Última atualização 15 de maio de 2026
Política de Privacidade
Aviso fornecido nos termos dos arts. 12, 13 e 14 do Regulamento (UE) 2016/679 (GDPR) e do art. 122 do Decreto Legislativo 196/2003 (Código de Privacidade), conforme alterado pelo Decreto Legislativo 101/2018, aos usuários que consultam o site e utilizam os respectivos canais de contato. Este aviso é fornecido também em conformidade com as Diretrizes sobre cookies e outras ferramentas de rastreamento do Garante Privacy de 10 de junho de 2021 e sucessivos esclarecimentos.
1. Controlador de dados
- O controlador de dados é a Aumatex srls, Via Umberto Biancamano 25 - 00185 Roma (RM), IVA IT15617831001, PEC: aumatex@pec.it.
- Contatos de privacidade: privacy@aumatex.it, info@aumatex.it.
- O controlador determina as finalidades e os meios do tratamento e permanece responsável pelo cumprimento do GDPR, do Decreto Legislativo 196/2003, conforme alterado, e da legislação ePrivacy aplicável.
- Não foi designado um DPO, pois o tratamento não se enquadra nos casos obrigatórios previstos no art. 37 do GDPR.
2. Categorias de dados tratados e finalidades específicas
- Dados de navegação e logs de sistema: endereço IP (também anonimizado), data e hora da solicitação, URL solicitada, user agent, navegador, sistema operacional, idioma, referrer, identificadores de sessão. Esses dados são coletados automaticamente pela Cloudflare (proxy/DNS/segurança), pela Vercel (hospedagem edge) e pelo servidor de aplicação para fins de segurança, solução de problemas, rate limiting e funcionamento do site.
- Dados fornecidos voluntariamente por meio de formulários: nome, endereço de e-mail, empresa/organização, conteúdo da mensagem. Enviados por e-mail ao controlador; não são armazenados em banco de dados.
- Dados de segurança: IP de origem, timestamp, impressão digital da solicitação, contadores de rate limit em memória temporária (cerca de 10 minutos) para prevenção de spam e abusos.
- Dados relativos ao consentimento de cookies: escolha feita no banner (necessários/preferências/analytics), versão do aviso, data e hora do consentimento, categorias aceitas. Armazenados em um cookie first-party (aumatex_cookie_consent) com duração de 180 dias.
- Dados do Google Analytics 4: SOMENTE mediante consentimento específico - cookies _ga, _ga_<container-id>, eventos de navegação, páginas visitadas, interações, dados geográficos agregados. Configurado com: (a) anonimização de IP ativa, (b) Google Signals DESATIVADO, (c) personalização de anúncios DESATIVADA, (d) retenção de dados máxima de 14 meses.
3. Finalidades e bases legais
- O controlador trata os dados pessoais exclusivamente para finalidades determinadas, explícitas e legítimas, aplicando os princípios de minimização, limitação da conservação, integridade, confidencialidade e responsabilização (accountability).
| Finalidade | Dados envolvidos | Base legal |
|---|---|---|
| Fornecer o site, exibir as páginas, gerenciar cache, CDN, DNS e segurança de rede. | Dados de navegação e logs técnicos. | Interesse legítimo do controlador na segurança e no funcionamento do site, art. 6.1.f do GDPR; cookies técnicos isentos de consentimento nos termos da legislação ePrivacy. |
| Responder a solicitações enviadas por formulário, e-mail ou link de contato. | Dados de identificação e de contato, conteúdo da mensagem. | Execução de medidas pré-contratuais ou contratuais solicitadas pelo titular dos dados, art. 6.1.b do GDPR. |
| Prevenir spam, abusos, envios em massa e acessos não autorizados. | IP, user agent, metadados da solicitação, contadores temporários de rate limit. | Interesse legítimo na proteção do site e dos sistemas, art. 6.1.f do GDPR. |
| Cumprir obrigações fiscais, contábeis, administrativas ou solicitações da autoridade. | Dados necessários em relação à solicitação ou à relação estabelecida. | Obrigação legal, art. 6.1.c do GDPR. |
| Medir a utilização do site com o Google Analytics 4 configurado em modo privacy-safe (anonimização de IP, sem Signals, sem personalização de anúncios, retenção de 14 meses). | Cookies de analytics (_ga, _ga_*), eventos, dados pseudonimizados. | Consentimento prévio INFORMADO, art. 6.1.a do GDPR e art. 122 do Código de Privacidade. O carregamento do GA4 é BLOQUEADO até o consentimento. |
4. Fornecimento dos dados
- O fornecimento dos dados técnicos de navegação é necessário para consultar o site.
