Documento publicado. Esta Política descreve as práticas declaradas de privacidade da plataforma Nodus RH. Alterações seguem o item 12 e ficam registradas no histórico de versões ao final.
1. Quem somos (Controlador)
Splindid Systems — operadora da plataforma Nodus RH. Atuamos como operadora de dados pessoais dos colaboradores cadastrados pelas empresas clientes, e como controladora dos dados dos usuários administradores da plataforma.
2. Canal de privacidade
Responsável pelo atendimento: Splindid Systems. Solicitações de titulares e comunicações da ANPD podem ser enviadas para dpo@nodusrh.com.br.
Até que uma designação formal de encarregado seja publicada, esta página não atribui o título de Encarregado (DPO) a uma pessoa específica. O canal institucional acima permanece disponível para o exercício dos direitos previstos nesta Política.
3. Dados que coletamos
Do usuário administrador (cadastro direto)
- Nome completo, e-mail, senha (armazenada como hash bcrypt)
- Nome da empresa que cadastra
- Data de criação da conta, último login, endereço IP de acesso
- Aceite dos Termos (data/hora)
Dos colaboradores da empresa cliente (cadastrados pelo administrador)
- Nome, CPF, RG, data de nascimento, telefone, e-mail
- Dados contratuais: cargo, salário, data de admissão, jornada
- Dados financeiros: holerites, vales, empréstimos, complementos
- Dados SST: exames, EPIs, treinamentos, acidentes
- Registros de ponto, férias, atestados, histórico
4. Bases legais (LGPD art. 7º e 11)
| Dado | Base legal |
| Dados do administrador | Execução de contrato e interesse legítimo |
| Dados de colaboradores | Cumprimento de obrigação legal trabalhista (CLT, eSocial) |
| Logs de acesso e auditoria | Interesse legítimo (segurança e prevenção a fraude) |
| Dados sensíveis (saúde em SST) | Obrigação legal e proteção da vida |
5. Como usamos os dados
- Operação da Plataforma (login, processamento de folha, emissão de holerite)
- Cumprimento de obrigações legais (eSocial, relatórios trabalhistas)
- Comunicação com usuários (notificações de férias, convites, redefinição de senha)
- Segurança: auditoria, rate limit, detecção de uso indevido
- Melhoria do produto (análises agregadas e anonimizadas)
6. Compartilhamento
Não vendemos dados. Compartilhamos com os seguintes operadores, todos contratualmente obrigados ao sigilo e ao tratamento restrito à finalidade:
- Governo: eSocial, Receita Federal/SERPRO — quando exigido por lei;
- Infraestrutura: EasyPanel (hospedagem e banco de dados), provedores de e-mail SMTP;
- WhatsApp Business API (via Evolution): envio de mensagens pelos administradores das empresas;
- Provedores de inteligência artificial: usados nos recursos de IA (assistente, triagem de currículo, análise de clima). Recebem apenas o texto da consulta — há filtro automático que bloqueia o envio quando detecta CPF, CNPJ ou número de cartão;
- Google Tag Manager, Google Analytics e Google Ads: usados nas páginas públicas para mensuração de audiência e conversões somente depois do consentimento opcional do visitante;
- Monitoramento de erros: recebe tipo e mensagem da falha, com redação automática de CPF, CNPJ e e-mail antes do envio;
- Assinatura eletrônica (ZapSign) e meios de pagamento (Asaas), quando o recurso é usado;
- Autoridades: mediante ordem judicial ou requisição legal fundamentada.
A lista nominal, com finalidade e país de cada operador, está em
Subprocessadores e é atualizada quando há mudança.
7. Onde armazenamos e transferência internacional
Os servidores ficam no Brasil (São Paulo), em infraestrutura Hostinger gerenciada pelo painel EasyPanel, com banco de dados PostgreSQL dedicado. Dados sensíveis em repouso — credenciais de integração, segredo de duplo fator, certificado digital A1, dados de sessão e biometria facial — são armazenados cifrados com AES-256-GCM.
