Diagnóstico técnico

Gobernanza y Compliance

Quem cuida do ativo dos outros precisa provar como se conduz.

Operamos usinas construídas com o capital de outra empresa, acessamos os dados de geração dela e circulamos dentro das suas instalações. Esta página reúne, em documento aberto, as regras que assumimos para exercer esse acesso, e o material que times de suprimentos e de compliance precisam para nos habilitar.

Código de Ética y Conducta Proteção de dados, LGPD Programa de privacidade Kit de habilitação

Por que esta página existe

Habilitação em concessionária não se resolve na semana da proposta.

Concessionárias de distribuição e grandes geradoras de geração centralizada avaliam fornecedor antes de contratar, e avaliam de novo durante o contrato. O questionário de integridade, a política de privacidade assinada, o canal de denúncias e o nome do encarregado de dados são exigidos na fase de habilitação, com prazo curto de resposta. Quem monta isso na hora perde o processo por documento, não por preço.

Documento vigente

Texto aberto, sem pedido de cadastro

Os três documentos estão publicados na íntegra nesta página e em PDF versionado. O comprador lê, baixa e anexa ao processo sem depender de nós respondermos um e-mail.

Rastreabilidade

Código, versão e data em cada peça

Todo documento carrega código, versão, status, responsável e data da próxima revisão. A versão publicada aqui é sempre a vigente. Cópias impressas ou salvas localmente são cópias não controladas.

Prestação de contas

O que ainda está aberto aparece

Enquanto um campo depender de decisão da Direção, ele fica marcado no próprio texto em vez de ser preenchido com uma frase genérica. Publicar compromisso que não existe é o inverso de compliance.

Central de documentos

Três documentos, uma fonte, duas formas de consumir.

Cada documento existe em uma única fonte de texto, publicada aqui e gerada em PDF pelo mesmo processo. Site e anexo nunca divergem.

01
Código de Ética y Conducta
MTR-GOV-001 · integridade, conflito de interesses, licitações, segurança, canal de ética
02
Política de Proteção de Dados Pessoais
MTR-GOV-002 · LGPD, bases legais, direitos do titular, incidentes
03
Programa de Privacidade, Estrutura
MTR-GOV-003 · governança, dez pilares, fluxos, indicadores, evidências

Canais oficiais

Para relatar um desvio, ou para exercer um direito sobre os seus dados.

Canal de Ética

Recebe relatos de descumprimento do Código, fraude, corrupção, assédio, discriminação e risco à segurança. Aberto a pessoas de dentro e de fora da Metrion, incluindo clientes, fornecedores e comunidades vizinhas às usinas.

a definir: endereço do Canal de Ética, plataforma independente ou e-mail dedicado

  • Aceita relato identificado ou anônimo
  • Tratamento confidencial, com apuração por comitê independente da área envolvida
  • Proibição expressa de retaliação a quem relata de boa-fé
  • Não é canal comercial, contratual ou de suporte técnico

Encarregado pelo Tratamento de Dados

Canal do titular de dados com a Metrion e ponto de contato com a Autoridade Nacional de Proteção de Dados, nos termos do artigo 41 da LGPD.

a definir: nome, cargo e e-mail do Encarregado

  • Resposta simplificada imediata, ou completa em até 15 dias da requisição
  • Pedido sobre dados em que somos operadores é encaminhado ao cliente controlador em até 2 dias úteis
  • Enquanto a designação não for publicada, os contatos são respondidos pela Direção, em comercial@metrion.com.br

Os documentos na íntegra

Texto completo, do jeito que vai no PDF.

01 MTR-GOV-001 · versao 1.0 MINUTA

Código de Ética y Conducta

Os princípios e as regras de conduta que valem para todo mundo que trabalha em nome da Metrion, dentro e fora da usina, e o canal para relatar desvios.

Baixar PDF Responsavel: Direção da Metrion Service · Revisao: 12 meses após a aprovação

Este documento tem 4 campos a definir e ainda nao pode ser apresentado em habilitacao. Os pontos abertos aparecem destacados no texto.

1. Por que este código existe

A Metrion Service opera e mantém ativos de geração que não são nossos. Entramos em usinas construídas com o CAPEX de outra empresa, operamos equipamentos de terceiros, acessamos dados de geração que pertencem ao cliente e circulamos por instalações onde uma decisão apressada tem consequência elétrica, ambiental e humana.

Essa posição exige mais do que competência técnica. Exige que a nossa palavra valha sem contrato ao lado, que o relatório diga o que aconteceu mesmo quando o número é ruim, e que ninguém precise ficar em dúvida sobre a nossa conduta para nos deixar entrar.

Este código traduz esse compromisso em regras. Ele não substitui a lei, o contrato nem o bom senso: soma a eles.

2. A quem se aplica

Este código obriga, sem exceção:

  • sócios, administradores e membros de qualquer órgão de governança da Metrion;
  • empregados de todos os níveis, em regime CLT ou qualquer outro vínculo;
  • estagiários, aprendizes e profissionais em contrato temporário;
  • prestadores de serviço, autônomos e subcontratados, quando atuando em nome da Metrion ou dentro de instalações de clientes sob nossa responsabilidade;
  • fornecedores e parceiros comerciais, no que diz respeito à relação com a Metrion.

Quem contrata um terceiro responde por comunicar este código a ele e por exigir a sua observância. Contratar alguém para fazer o que nós não podemos fazer é a mesma infração, agravada.

