Política de Privacidade — Plataforma Olcen RH
Última atualização: 21 de junho de 2026
Esta Política de Privacidade descreve como a OLCEN LTDA (nome empresarial), que opera a marca “Olcen RH” (Olcen Soluções Corporativas, vinculada ao Grupo Studio), inscrita no CNPJ nº 61.901.269/0001-33, com sede na Rua 23 de Julho, nº 280, Centro, Pouso Redondo/SC, CEP 89.172-000 (“Olcen”, “nós”), trata dados pessoais no contexto da plataforma Olcen RH (rhapp.olcen.com.br), sistema de gestão de Recursos Humanos por competências — abrangendo avaliação de desempenho (CHA), enquadramento, recrutamento e seleção, onboarding, controle de ponto com geolocalização, gestão de férias, canal de denúncias e portal do colaborador. Para grande parte dos dados tratados na plataforma, a Olcen atua como Operadora por conta das empresas-clientes (empregadoras), que são as Controladoras. A seção 1 detalha esses papéis, que determinam a quem o titular deve dirigir seus pedidos.
Âmbito de aplicação
Esta Política descreve como a Olcen Soluções Corporativas (vinculada ao Grupo Studio) trata dados pessoais no contexto da plataforma Olcen RH, sistema de gestão de Recursos Humanos por competências que abrange avaliação de desempenho (CHA), enquadramento, recrutamento e seleção, onboarding, controle de ponto com geolocalização, gestão de férias, canal de denúncias e portal do colaborador.
É essencial entender que, para grande parte dos dados tratados na plataforma, a Olcen atua como OPERADORA por conta das empresas-clientes (empregadoras), que são as CONTROLADORAS. A seção 1 detalha esses papéis, que determinam a quem o titular deve dirigir seus pedidos de direitos.
1. Quem somos e papéis (controlador x operador)
Responsável pela plataforma: OLCEN LTDA (nome empresarial), que opera a marca “Olcen RH” (Olcen Soluções Corporativas, vinculada ao Grupo Studio), inscrita no CNPJ 61.901.269/0001-33, com sede na Rua 23 de Julho, nº 280, Centro, Pouso Redondo/SC, CEP 89.172-000 ("Olcen", "nós").
A LGPD distingue o controlador (quem decide sobre o tratamento) do operador (quem trata os dados em nome e sob as instruções do controlador). Na Olcen RH, esses papéis variam conforme a categoria de dado, conforme abaixo.
- Olcen como OPERADORA: em relação aos dados pessoais dos colaboradores das empresas-clientes tratados na plataforma (cadastro, avaliações, ponto e geolocalização, documentos, férias, denúncias, recrutamento), a empresa-cliente empregadora é a CONTROLADORA e a Olcen atua como OPERADORA, tratando esses dados exclusivamente em nome e sob as instruções documentadas da empresa-cliente.
- Olcen como CONTROLADORA: em relação aos dados de conta dos usuários que acessam a plataforma (nome, e-mail, senha em formato de hash, registros e logs de acesso, endereço IP e autenticação multifator/MFA), a Olcen atua como CONTROLADORA, pois define as finalidades e os meios desse tratamento (autenticação, segurança e operação do serviço).
- Cada empresa-cliente (tenant) é responsável por definir as bases legais, finalidades, avisos de privacidade e instruções aplicáveis aos dados de seus colaboradores, cabendo à Olcen apoiá-la tecnicamente como operadora.
2. Quais dados tratamos
A plataforma trata diferentes categorias de dados pessoais, conforme o módulo utilizado pela empresa-cliente. A relação abaixo é descritiva e pode não se aplicar integralmente a todos os clientes.
- Dados de conta de usuário (Olcen controladora): nome, e-mail, senha armazenada em hash, perfil/papel de acesso, logs de acesso e auditoria, endereço IP, user-agent e dados de autenticação multifator (MFA).
- Cadastro do colaborador (empresa-cliente controladora): nome, cargo, função, matrícula, dados contratuais e de vínculo (contrato/admissão), dados organizacionais (empresa, departamento, supervisor) e dados de contato necessários ao RH.