- O fornecimento dos dados nos formulários é facultativo, mas nome, e-mail e mensagem são necessários para enviar a solicitação e receber resposta.
- O consentimento para cookies de analytics, preferências não essenciais ou marketing é facultativo e pode ser recusado ou revogado sem prejudicar a navegação no site.
5. Métodos de tratamento, segurança e bloqueio preventivo
- Os dados são tratados por meio de ferramentas de TI e procedimentos organizacionais coerentes com as finalidades indicadas, aplicando o princípio de privacidade desde a concepção e por padrão (privacy by design e by default).
- Medidas técnicas adotadas: HTTPS/TLS 1.3, cabeçalhos de segurança (CSP, HSTS, X-Frame-Options), controle de acesso com MFA, separação dos ambientes dev/staging/prod, rate limiting avançado, validação rigorosa no servidor, honeypot anti-spam, logging estruturado sem o conteúdo das mensagens.
- BLOQUEIO PREVENTIVO DE COOKIES: Scripts de analytics (GA4) e widgets de terceiros são bloqueados por padrão e carregados SOMENTE após consentimento expresso por meio do banner. Nenhum cookie não técnico é instalado antes da escolha do usuário.
- Pseudonimização: Sempre que possível, os IPs são anonimizados ou mascarados antes do processamento de analytics.
- O acesso aos sistemas é limitado a pessoas autorizadas do controlador e a fornecedores técnicos qualificados como operadores, nos termos do art. 28 do GDPR.
6. Períodos de conservação e critérios de exclusão
- Mensagens de formulário/e-mail ao controlador: 12 meses a partir do último contato, salvo estabelecimento de relação contratual (nesse caso, até 10 anos por obrigações fiscais/contábeis) ou solicitação de exclusão antecipada.
- Dados de formulário: NENHUMA conservação em banco de dados - os dados transitam via API e e-mail, sem persistência em logs de aplicação que contenham dados pessoais (PII).
- Logs técnicos da Cloudflare: 7 a 30 dias (configuração padrão), depois agregados/anonimizados.
- Logs técnicos da Vercel (hospedagem): 1 a 7 dias para logs de runtime, depois exclusão automática.
- Contadores de rate limit: no máximo 10 minutos em memória volátil (Redis/memória), sem persistência.
- Cookie de preferências (aumatex_cookie_consent): 6 meses (180 dias), renovável a cada visita.
- Dados do Google Analytics 4: no máximo 14 meses a partir da coleta (configuração da propriedade), depois exclusão automática pelo Google.
- Critério geral: Os dados são conservados pelo tempo estritamente necessário às finalidades indicadas, com revisão semestral das conservações.
7. Operadores de dados e fornecedores autorizados (art. 28 do GDPR)
- Os dados são tratados exclusivamente por entidades qualificadas como operadores de dados, nos termos do art. 28 do GDPR, com nomeação formal e controles de segurança. Nenhuma transferência a terceiros para finalidades próprias dos destinatários.
