Política de Privacidade
Versão 1.4 · em vigor desde 15/09/2026
Em resumo
- O Nimbos é um sistema de apontamento de horas por projeto. Ele registra o que você trabalhou — não o que você faz no computador.
- Não usamos cookies de publicidade. Há um cookie de medição, do Google Analytics, e ele só é gravado se você aceitar — os demais servem para manter você conectado e lembrar seu idioma.
- No site público, medimos audiência agregada e sem cookie — quantas visitas, de onde vieram, que páginas foram abertas. Se você aceitar os cookies de medição, o Google Analytics também mede, aí sim com um identificador de navegador. Recusar não tira nada do site.
- Não capturamos tela, localização, teclas digitadas, sites visitados nem aplicativos abertos. Isso não existe no produto e não está no plano.
- Se você usa o Nimbos porque sua empresa contratou, quem decide sobre os seus dados é a sua empresa, não nós. Pedidos sobre seus dados começam por ela.
1. Quem trata os seus dados
O Nimbos é operado pela Gpk4 Tecnologia e Assessoria Empresarial LTDA (CNPJ 13.283.769/0001-06). Há duas situações diferentes, e elas mudam a quem você deve se dirigir:
No site público (esta página, a página inicial e a tela de acesso)
Você é um visitante. Aqui a operadora é a controladora dos poucos dados de navegação descritos abaixo, e você fala diretamente conosco.
Dentro do sistema, depois de entrar
Você usa o Nimbos porque a empresa em que você trabalha o contratou. Nessa relação, a sua empresa é a controladora — foi ela que decidiu registrar jornada, quem vê o quê e por quanto tempo — e a Gpk4 Tecnologia e Assessoria Empresarial LTDA é operadora: tratamos os dados seguindo as instruções dela.
Consequência prática: pedidos de acesso, correção ou exclusão dos seus dados de trabalho devem ser feitos à sua empresa. Se você nos procurar diretamente, encaminhamos e avisamos você.
Não pedimos o seu consentimento para registrar jornada, e isso é proposital: em relação de emprego o consentimento não seria livre. A base legal é o cumprimento de obrigação trabalhista pela sua empresa e a execução do contrato dela conosco.
2. Que dados tratamos
De quem apenas visita o site
- O idioma que você escolheu, se escolheu (cookie, item 3).
- Medição de audiência agregada: contagem de visitas, página aberta, país e site de origem. Sem cookie e sem identificar você.
- Só com o seu aceite: o Google Analytics recebe as páginas que você abriu neste site, o site de origem, um identificador de navegador (o cookie
_ga) e algumas interações com a página — quanto você rolou, cliques em links que levam para fora, busca no site, vídeo e download de arquivo. Não recebe o que você digita, nem quem você é. A assinatura para publicidade fica desligada por configuração nossa. - Na tela de acesso, o serviço antifraude da Cloudflare recebe o seu endereço IP e sinais do navegador (item 4).
Esta página e a inicial são servidas inteiramente pelo nosso domínio — até as fontes. A ÚNICA requisição a servidor de terceiro é a do Google Analytics, e ela só acontece depois de você aceitar: enquanto não há aceite, o script nem chega ao seu navegador.
O botão de WhatsApp da página inicial é um link: nada sai daqui enquanto você não clica nele. Se clicar, a conversa acontece dentro do WhatsApp, sob a política da Meta — e o que você escrever ali é tratado pela Gpk4 Tecnologia e Assessoria Empresarial LTDA como contato comercial.
De quem usa o sistema
- Identificação e vínculo: nome, e-mail corporativo, perfil de acesso, matrícula, cargo, projetos atribuídos.
- Jornada e apontamento: horas lançadas por projeto e tarefa, descrição do que foi feito, marcação de hora extra.
- Registro de ponto: previsto, trabalhado, saldo e batidas do dia, quando a sua empresa integra o relógio de ponto ao Nimbos.
- Ausências: data, duração, tipo (férias, atestado, folga e afins) e um campo livre de observação preenchido pela sua empresa.
- Dados financeiros do vínculo: custo/hora e valor faturável. São visíveis apenas a quem a sua empresa autorizou expressamente.
- Registros técnicos de sessão: endereço IP e identificação do navegador no momento em que você entra, para segurança da conta.
- Trilha de auditoria: quem alterou o quê e quando, nas operações administrativas.
Sobre o tipo e a observação de ausência: alguns tipos (por exemplo, atestado médico) podem revelar informação de saúde, que a LGPD trata como dado sensível. Tratamos isso apenas para cumprir obrigação trabalhista da sua empresa, com acesso restrito. O campo de observação não deve receber diagnóstico, CID nem detalhe clínico.