- Avaliações e desenvolvimento: autoavaliações e avaliações de desempenho por competências (CHA), enquadramento, indicadores de RH, avaliações comportamentais, reuniões 1:1, PDI e processos de onboarding.
- Controle de ponto e geolocalização: registros de marcação de jornada (NSR, hash, instante, tipo) e, no instante da marcação, latitude, longitude, precisão (accuracy), endereço IP e user-agent. Não há rastreamento contínuo: a posição é capturada uma única vez, no ato de bater o ponto.
- Documentos: documentos de admissão, recrutamento e RH anexados pelos titulares ou pela empresa-cliente (que podem conter dados pessoais e, em certos casos, dados pessoais sensíveis, sob responsabilidade do controlador).
- Férias: períodos aquisitivos e concessivos, solicitações, aprovações e avisos de vencimento.
- Recrutamento e seleção: dados de candidatos (currículo, candidaturas, respostas a perguntas, anexos), análises e extrações por IA, banco de talentos e, quando habilitado, gravação, transcrição e análise de entrevistas remotas (LiveKit).
- Canal de denúncias: relatos que podem ser anônimos; quando o denunciante se identifica, seus dados de contato são tratados sob sigilo e controle de acesso restrito.
- Portal do colaborador: mural, comunicações internas, aniversários, pesquisas e demais interações disponibilizadas pela empresa-cliente.
3. Finalidades e bases legais (LGPD art. 7 e art. 11) por categoria
As bases legais abaixo são as típicas do contexto de RH e devem ser confirmadas, por categoria, por cada empresa-cliente controladora. Para os dados de conta de usuário, a base é definida pela própria Olcen como controladora.
- Dados de conta de usuário (Olcen controladora): autenticação, segurança, prevenção a fraudes e operação do serviço — base de execução de contrato (art. 7º, V) com a empresa-cliente e legítimo interesse (art. 7º, IX) na segurança da plataforma; logs e MFA também atendem a obrigações de segurança da informação.
- Cadastro e gestão do vínculo (empresa-cliente controladora): execução do contrato de trabalho e gestão da relação trabalhista — execução de contrato (art. 7º, V) e cumprimento de obrigação legal/regulatória trabalhista (art. 7º, II), incluindo obrigações de eSocial.
- Controle de ponto e geolocalização (empresa-cliente controladora): a base NÃO é consentimento. Apoia-se em execução de contrato (art. 7º, V) — geolocalização necessária para comprovar que a marcação ocorreu em local compatível com a atividade, inclusive jornada externa/motorista — e em cumprimento de obrigação legal (art. 7º, II) — registro de jornada conforme art. 74 da CLT e Portaria MTP 671/2021 (REP). Na relação de trabalho há assimetria de poder que torna o consentimento base frágil e inadequada; o aceite do colaborador no portal é ciência informada (transparência, art. 9º), não a base legal do tratamento.
- Avaliações, onboarding e desenvolvimento (empresa-cliente controladora): execução de contrato (art. 7º, V) e/ou legítimo interesse (art. 7º, IX) na gestão de desempenho, com salvaguardas e transparência.
- Documentos e dados sensíveis: quando houver dado pessoal sensível (art. 11), a base é definida pelo controlador, tipicamente cumprimento de obrigação legal/regulatória (art. 11, II, 'a') ou, quando aplicável, consentimento específico e destacado (art. 11, I).
- Recrutamento e seleção (controle pode ser da empresa-cliente): mediante consentimento do candidato (art. 7º, I), registrado com versão da política, data, IP e user-agent. São consentimentos obrigatórios para a candidatura apenas POLÍTICA DE PRIVACIDADE e CANDIDATURA; são opcionais ANÁLISE POR IA, BANCO DE TALENTOS e CONTATO PARA FUTURAS VAGAS — recusar a análise por IA não impede a candidatura. A entrevista remota por IA (Jarvis), quando habilitada, exige consentimentos próprios e específicos (ANÁLISE POR IA e GRAVAÇÃO DE ENTREVISTA) antes da emissão das credenciais de vídeo.
