Proteção de Dados Pessoais

Política de Privacidade Rev 04 — mar/2026

Demonstramos com total transparência como o Movimento FestQuali coleta, armazena, utiliza e protege seus dados pessoais, em conformidade com a LGPD e as melhores práticas internacionais de segurança da informação.

📅 Vigência: 29 mar 2026 ⚖️ LGPD · Marco Civil · CDC 🔒 ISO 27001 · ISO 27701 ✉️ DPO: dpo@festquali.com.br
Bases legais observadas Lei nº 13.709/2018 (LGPD)  ·  Lei nº 12.965/2014 (Marco Civil)  ·  Lei nº 8.078/1990 (CDC)  ·  ABNT NBR ISO/IEC 27001:2022  ·  ABNT NBR ISO/IEC 27701:2026  ·  ABNT NBR ISO/IEC 27017:2016  ·  ABNT NBR ISO/IEC 27018:2021
1

Identificação do Controlador

O Controlador dos dados pessoais tratados nesta Política de Privacidade é o Movimento FestQuali, composto por:

EntidadeCNPJConstituição
FestQuali Festival da Qualidade e Inovação Ltda25.426.410/0001-2009/08/2016
Instituto FestQuali17.132.792/0001-2008/11/2012

Sede: Belo Horizonte/MG, Brasil.

✉️
💬
2

Abrangência e Aplicabilidade

Esta Política de Privacidade aplica-se a todos os meios de comunicação e coleta de informações operados pelo Movimento FestQuali, incluindo:

Canal / PlataformaDescrição
Portal de Eventos eventos.festquali.com.brPlataforma web principal de gestão de eventos, inscrições, certificados, credenciamento e comunicação
Sites institucionais festquali.com.br · festquali.org.br · museudaqualidade.org.br e subdomíniosSites institucionais e todos os seus subdomínios
Redes SociaisInstagram, LinkedIn, YouTube e Facebook do Movimento FestQuali
WhatsApp e LinkedInGrupos e mensagens diretas administrados pelo Movimento FestQuali
E-mail e ChatComunicações via e-mail por meio dos Sites Institucionais e chat nos sites
E-mail MarketingCampanhas enviadas via plataformas Brevo e E-goi
ℹ️
Importante

Esta Política de Privacidade aplica-se a todos os perfis de usuário: administradores, participantes, palestrantes, voluntários e visitantes dos canais digitais do Movimento FestQuali.

3

Dados Pessoais Coletados

3.1 Dados de Identificação e Contato

DadoFinalidade
Nome completoIdentificação, crachá (credencial), certificados e comunicação
E-mailIdentificador de acesso ao portal (login), 2FA, comunicações e certificados
WhatsAppContato direto e suporte
Profissão e área de atuaçãoSegmentação de comunicações de marketing
Cidade e EstadoRelatórios de distribuição geográfica de participantes
País (código ISO)Identificação de participantes internacionais — não exibido em e-mails (LGPD, Princípio da Minimização)
Data de nascimentoControle de elegibilidade de menores e parabéns no dashboard
GêneroEstatísticas internas — campo opcional (MASCULINO / FEMININO / OUTRO / NÃO INFORMAR)

3.2 Dados Adicionais para Eventos e Pagamentos

  • CPF — armazenado somente com dígitos; exibido mascarado no formato XXX.***.***-XX em exportações e certificados;
  • RG e data de nascimento;
  • Endereço completo;
  • Dados para processamento de pagamentos digitais e emissão de nota fiscal.

3.3 Dados de Pessoa Jurídica

  • CNPJ da empresa;
  • Dados do responsável legal: CPF, RG, e-mail, endereço completo, data de nascimento, WhatsApp;
  • Endereço completo da empresa; número de inscrição municipal e estadual.

