Política de Privacidade — MaiaWay

Esta Política foi elaborada para ser compatível, simultaneamente, com a Lei Geral de Proteção de Dados Pessoais do Brasil (Lei nº 13.709/2018 — “LGPD”) e com o Regulamento Geral sobre a Proteção de Dados da União Europeia (Regulation (EU) 2016/679 — “GDPR”). Aplica-se a todos os usuários da Plataforma, independentemente de sua localização. Quando as duas regulamentações divergem, aplicamos o padrão mais protetivo ao titular. Ao longo desta Política, as referências a artigos específicos da LGPD indicam, entre parênteses, os artigos correspondentes do GDPR quando aplicáveis.

Ao utilizar a Plataforma, você declara estar ciente desta Política. Caso não concorde com qualquer disposição, recomendamos que não utilize nossos serviços.

1. Quem somos

A MaiaWay é uma plataforma de orientação de carreira baseada em inteligência artificial, oferecendo análise de currículo e LinkedIn, avaliações psicométricas, recomendação de vagas, e acompanhamento por mentores. A Plataforma é mantida por MaiaWay, na qualidade de Controladora dos seus dados pessoais (LGPD art. 5º, VI; GDPR art. 4(7)).

Encarregado pelo Tratamento de Dados Pessoais / Data Protection Officer (DPO):
Marcio El Kalay
E-mail: dpo@maiaway.ai

Você pode entrar em contato com nosso DPO a qualquer momento para exercer seus direitos como titular de dados ou esclarecer dúvidas sobre esta Política. O DPO atende, igualmente, titulares no Brasil e na União Europeia.

2. Dados pessoais que coletamos

a) Dados de cadastro e identificação:
nome completo, e-mail, senha (armazenada de forma criptografada), número de telefone (quando você ativa o acesso via WhatsApp), data de nascimento (quando informada), foto de perfil.
b) Dados profissionais e de carreira:
currículo (arquivo enviado por você e versão estruturada extraída por IA), perfil do LinkedIn (extraído via integração quando você fornece o link), histórico profissional, formação acadêmica, certificações, idiomas, localização, objetivos de carreira, posições e setores de interesse.
c) Dados da avaliação psicométrica MAIA:
respostas ao questionário de 25 perguntas combinando elementos DISC, MBTI e OCAI, e o relatório de personalidade gerado a partir delas. Esses dados podem revelar inferências sobre traços de personalidade — tratados como dados pessoais sensíveis (LGPD art. 5º, II) e/ou como categorias especiais de dados (GDPR art. 9(1)) quando aplicável.
d) Conteúdo de comunicações:
mensagens trocadas com nossos agentes de IA via WhatsApp ou pela Plataforma, anotações de sessões com mentores, feedback fornecido por você.
e) Dados técnicos e de uso:
endereço IP, identificador do navegador, sistema operacional, modelo do dispositivo, idioma, fuso horário, páginas visitadas, ações realizadas na Plataforma, identificadores de cookies (incluindo cookies de marketing como _fbp, _fbc da Meta, e _ga do Google Analytics), identificadores de cliques em anúncios (como fbclid, gclid, ctwa_clid).
f) Dados de transação:
quando você adquire um plano pago, processamos a transação por meio do Hotmart. Não armazenamos dados de cartão de crédito ou débito em nossos sistemas. Recebemos apenas a confirmação da compra e os dados de cobrança necessários para emitir nota fiscal.

3. Como coletamos

Coletamos seus dados:

  • Diretamente de você, ao se cadastrar, preencher seu perfil, enviar arquivos, responder à avaliação, ou conversar com nossos agentes;
  • Automaticamente, por meio de cookies e tecnologias similares, quando você navega pela Plataforma;
  • De terceiros, especificamente da Meta (quando você inicia conversa via clique em anúncio do WhatsApp), do LinkedIn (via Apify, com base na URL pública que você fornece), e de provedores de autenticação social (Google, quando você opta por entrar com Google).

