Política de Privacidade
Em vigor desde 10 de setembro de 2026.
Esta Política explica quais dados pessoais são tratados quando você usa o site www.noxuscore.com, a plataforma Noxus Core (PSA), o Portal do Cliente, o Noxus RMM e o agente de monitoramento instalado nos dispositivos — com que finalidade, com que base legal, por quanto tempo e com quem eles são compartilhados.
Escrevemos em português claro de propósito. Onde um termo da LGPD (Lei nº 13.709/2018) é inevitável, ele vem explicado.
1. Quem trata seus dados
A plataforma Noxus Core é operada pela ATR Consulting, inscrita no CNPJ sob o nº 50.061.921/0001-32, com endereço em Rua Pioneiro José Arduim, 289 — Parque das Laranjeiras, Maringá/PR, CEP 87083-160. Noxus Core é o nome do produto; a ATR Consulting é a pessoa jurídica responsável, e é com ela que você fala sobre qualquer assunto desta Política.
2. Nossos dois papéis: controlador e operador
A Noxus Core é vendida principalmente para prestadores de serviço de TI e departamentos internos de TI, que a usam para atender terceiros. Isso cria dois papéis diferentes, e a distinção muda quem responde pelo quê:
- Somos controladores dos dados da relação entre nós e você: cadastro da organização, dados dos usuários que criam conta, registros de acesso, cobrança e suporte. Aqui nós decidimos as finalidades, e respondemos diretamente a você.
- Somos operadores dos dados que você insere ou coleta usando a plataforma: seus chamados, seus clientes, seus contratos, os dispositivos que você monitora e as pessoas que usam esses dispositivos. Esses dados são seus. Nós os tratamos apenas conforme suas instruções e o contrato — não os usamos para finalidade própria, não os vendemos e não treinamos modelos com eles.
Consequência prática: se um funcionário do seu cliente quiser saber por que a máquina dele é monitorada, quem responde é a organização que contratou a Noxus Core, não nós. Nós apoiamos esse atendimento, e a cláusula de proteção de dados dos Termos de Uso descreve as obrigações de cada lado.
3. Dados pessoais que tratamos
3.1 Site institucional
O site é estático e não exige cadastro para ser lido. Ele não usa ferramentas de análise de audiência, de publicidade ou de rastreamento entre sites. O provedor de hospedagem registra dados técnicos de requisição (endereço IP, data e hora, agente do navegador) para operação e segurança.
3.2 Formulários de contato e de demonstração
Nas páginas /contato e /demonstracao você pode nos escrever. Coletamos o que você mesmo digita — nome, e-mail, e, se quiser preencher, empresa, telefone, tamanho da equipe e quando pretende começar — mais a mensagem, o endereço da página de onde o envio partiu, seu endereço IP e o agente do navegador.
O envio só acontece se você marcar a caixa de consentimento. Guardamos, junto do seu pedido, a frase exata que estava escrita ao lado da caixa e a data — é o que permite demonstrar depois a que você consentiu, e não apenas que consentiu.
O que você envia vira um chamado interno, para ter dono e prazo de resposta, e um aviso de e-mail para a nossa equipe. Não usamos esses dados para nada além de responder a você: não entram em lista de disparo, não são enriquecidos com dados de terceiros e não são vendidos nem cedidos. Guardamos por até 24 meses a contar do último contato, e antes disso se você pedir.
Não há captcha de terceiros nesses formulários, de propósito — um deles carregaria recursos de outra empresa na página. No lugar dele usamos um campo-isca invisível, uma verificação de tempo de preenchimento e um limite de envios por endereço IP.
3.3 Conta e plataforma (PSA)
- Cadastro: nome, e-mail corporativo, telefone, cargo, organização.
- Autenticação: senha armazenada como hash (nunca em texto claro), segredo de verificação em duas etapas (MFA/TOTP) quando ativado, e — se você entrar com Google ou Microsoft — o identificador e o e-mail devolvidos por esses provedores. Não recebemos sua senha do Google nem da Microsoft.
- Registros de acesso e auditoria: endereço IP, data e hora, ação executada, usuário responsável e recurso afetado.
- Conteúdo que você cria: chamados, projetos, contatos de CRM, contratos, orçamentos, documentos anexados e mensagens. Esse conteúdo pode conter dados pessoais de terceiros, e por ele somos operadores (item 2).
