Este documento é exibido em Português (Brasil).
Política de Cookies
Data de Vigência: 16 de janeiro de 2025
Última Atualização: 16 de janeiro de 2025
Versão Anterior: 1º de dezembro de 2024
1. Introdução e Escopo
1.1 Finalidade e Aplicação
Esta Política de Cookies ("Política") fornece informações detalhadas sobre como e quando a CNF ("nós", "nosso" ou "nossos") usa cookies, pixel tags, armazenamento local e outras tecnologias de rastreamento em nossos:
- Sites (domínios e subdomínios *.c.nf)
- Aplicativos móveis
- Aplicativos web
- Serviços de API
- Conteúdo incorporado
- Software do lado do cliente
- Serviços e plataformas relacionados
1.2 Conformidade Regulatória
Esta Política foi elaborada para estar em conformidade com:
- Regulamento Geral sobre a Proteção de Dados da UE (GDPR)
- Artigo 5(1) - Princípios relativos ao tratamento
- Artigo 6 - Licitude do tratamento
- Artigo 7 - Condições aplicáveis ao consentimento
- Artigo 13 - Informações a fornecer
- Diretiva ePrivacy 2002/58/EC (Lei de Cookies)
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
- Virginia Consumer Data Protection Act (VCDPA)
- Colorado Privacy Act (CPA)
- UK Data Protection Act 2018
- Personal Information Protection and Electronic Documents Act (PIPEDA) - Canadá
1.3 Definições
| Termo | Definição | Exemplos |
|---|---|---|
| Cookies | Pequenos arquivos de texto armazenados nos dispositivos dos usuários que contêm dados sobre comportamento de navegação e preferências | Cookies de sessão, cookies persistentes, cookies primários, cookies de terceiros |
| Pixel Tags | Pequenas imagens transparentes que acompanham o comportamento do usuário e coletam dados de uso | Web beacons, GIFs transparentes, pixels de rastreamento |
| Armazenamento Local | Recurso do navegador que permite aos sites armazenar dados localmente nos dispositivos dos usuários | localStorage, sessionStorage, IndexedDB |
| Impressão Digital do Dispositivo | Coleta de informações sobre os atributos de um dispositivo para criar um identificador exclusivo | Configuração do navegador, plugins instalados, resolução da tela |
2. Especificações da Tecnologia de Cookies
2.1 Implementação Técnica
Formato Padrão de Cookie:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 Medidas de Segurança
- Requisitos de Criptografia:
- Todos os cookies que contenham dados sensíveis devem ser criptografados com AES-256
- A segurança da camada de transporte (TLS 1.3) é obrigatória para a transmissão
- O sinalizador Secure é obrigatório para todos os cookies HTTPS
- O sinalizador HttpOnly é usado quando não é necessário acesso pelo lado do cliente
- Atributos de Cookies:
- SameSite=Strict para todos os cookies de autenticação
- Somente cookies específicos do domínio
- Atributos de caminho específicos, quando aplicável
- Datas de expiração adequadas à finalidade
3. Categorias e Finalidades Abrangentes dos Cookies
3.1 Cookies Essenciais
3.2 Cookies Funcionais
3.3 Cookies de Análise
3.4 Cookies de Marketing e Publicidade
4. Inventário Detalhado de Cookies
4.1 Padrões de Implementação de Cookies
5. Integração de Cookies de Terceiros
5.1 Prestadores de Serviços Terceirizados
6. Gerenciamento do Ciclo de Vida dos Cookies
6.1 Criação e Implantação de Cookies
| Etapa | Requisitos | Documentação | Processo de Revisão |
|---|---|---|---|
| Planejamento | Definição da finalidade, avaliação da necessidade | Especificação técnica | Revisão da equipe de privacidade |
| Desenvolvimento | Implementação de segurança, testes | Diretrizes de desenvolvimento | Revisão de segurança |
| Implantação | Integração do mecanismo de consentimento | Lista de verificação da implantação | Auditoria de conformidade |
| Monitoramento | Acompanhamento de desempenho, conformidade | Relatórios de monitoramento | Auditorias periódicas |
6.2 Expiração e Exclusão de Cookies
- Expiração Automática:
- Cookies de sessão: fechamento do navegador
- Cookies de autenticação: no máximo 30 dias
- Cookies de preferências: no máximo 1 ano
- Cookies de análise: no máximo 2 anos
- Métodos de Exclusão Manual:
- Configurações do navegador
- Painel de privacidade
- Exclusão da conta
- Solicitação ao suporte
7. Controle do Usuário e Gerenciamento do Consentimento
7.1 Coleta do Consentimento
7.2 Plataforma de Gerenciamento de Consentimento
| Recurso | Implementação | Controle do Usuário | Documentação |
|---|---|---|---|
| Central de Preferências | Interface web | Controle granular completo | Guia do usuário |
| Scanner de Cookies | Varredura automatizada | Atualizações em tempo real | Especificações técnicas |
| Log de Consentimento | Trilha de auditoria | Acesso mediante solicitação | Formato do log |
8. Requisitos de Implementação Técnica
8.1 Padrões de Desenvolvimento
Requisitos do Código de Configuração de Cookies
// Atributos de cookie obrigatórios
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 Requisitos de Segurança
- Criptografia:
- AES-256 para dados sensíveis
- TLS 1.3 para transmissão
- Procedimentos de rotação de chaves
- Verificação da criptografia
- Controles de Acesso:
- Acesso baseado em funções
- Registro de auditoria
- Revogação de acesso
- Revisões periódicas
9. Medidas de Conformidade Regulatória
9.1 Conformidade com o GDPR
