Dados pessoais e LGPD
O OpenScale trata dados pessoais. Não é possível operar TI corporativa sem tratá-los: um chamado tem quem abriu, uma máquina tem quem a usa, um registro de auditoria só serve se disser quem fez.
Esta página diz o que é tratado e onde fica, para que quem instala possa cumprir a Lei 13.709/2018. Ela não é parecer jurídico — a decisão sobre base legal e política de retenção é da organização que instala, na condição de controladora dos dados.
O que é tratado, por módulo
Seção intitulada “O que é tratado, por módulo”| Módulo | Dados pessoais |
|---|---|
| Identidade | Nome, usuário, e-mail, grupos do diretório, foto |
| Service Desk | Quem abriu, quem atendeu, conteúdo do chamado e anexos, avaliação |
| Ativos | Responsável pelo item, empréstimos, termos de aceite assinados |
| Manutenção de endpoints | Nome do host, usuário conectado, IP interno e externo, programas instalados |
| Auditoria | Capturas de tela, trabalhos de impressão, mensagens — com autor e horário |
| Mensageria | Números de telefone, conteúdo de conversa, mídia |
| Registros | Quem acessou o quê, quando, de qual endereço |
Onde os dados ficam
Seção intitulada “Onde os dados ficam”| Onde | O que |
|---|---|
| PostgreSQL da sua instalação | Todos os dados estruturados |
| Seu armazenamento de objetos | Anexos, evidências, capturas, arquivos |
| Contêiner da aplicação | Nada — não tem volume |
Não há transmissão para terceiros. O produto não faz telemetria de uso, não verifica licença e não carrega rastreador. As únicas saídas de rede são as que você configura: e-mail, diretório, mensageria, destinos de backup. Ver Portas e exposição.
Operar em infraestrutura própria não resolve conformidade sozinho — mas elimina a pergunta mais difícil de responder num relatório de impacto: para onde o dado vai.
O que decidir antes de instalar
Seção intitulada “O que decidir antes de instalar”Retenção
Seção intitulada “Retenção”O produto poda por janela configurável, e 0 desliga a poda. Dado que não expira acumula
indefinidamente — problema de conformidade antes de ser problema de disco.
| Variável | O que expira |
|---|---|
MANAGER_TELEMETRY_RETENTION_DAYS | Telemetria de endpoint |
MANAGER_HEARTBEATS_RETENTION_DAYS | Sinais de vida |
MANAGER_AGENT_EVENTS_RETENTION_DAYS | Eventos de agente |
MANAGER_PRINT_EVENTS_RETENTION_DAYS | Eventos de impressão |
MANAGER_API_REQUEST_LOG_RETENTION_DAYS | Registro de requisições da API |
MANAGER_FILESERVER_EVENT_RETENTION_DAYS | Eventos do File Server |
MANAGER_CHATBOT_SESSIONS_RETENTION_DAYS | Sessões de conversa |
MANAGER_JOBS_RETENTION_DAYS | Trabalhos executados |
MANAGER_SCHEDULE_RUNS_RETENTION_DAYS | Execuções agendadas |
Também ajustáveis em Configurações → Dados. Defina-as antes de instalar o primeiro agente: a poda remove o que passou da janela, não o que foi acumulado sem janela.
Quem vê o quê
Seção intitulada “Quem vê o quê”O escopo por setor limita o alcance de cada pessoa aos dados do próprio setor, imposto no servidor. A auditoria é exclusiva de super administrador. Configure grupos e escopo antes de conceder acesso amplo “para destravar” — acesso amplo concedido em pressa raramente é revisado depois.
Ver Permissões e papéis.
Informar quem é monitorado
Seção intitulada “Informar quem é monitorado”Instalar agente de telemetria ou auditoria de capturas em parque de estações é tratamento que a pessoa monitorada precisa conhecer. Isso é processo da organização, não configuração do produto — mas é o passo que costuma ficar de fora.
Recursos que ajudam
Seção intitulada “Recursos que ajudam”Registro de acesso. Ações relevantes ficam registradas com autor, alvo e horário. É o que responde “quem acessou este chamado” numa auditoria — e também o que documenta acesso indevido.
Segredos cifrados em repouso. Credenciais do cofre — acessos SSH, destinos de backup — são cifradas com
AES-256-GCM quando MANAGER_SECRET_ENC_KEY está configurada. Vazia, ficam em texto plano no banco.
Configure-a antes do primeiro segredo.
Mascaramento em registro. Credenciais são ocultadas antes de serem gravadas, não apenas ao serem exibidas — a diferença importa: mascarar só na exibição deixa o valor real no banco e nos backups.
Acesso remoto como concessão separada. Entrar na máquina de alguém exige permissão distinta de ver a máquina, justamente para que o acesso seja exceção deliberada.
Links públicos por token. Compartilhamento de arquivo sem sessão é validado por token e limitado ao arquivo — não expõe o compartilhamento.
O que o produto não faz por você
Seção intitulada “O que o produto não faz por você”- Não anonimiza automaticamente. Não há função de pseudonimização de base histórica.
- Não gera relatório de impacto. Esta página é insumo para um, não o documento.
- Não atende pedido de titular automaticamente. Localizar e exportar os dados de uma pessoa é trabalho de consulta ao banco — o modelo é conhecido e documentado, mas não há botão.
- Não decide base legal. Interesse legítimo, execução de contrato ou consentimento é decisão da controladora, e muda o que é defensável coletar.
Ao encerrar uma instalação
Seção intitulada “Ao encerrar uma instalação”O que precisa ser destruído para que o dado deixe de existir:
- Banco de dados, incluindo todos os backups e pontos de restauração
- Buckets do armazenamento de objetos
- A chave em
MANAGER_SECRET_ENC_KEY— sem ela, os segredos ficam irrecuperáveis, o que é o objetivo aqui - Cópias exportadas: relatórios, planilhas, extrações
O contêiner da aplicação não guarda nada; descartá-lo é irrelevante para essa finalidade.