3. Princípios que orientam a conduta

Olhar de dono sobre ativo alheio. Tratamos cada usina como se o investimento fosse nosso. Isso vale para a decisão de gastar e para a de não gastar.

O número precede a narrativa. Relatório, laudo, medição e apontamento descrevem o que foi observado. Ajustar um dado para melhorar a aparência de um indicador é falsificação, não otimização.

Segurança não é variável de negociação. Prazo, custo e cobrança do cliente não justificam trabalho inseguro. Nenhum deles.

Transparência com quem nos paga e com quem nos fiscaliza. O que o cliente precisa saber, o cliente sabe primeiro, e sabe pela Metrion.

Respeito como padrão mínimo. Com colega, com cliente, com a comunidade vizinha da usina e com o fornecedor.

4. Regras de conduta

4.1 Integridade e combate à corrupção

É proibido, em qualquer circunstância, prometer, oferecer, autorizar, dar, exigir ou aceitar vantagem indevida, própria ou por interposta pessoa, a agente público ou a pessoa do setor privado, no Brasil ou no exterior.

A proibição alcança dinheiro, bens, serviços, empregos, favores, descontos fora de política, pagamentos de facilitação e qualquer outro benefício, ainda que de valor pequeno e ainda que a vantagem pretendida seja legítima ou já devida.

Não existe pagamento de facilitação aceitável na Metrion. Se um serviço público está sendo obstruído sem justificativa, o caminho é o registro formal e o Canal de Ética, nunca o pagamento.

4.2 Brindes, hospitalidade e entretenimento

Brindes e hospitalidades só são admitidos quando reunirem, ao mesmo tempo, todas as condições abaixo:

  • forem ocasionais, sem habitualidade com a mesma pessoa;
  • tiverem caráter institucional ou promocional, sem valor de resgate em dinheiro;
  • não estiverem vinculados a nenhuma decisão de compra, contratação, licitação, fiscalização, medição ou renovação em curso;
  • puderem ser registrados e divulgados sem constrangimento para quem oferece e para quem recebe;
  • respeitarem o limite de valor definido em norma interna: a definir: limite de valor para brindes e hospitalidade, em reais.

Com agente público, a régua é mais rígida: só brinde institucional sem valor comercial relevante, e apenas quando a norma do órgão permitir. Na dúvida, recuse e registre.

Convites para eventos técnicos, feiras e treinamentos em que a Metrion patrocina ou expõe não são hospitalidade, desde que o objeto seja o conteúdo do evento e a participação esteja documentada.

4.3 Conflito de interesses

Existe conflito de interesses sempre que um interesse pessoal, familiar ou financeiro puder influenciar, ou parecer influenciar, uma decisão tomada em nome da Metrion.

Situações que exigem declaração imediata ao gestor e ao Comitê de Ética:

  • participação societária, direta ou indireta, em fornecedor, concorrente ou cliente da Metrion;
  • parentes ou pessoas com vínculo afetivo atuando em fornecedor, concorrente ou cliente, em posição capaz de influenciar a relação;
  • exercício de atividade remunerada paralela em usina, empresa de O&M, integrador ou fabricante de equipamento do nosso mercado;
  • participação em processo seletivo, contratação ou avaliação de parente ou pessoa com vínculo afetivo;
  • recebimento de proposta de emprego de fornecedor ou cliente com contrato em negociação sob a sua influência.

Declarar não é confessar falta. Deixar de declarar, sim. Toda pessoa em cargo de gestão, compras, contratos ou engenharia preenche a declaração de conflito de interesses na admissão e uma vez por ano.

4.4 Concorrência leal, propostas e licitações

Competimos por performance. É proibido:

  • combinar preços, condições, divisão de mercado ou de clientes com concorrentes;
  • ajustar proposta para favorecer ou prejudicar competidor, apresentar proposta de cobertura ou desistir mediante compensação;
  • obter informação confidencial de concorrente ou de processo de contratação por meio ilícito, inclusive por intermédio de empregado do contratante;
  • fraudar o caráter competitivo de processo licitatório, público ou privado, ou fraudar a execução do contrato dele decorrente;
  • declarar informação falsa ou inexata em documento de habilitação, atestado de capacidade técnica, certidão ou qualificação de equipe.

Atestado de capacidade técnica é documento sério. A Metrion só apresenta atestado sobre serviço que executou, com escopo e volume verdadeiros, emitido por quem contratou.

4.5 Relacionamento com agentes públicos e órgãos reguladores

O contato institucional com ANEEL, agências estaduais, órgãos ambientais, órgãos de fiscalização do trabalho, prefeituras e concessionárias de distribuição é conduzido por pessoas formalmente designadas, com registro do que foi tratado.

Toda fiscalização recebida em usina sob nossa responsabilidade é comunicada ao cliente e à Direção no mesmo dia. Documento de fiscalização não se assina no reflexo: lê-se, registra-se ressalva quando cabível, e escala-se.

Ninguém oferece, aceita ou insinua vantagem para acelerar, suavizar ou evitar um ato de fiscalização.

4.6 Registros, medições e informação técnica

Ordem de serviço, checklist, apontamento de campo, medição, laudo, termografia, relatório de disponibilidade e cálculo de performance são registros da empresa e podem ser usados como prova contratual.

