Política de Privacidade
Em vigor desde 15 de setembro de 2026 · contato: privacidade@kharvium.com.br
Em uma página
- A Kharvium é uma plataforma de gestão que empresas contratam. Quase todo dado pessoal que existe aqui foi colocado por uma dessas empresas — não por você, e não por nós.
- Quem decide o que é guardado é a empresa que contratou, não a Kharvium. Se você é funcionário, cliente ou fornecedor de uma delas, o pedido de acesso ou de exclusão começa por ela. Nós ajudamos, mas quem responde é ela.
- Não vendemos dado e não fazemos publicidade. Dentro da plataforma não há nenhum código de terceiro rodando no seu navegador.
- Neste site, sim, medimos navegação. Usamos o Microsoft Clarity para entender que partes da página funcionam — ponteiro, cliques e rolagem. É o contrário do que acontece dentro da plataforma, e por isso está dito aqui em cima e detalhado na seção 4.2.
- O dado fica no Brasil, em servidor nosso. A única saída do país é a cópia de segurança, que sai cifrada — quem a guarda não consegue lê-la.
- Dúvida ou pedido: **privacidade@kharvium.com.br**.
1. Quem somos
O Kharvium é operado por Lucas Santorum Fernandes, pessoa física, no Brasil. Nesta página, "Kharvium", "nós".
A operação está em processo de constituição como pessoa jurídica. Quando isso ocorrer, esta página passa a trazer a razão social e o CNPJ, e a data de atualização no rodapé muda.
Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Lucas Santorum Fernandes — privacidade@kharvium.com.br.
2. Os dois papéis, e por que isso muda tudo
Esta é a parte que costuma confundir, e é a mais importante.
2.1 Quando a empresa cliente decide, nós apenas executamos
Quando uma empresa contrata o Kharvium e cadastra os clientes dela, os fornecedores dela e os funcionários dela, quem decide o que coletar, para quê e por quanto tempo é essa empresa. Ela é a controladora. Nós somos a operadora: guardamos e processamos conforme ela determina.
Na prática: se você é funcionário de uma empresa que usa o Kharvium e quer saber por que sua ausência ficou registrada, pergunte a ela. Nós não podemos decidir apagar, alterar ou entregar esse dado por conta própria — nem para você, nem para ninguém.
2.2 Quando nós decidimos
Somos controladores de um conjunto pequeno e próprio:
- dados de quem contratou e do contato administrativo, para faturar e falar com o cliente;
- o e-mail e o nome de cada conta de acesso, para autenticar e enviar convite e recuperação de senha;
- os registros técnicos de uso da plataforma: quem fez o quê, quando, e os registros de servidor.
Para esses, a resposta é nossa, e você pode nos procurar diretamente.
3. Que dados existem na plataforma
Depende dos módulos que cada empresa contratou. O conjunto máximo é este:
| onde | o que |
|---|---|
| Conta de acesso | nome, e-mail, foto de perfil (opcional), senha guardada apenas como código irreversível, registro de acessos |
| Cadastro de pessoas e empresas | nome, razão social, CPF ou CNPJ, inscrições estadual e municipal, e-mail, telefone, data de nascimento, endereço, observações escritas pela empresa |
| Relacionamento com clientes (CRM) | contatos, telefone, e-mail, histórico de negociação |
| Financeiro | lançamentos ligados a pessoas e empresas |
| Gestão de pessoas (DHO) | ficha do funcionário, matrícula, setor, cargo, datas de admissão e desligamento, ausências, pesquisas de clima e ciclos de feedback |
| Demais módulos | agenda, cursos, eventos, estoque, e os específicos contratados |
3.1 Os dados que exigem cuidado maior
Alguns registros do módulo de gestão de pessoas podem revelar informação sensível, e é honesto dizer isso em vez de escondê-lo numa lista:
- o motivo de uma ausência pode revelar condição de saúde;
- o registro diário de como a pessoa está, com espaço para escrever e a opção de marcar que quer conversar, é informação sobre bem-estar;
- pesquisas de clima podem ser anônimas ou identificadas — quem escolhe é a empresa, e a plataforma mostra qual das duas está em uso ao responder.
O acesso a esse conjunto é separado do acesso à ficha comum, e depende de permissão específica que a empresa concede a pessoas determinadas.
A base legal desses tratamentos é definida pela empresa que contratou, não por nós.
4. Cookies e rastreamento
O site e a plataforma são coisas diferentes, e o tratamento não é o mesmo. Esta seção separa os dois de propósito.
4.1 Dentro da plataforma — onde você trabalha
A plataforma usa apenas os cookies necessários para funcionar:
- cookie de sessão — mantém você conectado depois de entrar;
- cookie de proteção contra falsificação de requisição (CSRF) — impede que outro site envie comandos em seu nome;
- preferências de exibição que você mesmo escolher.
Dentro da plataforma não usamos cookie de publicidade, de rastreamento ou de análise de comportamento. Nenhum script de terceiro é carregado no seu navegador durante o uso da plataforma: nada de Google Analytics, nada de pixel de rede social, nada de biblioteca vinda de fora.
4.2 No site kharvium.com.br — onde você está agora
Aqui existe medição de comportamento, e ela precisa ser dita com clareza.
O site usa o Microsoft Clarity, ferramenta de análise da Microsoft que registra como as pessoas navegam: movimento do ponteiro, cliques, rolagem e o caminho percorrido entre as seções. A ferramenta mascara conteúdo sensível por padrão, mas a gravação da navegação existe, usa cookies próprios, e os dados são processados pela Microsoft fora do Brasil.
A finalidade é uma só: entender que partes da página são úteis e quais confundem.
O que o site não faz: não há pixel de rede social, não há cookie de publicidade, e nada do que você digitar no formulário é usado para direcionamento de anúncio.