- Canal de denúncias: cumprimento de obrigação legal/regulatória e legítimo interesse na integridade corporativa, com tratamento que admite anonimato e sigilo reforçado.
- Férias: execução de contrato (art. 7º, V) e obrigação legal trabalhista (art. 7º, II).
4. Compartilhamento de dados
A Olcen não comercializa dados pessoais. O compartilhamento ocorre apenas quando necessário para prestar o serviço, cumprir a lei ou atender às instruções do controlador.
- Empresa-cliente (controladora): os dados dos colaboradores são acessíveis à respectiva empresa-cliente empregadora, que os controla. O isolamento entre clientes (tenants) é mantido por controles de acesso da plataforma.
- Suboperadores de infraestrutura: a Olcen utiliza prestadores de infraestrutura e tecnologia para hospedar e operar o serviço, incluindo Magalu Cloud (computação e hospedagem) e armazenamento de mídia/arquivos em MinIO (storage compatível com S3 (MinIO), armazenado no Brasil). Esses suboperadores tratam dados sob contrato e instruções, sem finalidade própria.
- Provedores específicos por funcionalidade: serviços de videochamada/gravação para entrevistas (LiveKit) e provedores de IA utilizados para análises de recrutamento e moderação, sempre limitados à finalidade contratada.
- Autoridades públicas: divulgação quando exigida por lei, ordem judicial ou requisição de autoridade competente.
- eSocial e obrigações trabalhistas: dados podem ser transmitidos a sistemas governamentais (eSocial) para cumprimento de obrigações legais do empregador, sob responsabilidade da empresa-cliente controladora.
- A relação atualizada de suboperadores deve ser disponibilizada mediante solicitação ao Encarregado e mantida pela Olcen como parte de sua governança.
5. Transferência e armazenamento
Os dados são armazenados e processados na infraestrutura contratada pela Olcen (Magalu Cloud e storage MinIO), preferencialmente em ambiente situado no Brasil — no Brasil.
Caso ocorra transferência internacional de dados (por exemplo, uso de provedor com processamento fora do Brasil), a Olcen adotará as salvaguardas exigidas pelos arts. 33 a 36 da LGPD, tais como cláusulas contratuais adequadas. Quando houver transferência internacional de dados (por exemplo, para provedores de tecnologia ou de inteligência artificial localizados no exterior), a Olcen adota as salvaguardas exigidas pelos arts. 33 a 36 da LGPD.
6. Retenção e eliminação
Os prazos de retenção observam a finalidade do tratamento, obrigações legais e prazos prescricionais. Quando a Olcen atua como operadora, a definição final dos prazos cabe ao controlador; os prazos abaixo refletem os parâmetros atualmente implementados na plataforma.
- Marcação de ponto: a marcação (NSR, hash, instante, tipo) é mantida por 5 anos, alinhada ao prazo prescricional trabalhista (art. 7º, XXIX, CF) e às exigências do REP; nesse período é append-only (não apagada).
- Geolocalização e metadados de rede do ponto: latitude, longitude, precisão, IP e user-agent são eliminados (campos anulados) após a janela de 5 anos por rotina automatizada, preservando a marcação como prova de jornada (princípios de minimização e necessidade — art. 6, III).
- Gravações de entrevista de recrutamento: gravações brutas são removidas após 180 dias (padrão configurável), preservando-se apenas metadados/transcrição mínimos.
- Demais dados: retidos enquanto necessários à finalidade, ao vínculo com a empresa-cliente e ao cumprimento de obrigações legais; ao término, são eliminados ou anonimizados, salvo hipóteses de guarda obrigatória (art. 16 da LGPD).
- Encerramento do contrato com a empresa-cliente: ao fim da prestação, a Olcen, como operadora, elimina ou devolve os dados conforme instrução do controlador e a legislação aplicável.
7. Direitos do titular (art. 18) e como exercê-los
O titular pode exercer os direitos previstos no art. 18 da LGPD: confirmação da existência de tratamento; acesso; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre compartilhamento; informação sobre a possibilidade de não consentir; e revogação do consentimento.
