Política de Privacidade

Como o CiberLab trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, LGPD). Última atualização: 24 de setembro de 2026.

1.Quem é o controlador

O controlador dos dados é o CiberLab, iniciativa da Ciência Embarcada, responsável pela plataforma disponível em ciberlab.seg.br.

Para qualquer assunto sobre dados pessoais, incluindo o exercício dos seus direitos, fale com o encarregado pelo tratamento de dados (DPO), Lucas Guerra, pelo e-mail contato@ciberlab.seg.br.

2.Quais dados tratamos

Coletamos apenas o necessário para cada funcionalidade:

SituaçãoDados
Cadastro e contaNome, e-mail, nickname, senha (guardada apenas como hash), instituição e código de acesso usado no cadastro.
Certificados de cursosCPF, informado por você para que o certificado identifique o titular.
Uso da plataformaProgresso nos cursos, notas de avaliações e da prova final, atividades concluídas, XP, conquistas e posição no ranking.
Participação em treinamentosNome, cargo ou função, CPF (para o certificado de participação), respostas às questões e reflexões enviadas em cada rodada.
Condução de treinamentosNome do facilitador e as sessões que ele criou.
SegurançaSessões ativas (data, endereço IP e navegador) e o registro de auditoria de eventos de segurança, como logins, falhas de login, troca de senha e ações administrativas.

Não coletamos dados pessoais sensíveis (art. 5º, II, da LGPD) e não usamos ferramentas de análise de navegação, publicidade ou rastreamento.

3.Para que usamos e com qual base legal

FinalidadeBase legal (LGPD, art. 7º)
Criar e manter sua conta, oferecer os cursos, os treinamentos e o rankingExecução de contrato (inciso V)
Emitir certificados e permitir que terceiros confirmem a autenticidade delesExecução de contrato (inciso V)
Proteger contas e a plataforma: limitar tentativas de login, detectar abusos e investigar incidentesLegítimo interesse (inciso IX) e prevenção à fraude
Manter o registro de auditoria e responder a autoridadesCumprimento de obrigação legal (inciso II) e exercício regular de direitos (inciso VI)

A participação no ranking é opcional e pode ser desligada a qualquer momento na página de Ranking.

4.Com quem os dados são compartilhados

Não vendemos nem alugamos dados pessoais. Eles são tratados pelos seguintes operadores, apenas para fazer a plataforma funcionar:

  • Vercel: hospedagem da aplicação.
  • MongoDB Atlas: banco de dados. Os dados pessoais já chegam a ele criptografados (veja a seção 5).
  • QR Server (api.qrserver.com): gera o QR code impresso nos certificados. Recebe apenas o endereço de validação do certificado, que contém o código do certificado e nenhum dado pessoal.
  • Google Fonts: fornece as fontes das cartilhas e relatórios. Recebe o endereço IP de quem abre essas páginas, como em qualquer carregamento de fonte na web.

Alguns desses serviços podem armazenar dados fora do Brasil. Essa transferência internacional é feita com base no art. 33 da LGPD, com provedores que mantêm termos de proteção de dados e práticas de segurança reconhecidas.

Também são visíveis a outras pessoas: o seu nickname e o seu nome no ranking (se você não desativar a participação), o seu nome no certificado e na página pública de validação, e, para o facilitador e os administradores, os dados de quem participou das sessões de treinamento que eles conduzem.

5.Como protegemos os dados

  • Nome, e-mail, CPF, dados de participantes, endereços IP e navegadores são armazenados criptografados com AES-256-GCM. A chave fica fora do banco de dados, então uma cópia do banco sozinha não revela esses dados.
  • Senhas são guardadas apenas como hash bcrypt e nunca podem ser lidas, nem pela equipe do CiberLab.
  • Todo o tráfego usa HTTPS, e as páginas enviam cabeçalhos de segurança contra XSS, clickjacking e requisições forjadas.
  • As tentativas de login são limitadas por endereço e por conta. Sessões inativas por 7 dias são encerradas, e trocar a senha encerra as demais sessões.
  • Ações administrativas sensíveis exigem confirmar a senha novamente e ficam registradas em um log de auditoria que não pode ser alterado.

Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante, comunicaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD), conforme o art. 48 da LGPD.

6.Por quanto tempo guardamos

Os dados da conta, o progresso e os certificados ficam guardados enquanto a conta existir, para que você continue acessando o seu histórico e para que os certificados continuem verificáveis. Os dados de sessões de treinamento ficam guardados enquanto o facilitador mantiver a sessão.

Quando você exclui a sua conta, os seus dados pessoais e tudo o que está ligado a ela são apagados de forma definitiva, e os seus certificados deixam de ser válidos. O registro de auditoria é mantido, com o identificador da conta e os eventos de segurança, para cumprir obrigações legais e permitir a investigação de incidentes (art. 16, I, da LGPD). O mesmo acontece com os dados de uma sessão de treinamento quando o facilitador a exclui.

7.Seus direitos e como exercê-los

O art. 18 da LGPD garante a você, entre outros direitos:

  • Confirmação e acesso: saber se tratamos seus dados e obter uma cópia deles.
  • Correção de dados incompletos, inexatos ou desatualizados.
  • Portabilidade dos dados em formato estruturado.
  • Eliminação dos dados e informação sobre com quem eles foram compartilhados.
  • Oposição a tratamentos baseados em legítimo interesse, e revisão de decisões automatizadas.

A maior parte desses direitos pode ser exercida diretamente, sem pedir a ninguém, na página Meu Perfil:

  • Aba Dados pessoais: ver e corrigir nome, e-mail e nickname. O CPF é corrigido pela administração, mediante pedido.
  • Aba Segurança: ver e encerrar as sessões ativas em cada dispositivo.
  • Aba Privacidade e dados: baixar uma cópia completa dos seus dados (JSON) e excluir a sua conta.

Participantes de treinamentos, que não têm conta, e qualquer outro pedido podem ser atendidos pelo e-mail contato@ciberlab.seg.br. Respondemos em até 15 dias. Você também pode apresentar reclamação à ANPD.

8.Cookies

O CiberLab usa um único cookie, token, estritamente necessário para manter você conectado. Ele é protegido (HttpOnly, Secure e SameSite) e expira em até 30 dias, ou antes, se a sessão ficar 7 dias sem uso. Não usamos cookies de publicidade ou de análise.

9.Alterações desta política

Esta política pode ser atualizada para refletir mudanças na plataforma ou na legislação. A data da última atualização fica sempre no topo da página, e mudanças relevantes serão avisadas na plataforma.