É infração grave:

  • registrar atividade não executada, ou executada por pessoa diferente da registrada;
  • alterar data, hora, foto, leitura ou resultado de ensaio;
  • selecionar dado para produzir um indicador melhor do que a realidade;
  • omitir do cliente falha, indisponibilidade ou evento que afete a geração ou a segurança do ativo.

Erro acontece e erro se corrige com registro de correção, mantendo o histórico. O que não se admite é apagar.

4.7 Confidencialidade e informação do cliente

Curvas de geração, contratos, tarifas, projetos, listas de equipamentos, senhas de acesso, dados de telemetria e supervisório, laudos e qualquer informação obtida em razão do serviço pertencem ao cliente e são confidenciais.

Regras práticas:

  • não publicar foto, print, número ou vídeo de usina de cliente em rede social, grupo pessoal ou apresentação comercial sem autorização escrita;
  • não usar dado de um cliente para beneficiar outro, nem para argumento de venda que permita identificá-lo;
  • não levar base de dados, projeto ou documento ao sair da empresa, em nenhum meio;
  • o dever de sigilo continua depois do fim do contrato de trabalho ou de prestação de serviço.

Quando quisermos divulgar um resultado, pedimos autorização por escrito ou publicamos de forma anonimizada, sem elemento que permita identificar o ativo ou o cliente.

4.8 Uso de ativos, sistemas e acessos

Veículos, ferramentas, instrumentos, EPIs, notebooks, celulares, drones e credenciais de acesso são recursos da empresa, destinados ao trabalho.

  • Credencial é pessoal e intransferível. Emprestar login é infração, mesmo para resolver urgência.
  • Acesso a sistemas de supervisório e telemetria de cliente segue estritamente o perfil concedido. Não se explora o que não é do escopo.
  • Instalação de software não autorizado, desativação de antivírus, uso de mídia removível não aprovada e conexão de equipamento pessoal a rede de usina são proibidos.
  • O uso de drone respeita a regulamentação aeronáutica aplicável e a autorização do cliente sobre a área sobrevoada.

4.9 Segurança, saúde e meio ambiente

Trabalhamos com eletricidade, altura, espaço confinado, gases e máquinas. As regras de segurança da Metrion e as normas regulamentadoras aplicáveis são obrigatórias e não comportam exceção por pressa.

  • Toda pessoa tem o direito e o dever de recusar trabalho inseguro, sem qualquer retaliação. Recusa fundamentada é conduta correta, e será tratada como tal.
  • Ninguém executa atividade sem o treinamento, a habilitação e o EPI exigidos para ela.
  • Procedimento de bloqueio e etiquetagem, análise preliminar de risco e permissão de trabalho são cumpridos como escrito.
  • Acidente, quase acidente e condição insegura são reportados imediatamente, inclusive quando não houve dano.
  • Resíduos, óleos, baterias, módulos danificados e efluentes seguem a destinação legal e a norma do cliente. Nunca há descarte improvisado.
  • Álcool e substâncias que reduzam a capacidade de trabalho são incompatíveis com a operação, em qualquer atividade e em deslocamento a serviço.

4.10 Respeito às pessoas

Não toleramos assédio moral, assédio sexual, discriminação por origem, cor, etnia, gênero, identidade de gênero, orientação sexual, religião, idade, deficiência, condição de saúde, estado civil ou posição política, nem qualquer forma de humilhação, intimidação ou isolamento deliberado.

Autoridade hierárquica não autoriza tratamento degradante. Meta, urgência e cliente insatisfeito também não.

Isso vale nos mesmos termos para o relacionamento com equipes do cliente, com comunidades vizinhas às usinas e com prestadores em campo.

4.11 Direitos humanos e cadeia de fornecedores

A Metrion repudia e não se relaciona com quem pratica trabalho infantil, trabalho forçado ou análogo ao de escravo, tráfico de pessoas ou exploração de mão de obra em condições degradantes.

Fornecedores e subcontratados são avaliados antes da contratação e ficam sujeitos a verificação durante o contrato. A constatação de qualquer dessas práticas é causa de rescisão imediata.

4.12 Doações, patrocínios e atividade política

Doações e patrocínios só ocorrem com aprovação formal da Direção, destinatário identificado, finalidade documentada e registro contábil correspondente. É vedado usar doação ou patrocínio como via indireta de vantagem.

A Metrion não faz doação a partido político, campanha eleitoral ou candidato.

A participação política é livre na esfera pessoal, fora do horário de trabalho, sem uso de recursos, marca, uniforme ou instalações da empresa, e sem falar em nome dela.

4.13 Prevenção à lavagem de dinheiro e avaliação de terceiros

Não aceitamos pagamento em espécie fora dos limites da política financeira, pagamento por terceiro estranho ao contrato, pagamento em jurisdição sem relação com a operação, nem estrutura contratual que dificulte identificar quem paga e quem recebe.

Fornecedores, parceiros, representantes comerciais e intermediários passam por verificação prévia proporcional ao risco, incluindo identificação de sócios, situação cadastral, sanções e restrições públicas.

4.14 Comunicação externa e redes sociais

Manifestação pública em nome da Metrion cabe apenas a quem for autorizado pela Direção. Ninguém responde à imprensa, a órgão regulador ou a rede social em nome da empresa sem essa autorização.

Nas redes pessoais, é livre falar da própria vida e do próprio ofício, desde que não se exponha informação confidencial, dado de cliente, imagem de usina identificável ou conteúdo que associe a marca a posição que ela não tomou.