3.4 Portal do Cliente
O portal dá aos clientes finais da sua organização acesso aos próprios chamados, aprovações e documentos. Tratamos nome, e-mail, credenciais de acesso e o histórico das interações no portal, sempre como operadores da organização que o publicou.
3.5 Noxus RMM e o agente instalado nos dispositivos
O agente é um programa instalado nos computadores e servidores que sua organização monitora. Ele é transparente por escolha de projeto: coleta o que é necessário para gestão de TI, e nada além disso. Concretamente, ele envia:
- Identificação da máquina: nome do host, sistema operacional e versão, arquitetura, fabricante, modelo, número de série, domínio.
- Rede: endereços IP privados e endereços MAC das placas de rede.
- Desempenho, a cada minuto: uso de CPU, memória e disco, tempo ligado, tráfego de rede agregado e carga do sistema.
- Inventário, a cada 12 horas: discos e capacidade, programas instalados e suas versões, situação do antivírus, e o nome do último usuário que fez logon naquele dispositivo.
- Execução de tarefas: scripts, atualizações e comandos disparados pelos técnicos, junto da saída de texto que eles produzem — que pode incluir dados pessoais, dependendo do que o script imprime.
- Pedidos de suporte: quando a pessoa na frente da máquina aciona o ícone na bandeja do sistema.
O agente não registra teclas digitadas, não lê o conteúdo de arquivos pessoais, não captura a tela de forma contínua, não grava áudio, câmera ou navegação, e não faz geolocalização.
3.6 Acesso remoto: tela e terminal
Este é o recurso mais sensível do produto, então detalhamos:
- Tela remota: as imagens da área de trabalho são retransmitidas ao vivo entre o dispositivo e o navegador do técnico. Não gravamos nem armazenamos essas imagens. Enquanto a sessão existe, a máquina exibe um aviso identificando o e-mail do técnico que está assistindo.
- Terminal remoto: a transcrição completa da sessão — tudo o que foi digitado e devolvido pelo shell — é gravada e fica disponível na auditoria, com o e-mail de quem abriu a sessão, o horário de abertura e o de encerramento. Isso existe para responsabilização: quem entra numa máquina de terceiro deixa registro.
Toda sessão de acesso remoto, de qualquer tipo, gera registro de auditoria com autor, alvo e horário.
3.7 Chamados abertos por e-mail
Se sua organização ativar a caixa de entrada, recebemos e processamos as mensagens enviadas ao endereço configurado — remetente, destinatários, assunto, corpo, anexos e cabeçalhos técnicos — para transformá-las em chamados.
3.8 Cobrança
Assinaturas são processadas pela Stripe. Não recebemos nem armazenamos o número do seu cartão: ele é digitado diretamente no ambiente da Stripe. Guardamos identificadores da assinatura, plano, quantidade de técnicos e de máquinas, situação do pagamento e dados de faturamento (razão social, CNPJ, endereço).
3.9 Recursos de inteligência artificial
A interface tem recursos opcionais de IA — triagem de chamados, sugestão de plano de projeto e geração de apresentações. Hoje eles não estão conectados a nenhum provedor de modelos, e portanto nenhum conteúdo seu é enviado para fora por esse caminho.
Se e quando ligarmos um provedor, ele entra na lista de subprocessadores com 30 dias de antecedência — antes de qualquer dado passar por lá —, o conteúdo enviado será o estritamente necessário, não será usado para treinar modelos, e sua organização poderá manter o recurso desligado.
4. Bases legais
| Tratamento | Base legal (art. 7º da LGPD) |
|---|---|
| Criar e manter a conta, prestar o serviço contratado, cobrar | Execução de contrato (inciso V) |
| Emitir nota fiscal, guardar registros contábeis e fiscais | Cumprimento de obrigação legal (inciso II) |
| Guardar registros de acesso à aplicação | Obrigação legal (inciso II) — art. 15 do Marco Civil da Internet |
| Segurança, prevenção a fraude, auditoria, suporte, melhoria do produto | Legítimo interesse (inciso IX) |
| Responder a um contato ou agendar uma demonstração pedida no site | Consentimento (inciso I), revogável a qualquer momento |
| Comunicações de marketing por e-mail | Consentimento (inciso I), revogável a qualquer momento |
| Defesa em processo judicial, administrativo ou arbitral | Exercício regular de direitos (inciso VI) |
Quando a base é o legítimo interesse, avaliamos previamente se ele não se sobrepõe a seus direitos e liberdades fundamentais, e limitamos o tratamento ao mínimo necessário. Você pode pedir essa avaliação pelo e-mail do encarregado.