3.4 Dados Gerados pelo Uso do Sistema

DadoUso
Endereço IPAutenticação, aceite de termos digitais, logs de auditoria, prevenção de acesso não autorizado
Data e hora de açõesTrilha de auditoria ISO 27001 (logs com integridade HMAC-SHA256)
Dispositivo confiável (token SHA-256)Reconhecimento de dispositivo para simplificar o 2FA (validade: 180 dias)
Token de auto-login (remember_me)Manter sessão ativa (validade: 30 dias)
Código OTP 2FAVerificação de identidade — válido por 30 minutos; excluído imediatamente após uso
Segredo TOTP (base32)Chave para autenticação via aplicativo autenticador (Google Authenticator ou similar)
Provedor de internet, navegador e SOAnálise de navegação (Google Analytics)
CookiesPreferências de sessão e análise de tráfego (desativável pelo navegador)

3.5 Dados Sensíveis

Ausência de Dados Sensíveis

O Movimento FestQuali NÃO coleta, de forma ordinária, dados sensíveis conforme o Art. 5°, II da LGPD (origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados de saúde ou vida sexual, dado genético ou biométrico). Caso excepcionalmente algum dado desta natureza seja necessário, será tratado exclusivamente para a finalidade declarada, com base legal própria, e não será compartilhado com terceiros.

4

Formas de Coleta

Os dados pessoais são coletados exclusivamente quando o titular os fornece voluntariamente, por meio de:

  • Formulários e cadastros via festquali.com.br, festquali.org.br, museudaqualidade.org.br ou eventos.festquali.com.br;
  • Formulários criados via Google, Microsoft ou Monday;
  • Inscrições em eventos presenciais, híbridos ou online;
  • Importação de listas CSV pelo administrador do evento (com dados fornecidos antecipadamente pelo titular);
  • Troca de informações via e-mail, chat ou WhatsApp;
  • Interações em redes sociais;
  • Cookies e tecnologias de rastreamento durante a navegação (ver Seção 10).

O titular pode optar por não fornecer determinadas informações. Nesse caso, alguns serviços ou funcionalidades podem não estar disponíveis.

5

Finalidades do Tratamento

FinalidadeBase Legal (LGPD)Artigo
Cadastro e gestão de inscrições em eventosExecução de contrato / Legítimo interesseArt. 7°, II e IX
Autenticação segura e prevenção de acessos não autorizados (2FA)Legítimo interesse / SegurançaArt. 7°, IX e Art. 46
Emissão e validação de certificados digitaisExecução de contratoArt. 7°, V
Credenciamento e controle de acesso presencialExecução de contrato / Legítimo interesseArt. 7°, V e IX
E-mails transacionais: boas-vindas, códigos 2FA, recuperação de senhaExecução de contratoArt. 7°, V
Termos de comprometimento digitais (palestrantes e voluntários)Execução de contrato / Obrigação legalArt. 7°, II e V
Pesquisas de satisfação (NPS)Legítimo interesse / ConsentimentoArt. 7°, VI e IX
Comunicação e avisos operacionais internosExecução de contrato / Legítimo interesseArt. 7°, V e IX
Marketing: promoção de eventos e conteúdoConsentimento / Legítimo interesseArt. 7°, I e IX
Logs de auditoria ISO 27001Obrigação legal / Legítimo interesseArt. 7°, II e IX
Portabilidade de dados ao titular (exportação JSON)Exercício de direitos do titularArt. 18, V
Emissão de nota fiscal e obrigações fiscais/regulatóriasCumprimento de obrigação legalArt. 7°, II
Análise estatística de comportamento e navegação (Google Analytics)Legítimo interesse / ConsentimentoArt. 7°, IX
6

Tratamento de Dados no Portal de Eventos

O portal eventos.festquali.com.br é a principal plataforma de gestão de eventos do Movimento FestQuali. Abaixo descrevemos como os dados pessoais são tratados em cada módulo do sistema:

6.1 Autenticação — Login Seguro

O acesso ao portal é realizado exclusivamente por e-mail cadastrado, sem senha fixa para participantes. O sistema implementa autenticação em dois fatores (2FA) obrigatória:

  • Participantes, palestrantes e voluntários: recebem código OTP de 6 dígitos no e-mail (validade: 30 min). Após o primeiro acesso, configuram obrigatoriamente um aplicativo autenticador (Google Authenticator, Microsoft Authenticator ou Authy).
  • Administradores: autenticação por usuário/senha com 2FA obrigatório, conforme ABNT NBR ISO/IEC 27001:2022 (controle A.8.5). Rate limit de 5 tentativas / 15 minutos por IP.