4.15 Proteção de dados pessoais

O tratamento de dados pessoais na Metrion segue a Política de Proteção de Dados Pessoais (MTR-GOV-002) e o Programa de Privacidade (MTR-GOV-003), que integram este código.

Em resumo: só se acessa dado pessoal necessário à sua função, não se compartilha fora do que a política permite, e todo incidente é comunicado imediatamente ao Encarregado.

5. Canal de Ética

O Canal de Ética recebe relatos de descumprimento deste código, de fraude, de corrupção, de assédio, de discriminação, de risco à segurança e de qualquer conduta que exija apuração.

  • Endereço do canal: a definir: endereço do Canal de Ética, plataforma independente ou e-mail dedicado
  • Está disponível para pessoas de dentro e de fora da Metrion, incluindo clientes, fornecedores e comunidades.
  • Aceita relato identificado ou anônimo. O relato identificado tem tratamento confidencial: a identidade de quem relata só é conhecida por quem apura, e não é revelada ao denunciado.
  • Não é canal de atendimento comercial, de reclamação contratual ou de suporte técnico.

Proteção contra retaliação. É terminantemente proibido retaliar quem relata de boa-fé, quem colabora com apuração ou quem recusa participar de ato irregular. Retaliação é, por si só, infração disciplinar autônoma e grave, apurada mesmo que o relato original não se confirme.

Relato deliberadamente falso, feito para prejudicar alguém, também é infração.

6. Apuração e medidas disciplinares

Os relatos são recebidos pelo Comitê de Ética, composto por a definir: composição do Comitê de Ética, mínimo de três membros com independência em relação às áreas apuradas.

O rito segue estas etapas: registro e protocolo, análise de admissibilidade, apuração com coleta de evidências, direito de manifestação do apurado, conclusão fundamentada, decisão e registro do encerramento. Quem tiver interesse na matéria se declara impedido e sai da apuração.

As medidas aplicáveis, conforme a gravidade, a reincidência e o dano causado, vão de orientação formal, advertência e suspensão até desligamento por justa causa, rescisão de contrato com terceiro, e comunicação às autoridades competentes quando o fato for de apuração obrigatória. A responsabilização civil e criminal cabível é independente da medida disciplinar.

O resultado consolidado das apurações, sem identificação de pessoas, é reportado periodicamente à Direção.

7. Treinamento e adesão

Toda pessoa recebe este código na integração e assina termo de adesão. A reciclagem é anual, com registro de participação, e alcança prioritariamente as funções de maior exposição: comercial, compras, contratos, engenharia, coordenação de campo e liderança.

O desconhecimento do código não afasta a responsabilidade por descumpri-lo.

8. Dúvidas

Diante de uma situação não prevista aqui, quatro perguntas resolvem quase tudo:

  1. É legal e está de acordo com o contrato?
  2. Eu explicaria essa decisão ao cliente, à minha equipe e à minha família sem constrangimento?
  3. Se isso virasse notícia amanhã, a Metrion ficaria bem?
  4. Alguém pode se machucar, ou a usina pode ser danificada?

Se a resposta a qualquer uma delas for negativa ou duvidosa, pare e consulte o gestor, o Comitê de Ética ou o Canal de Ética.

9. Base normativa

Este código foi construído com referência a: Lei 12.846/2013 e Decreto 11.129/2022, que tratam da responsabilização administrativa e civil de pessoas jurídicas por atos contra a administração pública e dos parâmetros de programa de integridade; Lei 14.133/2021, que trata de licitações e contratos e considera o programa de integridade tanto exigência em contratações de grande vulto quanto critério de desempate; Lei 13.303/2016, aplicável às empresas estatais com que nos relacionamos; Lei 12.529/2011, de defesa da concorrência; Lei 9.613/1998, de prevenção à lavagem de dinheiro; Lei 13.709/2018, Lei Geral de Proteção de Dados; Consolidação das Leis do Trabalho e Normas Regulamentadoras aplicáveis à atividade, com destaque para as de instalações elétricas, trabalho em altura e máquinas e equipamentos.

10. Vigência, aprovação e revisão

Este código entra em vigor na data da sua aprovação pela Direção da Metrion Service e permanece válido por prazo indeterminado, com revisão obrigatória a cada 12 meses ou sempre que houver mudança legal, contratual ou organizacional relevante.

A versão vigente é sempre a publicada na seção de Governança e Compliance do site da Metrion. Cópias impressas ou salvas localmente são cópias não controladas.

02 MTR-GOV-002 · versao 1.0 MINUTA

Política de Proteção de Dados Pessoais

Como a Metrion trata dados pessoais, em que hipóteses age como controladora e em quais age como operadora do cliente gerador, quais direitos o titular tem e como exercê-los.

Baixar PDF Responsavel: Encarregado pelo Tratamento de Dados Pessoais · Revisao: 12 meses após a aprovação

Este documento tem 3 campos a definir e ainda nao pode ser apresentado em habilitacao. Os pontos abertos aparecem destacados no texto.

1. Objetivo

Esta política estabelece as regras de tratamento de dados pessoais na Metrion Service, em conformidade com a Lei 13.709/2018, a Lei Geral de Proteção de Dados Pessoais, e com as demais normas aplicáveis.

Ela vale para toda operação de tratamento realizada pela Metrion, em qualquer meio, físico ou digital, no exercício de qualquer das nossas atividades: gestão operacional de ativos, operação e manutenção, engenharia, conservação e limpeza, atendimento comercial, contratação de pessoas e administração da empresa.