4. Para quais finalidades utilizamos seus dados

a) Prestação dos serviços contratados:
analisar seu currículo e LinkedIn, gerar recomendações de carreira, executar a avaliação psicométrica, identificar vagas compatíveis com seu perfil, viabilizar comunicação com mentores, manter sua conta funcional.
b) Personalização e melhoria da experiência:
adaptar conteúdo, idioma e recomendações ao seu perfil, salvar suas preferências, manter o estado da sua jornada na Plataforma.
c) Comunicação operacional:
enviar mensagens transacionais (confirmações de cadastro, recuperação de senha, atualizações sobre o status da sua avaliação ou recomendação), notificações sobre alterações nos serviços ou nesta Política.
d) Comunicação comercial e marketing (somente com seu consentimento):
enviar conteúdos sobre carreira, novidades da Plataforma e ofertas. Você pode optar por não receber essas comunicações a qualquer momento, sem prejuízo do uso da Plataforma.
e) Métricas, segurança e melhoria contínua:
medir desempenho da Plataforma, identificar e prevenir fraudes e abusos, conduzir testes A/B, gerar relatórios analíticos agregados (sem identificação individual).
f) Cumprimento de obrigações legais e regulatórias:
emitir documentos fiscais, atender requisições de autoridades competentes, conservar registros nos prazos exigidos por lei.

5. Bases legais para o tratamento

Tratamos seus dados pessoais com fundamento nas bases legais previstas no art. 7º da LGPD e, para titulares na União Europeia, nas bases equivalentes do art. 6º do GDPR:

  • Prestação dos serviços contratados (finalidades 4.a, 4.b, 4.c) — Execução de contrato (LGPD art. 7º, V; GDPR art. 6(1)(b)).
  • Marketing e comunicações comerciais (finalidade 4.d) — Consentimento (LGPD art. 7º, I; GDPR art. 6(1)(a)).
  • Métricas, segurança e prevenção de fraude (finalidade 4.e) — Legítimo interesse (LGPD art. 7º, IX; GDPR art. 6(1)(f)). Para titulares na UE, mantemos teste de balanceamento (Legitimate Interests Assessment) documentado e disponível mediante solicitação ao DPO.
  • Emissão de notas fiscais e atendimento a autoridades (finalidade 4.f) — Cumprimento de obrigação legal e regulatória (LGPD art. 7º, II; GDPR art. 6(1)(c)).

Para dados sensíveis eventualmente inferidos a partir das suas respostas na avaliação psicométrica (como traços de personalidade), o tratamento ocorre exclusivamente com base em consentimento específico e destacado (LGPD art. 11, I) ou consentimento explícito (GDPR art. 9(2)(a)) que você fornece ao iniciar a avaliação. Você pode revogar esse consentimento a qualquer momento.

6. Como compartilhamos seus dados

Não vendemos seus dados pessoais. Compartilhamos com terceiros apenas o estritamente necessário. Todos os operadores/data processors abaixo estão vinculados por contrato de tratamento de dados (LGPD art. 39; GDPR art. 28), com obrigações de confidencialidade, segurança e uso restrito às nossas instruções:

Provedores de infraestrutura

  • Amazon Web Services (AWS) — hospedagem (região us-east-2, EUA).
  • Render — ambiente de homologação (staging).

Provedores de inteligência artificial

  • OpenAI, Anthropic, Google (Vertex AI / Gemini) — modelos de linguagem para análise de currículo, LinkedIn e geração de relatórios. Dados enviados sob contrato com cláusulas de confidencialidade e de não retenção para treinamento, quando essa opção está disponível.

Provedor de extração de dados públicos

  • Apify — extração de dados públicos do LinkedIn, somente quando você fornece a URL do seu perfil.

Provedor de pagamentos

  • Hotmart — processamento de transações de planos pagos. Os dados de pagamento são tratados diretamente pela Hotmart conforme política própria.

Comunicação por WhatsApp

  • Meta (WhatsApp Business Platform) — entrega de mensagens entre você e nossos agentes de IA.

Mensuração e analytics

  • Meta (Pixel + Conversions API) — eventos de conversão para otimização de campanhas.
  • Google Analytics 4 — análise de uso da Plataforma.
  • Microsoft Clarity — gravação de sessões e mapas de calor; campos com dados pessoais (e-mail, nome, telefone, currículo) são mascarados.

Autoridades públicas: podemos compartilhar dados quando obrigados por lei, decisão judicial ou requisição administrativa devidamente fundamentada.

Sucessão empresarial: em caso de fusão, aquisição ou venda de ativos, seus dados poderão ser transferidos à entidade sucessora, sob as mesmas obrigações desta Política.

7. Transferência internacional de dados

Parte dos serviços que utilizamos está hospedada fora do Brasil e do Espaço Econômico Europeu (EEE) — em particular AWS (EUA), provedores de IA (EUA), e ferramentas de analytics (EUA). Asseguramos que essas transferências internacionais ocorram com base em garantias adequadas:

  • Para titulares no Brasil — conforme o art. 33 da LGPD, mediante cláusulas contratuais padrão, normas corporativas globais, ou adesão dos operadores a frameworks reconhecidos de proteção de dados.
  • Para titulares na União Europeia — conforme os arts. 44 a 49 do GDPR, mediante Cláusulas Contratuais Padrão (Standard Contractual Clauses — SCCs) aprovadas pela Comissão Europeia (Decisão de Execução (UE) 2021/914), decisões de adequação quando aplicáveis (por exemplo, EU-US Data Privacy Framework para fornecedores certificados), e medidas técnicas e organizacionais suplementares (criptografia em trânsito e em repouso, controles de acesso). Realizamos avaliações de impacto de transferência (Transfer Impact Assessments) quando necessário.