Dados de autenticação armazenados com proteção técnica adequada: senhas em hash bcrypt (nunca em texto puro); códigos OTP excluídos após uso; segredo TOTP em base32; token de dispositivo confiável SHA-256 (180 dias); token “Lembrar-me” SHA-256 (30 dias).

6.2 Certificados Digitais

Os certificados emitidos contêm: nome completo do titular, CPF mascarado, evento, data e código único de validação com hash SHA-256. Validação pública (sem login) em https://eventos.festquali.com.br/certificados/validar_certificado.php. O QR Code impresso em cada certificado aponta para esta página — qualquer alteração invalida o código.

6.3 Termos de Comprometimento Digitais

Palestrantes e voluntários assinam termos eletronicamente no portal. Para cada aceite o sistema registra: IP de origem, data e hora exatos, identificação do termo e do usuário. Valor jurídico conforme a Lei nº 14.063/2020.

6.4 Credenciamento Presencial

O check-in em eventos presenciais é realizado via portal ou totem interativo. O sistema registra: evento, participante, modalidade, data e hora do credenciamento para composição dos relatórios de presença.

6.5 Pesquisas de Satisfação (NPS)

As pesquisas podem ser configuradas como anônimas. Quando anônimas, as respostas não são vinculadas ao perfil do titular nos relatórios. O titular pode consultar suas respostas anteriores em seu painel.

6.6 Mensagens e Comunicação Interna

O portal dispõe de canal de mensagens diretas entre a organização e cada participante/palestrante/voluntário. As mensagens são armazenadas no banco de dados do sistema, com controle de leitura, e enviadas simultaneamente por e-mail via plataforma E-goi.

6.7 Portabilidade de Dados

O titular pode exportar seus dados cadastrais e de participação a qualquer momento, no formato JSON estruturado, em /participante/exportar_meus_dados.php. Download imediato e automático, sem necessidade de solicitação prévia ao DPO.

7

Comunicações por E-mail e Marketing

PlataformaFinalidadeDados Transmitidos
Brevo — API REST v3E-mails transacionais críticos: primeiro acesso e recuperação de senhaNome e e-mail do titular; código OTP (transitório)
E-goi Marketing APICódigos 2FA, mensagens do administrador, reenvio em massa, e-mail marketingNome, e-mail e campos de personalização
Microsoft Exchange Online / OutlookE-mail corporativo da equipe FestQualiConforme cada comunicação

As comunicações de marketing são enviadas com base no consentimento do titular ou no legítimo interesse, e sempre incluem mecanismo de descadastramento (unsubscribe).

  • Compartilhar informações sobre Qualidade e Inovação;
  • Promover eventos, produtos e serviços do Movimento FestQuali;
  • Distribuir newsletters e avisos para endereços inscritos;
  • Obter feedback e medir satisfação;
  • Comunicar-se diretamente com o titular.
8

Proteção Técnica dos Dados

O Movimento FestQuali adota as melhores práticas da indústria para proteger os dados pessoais contra perda, acesso não autorizado, divulgação indevida, alteração ou destruição:

