Política de privacidade — DASH Notificação
1. Quem trata os dados
DASH Serviços Auxiliares Administrativos Ltda, CNPJ 59.382.756/0001-95, Belo Horizonte/MG.
Encarregado pelo tratamento de dados pessoais (art. 41): Edson Augusto Ferreira Alcântara — privacidade@consultoriadash.com.br.
2. Dois papéis, dois conjuntos de dados
| Dados | Papel da DASH | Base legal |
|---|---|---|
| Do usuário (advogado): nome, OAB, e-mail, CNPJ/CPF para nota fiscal, registros de acesso | Controladora | execução de contrato (art. 7º, V); obrigação legal — nota fiscal e registros de acesso (art. 7º, II; Marco Civil, art. 15) |
| De terceiros contidos nas notificações: nome e CPF do cliente do usuário, número de benefício, contratos, anexos (procuração, documentos), e o que o destinatário responder | Operadora — trata exclusivamente sob instrução do usuário, que é o controlador (art. 39) | a base é do controlador: exercício regular de direitos (art. 7º, VI) no mandato conferido pelo cliente |
| Dos destinatários: endereços institucionais de pessoas jurídicas (ouvidoria@, dpo@…) e o aceite do servidor | Controladora da base de endereços | dados de pessoa jurídica e endereços funcionais publicados pela própria instituição; legítimo interesse (art. 7º, IX) quanto aos registros técnicos de entrega |
A base de endereços contém apenas caixas institucionais publicadas pelas instituições; endereços nominais de pessoas naturais são excluídos por regra.
3. O que é feito com os dados — e o que não é
- Os dados de terceiros entram na notificação exatamente como o usuário os escreveu. O sistema não os enriquece, não os cruza com outras bases e não os usa para nenhum fim próprio.
- O CPF nunca é colocado no assunto do e-mail (que transita em registros e devoluções).
- Canais genéricos da instituição (imprensa, investidores, comercial) nunca recebem notificações — princípio da necessidade (art. 6º, III).
- Não há rastreamento de leitura (pixel) nem links de rastreio nas mensagens.
- Não há venda, cessão ou uso publicitário de dados. Não há decisões automatizadas com efeito sobre os titulares; a classificação das respostas é apenas ordenação para leitura humana.
4. Onde os dados ficam e quem os toca
| Operador/terceiro | O que recebe | Onde |
|---|---|---|
| Amazon Web Services — envio (SES) e hospedagem | a mensagem transmitida e o registro de entrega; o armazenamento do sistema | Região São Paulo (sa-east-1), Brasil |
| Serpro — Autoridade de Carimbo do Tempo | somente o resumo criptográfico (hash) do pacote; nenhum dado pessoal | Brasil |
| Google Workspace — caixa de respostas | as respostas que o destinatário enviar ao endereço do caso | armazenamento pode ocorrer fora do Brasil, sob cláusulas contratuais-padrão do Google (art. 33, II) |
| Servidor de correio do destinatário | a notificação e os anexos — é a finalidade do serviço | onde a instituição destinatária o mantiver |
Fora a caixa de respostas, não há transferência internacional: envio, registro, carimbo e armazenamento ocorrem no Brasil.
5. Por quanto tempo
- Pacotes de prova (caso, mensagem, anexos, registros, respostas): 5 (cinco) anos contados do envio — prazo compatível com a prescrição das relações de consumo (CDC, art. 27) e com a finalidade probatória. Ao fim, exclusão automática; a página de verificação conserva apenas os resumos criptográficos (que não contêm dados pessoais).
- Dados de cadastro e registros de acesso: enquanto a conta existir e, após o encerramento, pelo prazo das obrigações legais (fiscal: 5 anos; registros de acesso: 6 meses, Marco Civil art. 15).
- Endereços bloqueados por devolução/reclamação: enquanto a instituição não publicar novo endereço; são dados institucionais.
6. Segurança
- Conexões cifradas (TLS); autenticação em duas etapas nas contas de infraestrutura; permissões mínimas por serviço; segredos fora do código.
- Integridade: cada arquivo do pacote tem resumo SHA-256; o manifesto recebe carimbo do tempo ICP-Brasil — alteração posterior é detectável.
- Registro de eventos (envio, aceite, devolução, resposta) por caso; cópias de segurança automáticas do armazenamento.
- Incidente de segurança com risco relevante aos titulares é comunicado à ANPD e aos controladores afetados (art. 48).
7. Direitos dos titulares
Confirmação de tratamento, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento (art. 18) — pelo canal do encarregado acima.
Titular cujos dados constam de uma notificação (o cliente do advogado ou a pessoa citada): o controlador é o usuário que enviou a notificação. A DASH encaminha o pedido ao usuário e o auxilia no atendimento; quando o pedido depender só da DASH (por exemplo, eliminação após o prazo), ela o atende diretamente.
8. Cookies
O sistema usa um cookie de sessão, necessário ao login. Nas páginas públicas e na área do usuário também carregamos a tag do Google Ads (Google Ireland Ltd.), usada apenas para medir se um anúncio nosso levou a uma visita, a um cadastro ou a uma compra de créditos; ela grava cookies próprios do Google e recebe o identificador do clique no anúncio, o endereço IP inerente à conexão e o valor do pedido. Ela não recebe nome, e-mail, OAB, CPF/CNPJ nem qualquer conteúdo de notificação, e as "conversões melhoradas" do Google (envio de e-mail ou telefone com hash) estão desligadas. Você pode bloquear esses cookies no navegador sem prejuízo ao serviço. O portal público de verificação não usa cookies.
9. Alterações
Alterações são publicadas nesta página com nova versão e data. Alterações relevantes são comunicadas aos usuários por e-mail.

ACT SERPRO, credenciada pelo ITI