Cópia das SCCs aplicáveis e da documentação de avaliação de transferência pode ser solicitada ao DPO.

8. Por quanto tempo armazenamos seus dados

  • Dados de conta ativa: enquanto sua conta permanecer ativa.
  • Dados de conta inativa: até 24 meses após a última interação, após o que sua conta poderá ser anonimizada ou excluída.
  • Conteúdo de comunicações: até 24 meses, para garantir continuidade do contexto.
  • Registros de avaliação MAIA: até 36 meses, para permitir comparação histórica.
  • Dados de transação e nota fiscal: prazo legal aplicável (mínimo de 5 anos para fins fiscais).
  • Logs técnicos e de segurança: até 12 meses.
  • Dados após exercício do direito à eliminação: removidos em até 15 dias úteis (LGPD) ou no prazo de um mês prorrogável por dois meses adicionais em casos complexos (GDPR art. 12(3)), o que for mais favorável a você, exceto quando a conservação for exigida por obrigação legal ou para o exercício regular de direitos.

Após esses prazos, os dados são excluídos ou anonimizados de forma irreversível.

9. Seus direitos como titular de dados

A LGPD (art. 18) e o GDPR (arts. 15 a 22) garantem a você um conjunto amplo de direitos sobre seus dados pessoais. Os direitos abaixo aplicam-se a todos os usuários da Plataforma. Quando o GDPR concede um direito sem equivalente direto na LGPD (ou vice-versa), indicamos o regime aplicável.

Direitos comuns à LGPD e ao GDPR

  1. Confirmação e acesso aos dados pessoais sob tratamento (LGPD art. 18, I e II; GDPR art. 15);
  2. Correção de dados incompletos, inexatos ou desatualizados (LGPD art. 18, III; GDPR art. 16);
  3. Eliminação dos dados pessoais (“direito ao apagamento” / right to erasure) (LGPD art. 18, VI; GDPR art. 17);
  4. Portabilidade dos dados a outro fornecedor, em formato estruturado e de uso comum (LGPD art. 18, V; GDPR art. 20);
  5. Restrição ou bloqueio do tratamento de dados desnecessários, excessivos ou tratados em desconformidade (LGPD art. 18, IV; GDPR art. 18);
  6. Oposição ao tratamento realizado com base em legítimo interesse, marketing direto ou interesse público (LGPD art. 18, §2º; GDPR art. 21);
  7. Revogação do consentimento a qualquer momento, sem afetar a licitude do tratamento anterior (LGPD art. 8º, §5º; GDPR art. 7(3));
  8. Revisão de decisões automatizadas que afetem seus interesses, com direito a explicação e a intervenção humana (LGPD art. 20; GDPR art. 22).

Direitos adicionais sob a LGPD

  • Anonimização de dados desnecessários ou excessivos (LGPD art. 18, IV);
  • Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados (LGPD art. 18, VII);
  • Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa (LGPD art. 18, VIII).

Para exercer qualquer um desses direitos, entre em contato pelos canais da Seção 13. Responderemos no prazo máximo de 15 dias úteis (LGPD) ou de um mês, prorrogável por mais dois meses em casos complexos (GDPR art. 12(3)), o que for mais favorável a você.

Direito de reclamação

Se você entender que seus direitos não foram atendidos adequadamente:

  • No Brasil — apresente reclamação à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd.
  • Na União Europeia — apresente reclamação à autoridade de controle do seu Estado-Membro de residência habitual, local de trabalho ou local da suposta infração (GDPR art. 77). A lista oficial das autoridades de controle da UE está disponível no Comitê Europeu para a Proteção de Dados (EDPB): edpb.europa.eu.

10. Decisões automatizadas e uso de inteligência artificial

A MaiaWay utiliza modelos de IA para gerar análises, recomendações e relatórios de carreira. Esses tratamentos podem caracterizar decisões automatizadas nos termos do art. 20 da LGPD e do art. 22 do GDPR. Você tem o direito de:

  • Solicitar informações claras e adequadas sobre os critérios e procedimentos utilizados na decisão automatizada (LGPD art. 20, §1º; GDPR arts. 13(2)(f) e 15(1)(h));
  • Solicitar revisão humana de decisões e recomendações geradas automaticamente que afetem seus interesses (LGPD art. 20; GDPR art. 22(3));
  • Expressar seu ponto de vista e contestar a decisão (GDPR art. 22(3)).