Controle de SegurançaStatusDetalhes
HTTPS obrigatório + HSTS✅ Implementadomax-age=31536000; includeSubDomains — força HTTPS por 1 ano em todos os subdomínios
Senhas com bcrypt✅ Implementadopassword_hash(PASSWORD_DEFAULT) — nunca armazenadas em texto claro
2FA obrigatório✅ ImplementadoOTP de 6 dígitos por e-mail (30 min) ou TOTP via aplicativo autenticador
Proteção CSRF em formulários✅ ImplementadoToken bin2hex(random_bytes(32)) com hash_equals(); regenerado após cada uso
Rate Limiting no login✅ Implementado5 tentativas / 15 minutos por IP (admin, participante e 2FA)
Prevenção de SQL Injection✅ ImplementadoPDO com prepared statements e EMULATE_PREPARES=false em toda a base
Prevenção de XSS✅ Implementadohtmlspecialchars(ENT_QUOTES, UTF-8) universal em todas as saídas
Headers HTTP de segurança✅ ImplementadoContent-Security-Policy, X-Frame-Options, X-Content-Type-Options, Permissions-Policy, Referrer-Policy
Credenciais em variáveis de ambiente✅ ImplementadoNunca hardcoded; .env protegido por .htaccess (deny from all)
CPF mascarado em exportações✅ ImplementadoFormato XXX.***.***-XX em todos os CSVs, certificados e e-mails
Hash SHA-256 nos termos digitais✅ ImplementadoIntegridade verificável; migrado de MD5 na v4.0
Anti-cache na autenticação✅ ImplementadoCache-Control: no-store em todo o fluxo de autenticação
Logs de auditoria com HMAC-SHA256✅ Implementadohash_hmac() por registro; verificação de integridade no painel administrativo
Regeneração de sessão pós-login✅ Implementadosession_regenerate_id(true) após cada autenticação bem-sucedida
Timeout de sessão (participante)✅ Implementado60 minutos de inatividade — encerramento automático
Controle de acesso RBAC✅ ImplementadoTrês níveis: ADMINISTRADOR, GESTOR e ASSISTENTE com permissões granulares
Backups do banco de dados✅ ImplementadoDiários via mysqldump; retenção de 90 dias; armazenados fora do servidor de produção
Proteção de diretórios de upload✅ Implementado.htaccess bloqueia execução de PHP em /uploads/
Pagamentos com cartão de crédito✅ ImplementadoCriptografia SSL/TLS e AES-256; conformidade com PCI-DSS

O Movimento FestQuali utiliza soluções de segurança em nuvem que incluem Prevenção de Vazamento de Dados (DLP), Inteligência de Ameaças e Filtragem da Web, com segregação lógica dos dados nos provedores de infraestrutura.

9

Compartilhamento de Dados

9.1 Fornecedores e Operadores

Destinatário / OperadorDados CompartilhadosFinalidade
Brevo (França/Alemanha — UE)Nome, e-mail, código OTP (transitório)E-mails transacionais (2FA, boas-vindas, certificados)
E-goi Marketing (UE)Nome, e-mail, campos de personalizaçãoE-mail marketing, mensagens em massa, códigos 2FA
Google AnalyticsDados de navegação, IP anonimizadoAnálise de tráfego e estatísticas de uso
CloudflareTráfego de dados dos visitantesCDN, segurança e proteção contra ataques
HostGator (EUA)Todos os dados no banco de dadosInfraestrutura de hospedagem do portal
Microsoft Exchange Online (Brasil e EUA)Dados de e-mails corporativosE-mail corporativo da equipe FestQuali

O Movimento FestQuali não comercializa, aluga ou compartilha bases de dados pessoais com terceiros para fins publicitários alheios às suas atividades. Todos os provedores de serviços em nuvem estão contratualmente proibidos de utilizar os dados para marketing, publicidade ou mineração de dados em benefício próprio ou de terceiros.

9.2 Mantenedores, patrocinadores, coprodutores ou media partners

    Seus dados podem ser compartilhados com mantenedores, patrocinadores, coprodutores ou media partners quando:
  • Você se cadastrar em evento realizado em parceria com o Movimento FestQuali;
  • O regulamento do evento específico prever tal compartilhamento;
  • O compartilhamento for necessário para a oferta de produtos, serviços ou conteúdos de interesse do titular.

9.3 Obrigação Legal

O Movimento FestQuali poderá compartilhar dados quando exigido por lei, ordem judicial ou para colaborar com investigações legais legítimas.

9.4 Materiais de Marketing e Cases

Informações fornecidas poderão ser utilizadas, de forma anônima, para produzir materiais de marketing ou conteúdos educativos. Em caso de identificação do titular ou de sua empresa, solicitaremos autorização formal e documentada previamente.

