como tratamos esses dados, e respondemos diretamente por eles.
Somos Operadores dos dados que nossos clientes inserem nos sistemas para tocar o próprio negócio: a ficha do colaborador de uma empresa que usa o RH, o registro de ponto, a resposta de uma pesquisa, a foto de uma obra no ProjV, o chamado aberto por um cliente final no HelpDesk. Esses dados não são nossos e não os usamos para nossas próprias finalidades. Nós os processamos seguindo as instruções de quem contratou o sistema, que é o Controlador deles.
Na prática, isso muda para onde você deve olhar:
| Situação | Quem é o Controlador | A quem pedir acesso, correção ou exclusão |
|---|---|---|
| Você criou uma conta BSinov | Nós | A nós, por privacidade@bsnovas.com.br |
| Você é colaborador de uma empresa que usa nosso RH | Seu empregador | Ao seu empregador (RH da empresa) |
| Você respondeu a uma pesquisa enviada por uma empresa | A empresa que enviou | A quem enviou a pesquisa |
| Você é cliente de um prestador que usa o ProjV | O prestador | Ao prestador que contratou você |
| Você abriu um chamado no HelpDesk de uma empresa | A empresa atendida | À empresa que opera aquele HelpDesk |
Isso não é uma forma de nos esquivarmos. Quando o pedido chegar até nós e o Controlador for outro, nós encaminhamos ao Controlador correto e damos suporte técnico para que ele atenda o pedido — só não podemos alterar ou apagar por conta própria dados que pertencem ao negócio de um cliente nosso, porque isso comprometeria registros que muitas vezes têm valor legal ou probatório.
2. Dados que tratamos como Controladores
São os dados da relação entre você (ou sua empresa) e nós.
2.1 Dados de cadastro e conta
O que: nome, e-mail, senha (armazenada apenas como hash, nunca em texto legível), foto de perfil, identificador da conta em provedores de login social (Google ou Microsoft), empresas às quais você pertence e seu perfil de acesso em cada uma.
Origem: você, ao se cadastrar, ou o provedor de login social que você escolheu usar; ou o administrador da empresa que convidou você.
Para quê: criar e manter sua conta, autenticar você, aplicar suas permissões e isolar os dados da sua empresa dos de qualquer outra.
Base legal: execução de contrato (art. 7º, V).
2.2 Dados de autenticação e segurança
O que: códigos de acesso de uso único enviados por e-mail, segredo do segundo fator (MFA), token de "manter conectado", registros de sessão, endereço IP, data e hora dos seus acessos.
Para quê: provar que é você quem está entrando, permitir a verificação em duas etapas, detectar acesso indevido e investigar incidentes.
Base legal: execução de contrato e legítimo interesse em segurança da informação (art. 7º, V e IX). Registros de acesso a aplicação também atendem ao art. 15 do Marco Civil da Internet.
Observação franca: a verificação em duas etapas é obrigatória na plataforma. Não é uma escolha nossa por preferência — é o que impede que o vazamento de uma senha em qualquer outro site vire um acesso indevido a dados de colaboradores ou de clientes.
2.3 Dados de uso da plataforma
O que: páginas acessadas, ações realizadas, data e hora, navegador e sistema operacional, erros e falhas técnicas.
Para quê: manter o serviço no ar, diagnosticar problemas, dimensionar capacidade e melhorar o produto.
Base legal: legítimo interesse (art. 7º, IX), limitado ao necessário para operar e melhorar o serviço.
2.4 Dados de cobrança
O que: razão social, CNPJ ou CPF, endereço, contato financeiro, plano contratado, histórico de faturas e de pagamentos.
Para quê: faturar, emitir documentos fiscais e cumprir obrigações tributárias.
Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, V e II).
Sobre dados de cartão: quando houver pagamento por cartão, os dados do cartão são coletados e armazenados pelo provedor de pagamento, não por nós. Nós guardamos apenas a identificação da transação e os últimos dígitos, o suficiente para conciliar a cobrança.
2.5 Dados de suporte e comunicação
O que: o conteúdo das mensagens que você nos envia, anexos, e o histórico de atendimento.
Para quê: atender você e manter o registro do que foi tratado.
Base legal: execução de contrato e legítimo interesse (art. 7º, V e IX).
Um pedido: ao abrir um chamado conosco, não anexe documentos com dados pessoais de terceiros além do estritamente necessário para reproduzir o problema. Se precisarmos ver um caso real, sempre há um caminho mais restrito, e nós indicamos.
2.6 Comunicações comerciais
O que: e-mail e nome, para enviar novidades, materiais e ofertas dos nossos produtos.
Base legal: consentimento, ou legítimo interesse quando você já é cliente e a comunicação trata de produto semelhante ao contratado.