2. A quem se aplica

Aplica-se a sócios, administradores, empregados, estagiários, aprendizes, prestadores de serviço, subcontratados e a qualquer pessoa que trate dados pessoais em nome da Metrion ou com recursos da Metrion.

O descumprimento desta política sujeita o infrator às medidas disciplinares previstas no Código de Ética e Conduta (MTR-GOV-001), sem prejuízo das responsabilidades legais.

3. Definições

Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.

Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.

Titular: a pessoa natural a quem se referem os dados.

Tratamento: toda operação com dados pessoais, incluindo coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou extração.

Controlador: quem decide sobre as finalidades e os meios do tratamento.

Operador: quem trata dados pessoais em nome do controlador, seguindo as instruções dele.

Encarregado: a pessoa indicada pela Metrion para atuar como canal de comunicação entre a empresa, os titulares e a Autoridade Nacional de Proteção de Dados.

ANPD: Autoridade Nacional de Proteção de Dados.

Incidente de segurança: evento que possa acarretar risco ou dano relevante aos titulares, incluindo acesso não autorizado, perda, alteração indevida, destruição ou vazamento de dados pessoais.

4. Princípios

Toda atividade de tratamento na Metrion observa os princípios da LGPD:

Finalidade. Dado é coletado para um propósito legítimo, específico e informado, e não é usado depois para finalidade incompatível com aquela.

Adequação. O tratamento é compatível com a finalidade informada ao titular.

Necessidade. Coletamos o mínimo de dados suficiente para a finalidade. Campo que ninguém usa não entra em formulário.

Livre acesso. O titular pode consultar de forma facilitada e gratuita como e por quanto tempo seus dados são tratados.

Qualidade dos dados. Mantemos os dados exatos, claros e atualizados conforme a necessidade da finalidade.

Transparência. Informamos de forma clara quem trata, para quê e com quem compartilhamos, respeitados os segredos comercial e industrial.

Segurança. Aplicamos medidas técnicas e administrativas para proteger os dados.

Prevenção. Agimos antes do dano, não apenas depois dele.

Não discriminação. Nenhum tratamento é feito para fins discriminatórios ilícitos ou abusivos.

Responsabilização e prestação de contas. Demonstramos, com documentos e registros, a adoção de medidas eficazes de cumprimento desta política.

5. Quando a Metrion é controladora e quando é operadora

Esta distinção é central na nossa atividade e determina quem responde pelo quê.

5.1 A Metrion atua como CONTROLADORA

Quando decide as finalidades e os meios do tratamento, tipicamente sobre:

  • dados de candidatos a vagas e de processos seletivos;
  • dados de empregados, estagiários e prestadores pessoa física, para admissão, folha, benefícios, saúde e segurança do trabalho, treinamento, controle de jornada e obrigações trabalhistas, previdenciárias e fiscais;
  • dados de contato de representantes de clientes, fornecedores e parceiros, para relacionamento comercial e execução contratual;
  • dados de visitantes e de controle de acesso às instalações da Metrion;
  • dados de pessoas que entram em contato pelos canais do site, do e-mail comercial e das redes sociais;
  • dados de identificação e habilitação de profissionais próprios exigidos para acesso a instalações de clientes.

5.2 A Metrion atua como OPERADORA do cliente gerador

Quando trata dados por conta e sob instrução do cliente, no âmbito do contrato de serviço, tipicamente sobre:

  • dados de colaboradores, prepostos e prestadores do cliente presentes nos sistemas, nas ordens de serviço e nos registros de acesso da usina;
  • imagens de sistemas de monitoramento por vídeo instalados na usina do cliente, quando a operação desses sistemas estiver no escopo contratado;
  • registros de acesso e de identificação de terceiros que ingressam na planta;
  • dados pessoais eventualmente contidos em documentação técnica, contratos, laudos e comunicações do cliente a que temos acesso para executar o serviço.

Nessa condição, a Metrion trata os dados exclusivamente conforme as instruções documentadas do cliente controlador, não os utiliza para finalidade própria, não os compartilha sem autorização, aplica as medidas de segurança desta política e presta ao cliente o auxílio necessário para responder a titulares, à ANPD e a incidentes.

5.3 Dados de geração não são dados pessoais

Curvas de geração, irradiância, desempenho de inversores, disponibilidade e demais dados operacionais da usina não são, em regra, dados pessoais. Eles são informação confidencial do cliente e recebem proteção pelas regras de sigilo do Código de Ética e Conduta e dos contratos, ainda que a LGPD não se aplique a eles.

Quando esses dados estiverem associados a pessoa identificável, por exemplo o técnico que executou a intervenção registrada, o conjunto passa a conter dado pessoal e observa esta política.

6. Bases legais

A Metrion só trata dados pessoais com fundamento em pelo menos uma das hipóteses do artigo 7º da LGPD, e dados sensíveis apenas nas hipóteses do artigo 11.