5. Para que usamos os dados
- Operar a plataforma, autenticar usuários e manter as sessões.
- Monitorar dispositivos, gerar alertas e executar as automações que você configurou.
- Prestar suporte técnico e responder às suas solicitações.
- Enviar comunicações transacionais (alertas, convites, faturas, avisos de segurança).
- Faturar, cobrar e cumprir obrigações fiscais.
- Detectar abuso, fraude e incidentes de segurança, e manter trilha de auditoria.
- Entender uso agregado para priorizar melhorias no produto.
O que não fazemos: não vendemos dados pessoais, não os cedemos a corretores de dados, não fazemos publicidade comportamental, não usamos o conteúdo dos seus clientes para treinar modelos de IA e não tomamos decisões automatizadas que produzam efeitos jurídicos sobre você.
6. Cookies e armazenamento local
Usamos apenas o que é necessário para o serviço funcionar. Por isso não há banner de consentimento: não existe nada aqui para consentir além do essencial.
- Cookies de sessão: mantêm você autenticado. Sem eles não há login. São marcados como
HttpOnly,SecureeSameSite. - Armazenamento local (localStorage): guarda preferências de aparência — tema claro/escuro, alto contraste, densidade e estado da barra lateral. Fica no seu navegador e não é enviado aos nossos servidores.
Não usamos cookies de análise de audiência, de publicidade nem de terceiros. Se isso mudar, atualizaremos esta Política e passaremos a pedir consentimento antes de qualquer carregamento.
7. Cofre de senhas
O cofre usa criptografia zero-knowledge com AES-256-GCM: a chave é derivada no seu navegador e o conteúdo chega ao servidor já cifrado. Não temos acesso às senhas guardadas e não conseguimos recuperá-las se a chave for perdida — o que é o objetivo, e não uma limitação.
8. Com quem compartilhamos
Compartilhamos dados pessoais apenas nestas situações:
- Subprocessadores estritamente necessários para operar o serviço (infraestrutura, entrega de e-mail, pagamento). A lista atual, com finalidade e país, está em noxuscore.com/subprocessadores. Todos operam sob contrato com cláusulas de proteção de dados e apenas conforme nossas instruções.
- Autoridades, quando houver ordem judicial ou obrigação legal. Nesse caso, notificamos o cliente afetado sempre que a lei permitir.
- Sucessores, em caso de fusão, aquisição ou reorganização societária, com aviso prévio e mantidas as condições desta Política.
9. Transferência internacional
A aplicação, o banco de dados e o servidor de e-mail ficam no Brasil, em datacenter em Campinas/SP. Os subprocessadores no exterior tratam dados acessórios — rede de entrega e pagamento —, nunca a base completa; a coluna "país" da lista de subprocessadores indica quais. Nesses casos, a transferência se apoia nos arts. 33 a 36 da LGPD, com cláusulas contratuais de proteção de dados equivalentes às exigidas aqui.
10. Por quanto tempo guardamos
Não guardamos por tempo indeterminado. Estes são os prazos efetivamente aplicados pelo sistema:
| Dado | Prazo |
|---|---|
| Contato ou pedido de demonstração enviado pelo site | 24 meses a contar do último contato, ou antes se você pedir |
| Registro do consentimento dado num formulário do site | 5 anos — é a prova da base legal, e some junto com o direito de exigi-la |
| Métricas de desempenho, detalhe minuto a minuto | 30 dias; depois resta apenas o resumo diário |
| Histórico de comandos e scripts executados, com a saída | 90 dias |
| Linha do tempo de mudanças nos dispositivos | 365 dias |
| Registros de auditoria (quem fez o quê, quando) | Enquanto a conta existir — é trilha de responsabilização e não é apagada |
| Registros de acesso à aplicação | No mínimo 6 meses (art. 15 do Marco Civil da Internet) |
| Transcrições de terminal remoto | Junto da trilha de auditoria da organização |
| Imagens de tela remota | Não são armazenadas |
| Conteúdo da conta (chamados, contratos, documentos) | Enquanto a conta estiver ativa; depois, conforme o item 11 |
| Documentos fiscais e registros contábeis | 5 anos, por obrigação legal |
11. O que acontece quando a conta é encerrada
Após o encerramento, os dados ficam disponíveis para exportação por 30 dias. Passado esse prazo, eles são eliminados dos sistemas em produção em até 90 dias, e das cópias de segurança conforme o ciclo de rotação dos backups. Permanecem apenas os registros que a lei nos obriga a manter (fiscais, contábeis e de acesso).
