Objetivo e Âmbito de Aplicação
Esta Política tem por objetivo estabelecer os princípios, diretrizes e procedimentos relativos ao tratamento de dados pessoais realizados no âmbito do Sistema SUAS Fácil, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) e demais normas aplicáveis.
Aplica-se a todos os usuários, gestores, técnicos e servidores que utilizam o sistema, bem como aos operadores e suboperadores que prestam serviços relacionados à sua infraestrutura, hospedagem, manutenção e segurança.
Definições Legais Relevantes
Para os fins desta Política, adotam-se as definições previstas no art. 5º da LGPD, entre as quais destacam-se:
- a.Dado pessoal: informação relacionada a pessoa natural identificada ou identificável;
- b.Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, dado genético ou biométrico;
- c.Tratamento: toda operação realizada com dados pessoais (coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração);
- d.Controlador: órgão público ou entidade que toma as decisões sobre o tratamento dos dados;
- e.Operador: pessoa natural ou jurídica que realiza o tratamento em nome do controlador;
- f.Encarregado (DPO): pessoa indicada como canal de comunicação entre o controlador, os titulares e a ANPD.
Princípios de Tratamento
O tratamento de dados pessoais no âmbito do SUAS Fácil observa os princípios previstos no art. 6º da LGPD:
- a.Finalidade: uso dos dados exclusivamente para execução de políticas públicas de Assistência Social;
- b.Adequação: compatibilidade com as finalidades informadas aos titulares e previstas em lei;
- c.Necessidade: limitação ao mínimo de dados necessários para cada operação;
- d.Livre acesso: garantia aos titulares de consulta facilitada sobre o tratamento de seus dados;
- e.Qualidade dos dados: manutenção de dados exatos, claros e atualizados;
- f.Transparência: comunicação clara e acessível sobre o uso dos dados;
- g.Segurança: adoção de medidas técnicas e administrativas aptas a proteger os dados;
- h.Prevenção: mitigação de riscos e falhas no tratamento;
- i.Não discriminação: vedação de tratamento ilícito ou abusivo;
- j.Responsabilização e prestação de contas: demonstração da adoção de medidas eficazes de conformidade.
Agentes e Responsabilidades
| Agente | Papel | Responsabilidades |
|---|---|---|
| Controlador | Secretarias Municipais de Assistência Social dos municípios contratantes | Define as finalidades e meios do tratamento de dados; garante a transparência e atendimento aos titulares. |
| Operador | GPK Inteligência em Negócios Ltda-ME | Executa o tratamento técnico dos dados sob orientação do controlador. |
| Suboperadores | DigitalOcean, Amazon S3, Cloudflare, Lara Bug, Laravel Forge | Suporte tecnológico, hospedagem, segurança e backup. |
| Encarregado (DPO) | A ser designado pelo Controlador | Canal de comunicação com titulares e ANPD. |
Categorias de Dados Tratados
O sistema SUAS Fácil trata as seguintes categorias de dados pessoais:
- a.Dados cadastrais: nome, CPF, RG, endereço, telefone, e-mail;
- b.Dados socioeconômicos: renda, escolaridade, composição familiar, ocupação;
- c.Dados sensíveis: saúde, deficiência, raça/cor, situação de rua, medidas socioeducativas;
- d.Dados funcionais: nome, matrícula, login e e-mail institucional de servidores e técnicos;
- e.Dados de acesso e logs: IP, data e hora, operações realizadas na plataforma;
- f.Dados anonimizados: indicadores e relatórios estatísticos sem identificação individual.