As bases mais utilizadas na nossa operação:

Base legalUso típico na Metrion
Execução de contrato ou procedimentos preliminaresGestão do contrato de O&M, contato com preposto do cliente, contratação de fornecedores
Cumprimento de obrigação legal ou regulatóriaFolha de pagamento, eSocial, obrigações previdenciárias e fiscais, registros de saúde e segurança do trabalho
Legítimo interesseSegurança patrimonial, prevenção a fraude, comunicação institucional com contatos profissionais do setor, melhoria de processos internos
ConsentimentoComunicações de marketing por opção do titular, uso de imagem em peça institucional, e outras hipóteses em que não haja base mais adequada
Proteção da vida ou da incolumidade físicaEmergência médica em campo, resgate, acidente de trabalho
Exercício regular de direito em processoDefesa em processo judicial, administrativo ou arbitral
Tutela da saúde por profissional de saúdeExames ocupacionais admissionais, periódicos e demissionais

O legítimo interesse é aplicado apenas após avaliação documentada que confronte a finalidade pretendida com a expectativa e os direitos do titular, com registro das medidas de mitigação adotadas.

O consentimento, quando usado, é livre, informado, inequívoco, obtido para finalidade determinada e pode ser revogado a qualquer momento, sem ônus, pelo mesmo canal de atendimento ao titular.

7. Ciclo de vida do dado

Coleta. Só coletamos o necessário, informando ao titular a finalidade no momento da coleta.

Uso e acesso. O acesso é concedido por perfil e por necessidade de conhecer. Quem não precisa do dado para trabalhar não recebe acesso a ele.

Compartilhamento. Ver seção 8.

Retenção. Os dados são mantidos apenas pelo tempo necessário à finalidade, ao cumprimento de obrigação legal ou regulatória, ou ao exercício regular de direitos, conforme a tabela de temporalidade mantida pelo Encarregado.

Eliminação. Encerrada a finalidade e vencidos os prazos legais, os dados são eliminados de forma segura, incluindo cópias e backups, na primeira rotina de expurgo subsequente. A anonimização irreversível é alternativa admitida quando houver interesse legítimo em manter a base estatística.

8. Compartilhamento com terceiros

A Metrion compartilha dados pessoais apenas quando necessário e sempre com base legal, com as seguintes categorias de destinatários:

  • clientes contratantes, no que for necessário à execução do serviço e ao controle de acesso às suas instalações;
  • fornecedores de tecnologia que hospedam ou processam dados em nome da Metrion, como provedores de nuvem, e-mail corporativo, sistemas de gestão e sistemas de telemetria e supervisório;
  • prestadores de serviço de contabilidade, medicina e segurança do trabalho, jurídico e seguros;
  • órgãos públicos e autoridades, quando houver obrigação legal, requisição regular ou ordem judicial;
  • adquirentes ou sucessores, em hipótese de reorganização societária, mantidas as finalidades e as obrigações desta política.

Todo terceiro que trate dados pessoais em nome da Metrion é contratualmente obrigado a: tratar somente conforme instrução, aplicar medidas de segurança compatíveis, não subcontratar sem autorização, comunicar incidentes imediatamente, colaborar no atendimento a titulares e eliminar ou devolver os dados ao fim do contrato.

Transferência internacional. Alguns provedores de tecnologia armazenam dados fora do Brasil. Nesses casos, a transferência ocorre apenas para países ou entidades que ofereçam grau de proteção adequado, ou mediante cláusulas contratuais e garantias previstas na LGPD. O inventário de transferências internacionais é mantido pelo Encarregado.

A Metrion não vende dados pessoais, em nenhuma hipótese.

9. Direitos do titular

Nos termos do artigo 18 da LGPD, o titular pode requerer:

  1. confirmação da existência de tratamento;
  2. acesso aos dados;
  3. correção de dados incompletos, inexatos ou desatualizados;
  4. anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  5. portabilidade a outro fornecedor de serviço ou produto, mediante requisição expressa e observados os segredos comercial e industrial;
  6. eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de conservação previstas em lei;
  7. informação sobre as entidades públicas e privadas com as quais houve uso compartilhado;
  8. informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
  9. revogação do consentimento;
  10. oposição a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da lei;
  11. revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.

9.1 Como exercer

O pedido é feito ao Encarregado, pelo canal de privacidade: a definir: e-mail dedicado de privacidade, sugerido privacidade@metrion.com.br, e formulário do site.

Para proteger o próprio titular, confirmamos a identidade de quem pede antes de responder. Os dados usados nessa verificação servem só para isso.

Prazos. Respondemos em formato simplificado imediatamente, ou de forma completa em até 15 dias contados da requisição, conforme o artigo 19 da LGPD. Quando o pedido depender do cliente controlador, informamos o titular e o encaminhamos ao controlador correto, prestando apoio.

O atendimento é gratuito. Pedido manifestamente excessivo ou repetitivo pode ser respondido com justificativa, sem prejuízo do direito de reclamar à ANPD.

Quando a Metrion é operadora, os pedidos de titulares relativos a dados do cliente são encaminhados ao controlador em até 2 dias úteis, e a Metrion executa o que ele instruir.

10. Segurança da informação

A Metrion adota medidas técnicas e administrativas proporcionais ao risco, entre elas:

  • controle de acesso por perfil, com concessão por necessidade e revisão periódica;
  • autenticação individual e uso de segundo fator nos sistemas que o suportam;
  • criptografia em trânsito nas comunicações e nos acessos remotos, e criptografia em repouso onde aplicável;
  • registro de acesso e trilha de auditoria nos sistemas críticos;
  • rotina de backup com teste de restauração;
  • atualização e correção de sistemas, antivírus e proteção de estações;
  • segregação entre ambientes e entre bases de clientes diferentes;
  • regras específicas para equipes de campo: bloqueio de tela, cifragem de disco em notebooks, proibição de mídia removível não aprovada, cuidado com fotografia que capte terceiros e apagamento remoto em caso de perda ou furto de dispositivo;
  • descarte seguro de documentos físicos e sanitização de mídias antes do descarte ou reuso;
  • cláusula de confidencialidade em contratos de trabalho e de prestação de serviço;
  • revogação de acessos no mesmo dia do desligamento.

