1. Quem trata os dados
O FacePass é a plataforma tecnológica operada pela Virtual Studio para inscrição, credenciamento, controle de acesso, comunicação e gestão de eventos.
Nos eventos
O organizador atua, em regra, como controlador, pois define a finalidade do evento, os dados necessários e as regras de participação. O FacePass atua, em regra, como operador, tratando dados conforme as instruções do organizador.
Em atividades próprias
A Virtual Studio poderá atuar como controladora para atendimento de contatos comerciais, suporte, segurança da plataforma, prevenção de fraude, auditoria, gestão contratual e cumprimento de obrigações próprias.
2. A quem esta Política se aplica
Esta Política se aplica a visitantes do site, contatos comerciais, organizadores, usuários administrativos, empresas parceiras, equipes, participantes, convidados, acompanhantes, expositores, prestadores e demais pessoas naturais cujos dados sejam tratados pelos serviços.
3. Dados que podemos tratar
Os dados variam conforme a configuração e necessidade de cada evento e podem incluir:
- identificação e contato: nome, e-mail, telefone, CPF e outros documentos necessários;
- informações profissionais: empresa, cargo, setor, matrícula, categoria e vínculo com parceiros;
- inscrição: tipo de ingresso, respostas de formulário, acompanhantes, convites, aprovações e preferências;
- credenciamento e acesso: QR Code, credencial, zonas, sessões, data, horário, terminal e registros de entrada ou saída;
- fotografia e biometria: selfie, fotos do evento, imagem facial, vetores ou templates biométricos, quando o recurso estiver habilitado;
- comunicações: histórico e metadados de e-mails, convites, confirmações e mensagens operacionais;
- dados técnicos: endereço IP, data e hora, dispositivo, navegador, registros de segurança, autenticação e auditoria; e
- contato institucional: dados enviados pelo formulário do site e informações sobre o evento planejado.
O organizador deve limitar campos personalizados ao mínimo necessário. Dados sensíveis adicionais não devem ser solicitados sem finalidade, necessidade e base legal adequadas.
4. Como obtemos os dados
Os dados podem ser fornecidos:
- diretamente por você em formulários, convites, portais, contatos ou check-in;
- pelo organizador ou empresa parceira responsável pela lista de participantes;
- por plataformas de ingresso e outras integrações autorizadas;
- por equipes autorizadas durante o credenciamento; ou
- automaticamente durante o uso, por registros técnicos e de segurança.
5. Finalidades e bases legais
Os dados podem ser tratados para:
- realizar inscrição, convite, credenciamento e controle de acesso;
- emitir QR Code, credencial, etiqueta e comunicações transacionais;
- gerenciar participantes, empresas, equipes, acompanhantes, zonas e sessões;
- validar identidade, prevenir fraude e proteger o evento e a plataforma;
- processar fotografias e localizar imagens do participante, quando habilitado;
- manter temporariamente a representação biométrica e avisar por e-mail quando novas fotos forem localizadas, mediante escolha específica;
- produzir relatórios operacionais e estatísticas agregadas;
- prestar suporte, responder contatos e elaborar propostas;
- cumprir obrigações legais, regulatórias ou ordens de autoridades;
- exercer direitos em processos administrativos, arbitrais ou judiciais; e
- enviar convite para nova edição do mesmo evento, quando houver base legal e opção de descadastramento.
Conforme a finalidade, o tratamento poderá se apoiar em execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse, proteção da vida, prevenção à fraude em processos de identificação ou consentimento, entre outras hipóteses previstas na LGPD.
6. Biometria e reconhecimento facial
Dados biométricos vinculados a uma pessoa são dados pessoais sensíveis. O reconhecimento facial somente é processado quando o recurso está habilitado para o evento e existe base legal aplicável às hipóteses do artigo 11 da LGPD.
Quando o tratamento se apoiar em consentimento:
- a escolha será específica, destacada e informada;
- a opção de biometria não virá previamente marcada;
- será oferecida alternativa como QR Code, CPF, documento, credencial ou validação manual; e
- a preferência poderá ser alterada e o consentimento revogado, observadas as operações já realizadas.
A validação facial pode estar sujeita a falhas, falso positivo ou falso negativo. Nessas situações, o participante poderá utilizar procedimento alternativo ou solicitar revisão por pessoa autorizada.
Finalidade limitada: imagens faciais e templates biométricos não são reutilizados entre organizações para finalidades incompatíveis nem usados para treinamento próprio de modelos de IA sem transparência e fundamento legal específico.
