Política de Privacidade e Proteção de Dados (LGPD)
Plataforma Preços Públicos · Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais) · vigente desde 24/09/2026
- Quem é quem: controlador e operador
- Dados tratados
- Finalidades e bases legais
- Compartilhamento e provedores
- Inteligência artificial
- Segurança da informação
- Backup e recuperação
- Retenção e eliminação
- Portabilidade e fim do contrato
- Direitos do titular
- Encarregado e canal de atendimento
- Incidentes de segurança
- Cookies
- Atualizações desta política
1. Quem é quem: controlador e operador
A plataforma Preços Públicos é um software como serviço (SaaS) usado por órgãos e entidades públicas para pesquisa de preços, planejamento e gestão de contratações (Lei nº 14.133/2021).
- Controlador (art. 5º, VI): o órgão ou entidade contratante. É ele quem decide quais dados são inseridos na plataforma, para quais processos e por quem são acessados.
- Operador (art. 5º, VII): Cortex Digital — Soluções em Gestão Pública (CNPJ [preencher: CNPJ]), que fornece e mantém a plataforma e trata os dados somente em nome do controlador e conforme suas instruções (art. 39), nos limites do contrato.
Em relação aos dados de cadastro e de acesso dos próprios usuários (login, registros de segurança), a empresa também atua para cumprir obrigações legais e manter a segurança do serviço.
2. Dados tratados
| Titulares | Dados | Origem |
|---|---|---|
| Usuários do órgão (servidores, agentes de contratação, gestores) | Nome, CPF, e-mail, telefone, cargo, matrícula, perfil de acesso e secretarias; dados do gov.br quando o login é feito por ele (nome, CPF, e-mail, nível da conta); certificado digital, quando o próprio usuário o cadastra para assinar documentos (usado exclusivamente para as assinaturas feitas por ele); registros de acesso (data, hora, IP, navegador). | O próprio usuário, o gestor da entidade ou o gov.br |
| Fornecedores e seus representantes | Dados cadastrais de pessoa jurídica (razão social, CNPJ, endereço, porte, inscrições), nome, e-mail e telefone do responsável, propostas e documentos enviados; situação em cadastros públicos de sanções. | O fornecedor (portal do fornecedor), o órgão ou bases públicas (Receita Federal via BrasilAPI, Portal da Transparência, TCU, tribunais de contas) |
| Dados públicos de compras | Itens, preços, órgãos e fornecedores de contratações publicadas (PNCP, tribunais de contas, painéis oficiais de preços). Podem conter nome ou CNPJ de fornecedores, que já são públicos por força de lei. | Fontes públicas oficiais (art. 7º, § 3º, e Lei nº 14.133/2021, art. 174) |
A plataforma não se destina a tratar dados pessoais sensíveis (art. 5º, II). Se um documento enviado pelo órgão os contiver, o tratamento segue as instruções do controlador.
3. Finalidades e bases legais
- Executar as competências legais do órgão na fase de planejamento e gestão das contratações (pesquisa de preços, ETP, termo de referência, PCA, dispensas, contratos) — art. 7º, III, e art. 23 da LGPD (tratamento pelo poder público para executar políticas públicas e atribuições legais), em conjunto com a Lei nº 14.133/2021.
- Cumprir obrigação legal ou regulatória, como a transparência e a rastreabilidade dos atos (Lei nº 14.133/2021, arts. 12, VI, 23 e 174; Lei nº 12.527/2011) e a guarda de registros de acesso (Lei nº 12.965/2014, art. 15) — art. 7º, II.
- Autenticar usuários, controlar o acesso e proteger a plataforma (senha, certificado digital, gov.br, trilha de auditoria) — art. 7º, II, III e V (execução do contrato com o órgão).
- Comunicar-se com fornecedores para solicitar e receber propostas, a pedido do órgão — art. 7º, III e V.
Os dados não são vendidos, nem usados para publicidade ou para finalidade diversa da contratada.
4. Compartilhamento e provedores
Os dados do órgão ficam acessíveis apenas aos usuários vinculados a ele. Para funcionar, a plataforma usa:
- Infraestrutura em nuvem (servidores e banco de dados) contratada pela empresa, com acesso administrativo restrito. Quando o data center estiver fora do Brasil, a transferência observa o art. 33 da LGPD.
- Consultas a fontes públicas (PNCP, Compras.gov.br, tribunais de contas, SINAPI, BrasilAPI, Portal da Transparência, TCU): são enviados apenas os termos da pesquisa, códigos de catálogo e CNPJs de fornecedores — não os dados cadastrais dos usuários.
- E-mail transacional (recuperação de senha, convites e solicitações de cotação a fornecedores), por servidor SMTP configurado.
- gov.br, quando o usuário escolhe entrar com a conta gov.br.
- Provedores de inteligência artificial, nas funções descritas no item 5.
Documentos que o próprio órgão decide publicar (por exemplo, avisos de dispensa no PNCP ou no hub de publicações e a validação pública por QR Code) passam a ser públicos por decisão e responsabilidade do controlador. Dados também podem ser fornecidos a autoridades quando houver obrigação legal ou ordem judicial.