11. Incidentes de segurança

Toda pessoa que suspeitar de incidente, perda de dispositivo, envio de dado ao destinatário errado, acesso indevido, phishing bem sucedido ou vazamento, comunica imediatamente o Encarregado, sem esperar confirmação e sem tentar resolver sozinho.

O tratamento segue o fluxo definido no Programa de Privacidade (MTR-GOV-003): registro, contenção, avaliação de risco, comunicação, correção e lição aprendida.

Quando o incidente puder acarretar risco ou dano relevante aos titulares, a Metrion comunica a ANPD e os titulares afetados no prazo previsto na regulamentação vigente, hoje de 3 dias úteis contados do conhecimento do incidente, com o conteúdo mínimo exigido pela Autoridade.

Quando o incidente envolver dados em que a Metrion atue como operadora, o cliente controlador é comunicado imediatamente, e a decisão sobre comunicar a ANPD e os titulares cabe a ele, com o nosso apoio integral.

Não retaliamos quem comunica incidente de boa-fé. Comunicar cedo é o comportamento desejado, mesmo que depois se confirme alarme falso.

12. Responsabilidades

Direção: aprova esta política, provê recursos e responde pela cultura de proteção de dados.

Encarregado: aceita reclamações e comunicações de titulares, presta esclarecimentos, recebe comunicações da ANPD, orienta as áreas, mantém o inventário de tratamentos e conduz o Programa de Privacidade.

  • Encarregado indicado: a definir: nome, cargo e e-mail do Encarregado pelo Tratamento de Dados Pessoais

Gestores de área: conhecem os tratamentos sob sua responsabilidade, mantêm o inventário atualizado, garantem que a equipe seja treinada e acionam o Encarregado antes de iniciar tratamento novo.

Tecnologia da informação: implementa e monitora os controles técnicos, mantém registros e apoia a resposta a incidentes.

Todas as pessoas: cumprem esta política, acessam apenas o necessário, protegem credenciais e comunicam incidentes.

13. Sanções

O descumprimento desta política sujeita o responsável às medidas disciplinares do Código de Ética e Conduta, à rescisão contratual em caso de terceiro, e à responsabilização civil, administrativa e criminal cabível.

14. Vigência e revisão

Esta política entra em vigor na data da sua aprovação, com revisão a cada 12 meses ou sempre que houver alteração legal, regulatória, contratual ou tecnológica relevante.

A versão vigente é a publicada na seção de Governança e Compliance do site da Metrion. Cópias impressas ou salvas localmente são cópias não controladas.

15. Documentos relacionados

  • MTR-GOV-001, Código de Ética e Conduta
  • MTR-GOV-003, Programa de Privacidade, Estrutura
  • Inventário de operações de tratamento, mantido pelo Encarregado
  • Tabela de temporalidade e descarte
  • Procedimento de resposta a incidentes
03 MTR-GOV-003 · versao 1.0 MINUTA

Programa de Privacidade, Estrutura

A estrutura de governança que sustenta a política de proteção de dados: quem responde por quê, os dez pilares do programa, os fluxos de direitos e de incidentes, os indicadores e as evidências que entregamos em due diligence.

Baixar PDF Responsavel: Encarregado pelo Tratamento de Dados Pessoais · Revisao: 12 meses após a aprovação

Este documento tem 5 campos a definir e ainda nao pode ser apresentado em habilitacao. Os pontos abertos aparecem destacados no texto.

1. Objetivo

Uma política diz o que a empresa se compromete a fazer. Este documento diz como esse compromisso é operado, por quem, com que ritmo e com que prova.

Ele descreve o programa de governança em privacidade da Metrion Service, nos termos do artigo 50 da Lei 13.709/2018, e serve de referência para clientes, concessionárias e órgãos que avaliem a nossa maturidade em proteção de dados em processos de qualificação, licitação e auditoria de fornecedor.

2. Escopo

O programa cobre todo tratamento de dados pessoais sob responsabilidade da Metrion, nas duas condições descritas na Política de Proteção de Dados Pessoais (MTR-GOV-002): como controladora dos seus próprios dados de pessoas, candidatos, contatos e visitantes, e como operadora do cliente gerador nos dados que trata por conta dele dentro do contrato de serviço.

Cobre também os terceiros que tratam dados em nome da Metrion, na medida da relação contratual.

3. Estrutura de governança

3.1 Direção

Aprova o programa e a política, define o apetite a risco, provê recursos e orçamento, recebe o relatório periódico do Encarregado e responde institucionalmente pela conformidade.

3.2 Encarregado pelo Tratamento de Dados Pessoais

Indicado formalmente pela Direção, com identidade e contato divulgados publicamente no site, conforme exige o artigo 41 da LGPD.

Atribuições:

  • ser o canal com titulares, clientes controladores e ANPD;
  • manter o inventário de operações de tratamento e o registro exigido pelo artigo 37;
  • orientar as áreas antes do início de tratamento novo;
  • conduzir o fluxo de direitos de titulares e o de incidentes;
  • propor e acompanhar o plano de adequação;
  • reportar o estado do programa à Direção;
  • guardar as evidências que sustentam o programa.