Importante sobre o encaminhamento: quando o dado é controlado pela empresa-cliente (caso da maior parte dos dados de colaboradores), o pedido deve ser dirigido à empregadora, que é a controladora. A Olcen, como operadora, apoia o atendimento e encaminha à empresa-cliente os pedidos recebidos de colaboradores. Para os dados de conta de usuário, em que a Olcen é controladora, o pedido é atendido diretamente pela Olcen.
Há limites legais a alguns direitos: por exemplo, a eliminação não se aplica a dados cuja guarda é exigida por lei (obrigações trabalhistas, registro de ponto), e a revogação de consentimento não afeta tratamentos baseados em outras bases legais (execução de contrato, obrigação legal).
Para exercer direitos ou esclarecer dúvidas, contate o Encarregado pelos canais da seção 10.
A plataforma utiliza recursos de inteligência artificial em apoio a algumas atividades (por exemplo, triagem de currículos e moderação de conteúdo), mas não há decisão que produza efeitos jurídicos ao titular tomada de forma exclusivamente automatizada — a decisão final cabe sempre a um responsável humano da empresa-cliente. Nos termos do art. 20 da LGPD, o titular pode solicitar a revisão dessas decisões. O titular pode ainda peticionar à Autoridade Nacional de Proteção de Dados (ANPD).
8. Cookies e tecnologias
A plataforma utiliza cookies e tecnologias semelhantes necessários ao funcionamento do serviço, especialmente para autenticação, manutenção de sessão e segurança (incluindo MFA e prevenção a abuso/força bruta).
A plataforma utiliza apenas cookies estritamente necessários ao seu funcionamento (autenticação, sessão e segurança). Não utilizamos cookies de publicidade ou de rastreamento de terceiros.
9. Segurança da informação
A Olcen adota medidas técnicas e organizacionais para proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46 da LGPD).
- Isolamento entre clientes (tenants) e controle de acesso por papel (ADMIN, RH, GESTOR, COLABORADOR), com falha fechada na ausência de contexto de tenant.
- Senhas armazenadas em hash; autenticação multifator (MFA) e proteções contra força bruta em fluxos sensíveis.
- Geolocalização do ponto visível apenas em telas autenticadas (próprio colaborador, gestor e RH), sem exposição em rotas públicas; minimização travada por testes que impedem rastreamento contínuo.
- Magic links de recrutamento armazenados apenas por hash; tokens validados por tenant; arquivos privados não servidos por URL pública.
- Registros de auditoria e logs de acesso; criptografia em trânsito (TLS) e medidas de criptografia para dados/arquivos conforme os controles da plataforma.
- Em caso de incidente de segurança que possa acarretar risco ou dano relevante, a Olcen comunicará os controladores e adotará as providências previstas no art. 48 da LGPD, observando os papéis de controlador e operador.
10. Encarregado (DPO) e contato
Encarregado pelo Tratamento de Dados Pessoais (DPO) — contato para exercício de direitos e dúvidas sobre esta Política:
- E-mail: [email protected]
- Telefone: (47) 98873-6930
- Quando o tratamento for de responsabilidade da empresa-cliente (controladora), a Olcen poderá encaminhar a solicitação à respectiva empregadora, conforme a seção 7. Encarregada pelo Tratamento de Dados Pessoais (DPO): Juliana Fachi, e-mail [email protected].
11. Alterações desta política
Esta Política poderá ser atualizada a qualquer tempo para refletir mudanças legais, regulatórias ou no funcionamento da plataforma. A versão vigente será sempre identificada pela data de atualização indicada no topo deste documento.
Alterações relevantes serão comunicadas pelos canais apropriados (por exemplo, aviso na plataforma ou comunicação às empresas-clientes). Recomenda-se a consulta periódica a esta Política.
Data de atualização desta versão (rascunho): 21 de junho de 2026 — sujeita a revisão e aprovação do jurídico/DPO antes da publicação.