Como sair: todo e-mail de marketing tem link de descadastro, que tem efeito imediato. Isso não afeta e-mails operacionais — aviso de fatura, alerta de segurança, mudança de termos — que continuam sendo enviados enquanto você tiver conta ativa.
3. Dados que tratamos como Operadores, por produto
Aqui os dados são inseridos por nossos clientes ou por pessoas a convite deles. Nós não os usamos para nossas finalidades, não os vendemos, não os cruzamos entre empresas diferentes e não treinamos modelos de inteligência artificial com eles.
Cada empresa cliente é um "tenant" com isolamento lógico: toda consulta ao banco é automaticamente restrita à empresa do usuário autenticado, por um filtro aplicado na camada de dados e não confiável a partir da requisição do navegador.
3.1 Recursos Humanos
É o produto que trata o maior volume de dados sensíveis do ecossistema.
Cadastro do colaborador: nome completo e nome social, CPF, RG e órgão emissor, PIS/PASEP, número e série da CTPS, data de nascimento, gênero, nacionalidade, estado civil, e-mails pessoal e corporativo, telefones, endereço completo, foto, contatos de emergência, departamento, cargo, local de trabalho, gestor, tipo de contrato, datas de admissão, experiência e desligamento, motivo do desligamento, salário e jornada.
Ponto eletrônico: data e hora da marcação, fotografia capturada no momento do registro, coordenadas de geolocalização, endereço IP, informações do dispositivo, tratamento de banco de horas, aprovações e rejeições de marcação, e o registro de quem aprovou. Também tratamos cercas virtuais (geofences) quando a empresa configura locais autorizados de marcação.
Documentos e folha: arquivos anexados à ficha do colaborador — que podem incluir atestados e documentos de saúde —, holerites, salário bruto e líquido, períodos de férias, solicitações de afastamento e benefícios.
Sobre a foto do ponto — leia com atenção. A fotografia do rosto capturada na marcação, quando usada para confirmar a identidade de quem registrou o ponto, é dado pessoal sensível nos termos do art. 5º, II da LGPD. Ela existe para uma finalidade específica e limitada: comprovar que a marcação foi feita pelo próprio colaborador. Nós a armazenamos de forma restrita, não a usamos para qualquer outro fim e não a submetemos a reconhecimento facial automatizado. O empregador é o Controlador e é dele a responsabilidade de definir a base legal, informar os colaboradores e configurar o recurso apenas onde for legítimo e proporcional. Se a captação de foto ou de geolocalização não for necessária no seu caso, o recurso pode ser desativado — recomendamos que a empresa avalie isso antes de ligá-lo.
Retenção: registros de jornada e documentos trabalhistas têm prazos legais próprios, geralmente vinculados ao prazo prescricional trabalhista de cinco anos. Enquanto o vínculo e esses prazos existirem, a eliminação não é possível nem a nosso critério nem a pedido isolado do colaborador.
3.2 Portal do Colaborador
O mesmo conjunto de dados do RH, acessado pelo próprio colaborador em modo de autoatendimento: sua marcação de ponto, seus holerites, suas solicitações de férias e ausências, seus dados cadastrais. O acesso é restrito à própria ficha.
3.3 Horalis
Nome e contato de clientes e projetos cadastrados pela empresa, apontamentos de horas por pessoa, data, duração, descrição da atividade e valores-hora quando configurados.
3.4 HelpDesk
Nome, e-mail e demais dados de contato de quem abre o chamado, o conteúdo livre da descrição e das mensagens, e anexos. O conteúdo é imprevisível por natureza: uma pessoa pode anexar um documento pessoal a um chamado. Nós tratamos esse conteúdo como confidencial e recomendamos que as empresas orientem seus atendentes a não solicitar dados além do necessário.
3.5 Pesquisas
Nome, e-mail e CPF do respondente, quando a empresa configura esses campos, além das respostas em si. As pesquisas são respondidas por link público com token, sem login — quem tem o link responde.
Cabe à empresa que dispara a pesquisa informar aos respondentes por que está coletando cada dado. Nossa recomendação técnica é direta: só peça CPF se houver necessidade real, porque na maioria das pesquisas de satisfação ele não é necessário.
3.6 ProjV
Dados do cliente final do prestador (nome, contato, e-mail, telefone), dados do projeto ou obra incluindo endereço e coordenadas geográficas, fotografias do imóvel e da execução, orçamentos e valores, registros do diário de obra, comentários trocados com o cliente, e os registros de aceite eletrônico — que incluem nome digitado, data, hora e endereço IP de quem aceitou, por terem finalidade probatória.
Links públicos: propostas, linha do tempo da obra e confirmação de entrega são acessados pelo cliente final por meio de link com token, sem cadastro e sem senha. Isso é uma escolha de produto: o cliente final de um pequeno prestador não deveria precisar criar conta para ver o andamento da própria obra. A consequência é que quem tiver o link tem acesso ao conteúdo daquele link. Os tokens são longos e aleatórios, não indexáveis, e cada um dá acesso apenas ao seu próprio recurso — mas o prestador deve tratar esses links como informação restrita e evitar publicá-los.