5. Inteligência artificial
O assistente virtual e as funções de análise de documentos (edital, proposta, ata, contrato) e de redação de documentos usam modelos de IA de provedores contratados (conforme configuração vigente: Groq, Google Gemini, Cloudflare Workers AI, NVIDIA, Hetzner, OpenRouter, DeepSeek ou Anthropic), além de modelos executados nos próprios servidores da plataforma.
- O que é enviado: o texto digitado no assistente e o histórico recente da conversa, o texto extraído dos documentos que o usuário envia para análise e descrições de itens de cotação.
- O que não é enviado: senhas, certificados digitais e o cadastro dos usuários (CPF, e-mail, telefone) não fazem parte dos comandos enviados aos provedores.
- Se um documento enviado contiver dados pessoais, esses trechos poderão ser processados pelo provedor. Recomenda-se não enviar ao assistente dados pessoais desnecessários.
- A IA apoia o trabalho do servidor; as decisões e a conferência final continuam sendo do agente público.
6. Segurança da informação
- Conexão criptografada (HTTPS/TLS) obrigatória, com redirecionamento automático e HSTS.
- Senhas guardadas apenas como hash bcrypt (irreversível); certificados de fornecedores e credenciais de integração (PNCP) guardados cifrados.
- Controle de acesso por perfil (administrador da entidade e membro) e, quando a entidade ativa, por secretaria; cada órgão enxerga somente os próprios dados.
- Trilha de auditoria de inclusões, alterações e exclusões (quem, quando, de onde, valor anterior e novo), além de login, logout e exportações.
- Limitação de tentativas de login por IP e por e-mail contra ataques de força bruta.
- Sessão com encerramento automático por inatividade; cookie de sessão criptografado, com os atributos Secure, HttpOnly e SameSite.
- Política de segurança de conteúdo (CSP) e proteção contra falsificação de requisições (CSRF).
- Login opcional com certificado digital ICP-Brasil ou gov.br.
- Senhas e dados sigilosos são filtrados dos registros (logs) do servidor.
7. Backup e recuperação
O banco de dados é copiado diariamente, com verificação de integridade de cada cópia e retenção de cópias diárias e semanais, guardadas fora do diretório da aplicação. O procedimento de restauração é documentado e testável, para recuperar os dados em caso de falha ou incidente.
8. Retenção e eliminação
- Os dados do órgão são mantidos enquanto durar o contrato, pelo prazo que o próprio órgão definir para seus processos e pelo tempo exigido pela legislação de arquivos públicos e de contratações.
- O órgão pode excluir cotações, usuários e demais registros pela própria plataforma; a exclusão de cotação é definitiva (não há lixeira).
- Após o encerramento do contrato e a entrega dos dados (item 9), os dados do órgão são eliminados da base ativa no prazo acordado com o contratante; cópias de backup expiram pela rotação normal. Poderão ser mantidos apenas dados cuja guarda seja exigida por lei (art. 16), como registros de acesso.
9. Portabilidade e entrega dos dados no fim do contrato
O administrador da entidade pode, a qualquer momento, baixar todos os dados da entidade em Configurações → Exportar Dados da Entidade: um arquivo ZIP com planilhas em formato aberto (CSV) de cotações, itens, referências de preço, solicitações e respostas de fornecedores, fornecedores envolvidos, PCA, análises, secretarias e usuários (sem senhas), acompanhado de um arquivo explicativo.
No encerramento do contrato, os dados são entregues ao órgão nesse formato (e, se solicitado, também em cópia do banco de dados), antes da eliminação prevista no item 8, sem custo adicional e sem retenção indevida.
10. Direitos do titular (art. 18)
O titular pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre compartilhamento; e revisão de decisões automatizadas (art. 20).
Como o controlador é o órgão contratante, os pedidos devem ser feitos preferencialmente a ele. A empresa apoia o órgão no atendimento e, se receber o pedido diretamente, encaminha-o ao órgão responsável. O próprio usuário pode consultar e corrigir seus dados em Meu Perfil.
11. Encarregado e canal de atendimento
- Empresa: Cortex Digital — Soluções em Gestão Pública — CNPJ [preencher: CNPJ] — [preencher: endereço]
- Encarregado pelo tratamento de dados (art. 41): [preencher: nome do encarregado (DPO)]
- Canal de privacidade: heveale.tec@gmail.com
- Suporte técnico: pelo menu Suporte dentro do sistema.
12. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, a empresa comunicará o órgão controlador sem demora injustificada, com a natureza dos dados afetados, os titulares envolvidos, as medidas adotadas e as recomendadas, para que o controlador faça as comunicações à ANPD e aos titulares (art. 48 e Resolução CD/ANPD nº 15/2024).
14. Atualizações desta política
Esta política pode ser atualizada para refletir mudanças legais ou no serviço. A data de vigência aparece no topo da página; mudanças relevantes são comunicadas aos órgãos contratantes. Veja também os Termos de Uso.