- Bases Legais para o Tratamento:
- Consentimento (Artigo 6(1)(a))
- Interesses Legítimos (Artigo 6(1)(f))
- Necessidade Contratual (Artigo 6(1)(b))
- Direitos do Titular dos Dados:
- Direito de retirar o consentimento
- Direito ao apagamento
- Direito à portabilidade dos dados
- Direito de oposição
9.2 Requisitos Regulatórios Adicionais
| Regulamentação | Requisitos | Implementação | Documentação |
|---|---|---|---|
| CCPA/CPRA | Aviso no momento da coleta, direitos de recusa | Banner de cookies, configurações de privacidade | Registros de conformidade |
| PIPEDA | Consentimento expresso, limitação da finalidade | Gerenciamento do consentimento | Avaliação de impacto à privacidade |
| ePrivacy Directive | Consentimento prévio, informações claras | Aviso de cookies | Logs de consentimento |
10. Procedimentos de Auditoria de Cookies
10.1 Requisitos de Auditoria Interna
| Componente da Auditoria | Frequência | Parte Responsável | Documentação Obrigatória |
|---|---|---|---|
| Revisão do Inventário de Cookies | Mensal | Equipe de Privacidade | Relatórios de varredura de cookies, documentação das finalidades |
| Auditoria do Mecanismo de Consentimento | Trimestral | Jurídico e Engenharia | Logs de consentimento, relatórios de implementação técnica |
| Avaliação de Segurança | Semestral | Equipe de Segurança | Relatórios de auditoria de segurança, resultados de testes de invasão |
| Revisão de Conformidade | Anual | Diretor de Conformidade | Avaliação regulatória, análise de lacunas |
10.2 Metodologia de Auditoria
11. Requisitos Específicos por Jurisdição
11.1 União Europeia (GDPR)
Requisitos Específicos
- Requisitos de Consentimento:
- Consentimento expresso para cookies não essenciais
- Opções granulares de consentimento
- Retirada simples do consentimento
- Nenhuma caixa pré-selecionada
- Informações claras sobre privacidade
- Requisitos de Documentação:
- Registros de consentimento
- Avaliações de Impacto sobre a Proteção de Dados
- Registros de tratamento
- Mecanismos de transferência internacional
11.2 Califórnia (CCPA/CPRA)
- Requisitos de Aviso:
- Link "Não Venda Minhas Informações Pessoais"
- Categorias de informações pessoais coletadas
- Divulgação da finalidade comercial
- Informações sobre compartilhamento com terceiros
- Direitos do Consumidor:
- Direito de recusa
- Direito de excluir
- Direito de saber
- Direito de corrigir
11.3 Outras Jurisdições
| Jurisdição | Requisitos Principais | Medidas de Implementação | Documentação Necessária |
|---|---|---|---|
| Canadá (PIPEDA) | Consentimento expresso, limitação da finalidade | Sistema de gerenciamento do consentimento | Avaliações de impacto à privacidade |
| Brasil (LGPD) | Bases legais para o tratamento, direitos do titular dos dados | Portal de gerenciamento de direitos | Registros de tratamento |
| Austrália (Privacy Act) | Avisos de coleta, requisitos de consentimento | Implementação de avisos | Registros de conformidade |
12. Medidas de Segurança de Cookies
12.1 Controles Técnicos de Segurança
12.2 Controles de Acesso
| Tipo de Controle | Implementação | Monitoramento | Trilha de Auditoria |
|---|---|---|---|
| Autenticação | Autenticação multifator | Monitoramento em tempo real | Logs de acesso |
| Autorização | Controle de acesso baseado em funções | Auditorias de permissões | Logs de alterações |
| Gerenciamento de Sessões | Tratamento seguro de sessões | Monitoramento de sessões | Logs de sessões |
13. Requisitos para Prestadores de Serviços
13.1 Obrigações dos Prestadores de Serviços Terceirizados
13.2 Monitoramento e Conformidade
Requisitos de Auditoria
- Avaliações Periódicas:
- Auditorias anuais de segurança
- Revisões trimestrais de conformidade
- Monitoramento mensal de desempenho
- Monitoramento de segurança em tempo real
- Requisitos de Documentação:
- Relatórios e constatações de auditoria
- Planos de correção
- Certificados de conformidade
- Registros de resposta a incidentes
14. Atualizações da Política e Gerenciamento de Mudanças
14.1 Procedimentos de Revisão da Política
14.2 Controle de Versão e Documentação
- Gerenciamento de Versões:
- Sistema de versionamento semântico
- Manutenção do histórico de alterações
- Arquivo de versões anteriores
- Acompanhamento do cronograma de implementação
- Requisitos de Comunicação:
- Procedimentos de notificação dos usuários
- Comunicações às partes interessadas
- Atualizações dos treinamentos internos
- Atualizações da documentação
15. Informações de Contato e Recursos
15.1 Informações de Contato
15.2 Recursos Adicionais
- Documentação:
- Guia de implementação técnica
- Modelos de avaliação de impacto à privacidade
- Procedimentos de auditoria de cookies
- Listas de verificação de conformidade
- Recursos de Suporte:
- Documentação para desenvolvedores
- Documentação de perguntas frequentes
- Materiais de treinamento
- Orientações regulatórias
16. Controle do Documento
| Versão | Data | Alterações | Aprovado por |
|---|---|---|---|
| 3.0.0 | 16 de janeiro de 2025 | Atualização abrangente da política | Conselho de Administração |
| 2.1.0 | 1º de outubro de 2024 | Atualizações de conformidade com a CPRA | Diretor de Privacidade |
| 2.0.0 | 15 de maio de 2024 | Alinhamento ao GDPR | Conselho de Administração |