Finalidades e Bases Legais
| Finalidade | Base Legal (LGPD) |
|---|---|
| Execução de políticas públicas e programas sociais | Art. 7º, III – execução de políticas públicas previstas em leis e regulamentos |
| Cumprimento de obrigações legais e regulatórias | Art. 7º, II – cumprimento de obrigação legal |
| Proteção social e atendimento especializado | Art. 11, II, a – tratamento de dados sensíveis para proteção social |
| Controle de acesso, auditoria e segurança da informação | Art. 7º, IX – legítimo interesse e segurança |
| Geração de relatórios e estatísticas públicas | Art. 12, §4º – dados anonimizados fora do escopo da LGPD |
Coleta e Forma de Tratamento
Os dados são coletados:
- a.por importação mensal do Cadastro Único (CadÚnico);
- b.por registro direto realizado pelos técnicos e gestores nas unidades de atendimento;
- c.e por integração de módulos internos (Família, Usuário, Acolhimento, SCFV, Atividade, Relatórios).
Todos os registros são armazenados em banco de dados MySQL hospedado na DigitalOcean, com backups automáticos diários e semanais na Amazon S3.
Armazenamento e Retenção
- a.Os dados permanecem armazenados enquanto perdurarem as obrigações legais ou contratuais do controlador;
- b.Após o término, os dados são anonimizados ou eliminados de forma segura;
- c.Os backups possuem política de retenção cíclica, com substituição automática e descarte criptografado.
Compartilhamento e Transferência Internacional
Os dados poderão ser compartilhados:
- a.Internamente, entre os profissionais da rede SUAS, conforme perfis e níveis de acesso;
- b.Externamente, com órgãos públicos, mediante previsão legal e observância do princípio da minimização.
A infraestrutura do sistema utiliza provedores internacionais (DigitalOcean, AWS, Cloudflare), os quais possuem certificações de conformidade (ISO 27001, SOC 2, GDPR Compliance), garantindo nível adequado de proteção de dados, conforme art. 33, I da LGPD.
Direitos dos Titulares
O titular dos dados pessoais pode, a qualquer momento, solicitar:
- a.Confirmação da existência de tratamento;
- b.Acesso e correção de dados incompletos ou desatualizados;
- c.Anonimização, bloqueio ou eliminação de dados desnecessários;
- d.Informação sobre compartilhamentos;
- e.Revogação de consentimento, quando aplicável.
Os pedidos devem ser encaminhados ao DPO designado pelo Controlador, por meio dos canais oficiais de atendimento (ex.: portal da prefeitura ou e-mail institucional).
Segurança e Governança
O sistema SUAS Fácil adota um conjunto de medidas técnicas e administrativas para assegurar a confidencialidade, integridade e disponibilidade dos dados:
- a.Criptografia SSL/TLS;
- b.Firewall de Aplicação Web (WAF) e proteção DDoS via Cloudflare;
- c.Autenticação segura e controle de perfis;
- d.Monitoramento contínuo (Lara Bug);
- e.Backups redundantes e geograficamente distribuídos;
- f.Registros de logs e rastreabilidade de operações;
- g.Política de troca obrigatória de senhas;
- h.Treinamento periódico de usuários.
Responsabilidade e Auditoria
A GPK Inteligência em Negócios Ltda-ME mantém registros de operações de tratamento (ROPA) e submete-se a auditorias de segurança e conformidade conduzidas pelo Controlador ou pela ANPD.
A Política será revisada anualmente ou sempre que houver mudanças significativas na estrutura tecnológica, normativa ou organizacional.
Incidentes de Segurança e Comunicação
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, serão adotadas as seguintes medidas:
- a.Comunicação imediata ao Controlador e ao Encarregado;
- b.Abertura de protocolo interno e registro de logs;
- c.Avaliação de impacto e plano de mitigação;
- d.Comunicação à ANPD e aos titulares, conforme art. 48 da LGPD.
Disposições Finais
Esta Política integra o programa de governança em privacidade e proteção de dados do Sistema SUAS Fácil, devendo ser observada por todos os agentes de tratamento envolvidos.
Seu descumprimento poderá implicar em responsabilidade administrativa, civil e penal, conforme a legislação vigente.
Atibaia, 18 de outubro de 2025
GPK Inteligência em Negócios Ltda-ME
CNPJ: 39.520.607/0001-38
Operadora de Dados do Sistema SUAS Fácil