Pular para o conteúdo

Dados pessoais e LGPD

O OpenScale trata dados pessoais. Não é possível operar TI corporativa sem tratá-los: um chamado tem quem abriu, uma máquina tem quem a usa, um registro de auditoria só serve se disser quem fez.

Esta página diz o que é tratado e onde fica, para que quem instala possa cumprir a Lei 13.709/2018. Ela não é parecer jurídico — a decisão sobre base legal e política de retenção é da organização que instala, na condição de controladora dos dados.

MóduloDados pessoais
IdentidadeNome, usuário, e-mail, grupos do diretório, foto
Service DeskQuem abriu, quem atendeu, conteúdo do chamado e anexos, avaliação
AtivosResponsável pelo item, empréstimos, termos de aceite assinados
Manutenção de endpointsNome do host, usuário conectado, IP interno e externo, programas instalados
AuditoriaCapturas de tela, trabalhos de impressão, mensagens — com autor e horário
MensageriaNúmeros de telefone, conteúdo de conversa, mídia
RegistrosQuem acessou o quê, quando, de qual endereço
OndeO que
PostgreSQL da sua instalaçãoTodos os dados estruturados
Seu armazenamento de objetosAnexos, evidências, capturas, arquivos
Contêiner da aplicaçãoNada — não tem volume

Não há transmissão para terceiros. O produto não faz telemetria de uso, não verifica licença e não carrega rastreador. As únicas saídas de rede são as que você configura: e-mail, diretório, mensageria, destinos de backup. Ver Portas e exposição.

Operar em infraestrutura própria não resolve conformidade sozinho — mas elimina a pergunta mais difícil de responder num relatório de impacto: para onde o dado vai.

O produto poda por janela configurável, e 0 desliga a poda. Dado que não expira acumula indefinidamente — problema de conformidade antes de ser problema de disco.

VariávelO que expira
MANAGER_TELEMETRY_RETENTION_DAYSTelemetria de endpoint
MANAGER_HEARTBEATS_RETENTION_DAYSSinais de vida
MANAGER_AGENT_EVENTS_RETENTION_DAYSEventos de agente
MANAGER_PRINT_EVENTS_RETENTION_DAYSEventos de impressão
MANAGER_API_REQUEST_LOG_RETENTION_DAYSRegistro de requisições da API
MANAGER_FILESERVER_EVENT_RETENTION_DAYSEventos do File Server
MANAGER_CHATBOT_SESSIONS_RETENTION_DAYSSessões de conversa
MANAGER_JOBS_RETENTION_DAYSTrabalhos executados
MANAGER_SCHEDULE_RUNS_RETENTION_DAYSExecuções agendadas

Também ajustáveis em Configurações → Dados. Defina-as antes de instalar o primeiro agente: a poda remove o que passou da janela, não o que foi acumulado sem janela.

O escopo por setor limita o alcance de cada pessoa aos dados do próprio setor, imposto no servidor. A auditoria é exclusiva de super administrador. Configure grupos e escopo antes de conceder acesso amplo “para destravar” — acesso amplo concedido em pressa raramente é revisado depois.

Ver Permissões e papéis.

Instalar agente de telemetria ou auditoria de capturas em parque de estações é tratamento que a pessoa monitorada precisa conhecer. Isso é processo da organização, não configuração do produto — mas é o passo que costuma ficar de fora.

Registro de acesso. Ações relevantes ficam registradas com autor, alvo e horário. É o que responde “quem acessou este chamado” numa auditoria — e também o que documenta acesso indevido.

Segredos cifrados em repouso. Credenciais do cofre — acessos SSH, destinos de backup — são cifradas com AES-256-GCM quando MANAGER_SECRET_ENC_KEY está configurada. Vazia, ficam em texto plano no banco. Configure-a antes do primeiro segredo.

Mascaramento em registro. Credenciais são ocultadas antes de serem gravadas, não apenas ao serem exibidas — a diferença importa: mascarar só na exibição deixa o valor real no banco e nos backups.

Acesso remoto como concessão separada. Entrar na máquina de alguém exige permissão distinta de ver a máquina, justamente para que o acesso seja exceção deliberada.

Links públicos por token. Compartilhamento de arquivo sem sessão é validado por token e limitado ao arquivo — não expõe o compartilhamento.

  • Não anonimiza automaticamente. Não há função de pseudonimização de base histórica.
  • Não gera relatório de impacto. Esta página é insumo para um, não o documento.
  • Não atende pedido de titular automaticamente. Localizar e exportar os dados de uma pessoa é trabalho de consulta ao banco — o modelo é conhecido e documentado, mas não há botão.
  • Não decide base legal. Interesse legítimo, execução de contrato ou consentimento é decisão da controladora, e muda o que é defensável coletar.

O que precisa ser destruído para que o dado deixe de existir:

  1. Banco de dados, incluindo todos os backups e pontos de restauração
  2. Buckets do armazenamento de objetos
  3. A chave em MANAGER_SECRET_ENC_KEY — sem ela, os segredos ficam irrecuperáveis, o que é o objetivo aqui
  4. Cópias exportadas: relatórios, planilhas, extrações

O contêiner da aplicação não guarda nada; descartá-lo é irrelevante para essa finalidade.