| Entidade / serviço | Papel no GDPR | País | Medidas de transferência | Tratamento específico |
|---|---|---|---|---|
| Cloudflare Inc. | Operador (DNS, proxy, CDN, segurança) | EUA | Data Privacy Framework + SCC 2021/914 + medidas suplementares | Gestão de DNS/proxy, proteção contra DDoS, cache edge, logs técnicos anonimizados. Servidores edge também na UE. |
| Vercel Inc. | Operador (hospedagem edge) | EUA | Data Privacy Framework + SCC 2021/914 | Entrega do site estático, API de runtime, logs técnicos. Edge network com replicação de dados também na UE. |
| Aruba S.p.A. | Operador (registrador de domínio) | Itália | N/A - UE | Somente gestão administrativa do domínio aumatex.it. |
| Resend (Resend Inc.) | Operador (e-mails transacionais) | EUA | Data Privacy Framework + SCC 2021/914 | Envio dos e-mails de formulário do servidor ao controlador. Acesso aos metadados, não ao conteúdo. |
| Google Ireland Ltd. / Google LLC | Operador SOMENTE mediante consentimento de analytics | Irlanda/EUA | Data Privacy Framework (Google LLC certificada) + SCC | GA4: medição estatística SOMENTE mediante consentimento. Configurado: IPs anonimizados, sem Signals, sem anúncios. |
| Provedor de e-mail da Aumatex | Operador (caixa de entrada do destinatário) | UE (tipicamente) | N/A - UE | Recebimento e arquivamento dos e-mails da Aumatex srls. |
8. Transferências internacionais de dados pessoais
- Transferências para países terceiros (fora da UE/EEE) ocorrem exclusivamente para fornecedores certificados ou com garantias adequadas, nos termos dos arts. 44 a 50 do GDPR.
- Cloudflare Inc. (EUA): Decisão de adequação da Comissão Europeia 2023/1795 (Data Privacy Framework) + Cláusulas Contratuais Padrão da Comissão Europeia 2021/914. Medidas suplementares: pseudonimização de logs, acesso limitado, preferência por servidores edge na UE.
- Vercel Inc. (EUA): Data Privacy Framework + SCC 2021/914. Edge network distribuída; dados de log permanecem temporariamente também nos EUA.
- Google Ireland / Google LLC (EUA): A Google LLC é certificada no Data Privacy Framework. Para o GA4: transferência somente mediante consentimento, com IPs anonimizados e configuração privacy-safe.
- Resend Inc. (EUA): Data Privacy Framework + SCC 2021/914. Tratamento limitado aos metadados de e-mails transacionais.
- Documentação completa das SCC e avaliações de impacto (TIA) disponível na Aumatex srls mediante solicitação.
9. Cookies e ferramentas de rastreamento
- O site utiliza cookies técnicos necessários ao funcionamento e, somente mediante consentimento, ferramentas de analytics ou funcionais não indispensáveis.
- A disciplina completa está disponível na Política de Cookies publicada no site e no banner de gestão de preferências.
10. Direitos do titular dos dados e formas de exercício
- Direitos reconhecidos nos arts. 15 a 22 do GDPR: acesso (art. 15), retificação (art. 16), exclusão/direito ao esquecimento (art. 17), limitação do tratamento (art. 18), portabilidade (art. 20), oposição (art. 21), revogação do consentimento (art. 7.3).
- Forma: Solicitação por escrito para privacy@aumatex.it com o assunto "Solicitação GDPR - [seu nome/sobrenome]". Anexar documento de identidade para verificação.
- Prazos de resposta: Em até 1 mês a partir do recebimento (prorrogável para 3 meses em caso de complexidade, com comunicação fundamentada em até 1 mês).
- Revogação do consentimento: Possível a qualquer momento por meio de (a) link "Preferências de cookies" no rodapé, (b) banner de cookies reaberto, (c) e-mail para privacy@aumatex.it. A revogação não afeta a licitude do tratamento anterior.
- Reclamação: Direito de apresentar reclamação ao Garante Privacy (www.garanteprivacy.it) ou à autoridade de controle do Estado-membro de residência/trabalho.
- Oposição ao marketing: Eventuais comunicações promocionais exigem consentimento específico prévio (duplo opt-in). Todo e-mail contém link de cancelamento imediato.
11. Reclamação à Autoridade
- O titular dos dados pode apresentar reclamação ao Garante para a proteção de dados pessoais, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it, ou a outra autoridade de controle competente.
12. Proteção de menores
- O site não se destina a menores de 14 anos e não solicita conscientemente dados de menores.
- Os formulários não preveem verificação de idade, mas não são projetados para atrair usuários menores de idade.
- Quem exerce a responsabilidade parental e considerar que o menor tenha fornecido dados pessoais pode entrar em contato com privacy@aumatex.it para solicitar verificações, retificação ou exclusão imediata.
13. Atualizações
- O controlador pode atualizar este aviso em razão de alterações normativas, técnicas ou organizacionais. A versão aplicável é a publicada no site com a data da última atualização.