Para exercer esses direitos, basta enviar uma solicitação ao DPO.

Importante: as análises e recomendações geradas pela IA têm caráter orientativo e informativo. Não substituem aconselhamento profissional certificado em recursos humanos, psicologia, direito do trabalho ou orientação vocacional. Decisões de carreira são de sua responsabilidade exclusiva.

11. Crianças e adolescentes

A Plataforma destina-se a usuários com 18 anos ou mais. Não coletamos intencionalmente dados de menores de 18 anos. Esse limite excede os mínimos estabelecidos tanto pela LGPD (art. 14, que exige consentimento específico dos responsáveis para tratamento de dados de crianças e adolescentes) quanto pelo GDPR (art. 8º, que estabelece a idade mínima de consentimento para serviços da sociedade da informação entre 13 e 16 anos, conforme o Estado-Membro). Caso identifiquemos cadastro de menor sem consentimento dos responsáveis, removeremos os dados imediatamente.

12. Cookies e tecnologias similares

Utilizamos cookies para: manter sua sessão ativa após login (estritamente necessários); lembrar suas preferências de idioma e configurações (funcionalidade); medir desempenho e uso agregado (analíticos); mensurar a eficácia de campanhas publicitárias (marketing — apenas com seu consentimento).

Para usuários na União Europeia e no Reino Unido, cookies não estritamente necessários (analíticos e de marketing) são instalados apenas após consentimento prévio e granular, conforme a Diretiva ePrivacy e a regulamentação local aplicável (e.g., PECR no Reino Unido, LSSI-CE na Espanha).

Você pode gerenciar suas preferências de cookies a qualquer momento por meio do banner exibido no primeiro acesso, ou pelas configurações do seu navegador. A desativação de cookies estritamente necessários pode comprometer o funcionamento da Plataforma.

13. Como exercer seus direitos e entrar em contato

Encarregado pelo Tratamento de Dados / DPO: Marcio El Kalay — dpo@maiaway.ai
Atendimento geral: contato@maiaway.ai
Responderemos no prazo máximo de 15 dias úteis (LGPD) ou de um mês, prorrogável por dois meses adicionais em casos complexos (GDPR art. 12(3)), o que for mais favorável a você.

Titulares na União Europeia também podem apresentar reclamação à autoridade de controle do seu Estado-Membro — ver Seção 9.

14. Segurança

Adotamos medidas técnicas e organizacionais razoáveis para proteger seus dados contra acessos não autorizados, alterações, divulgação ou destruição (LGPD art. 46; GDPR art. 32), incluindo: criptografia de senhas; HTTPS/TLS em toda a Plataforma; controle de acesso por função (RBAC); monitoramento contínuo (Sentry, Microsoft Clarity); backups periódicos; avaliação contínua de fornecedores. Em caso de incidente de segurança que afete seus dados, comunicaremos você, a ANPD e/ou a autoridade de controle da UE competente nos prazos exigidos pela legislação (LGPD art. 48; GDPR arts. 33 e 34 — tipicamente 72 horas para a autoridade).

15. Alterações nesta Política

Podemos atualizar esta Política periodicamente. A versão vigente é sempre a publicada nesta página, com a data da última atualização e o número de versão indicados no topo. Alterações materiais serão comunicadas com pelo menos 15 dias de antecedência por e-mail ou por notificação em destaque na Plataforma.

16. Legislação aplicável e foro

Esta Política rege-se pela legislação brasileira, especialmente pela Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), pelo Marco Civil da Internet (Lei nº 12.965/2014), e pelo Código de Defesa do Consumidor (Lei nº 8.078/1990), quando aplicável.

Para titulares de dados residentes na União Europeia, o tratamento de seus dados pessoais rege-se adicionalmente pelo Regulamento Geral sobre a Proteção de Dados (Regulation (EU) 2016/679 — GDPR) e demais normas de proteção de dados aplicáveis no respectivo Estado-Membro. Nada nesta Política limita os direitos garantidos pela legislação aplicável de defesa do consumidor ou pelas regras de jurisdição imperativas em favor do titular.

Fica eleito o foro da Comarca da Capital do Estado de São Paulo para dirimir quaisquer questões relativas a esta Política, ressalvado o direito de titulares na União Europeia de ajuizar ação na jurisdição do seu domicílio, quando aplicável conforme a legislação imperativa local.