4.3 O formulário de contato do site
Se você preencher o formulário, nós recebemos o que você escrever nele: nome, e-mail, WhatsApp, empresa, tamanho da equipe e a mensagem livre. Junto vão a origem da visita (de que site ou campanha você veio) e a data.
Isso é registrado no nosso próprio CRM, no nosso servidor, e é usado apenas para responder ao seu contato comercial. Não é vendido, não é cedido e não alimenta lista de terceiro.
Para pedir a exclusão desses dados, ver a seção 10.
5. Com quem os dados são compartilhados
Só com quem é necessário para o serviço existir:
| quem | para quê | o que essa empresa vê |
|---|---|---|
| Cloudflare | publicar a plataforma na internet com segurança | tráfego cifrado, endereço IP de quem acessa, dados técnicos da conexão |
| Google (Google Drive) | guardar a cópia de segurança fora do servidor | apenas arquivo cifrado — o conteúdo e até os nomes dos arquivos são embaralhados antes de sair do nosso servidor, e a chave não sai daqui |
| Brevo | enviar e-mail de convite e de recuperação de senha | seu nome e seu endereço de e-mail |
| Microsoft (Clarity) | medir como as pessoas navegam no site, não na plataforma | comportamento de navegação no site: ponteiro, cliques, rolagem e caminho percorrido — ver 4.2 |
Além desses, os dados podem ser entregues por determinação judicial ou de autoridade competente, e nesse caso a empresa cliente será comunicada, salvo se a própria ordem proibir.
Não vendemos, não alugamos e não cedemos dado pessoal para fins comerciais.
6. Onde os dados ficam, e a saída do país
O banco de dados fica em servidor próprio, no Brasil, sem exposição direta à internet.
A cópia de segurança é enviada a cada três horas para armazenamento em nuvem que pode estar fora do Brasil. Ela é cifrada antes de sair do servidor — conteúdo e nomes de arquivo —, de modo que o provedor guarda um arquivo que não consegue abrir.
A medição do site também sai do país. O Microsoft Clarity (seção 4.2) processa fora do Brasil o comportamento de navegação de quem visita kharvium.com.br. Isso não alcança nada do que está dentro da plataforma.
7. Por quanto tempo guardamos
- Enquanto durar o contrato com a empresa cliente, os dados dela ficam ativos.
- Encerrado o contrato, ficam disponíveis para retirada por 60 dias e depois são eliminados dos sistemas ativos.
- As cópias de segurança são eliminadas pelo ciclo de retenção, em até 90 dias. Elas são cópias integrais do banco e não admitem apagar uma pessoa em separado — o que significa que um dado excluído hoje ainda existe nas cópias até o ciclo passar. Preferimos dizer isso a omitir.
- Registros que a lei obriga a guardar — fiscais, e os de acesso a aplicação pelo prazo do Marco Civil da Internet — ficam pelo prazo legal.
- Registros com histórico não são apagados, e sim desativados. Uma movimentação de estoque, por exemplo, nunca é excluída: uma correção gera novo lançamento. Isso é exigência de integridade contábil e operacional.
8. Como protegemos
- Cada empresa só enxerga os próprios dados. A separação é decidida no servidor e não aceita nada informado pelo navegador.
- Módulo não contratado não existe para aquela empresa: quem digitar o endereço à mão recebe página inexistente.
- Toda gravação passa por dupla conferência de permissão — na tela e de novo na camada que grava.
- Trilha de auditoria guarda quem fez o quê, quando e em qual registro.
- Senha nunca é guardada em texto legível. Convite e recuperação usam link de uso único, válido por 24 horas.
- Acesso sempre por conexão cifrada (HTTPS).
- Cópia de segurança a cada três horas, cifrada, fora do servidor, com a restauração testada e cronometrada.
Nenhum sistema é imune. O que prometemos é diligência e transparência quando algo der errado — não invulnerabilidade.
9. Se acontecer um incidente
Havendo incidente de segurança com risco relevante, comunicaremos a empresa cliente sem demora injustificada, com o que se sabe, o que foi feito e o que ainda está sendo apurado. A comunicação à ANPD e aos titulares, quando devida, cabe à empresa cliente, que é a controladora — nós fornecemos as informações necessárias para ela cumprir esse dever.
Quando o incidente atingir dado do qual somos controladores, a comunicação é nossa.
10. Seus direitos
A LGPD (art. 18) garante a você: confirmação de que existe tratamento, acesso, correção, anonimização ou exclusão do desnecessário, portabilidade, informação sobre com quem compartilhamos, e revogação de consentimento quando for essa a base.
Onde exercer:
- Se o dado foi colocado por uma empresa que usa o Kharvium — clientes, fornecedores, funcionários dela: procure essa empresa. Ela é a controladora e decide. Se você não souber quem contratou, escreva para nós e ajudamos a identificar.
- Se o dado é da sua conta de acesso ou dos registros técnicos de uso: escreva para **privacidade@kharvium.com.br**.
Responderemos em até 15 dias. Podemos pedir informação adicional para confirmar sua identidade — não para dificultar, mas porque entregar dado pessoal a quem se passa por outro seria o pior desfecho possível.
11. Menores de idade
A plataforma é ferramenta de trabalho e não se destina a menores de 16 anos. Se uma empresa cliente cadastrar dados de menor — em módulo de cursos, por exemplo —, cabe a ela obter o consentimento específico e destacado exigido pelo art. 14 da LGPD.
12. Mudanças nesta política
Alteração relevante será comunicada às empresas clientes com 30 dias de antecedência e publicada aqui com a data. Versões anteriores ficam disponíveis mediante pedido.
Última atualização: 15 de setembro de 2026. Contato: privacidade@kharvium.com.br.
Kharvium