Fotos: as imagens são armazenadas em caminhos derivados de hashes combinados, de modo que o nome e a pasta do arquivo não revelam o prestador, o cliente ou o projeto.
4. Dados de crianças e adolescentes
Nossos sistemas não são destinados a menores de 18 anos, com uma exceção relevante: o módulo de RH pode conter a ficha de menor aprendiz ou de adolescente em contrato regular de trabalho, inserida pelo empregador.
Nesse caso, o tratamento é feito no melhor interesse do adolescente, restrito ao necessário para a gestão do vínculo, e cabe ao empregador observar as exigências legais aplicáveis, inclusive quanto ao consentimento de um dos pais ou responsável legal quando a lei exigir.
Se você acredita que dados de uma criança foram inseridos indevidamente em algum dos nossos sistemas, avise em privacidade@bsnovas.com.br que tratamos com prioridade.
5. Cookies e tecnologias semelhantes
Usamos o mínimo necessário. Não temos cookies de publicidade e não vendemos audiência.
| Tipo | Para que serve | Pode ser desligado? |
|---|---|---|
| Sessão | Manter você conectado durante o uso | Não — sem ele não há login |
| Token de segurança (CSRF) | Impedir que outro site execute ações em seu nome | Não — é proteção obrigatória |
| "Manter conectado" | Reconhecer seu dispositivo em acessos futuros | Sim — basta não marcar a opção ao entrar |
| Preferências | Guardar escolhas de interface | Sim, pelo navegador |
Os cookies de sessão são isolados por subdomínio: sua sessão no HelpDesk não se comunica com a sessão no RH, e nenhuma delas vaza para outro produto.
Recursos de terceiros nas páginas. Nossas páginas carregam fontes tipográficas do Google Fonts e algumas bibliotecas de uma rede de distribuição de conteúdo (jsDelivr). Ao carregar esses arquivos, o seu endereço IP é transmitido a esses provedores, que são empresas sediadas no exterior. Não enviamos nenhum outro dado seu a eles, e estamos avaliando a hospedagem local desses recursos justamente para eliminar essa transmissão.
6. Com quem compartilhamos
Nós não vendemos dados pessoais e não os cedemos para uso comercial de terceiros. O compartilhamento acontece nas hipóteses abaixo, sempre limitado ao necessário.
6.1 Fornecedores que operam parte do serviço (suboperadores)
| Fornecedor | O que faz | Onde |
|---|---|---|
| Locaweb | Hospedagem da aplicação, banco de dados, arquivos e envio de e-mail | Brasil |
| Login social (Google OAuth) e fontes tipográficas | Exterior | |
| Microsoft | Login social (Microsoft Azure) | Exterior |
| jsDelivr | Distribuição de bibliotecas de front-end | Exterior |
Todos são contratados sob obrigação de confidencialidade e de tratar os dados apenas conforme nossas instruções. Esta lista é mantida atualizada; mudanças relevantes são comunicadas na forma da seção 12.
6.2 Autoridades e defesa de direitos
Mediante requisição de autoridade competente, ordem judicial ou obrigação legal, e para exercício regular de direitos em processo. Sempre que possível e legalmente permitido, avisamos o cliente afetado antes de atender.
6.3 Operações societárias
Em fusão, aquisição ou reorganização, dados podem ser transferidos ao sucessor, que fica vinculado a esta Política. Você será informado antes que qualquer mudança de tratamento passe a valer.
6.4 Transferência internacional
Os dados dos nossos sistemas são armazenados no Brasil. As transferências internacionais se limitam ao login social, às fontes e bibliotecas descritas na seção 5, e a eventuais fornecedores de comunicação. Elas são feitas com base nas hipóteses do art. 33 da LGPD e restritas ao necessário.
7. Segurança
Não vamos usar a expressão "segurança de nível bancário", que não significa nada. Aqui está o que de fato fazemos:
- Isolamento entre empresas aplicado na camada de dados. O identificador da empresa nunca é lido da requisição do navegador — vem sempre do usuário autenticado, o que impede que a manipulação de um parâmetro dê acesso a dados de outra empresa.
- Senhas armazenadas apenas como hash com algoritmo de derivação lenta. Nós não temos como ver a sua senha.
- Verificação em duas etapas obrigatória na plataforma administrativa.
- Tráfego criptografado em trânsito (HTTPS/TLS).
- Sessões isoladas por subdomínio, de forma que o comprometimento de um produto não se propague aos demais.
- Perfis de acesso por empresa: a mesma pessoa pode ser administradora em uma e ter acesso restrito em outra.