4. Com quem compartilhamos
Não vendemos dados e não compartilhamos para publicidade. Usamos os fornecedores abaixo para operar o serviço:
| Fornecedor | Para quê | O que recebe | Onde |
|---|---|---|---|
| Supabase | Banco de dados | Todos os dados do sistema | Brasil (São Paulo) |
| Vercel | Hospedagem e medição de audiência do site | Requisições ao site e ao sistema; audiência agregada, sem identificação | Processamento em São Paulo; empresa nos Estados Unidos |
| Microsoft Entra ID / Google Workspace · Google Analytics | Login corporativo | Nome, e-mail e organização, conforme o provedor da sua empresa | Conforme o contrato da sua empresa com o provedor |
| Cloudflare (Turnstile) | Barrar tentativa automatizada de login | Endereço IP e sinais do navegador, na tela de acesso | Estados Unidos |
| apponte.me | Origem do registro de ponto, quando a sua empresa usa | Ponto e ausências, do relógio para o Nimbos | Brasil |
| Clockify | Importação do histórico anterior ao Nimbos | Lançamentos de horas antigos | Estados Unidos |
| Sentry | Registro de erros do sistema, para consertá-los | Mensagem e pilha do erro. Cookies, cabeçalhos e identificação de usuário são removidos antes do envio | Estados Unidos |
| Meta (WhatsApp Cloud API) | Envio dos avisos do Nimb por WhatsApp, quando a sua empresa usa o canal | Número de telefone, primeiro nome, nome da empresa e a quantidade de dias pendentes | Estados Unidos |
| Microsoft (OneDrive/SharePoint) | Segunda cópia do backup diário | Cópia do banco de dados, com os dados do sistema | Conforme o contrato corporativo com a Microsoft |
O antifraude da Cloudflare é carregado em toda visita à tela de acesso, e não apenas quando um login falha. Ele existe para proteger contas contra tentativa automatizada de senha.
5. Transferência internacional
O banco de dados e o processamento das páginas ficam no Brasil, em São Paulo. É onde o sistema opera no dia a dia.
Parte dos fornecedores acima são empresas estrangeiras e tratam dados fora do país. São três situações, e elas têm pesos diferentes:
- Metadados de requisição, na Vercel, e o antifraude da tela de acesso, na Cloudflare — dados técnicos de navegação.
- Relatórios de erro, no Sentry (Estados Unidos). Cookies, cabeçalhos e identificação de usuário são removidos antes do envio, mas a mensagem de um erro pode conter fragmentos de dado.
- A segunda cópia do backup, no OneDrive corporativo da operação. Esta é a mais relevante das três, e por isso está dita com todas as letras: é uma cópia do banco, e o local exato de armazenamento segue o contrato corporativo com a Microsoft.
Dizemos isso explicitamente porque “dados no Brasil” sem essa ressalva sugeriria um absoluto que a operação não entrega.
6. Por quanto tempo guardamos
- Dados de jornada, ponto e ausências: enquanto durar o contrato da sua empresa conosco e pelos prazos que a legislação trabalhista e fiscal exigir.
- Cookies: pelos prazos da tabela do item 3.
- Trilha de auditoria: mantida enquanto o registro do que foi alterado for necessário — ver a ressalva no item 7.
- Medição de audiência do site: agregada, sem identificação, conforme o período de retenção do fornecedor.
Encerrado o contrato, os dados da empresa-cliente são devolvidos ou eliminados conforme a instrução dela, ressalvado o que a lei obrigar a guardar.
7. Seus direitos
A LGPD garante a você confirmar se tratamos seus dados, acessá-los, corrigi-los, pedir anonimização ou eliminação, saber com quem compartilhamos e revogar consentimento quando for o caso.
Se você usa o Nimbos pela sua empresa, o pedido começa por ela, que é quem decide sobre esses dados. Nós atendemos as instruções dela e ajudamos no que for técnico.
Uma limitação que preferimos dizer antes: a trilha de auditoria — o registro de quem alterou o quê — é imutável por construção. O banco de dados recusa alteração e exclusão nessa tabela, inclusive para nós. Isso existe para que ninguém possa apagar o próprio rastro, e é o que torna a auditoria confiável. Como efeito, um pedido de eliminação não remove esses registros; eles permanecem pelo tempo necessário ao cumprimento de obrigação legal e ao exercício regular de direitos.
8. Como protegemos
- Acesso por login corporativo da sua empresa, com verificação em duas etapas nas contas que usam senha.
- Isolamento por empresa no próprio banco de dados: a separação entre clientes é imposta pelo banco, não apenas pelo programa.
- Permissão verificada sempre no servidor — esconder um botão nunca é a proteção.
- Credenciais de sistemas de terceiros são guardadas cifradas.
- Os registros técnicos de operação usam identificadores internos e não guardam nome nem e-mail.
9. O que o Nimbos não faz
Por decisão de produto, e não por ainda não termos implementado:
- não captura tela nem tira print do seu computador;
- não rastreia localização;
- não registra teclas digitadas;
- não monitora sites visitados nem aplicativos abertos;
- não mede produtividade por tempo de teclado ou de mouse;
- não usa seus dados para treinar modelos de inteligência artificial.
O Nimbos registra o que você informa que trabalhou. Vigilância de estação de trabalho está fora do escopo do produto.
10. Encarregado pelo tratamento de dados
Dúvidas, pedidos e reclamações sobre dados pessoais: contato@4win.com.br
Você também pode se dirigir à Autoridade Nacional de Proteção de Dados (ANPD).
11. Mudanças nesta política
Quando mudarmos algo relevante, publicamos uma versão nova com data de vigência. A versão e a data aparecem no topo desta página.