9.5 Localização e Transferência Internacional

Dependendo do provedor, os dados podem ser armazenados em servidores no Brasil, EUA ou União Europeia. O Movimento FestQuali utiliza Cláusulas Contratuais Padrão para garantir a conformidade.

10

Cookies e Tecnologias de Rastreamento

Tipo de CookieFinalidadeValidade
Sessão PHP (PHPSESSID)Manter o estado da sessão autenticada no portalAté 60 min de inatividade ou logout
Dispositivo confiável (festquali_confiavel)Reconhecer dispositivos autorizados e pular o 2FA180 dias
Google AnalyticsAnálise de tráfego, comportamento e performance do siteConforme política do Google
CloudflareSegurança, proteção contra bots, otimização de entrega, DLP e Inteligência de AmeaçasConforme política da Cloudflare

O titular pode desativar cookies nas configurações do navegador. A desativação de cookies de sessão impedirá o acesso ao portal. O uso de VPNs ou serviços de proxy também pode restringir o acesso às nossas plataformas, como medida automática de segurança.

11

Armazenamento e Retenção de Dados

11.1 Infraestrutura de Armazenamento

ServiçoLocalizaçãoDados Armazenados
Banco de Dados MySQL / MariaDB (cPanel Linux)Servidor nos EUA (HostGator)Todos os dados cadastrais, autenticação, eventos, logs
Microsoft Exchange Online / OutlookDatacenters no Brasil e EUAE-mails corporativos e comunicações
Cloudflare CDNServidores globalmente distribuídosCache e tráfego de dados do site

11.2 Prazos de Retenção

Categoria de DadoRetençãoCritério de Exclusão
Cadastro de pessoas ativas (status=1)Enquanto o cadastro estiver ativoSolicitação do titular (Art. 18) ou encerramento do serviço
Pessoas na lixeira (status=2)Até purga pelo administradorPadrão: 90 dias (configurável entre 30 e 3.650 dias)
Logs AUTH, AUTHZ, SECURITY, AUDIT, PRIVACY365 diasPurga automática via rotação de logs (cron)
Logs ADMIN, DATA, CRED, CERT, COMM120 diasPurga automática via rotação de logs (cron)
Código OTP 2FA (temporário)30 minutosExcluído imediatamente após uso ou expiração
Token remember_me (auto-login)Até 30 dias ou logoutInvalidado no logout; expiração automática
Token de dispositivo confiável180 diasInvalidado por logout ou expiração
PDFs de certificados e termos assinadosIndefinido (comprobatório)Conforme solicitação do titular ou encerramento do serviço
Dados de navegação coletados automaticamenteMínimo 6 mesesConforme Art. 15 do Marco Civil da Internet
Backups do banco de dados90 diasArmazenados fora do servidor de produção

Os dados serão excluídos em cascata quando o cadastro for definitivamente removido: participações, credenciamentos, certificados, termos assinados e mensagens são eliminados junto ao registro principal.

11.3 Notificações de Acesso Externo

Em conformidade com a ISO/IEC 27017, o Movimento FestQuali exige que seus fornecedores de nuvem notifiquem imediatamente qualquer solicitação de acesso legal por autoridades governamentais que envolva dados dos titulares, salvo proibição legal expressa.

12

Transferência Internacional de Dados

Destinatário / PaísDados TransferidosBase Legal (LGPD Art. 33)
Brevo: França/Alemanha (UE)Nome e e-mail para entrega; OTP transitório (não armazenado após envio)Inciso II — país com nível de proteção adequado (GDPR)
HostGator: Estados UnidosTodos os dados do banco de dadosCláusulas contratuais padrão / adequação contratual
Microsoft Exchange Online: Brasil e EUAE-mails corporativosCláusulas contratuais padrão
Cloudflare: GlobalTráfego de dados dos visitantesAdequação contratual
⚠️
Nota sobre a Brevo

A Brevo opera seus servidores primários na União Europeia (França e Alemanha), estando sujeita ao GDPR. Dados sensíveis não são transferidos a terceiros. O Acordo de Processamento de Dados (DPA) com a Brevo encontra-se em processo de formalização conforme Art. 39 da LGPD.

