Quem somos
A Finnerve Ltd é a controladora (data controller) dos dados pessoais descritos neste aviso.
| Denominação social | Finnerve Ltd |
| Registration number (CRN) | 17200557 |
| Sede social | 66 Paul Street, London, EC2A 4NA, United Kingdom |
| Contato de proteção de dados | dpo@finnerve.com |
Este aviso é emitido conforme os artigos 13 e 14 do UK GDPR, o Data Protection Act 2018 e, quando tratamos dados de pessoas localizadas no Espaço Econômico Europeu, o Regulamento (UE) 2016/679.
Controladora e operadora: dois papéis distintos
- Finnerve Ltd como controladora (controller). Em relação aos dados de visitantes do site, contatos comerciais, candidatos, colaboradores e representantes de fornecedores. Este aviso cobre esses tratamentos.
- Finnerve Ltd como operadora (processor). Quando prestamos serviços de BPO, SaaS, application outsourcing ou integração de sistemas e acessamos dados dos clientes dos nossos clientes. Nesses casos a controladora é a entidade contratante, o tratamento é regido pelo Data Processing Agreement firmado ao amparo do artigo 28 do UK GDPR, e os titulares devem dirigir os seus pedidos a essa entidade.
Que dados tratamos, para quê e com que base legal
Visitantes do site
| Dados | Finalidade | Base legal |
|---|---|---|
| Endereço IP, tipo de dispositivo e navegador, páginas visitadas, duração da sessão | Operar e proteger o site, prevenir abusos | Interesse legítimo (art. 6(1)(f)) |
| Dados de analytics (se habilitados) | Entender o uso do site e melhorá-lo | Consentimento (art. 6(1)(a)) |
O detalhe dos cookies consta na Política de Cookies.
Contatos comerciais, clientes e prospects
| Dados | Finalidade | Base legal |
|---|---|---|
| Nome, cargo, empresa, e-mail corporativo, telefone, conteúdo das comunicações | Responder consultas, preparar propostas, gerir a relação comercial | Medidas pré-contratuais e execução do contrato (art. 6(1)(b)); interesse legítimo no desenvolvimento de negócio B2B (art. 6(1)(f)) |
| Dados de identificação e verificação (documento, estrutura societária, UBO, checagem em listas de sanções) | Diligência prévia de KYC/AML e anticorrupção | Obrigação legal e interesse legítimo (arts. 6(1)(c) e 6(1)(f)) |
Candidatos
| Dados | Finalidade | Base legal |
|---|---|---|
| Currículo, histórico acadêmico e profissional, referências, resultados de entrevistas | Avaliar a candidatura | Medidas pré-contratuais (art. 6(1)(b)) |
| Verificação de identidade e de direito ao trabalho | Cumprir o Immigration, Asylum and Nationality Act 2006 | Obrigação legal (art. 6(1)(c)) |
| Checagem em listas de sanções e, para posições críticas, antecedentes criminais básicos | Proteger a informação de clientes regulados | Interesse legítimo (art. 6(1)(f)); art. 10 do UK GDPR e Schedule 1 do DPA 2018 para dados penais |
Representantes de fornecedores
Tratamos nome, cargo, dados de contato e a informação de diligência prévia descrita na nossa política de terceiros, com base na execução do contrato e no interesse legítimo em gerir o risco de terceiros.
Com quem compartilhamos dados
- Entidades do grupo Finnerve (Finnerve S.A.C. no Peru, Finnerve Chile SpA e demais controladas), para a prestação coordenada dos serviços.
- Fornecedores de tecnologia que atuam como operadores (hospedagem, e-mail corporativo, CRM, analytics, assinatura eletrônica), sujeitos a contrato conforme o artigo 28 do UK GDPR.
- Assessores profissionais (jurídicos, tributários, auditores) sob dever de confidencialidade.
- Autoridades públicas e reguladores, quando existir obrigação legal ou pedido legítimo.
Não vendemos dados pessoais nem os cedemos a terceiros para fins publicitários.
Transferências internacionais
As nossas operações abrangem o Reino Unido, a União Europeia e a América Latina, de modo que os dados podem ser transferidos para fora do Reino Unido ou do EEE. Toda transferência é amparada por uma decisão de adequação, pelo International Data Transfer Agreement (IDTA) ou pelo UK Addendum às Cláusulas Contratuais Padrão, ou pelas Cláusulas Contratuais Padrão (SCC) da UE. Quando o destino não tem decisão de adequação, realizamos uma Transfer Risk Assessment documentada e aplicamos medidas suplementares (criptografia, pseudonimização, controle de chaves). Você pode solicitar cópia das garantias escrevendo para dpo@finnerve.com.
Por quanto tempo guardamos os dados
| Categoria | Prazo |
|---|---|
| Dados de navegação e analytics | Conforme a Política de Cookies |
| Contatos comerciais e prospects sem conversão | Até 24 meses desde o último contato |
| Documentação contratual e de clientes | Duração do contrato mais o prazo prescricional aplicável |
| Documentação de diligência prévia de KYC/AML | 5 anos desde o fim da relação (regulation 40 das MLR 2017) |
| Registros contábeis e societários | 6 anos (Companies Act 2006) |
| Candidaturas não selecionadas | 12 meses, salvo consentimento para prazo maior |
Vencidos os prazos, os dados são apagados ou anonimizados de forma segura.
Os seus direitos
Como titular, você tem direito a acessar, retificar, apagar, limitar o tratamento, opor-se (inclusive ao marketing direto, a qualquer momento), portabilidade, não ser objeto de decisões automatizadas com efeitos jurídicos significativos (a Finnerve Ltd não toma esse tipo de decisão) e retirar o consentimento quando o tratamento se basear nele.
Para exercê-los, escreva para dpo@finnerve.com. Responderemos no prazo de um mês, prorrogável por dois meses em pedidos complexos. O exercício é gratuito, salvo pedidos manifestamente infundados ou excessivos.
Reclamações
Se você entender que tratamos os seus dados de forma indevida, pode reclamar junto à autoridade de controle:
- Reino Unido: Information Commissioner’s Office (ICO) — ico.org.uk
- Espaço Econômico Europeu: a autoridade de controle do seu Estado-membro de residência ou de trabalho.
Agradecemos que, antes de recorrer à autoridade, você nos dê a oportunidade de resolver a sua preocupação escrevendo para dpo@finnerve.com.
Segurança
Aplicamos medidas técnicas e organizacionais alinhadas à ISO/IEC 27001:2022 e às orientações do NCSC: controle de acesso por privilégio mínimo, autenticação multifator, criptografia em trânsito e em repouso, registro de atividade, backups e gestão formal de incidentes. Em caso de violação de segurança de dados pessoais, notificamos a ICO dentro de 72 horas quando cabível, e os titulares quando o risco for elevado.
Alterações neste aviso
Podemos atualizar este aviso para refletir mudanças legais ou operacionais. A data da última revisão consta no cabeçalho do documento. Alterações substanciais serão comunicadas de forma destacada no site.