Pode haver transferência internacional de dados nas seguintes situações. As bases e salvaguardas aplicáveis devem ser verificadas na relação contratual com cada operador:
- Recursos de inteligência artificial: o texto da consulta é processado por provedor de IA sediado nos Estados Unidos. O conteúdo não é usado para treinamento de modelo e não é retido pelo provedor além do processamento da requisição;
- Monitoramento de erros: mensagem técnica da falha, já redigida, pode ser processada fora do Brasil.
- Medição e marketing nas páginas públicas: depois do consentimento opcional, Google Analytics e Google Ads podem processar identificadores online e dados de uso fora do Brasil.
A região exata de hospedagem e o país de cada operador constam na página de
Subprocessadores.
O titular pode solicitar, pelo canal de privacidade, que sua empresa não utilize os recursos de IA — nesse caso nenhum dado é enviado a provedor de IA.
8. Prazo de retenção
- Conta ativa: dados mantidos durante o uso da Plataforma;
- Exclusão de conta (soft delete): 30 dias para possibilidade de recuperação, após isso purga definitiva;
- Dados trabalhistas: podem ser mantidos por prazos legais (5 anos CLT, até 30 anos FGTS) mesmo após exclusão da empresa, em cumprimento de obrigação legal;
- Logs de auditoria: 12 meses;
- Tokens de login/reset: 15 minutos a 72 horas conforme o tipo.
9. Seus direitos (LGPD art. 18)
Você tem direito a:
- Confirmação e acesso: ver quais dados temos sobre você (botão "Exportar meus dados" na Plataforma);
- Correção: corrigir dados incorretos (editar perfil);
- Anonimização ou eliminação: solicitar exclusão da conta (botão "Excluir minha conta");
- Portabilidade: receber seus dados em formato estruturado (JSON/CSV);
- Revogação do consentimento: quando aplicável;
- Informação sobre compartilhamento: conforme item 6 acima.
Para exercer qualquer direito, use os botões da própria Plataforma ou envie e-mail para o canal de privacidade.
10. Segurança
- Senhas armazenadas com hash bcrypt (impossível reverter);
- Conexões via HTTPS/TLS obrigatório;
- Proteção contra brute force (rate limit no login);
- Auditoria de ações sensíveis (quem fez o quê e quando);
- Isolamento multi-tenant: dados de uma empresa NUNCA são expostos a outra.
11. Cookies e tecnologias de medição
As páginas públicas usam cookies em duas categorias:
| Categoria | Finalidade | Quando é usada |
| Essenciais | Sessão da Plataforma e cookie nodus_cookie_consent, que guarda a escolha de privacidade por até 180 dias. | Sempre que necessário para a operação ou para lembrar a escolha. |
| Análise e marketing | Google Tag Manager, Google Analytics e Google Ads medem audiência, origem e conversões. | Somente depois de clicar em “Aceitar análise e marketing”. |
Sem uma escolha válida, e ao selecionar “Somente essenciais”, nenhum script, preconnect ou iframe de rastreamento do Google é carregado. A recusa também é lembrada no cookie funcional para que a pergunta não seja repetida a cada página.
A escolha pode ser revista a qualquer momento no botão Preferências de cookies, disponível nas páginas públicas que usam essas tecnologias e nos documentos de privacidade. Ao revogar uma autorização, o site remove os identificadores opcionais acessíveis na origem e recarrega a página sem iniciar os rastreadores. Configurações e cookies sob controle exclusivo do navegador ou do provedor também podem ser apagados nas preferências do próprio navegador.
12. Alterações
Alterações materiais desta Política serão comunicadas por e-mail com 15 dias de antecedência. A versão e a data de atualização estão no topo; cada versão publicada fica registrada no item 14.
13. Dúvidas e reclamações
Canal institucional de privacidade: dpo@nodusrh.com.br
Você também pode reclamar à ANPD (Autoridade Nacional de Proteção de Dados): gov.br/anpd
14. Histórico de versões
| Versão | Publicação | O que mudou |
| 1.1 | 6 de setembro de 2026 | Corrige a descrição de cookies e rastreamento, publica o canal institucional de titulares e remove a atribuição de DPO sem designação formal demonstrada. |
| 1.0 | 6 de setembro de 2026 | Publicação inicial. Consolidou o texto que circulou como minuta desde 19 de abril de 2026. |