Igreja Batista Memorial de São Paulo · Conferência Inspire

O App da Inspire dentro da Política de Privacidade da IBMSP

Um aplicativo web para aprimorar a experiência do participante enquanto zelamos por sua privacide: processando o mínimo de dados possível pelo mínimo de tempo possível.

Base documental
Política de Privacidade IBMSP — Abril/2024
Lei aplicável
Lei nº 13.709/2018 (LGPD)
Nosso papel
Controlador de dados (§3, §4)

Conteúdo

Conteúdo da apresentação.

Necessidade Política §4 · §7 LGPD Art. 6º, III

O aplicativo toca em apenas três dados pessoais.

O §4 da Política cita “dados de check-in” entre os tratamentos da igreja. O §7 lista os dados que ela pode tratar. Destes, o aplicativo usa três.

  • Primeiro nome e sobrenome
  • Número de telefone
  • Nome social ou apelido
  • E-mail
  • Endereço residencial
  • Endereço comercial
  • Perfil de rede social
  • Profissão
  • Sexo
  • Identificação biométrica
  • Dados de saúde
  • RG / CTPS / CPF

Por que o telefone

Os quatro últimos dígitos são o código de verificação na porta. É o que impede alguém de usar o ingresso de outra pessoa. Também será o canal de comunicação com o participante.

Por que o nome

O participante confere na tela que o cadastro é dele antes de confirmar seu check-in. Voluntários da Inspire também poderão conferir o nome do participante.

Por que o apelido

O participante poderá personalizar como seu nome aparece para ele mesmo na tela do aplicativo.

Outros dados que são processados

Código e horário do checkin, opção de lanche e bebida, opção de compra camiseta.

O que nunca entra no banco de dados

Data de nascimento, documento, endereço, e-mail, foto ou qualquer outro dado pessoal.

Melhor interesse do menor Política §8 LGPD Art. 14

O processamento de dados dos adolescentes é autorizado e minimizado.

O responsável legal forneceu o nome e telefone do adolescente no momento de inscrição do evento dentro do aplicativo da igreja.

Consentimento parental obtido

Quem forneceu os dados foi o responsável no momento da inscrição na Inspire.

Minimização

O identificador principal do participante é o código de 5 caráteres do seu ingresso e um identificador aleatório gerado pelo banco de dados.

Dados do responsável excluídos

Os dados do responsável não entram no banco de dados, ao menos que ele tenha optado por fornecer seu próprio telefone no lugar do telefone do adolescente.

Finalidade Política §6 LGPD Art. 6º, I

Cada uso de dados tem uma finalidade específica.

Confirmar que a pessoa certa entrou

  • Código do ingresso da inChurch para indentificar a inscrição
  • Nome do participante confirmar a inscrição
  • Número de telefone para confirmar o check-in

§6 — “Confirmar e completar dados conforme a relação estabelecida com membros, visitantes, voluntários ou frequentadores menores de idade.”

Informar sobre a conferência

  • Telefone do participante para envio do link de check-in
  • Código de ingresso secundário para utilização do link

§6 — “Comunicar dados dos cultos, encontros, reuniões e eventos através de aplicações de comunicadores instantâneos previamente consentidos.”

Personalizar a experiência do participante

  • O participante poderá digitar um apelido após seu check-in para personalizar seu dashboard dentro do app

§6 — “Personalizar a experiência dos membros e visitantes eventuais ou assíduos.”

Zero marketing

O aplicativo não tem nenhuma propaganda ou informação externa à Inspire.

Zero rastreamento

O aplicativo não usa nenhum pixel rastreador.

Zero reaproveitamento

Os dados servirão apenas para o dia da Inspire e o relatório de participação (com pseudo-anonimização).

Segurança dos dados Política §11 LGPD Art. 46

Como funciona o fluxo e armazenamento dos dados

A comunicação é criptografada pela Cloudflare.

Celular do participante Navegador Um cookie de sessão. Nenhum dado pessoal guardado no aparelho.
Exposição Cloudflare Vê o endereço de rede e a velocidade. Não vê nenhum dado pessoal do participante.
Servidor local Aplicativo Roda em contêiner isolado com um banco de dados local.

O armazenamento de dados é 100% local.

Banco de dados local

PostgreSQL num volume do servidor local, em rede fechada, sem qualquer acesso aberto à internet.

  • Guarda os dados do participante
  • O contêiner tem acesso restrito à base de dados
  • O banco de dados será destruído após a conferência

Cache localtemporário

Redis. Guarda quem já chegou, para a pessoa não precisar repetir o check-in.

  • Primeiro nome, apelido e número de check-in
  • Sem telefone completo, sem sobrenome
  • Apaga-se sozinha após 12 horas

Registros de operação (logs) anonimizado

Registra apenas o desempenho do aplicativo e a solicitações recebidas. Detalha o horário, rota e código de resposta de cada interação entre o navegador do participante e o servidor.