- Registro de acessos e de ações sensíveis, com trilha de auditoria em operações críticas.
- Backups periódicos com restauração testada.
- Ambiente de produção separado dos ambientes de desenvolvimento e homologação.
Nenhuma medida elimina risco por completo — quem afirma o contrário está vendendo. Por isso mantemos também um processo de resposta a incidentes, descrito na seção 9.
O que depende de você: senha forte e exclusiva, segundo fator ativo, não compartilhar credenciais, remover imediatamente o acesso de quem sai da empresa e revisar periodicamente quem tem perfil de administrador.
8. Por quanto tempo guardamos
| Categoria | Prazo |
|---|---|
| Dados de conta e cadastro | Enquanto a conta existir |
| Dados após encerramento do contrato | Período de retenção contratado, depois eliminação — ver Termos de Uso |
| Registros de acesso à aplicação | No mínimo 6 meses (art. 15 do Marco Civil da Internet) |
| Dados fiscais e de cobrança | 5 anos, por obrigação tributária |
| Registros de jornada e documentos trabalhistas | Conforme a legislação trabalhista aplicável, observado o prazo prescricional de 5 anos |
| Registros com finalidade probatória (aceites, entregas) | Enquanto úteis à defesa de direitos, observada a prescrição |
| Comunicações de marketing | Até a revogação do consentimento |
Encerrado o prazo, os dados são eliminados ou anonimizados de forma irreversível. Dados mantidos apenas para cumprimento de obrigação legal ou defesa de direitos ficam bloqueados: preservados, mas fora de uso operacional.
9. Incidentes de segurança
Se ocorrer um incidente com risco relevante aos titulares, nós:
- contemos o incidente e preservamos as evidências;
- comunicamos os clientes afetados sem demora injustificada, com o que se sabe até o momento — inclusive quando ainda não sabemos tudo;
- comunicamos a Autoridade Nacional de Proteção de Dados e, quando aplicável, os titulares, nos termos do art. 48 da LGPD;
- publicamos as medidas corretivas adotadas.
Quando atuamos como Operadores, a comunicação aos titulares é conduzida pelo cliente Controlador, com o nosso apoio técnico e as informações que levantarmos.
10. Seus direitos
A LGPD garante a você, titular, o direito de:
- confirmar se tratamos dados seus e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- pedir a portabilidade a outro fornecedor;
- pedir a eliminação de dados tratados com base no consentimento;
- saber com quem compartilhamos seus dados;
- ser informado sobre a possibilidade de não consentir e as consequências disso;
- revogar o consentimento a qualquer momento;
- opor-se a tratamento feito com base em legítimo interesse;
- solicitar a revisão de decisões automatizadas que afetem seus interesses.
Como exercer: escreva para privacidade@bsnovas.com.br. Respondemos em até 15 dias. Podemos precisar confirmar sua identidade antes de atender — é uma proteção contra alguém pedir seus dados se passando por você.
Antes de escrever, confira a seção 1. Se os dados estiverem no sistema do seu empregador ou de um prestador que contratou você, o pedido precisa ir primeiro a ele, que é o Controlador. Se você não souber a quem recorrer, escreva assim mesmo — nós ajudamos a identificar e encaminhamos.
Quando não podemos atender: alguns direitos não são absolutos. Não eliminamos registro de ponto dentro do prazo legal de guarda, nem apagamos um aceite eletrônico que serve de prova em uma relação contratual entre terceiros. Nesses casos, explicamos o motivo e a base legal, por escrito.
Decisões automatizadas: não tomamos decisões exclusivamente automatizadas com efeito jurídico sobre pessoas. Cálculos feitos pelos sistemas — ponto, banco de horas, folha, totais de orçamento — são ferramentas de apoio, sempre sujeitos a conferência e aprovação humana pelo cliente responsável.
11. Encarregado pelo Tratamento de Dados (DPO)
Encarregado: Bruno Novas
Contato: bruno.novas@bsinov.com.br
Canal geral de privacidade: privacidade@bsnovas.com.br
Endereço: Rua Major Freire, 707 - Saúde - São Paulo/SP
Você também pode apresentar reclamação diretamente à Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
12. Alterações desta Política
Esta Política pode mudar quando lançarmos produtos, trocarmos fornecedores ou a legislação mudar.
Cada versão tem número e data no topo do documento. Alterações relevantes — novas finalidades, novas categorias de dados, mudança de base legal ou de suboperador que trate dados sensíveis — são comunicadas por e-mail e por aviso na plataforma com pelo menos 30 dias de antecedência. Ajustes de redação e correções entram em vigor na publicação.
Versões anteriores ficam disponíveis mediante pedido em privacidade@bsnovas.com.br.
13. Lei aplicável
Esta Política é regida pelas leis brasileiras, em especial a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet) e, quando aplicável, o Código de Defesa do Consumidor.