7. Compartilhamento
Os dados podem ser compartilhados, conforme a necessidade, com:
- organizador do evento, empresas parceiras e equipes expressamente autorizadas;
- fornecedores de banco de dados, armazenamento, hospedagem, cache, filas e processamento;
- provedores de e-mail, mensageria, monitoramento, segurança e suporte;
- plataformas de ingressos e integrações solicitadas pelo organizador;
- consultores profissionais sujeitos a deveres de confidencialidade; e
- autoridades públicas, quando houver obrigação legal ou ordem válida.
Não comercializamos dados biométricos ou listas de participantes. O acesso é limitado ao necessário e sujeito a medidas de segurança e obrigações compatíveis com a LGPD.
8. Transferência internacional
Alguns fornecedores podem armazenar ou processar dados fora do Brasil. Nessas situações, a transferência observará a LGPD, o Regulamento de Transferência Internacional de Dados da ANPD e mecanismos válidos, como decisões de adequação, cláusulas-padrão contratuais ou outras salvaguardas admitidas.
9. Armazenamento e segurança
A plataforma utiliza infraestrutura tecnológica que inclui banco de dados PostgreSQL e armazenamento compatível com S3 em ambiente Supabase, além de serviços de cache, filas, processamento e entrega. Fotos, imagens faciais e dados sensíveis são mantidos em ambiente privado e acessados por mecanismos autenticados, rotas controladas ou URLs temporárias.
Adotamos medidas como controle de acesso, segregação por evento, autenticação, criptografia em trânsito, proteção de credenciais, registros técnicos, cópias de segurança e monitoramento. Nenhuma solução é imune a riscos, e as medidas são avaliadas conforme a natureza do tratamento.
10. Retenção e eliminação
Os dados são mantidos pelo tempo necessário à operação do evento, às finalidades informadas e ao cumprimento de obrigações aplicáveis. A regra operacional padrão prevê limpeza pós-evento após o prazo de retenção configurado, atualmente de até 30 dias, salvo necessidade legítima e documentada de conservação por prazo diferente.
A rotina de limpeza elimina ou descaracteriza, conforme aplicável:
- fotos e objetos privados associados ao participante;
- faces, embeddings e outros identificadores biométricos;
- registros individualizados de busca e acesso;
- CPF, telefone, senhas, tokens e respostas de formulários não mais necessárias; e
- vínculos técnicos utilizados exclusivamente durante o evento.
Estatísticas anonimizadas ou agregadas poderão ser preservadas. O e-mail poderá ser mantido exclusivamente para comunicação sobre nova edição do mesmo evento pelo mesmo organizador, quando houver base legal adequada e mecanismo de descadastramento. Dados necessários para cumprimento legal, segurança ou exercício de direitos poderão ser conservados pelo prazo correspondente.
11. Direitos dos titulares
Nos termos da LGPD, você pode solicitar, conforme aplicável:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade, quando regulamentada e aplicável;
- informações sobre compartilhamento;
- revogação do consentimento e eliminação dos dados tratados com essa base;
- oposição a tratamento realizado em desconformidade com a LGPD; e
- revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses.
Para pedidos relacionados a um evento, poderemos encaminhar ou coordenar a solicitação com o organizador. Poderemos solicitar informações para confirmar a identidade do requerente e proteger os dados contra acesso indevido.
12. Crianças e adolescentes
Quando um evento envolver crianças ou adolescentes, o tratamento deve observar seu melhor interesse, utilizar linguagem apropriada e adotar mecanismos de autorização ou participação do responsável quando exigidos. O organizador deve informar essa condição para aplicação das salvaguardas compatíveis.
13. Cookies e dados técnicos do site
O site institucional poderá utilizar recursos técnicos estritamente necessários ao funcionamento, segurança e apresentação das páginas. Não utilizamos cookies publicitários próprios nesta versão do site. Serviços externos carregados na página, quando existentes, podem receber dados técnicos básicos necessários à entrega do conteúdo.
14. Incidentes de segurança
Mantemos procedimentos para identificação, contenção, investigação e registro de incidentes. Quando um incidente puder causar risco ou dano relevante, o controlador adotará as comunicações à ANPD e aos titulares nos prazos e condições regulamentares. Quando atuar como operador, o FacePass comunicará o organizador e colaborará com a resposta.
15. Atualizações
Esta Política poderá ser atualizada para refletir mudanças legais, técnicas ou operacionais. A versão vigente e sua data permanecerão publicadas nesta página. Mudanças relevantes poderão ser comunicadas por outros meios quando necessário.
16. Canal de privacidade
Solicitações, dúvidas ou reclamações sobre privacidade podem ser encaminhadas ao canal abaixo. Informe, sempre que possível, o evento ao qual sua solicitação se refere.
Bases normativas: Lei Geral de Proteção de Dados Pessoais e orientações e regulamentos publicados pela Autoridade Nacional de Proteção de Dados.