Isso vale para a organização. Uma pessoa também pode encerrar só a própria conta, sem encerrar a da empresa, em Configurações › Meu perfil › Excluir minha conta. Ao fazer isso, seu acesso a todas as organizações é removido na hora e seu login, seu nome e seu e-mail são apagados.
O que você criou enquanto usava a plataforma — chamados, apontamentos de hora, registros de auditoria e documentos fiscais — não é apagado junto: são registros da operação da empresa que contratou o serviço, e parte deles nós somos obrigados a guardar. O que deixa de existir é o vínculo com você: o campo de autor fica vazio, e não há mais como voltar da linha ao seu nome.
Se você for o único dono de alguma organização, o sistema recusa a exclusão e diz quais são. Não é burocracia: sem dono, ninguém poderia cancelar a assinatura, e a cobrança continuaria correndo. Passe a propriedade para outra pessoa ou arquive a organização antes.
12. Como protegemos
- Criptografia em trânsito (TLS) em todas as superfícies, e em repouso no banco de dados.
- Isolamento por organização aplicado no próprio banco (Row Level Security), e não apenas na aplicação: uma consulta com o filtro errado não vaza dado de outro cliente, ela falha.
- Verificação em duas etapas (MFA/TOTP) disponível, e controle de acesso por papel.
- Limitação de tentativas de autenticação e monitoramento de atividade suspeita.
- Atualizações do agente assinadas digitalmente.
- Trilha de auditoria de ações administrativas e de acesso remoto.
Nenhum sistema é imune. Se você identificar uma vulnerabilidade, escreva para [email protected] — analisamos e respondemos, e não tomamos medidas contra quem reporta de boa-fé.
13. Incidentes de segurança
Se ocorrer incidente que possa acarretar risco ou dano relevante aos titulares, comunicamos a ANPD e os titulares afetados em até 3 (três) dias úteis contados do nosso conhecimento do fato, conforme a Resolução CD/ANPD nº 15/2024. A comunicação descreve os dados envolvidos, os riscos, as medidas tomadas e o que o titular pode fazer. Clientes afetados são avisados diretamente pelo e-mail administrativo da organização.
14. Seus direitos
O art. 18 da LGPD garante a você, a qualquer momento e gratuitamente:
- Confirmar se tratamos dados seus, e acessá-los.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados em desconformidade.
- Solicitar a portabilidade a outro fornecedor.
- Eliminar dados tratados com base em consentimento.
- Saber com quem compartilhamos seus dados.
- Ser informado sobre a possibilidade de não consentir, e o que isso implica.
- Revogar o consentimento.
- Opor-se a tratamento feito com base no legítimo interesse.
O que você faz sozinho, sem pedir: corrigir seu nome, telefone e fuso em Configurações › Meu perfil; revogar o consentimento de e-mails clicando em “descadastrar” em qualquer mensagem nossa; e excluir a própria conta em Configurações › Meu perfil › Excluir minha conta (ver o item 11).
Para o resto, como exercer: escreva para [email protected]. Respondemos em até 15 dias. Podemos pedir informações adicionais para confirmar sua identidade — apenas para não entregar seus dados a outra pessoa.
Se o pedido envolver dados que tratamos como operadores (item 2), nós o encaminhamos à organização controladora e avisamos você, porque é ela quem decide sobre esses dados.
Você também pode peticionar à Autoridade Nacional de Proteção de Dados — gov.br/anpd.
15. Crianças e adolescentes
A plataforma é destinada a uso profissional e não se dirige a menores de 18 anos. Não coletamos dados de crianças e adolescentes de forma consciente. Se identificarmos esse tratamento sem o consentimento específico de um dos pais ou responsável, eliminaremos os dados.
16. Alterações desta Política
Podemos atualizar este documento. A data de vigência no topo sempre indica a versão corrente. Mudanças relevantes são comunicadas por e-mail ao administrador da organização e dentro do produto, com 30 dias de antecedência quando reduzirem direitos ou ampliarem finalidades.
Este documento deve ser lido junto dos Termos de Uso e da lista de subprocessadores. Dúvidas sobre o produto: documentação.