13

Direitos do Titular

Nos termos do Art. 18 da LGPD, o titular de dados pessoais tem os seguintes direitos, que podem ser exercidos a qualquer momento:

Direito (LGPD Art. 18)Mecanismo no Sistema FestQualiPrazo
I — Confirmação da existência do tratamentoAcesso ao portal + esta Política de PrivacidadeImediato
II — Acesso aos dadosDashboard do participante + exportação JSONImediato (automático)
III — Correção de dados incompletos ou inexatosEdição via /participante/perfil.phpImediato
IV — Anonimização, bloqueio ou eliminaçãoSolicitação ao DPO | admins via lixeira + purgaAté 15 dias úteis
V — Portabilidade dos dadosDownload JSON em /participante/exportar_meus_dados.phpImediato (automático)
VI — Eliminação dos dados tratados com consentimentoSolicitação ao DPO → purga definitivaAté 15 dias úteis
VII — Informação sobre compartilhamentoEsta Política de Privacidade (Seção 9) — documento públicoImediato
VIII — Informação sobre não consentimentoComunicado no ato do cadastroImediato
IX — Revogação do consentimentoSolicitação ao DPO | encerramento da contaAté 15 dias úteis

Canal de atendimento ao titular (DPO): dpo@festquali.com.br — Prazo máximo de resposta: 15 dias úteis, conforme Nota Técnica nº 1/2021 da ANPD.

14

Incidentes de Segurança e Vazamento de Dados

Em caso de incidente de segurança que envolva dados pessoais — incluindo acessos não autorizados, vazamentos ou destruição acidental — o Movimento FestQuali adotará imediatamente:

  • Investigação interna para identificar natureza, extensão e causa do incidente;
  • Adoção de medidas de mitigação e contenção dos danos;
  • Notificação à ANPD em até 72 horas, conforme Art. 48, § 1° da LGPD;
  • Comunicação aos titulares afetados com informações claras sobre o incidente e as providências adotadas.

Parceiros, patrocinadores e operadores devem adotar contratualmente medidas de segurança e conformidade com a LGPD, sendo cada um responsável por suas próprias operações de tratamento de dados.

15

Privacidade Infantil

Nenhuma parte dos canais digitais do Movimento FestQuali é estruturada para atrair ou coletar dados de menores de 12 (doze) anos. O sistema não permite inscrições sem confirmação de idade.

Se tomarmos conhecimento de que coletamos, inadvertidamente, dados de um menor sem o consentimento dos pais ou responsável legal, excluiremos tais informações imediatamente.

16

Alterações nesta Política de Privacidade

O Movimento FestQuali reserva-se o direito de modificar esta Política de Privacidade a qualquer momento, sempre que necessário para adequação a novas legislações, melhorias nos processos ou mudanças operacionais. Toda alteração entra em vigor imediatamente após sua publicação no site.

Em caso de fusão, aquisição ou expansão do Movimento FestQuali, os dados poderão ser transferidos aos novos controladores, assegurando a continuidade dos serviços e dos direitos dos titulares.

17

Resolução de Disputas

Em conformidade com a LGPD, o Movimento FestQuali compromete-se a resolver reclamações sobre coleta ou uso de informações pessoais.

Caso não haja resolução satisfatória, o titular pode recorrer à ANPD: www.gov.br/anpd

18

Contatos e Encarregado (DPO)

✉️
💬
🌐
Chat no site
19

Histórico de Versões

Revisão
Data
Principais Alterações
01
2022
Versão inicial.
02
2024
Atualização de fornecedores e canais.
03
02/2026
Atualização geral; migração de login para e-mail (sem CPF).
04
03/2026
Expansão completa: portal de eventos, módulos do sistema, medidas técnicas de segurança, tabelas de retenção, direitos do titular com mecanismos específicos, transferência internacional e bases legais detalhadas. Alinhamento com NBR ISO/IEC 27001:2022, 27701:2026, 27017:2016 e 27018:2021.

Esta Política de Privacidade está na Revisão 04, com vigência a partir de 29 de março de 2026.

LGPD ISO 27001 ISO 27701

FestQuali