  • Nunca registram os dados do participante
  • São gravados em memória no servidor
  • Serão apagados junto ao banco de dados

Proteção física e lógica Política §11

Como o servidor é protegido

O servidor é isolado

Todo o tráfego passa por um "túnel" criptografado da Cloudflare. O servidor inicia a conexão com a Cloudflare. Não há acesso ao aplicativo por fora do túnel.

HTTPS é obrigatório

A comunicação entre o navegador do participante e o servidor é criptografada.

Aplicação de Firewall

O túnel só aceita solicitações com origem no Brasil. Solicitações indevidas - por local, ou por tipo de solicitação - são rejeitadas pela Cloudflare antes de chegar ao servidor.

Verificação anti-robô

A Cloudflare impõe um verificação humana ("captcha") obrigatório quando há sinal de abuso pelo usuário.

A Cloudflare não tem acesso aos dados

Ela vê apenas o endereço de rede (IP) e acompanha o desempenho da conexão. Ele não instala cookie nem lê os dados que passam pelo túnel.


Outras medidas defensivas são implementadas dentro do aplicativo.

Limitadores

A aplictivo limita solicitações por pessoa e por sessão.

Bloqueios

Usuários são bloqueados temporariamente após sequências de tentativas erradas.

Troca de sessões do cache

As sessões do cache local (memória temporária) são trocadas regularmente.

Compartilhamento Política §9 · §10 · §12 LGPD Art. 33

As plataformas que serão utilizadas.

Cloudflare sem dados pessoais

Infraestrutura de rede — §9.4, “empresas de tecnologia”.

  • Recebe o endereço de rede do usuário e dados de conexão
  • Não recebe nenhum dado pessoal
  • Não instala cookies de rastreamento
Política de Privacidade.

WhatsApp / Meta dados pessoais limitados

Envio das informações de check-in — §9.3, “empresas de tecnologia”.

  • Recebe o número de telefone
  • Recebe o primeiro nome
  • Recebe o link do ingresso

A Meta apaga os dados de mensagens e usuários após 30 dias.

Política de Privacidade.

Transferência internacional

As duas plataformas terceiras são de empresas dos Estados Unidos, certificadas no Data Privacy Framework (§12).

Cookies

O aplicativo usa um cookie de sessão, inacessível a scripts da página. Não há pixel, nem ferramenta de análise (além da Cloudflare), nem rastreador. Como o cookie é necessário para o funcionamento do aplicativo, a página inicial terá um aviso simples (§10).

Eliminação Política §4 · §13 LGPD Art. 15 e 16

Retenção de dados.

Cronograma do aplicativo.

Até uma semana antes Página de contador O aplicativo entra no ar, mas responde por uma única página: a contagem regressiva. Nenhum dado circula.
Alguns dias antes Envio do link de check-in Mensagem automatizadas são enviadas pelo WhatsApp utilizando os dados armazenadas no banco de dados.
6 horas antes Preparação do check-in As rotas de admin do aplicativo passam a responder. O acesso é protegido por login, senha e captcha. Apenas alguns voluntários do check-in terão acesso.
6 horas antes Abertura do check-in do voluntário As rotas de voluntário do aplicativo passam a responder.
30 min antes Abertura do check-in geral As demais rotas do aplicativo passam a responder.
Durante a conferência Momentos chave O participante usará o aplicativo para retirar sua camiseta, pegar seu lanche, visualizar informações sobre a Inspire e responder ao formulário de feedback. O único dado pessoal que trafega é o primeiro nome.
Depois da conferência Feedback O aplicativo continua no ar, mas responde por uma única página: um agradecimento com a opção de preencher o formulário de feedback caso o participante ainda não tiver preenchido.
Até 24 horas depois da conferência Relatório e destruição O relatório pseudonimizado será gerado, contendo apenas os código de ingresso e as informações impessoais do participante. O servidor é desligado e o banco de dados é destruído junto com ele.

O que sobrevive

O relatório de participação com dados pseudoanonimizadas e as respostas anonimizadas ao formulário de feedback serão exportados.

Por que o relatório é pseudonimizado?

O relatório guarda o código do ingresso, para a eventual necessidade de conferir o check-in de um participante utilizando como referência os dados de inscrição da inChurch. O nome, apelido e telefone não constam no relatório.

Direitos do titular Política §13 LGPD Art. 18

Disponibilidade da Política.

Link visível

O link da Política de Privacidade será visível em todas as páginas do aplicativo.

Canal de comunicação

O canal oficial de dúvidas e solicitações com respeito à Política de Privacidade continuará sendo privacidade@ibmemorial.org.br. O aplicativo não cria nenhuma canal paralelo.

Outras informações importantes

  • Inscrições realizadas na hora também passarão pelo aplicativo.
  • Qualquer backup do banco de dados feito antes ou durante a conferência será destruido junto ao servidor.