O Encarregado tem acesso direto à Direção e independência para reportar não conformidade sem filtro da área envolvida.

  • Encarregado indicado: a definir: nome, cargo, e-mail e ato de designação do Encarregado

3.3 Comitê de Privacidade e Segurança da Informação

Fórum de decisão, com reunião ordinária trimestral e extraordinária sempre que houver incidente relevante.

Composição mínima sugerida: Encarregado, representante da Direção, responsável por Tecnologia da Informação, responsável por Gente e Gestão, responsável por Operações e apoio jurídico.

  • Composição aprovada: a definir: composição nominal do Comitê de Privacidade e Segurança da Informação

Pauta permanente: pedidos de titulares e prazos, incidentes e ações, andamento do plano de adequação, riscos abertos, mudanças legais e regulatórias, avaliação de terceiros.

3.4 Gestores de processo

Cada área que trata dados pessoais tem um responsável nomeado, que mantém o seu trecho do inventário atualizado, garante o treinamento da equipe e aciona o Encarregado antes de criar um tratamento, contratar uma ferramenta ou iniciar um projeto que envolva dados pessoais.

3.5 Todas as pessoas

Cumprem a política, acessam somente o necessário à função, protegem credenciais e comunicam incidente ou suspeita imediatamente.

4. Ciclo do programa

O programa opera em ciclo contínuo, com revisão anual completa:

Mapear as operações de tratamento e os fluxos de dados. → Avaliar riscos e lacunas frente à LGPD e aos contratos. → Tratar as lacunas com plano de ação, prazo e responsável. → Operar as rotinas de direitos, incidentes, acessos e terceiros. → Monitorar por indicadores, testes e auditoria. → Melhorar com lição aprendida e atualização da documentação.

5. Os dez pilares

Pilar 1, Inventário de operações de tratamento

Registro vivo de todas as operações, contendo: processo, finalidade, base legal, categorias de titulares e de dados, origem, sistemas envolvidos, compartilhamentos, transferência internacional, prazo de retenção, medidas de segurança e responsável.

Atualização obrigatória a cada nova operação e revisão consolidada semestral.

Pilar 2, Bases legais e avisos de privacidade

Toda operação tem base legal definida e documentada. As avaliações de legítimo interesse são registradas por escrito, com a ponderação feita e as mitigações adotadas.

Avisos de privacidade específicos e atualizados existem para: site e formulários, processos seletivos, admissão e relação de trabalho, fornecedores, e controle de acesso e monitoramento por vídeo em instalações da Metrion.

Pilar 3, Direitos dos titulares

Canal único, prazos controlados e registro de cada pedido. Fluxo detalhado na seção 6.

Pilar 4, Gestão de terceiros

Nenhum fornecedor que trate dados pessoais é contratado sem avaliação prévia e sem cláusula de proteção de dados no contrato.

O que a cláusula precisa prever: finalidade e instruções, vedação de uso próprio, confidencialidade, medidas de segurança, regime de subcontratação, auxílio no atendimento a titulares, comunicação imediata de incidente, direito de auditoria, e devolução ou eliminação ao término.

Nos contratos em que a Metrion é operadora, o espelho dessas obrigações é assumido por nós perante o cliente controlador.

Reavaliação dos fornecedores críticos: anual.

Pilar 5, Segurança da informação

Controles mínimos exigidos, aplicados conforme a criticidade do sistema:

  • identidade individual, senha forte e segundo fator onde houver suporte;
  • acesso por perfil, concedido por necessidade, revisado semestralmente e revogado no dia do desligamento;
  • criptografia em trânsito, e em repouso onde aplicável;
  • backup com teste de restauração periódico;
  • registro de acesso e trilha de auditoria nos sistemas críticos;
  • gestão de vulnerabilidades e atualização de sistemas;
  • segregação entre bases de clientes distintos;
  • controles próprios para campo: cifragem de disco, bloqueio de tela, gestão de dispositivo móvel, apagamento remoto, regras de fotografia e de uso de drone;
  • descarte seguro de papel e sanitização de mídia.

Pilar 6, Gestão de incidentes

Procedimento escrito, com papéis, prazos e modelos de comunicação. Fluxo detalhado na seção 7. Teste de mesa ao menos uma vez por ano.

Pilar 7, Relatório de Impacto à Proteção de Dados Pessoais

O RIPD é obrigatório antes de iniciar tratamento de risco elevado. Gatilhos que exigem RIPD na Metrion:

  • monitoramento por vídeo com captação de pessoas;
  • geolocalização de equipes ou de veículos;
  • tratamento de dado biométrico, inclusive para controle de jornada;
  • tratamento de dado sensível fora das rotinas ocupacionais já mapeadas;
  • uso de imagens aéreas capazes de identificar pessoas;
  • decisão automatizada com efeito sobre uma pessoa;
  • tratamento em larga escala de dados de terceiros a pedido do cliente.

O RIPD é aprovado pelo Encarregado antes da entrada em produção e revisado quando o tratamento mudar.

Pilar 8, Treinamento e cultura

  • Módulo de privacidade na integração de toda pessoa admitida, com registro.
  • Reciclagem anual para todos.
  • Treinamento dirigido às funções de maior exposição: Tecnologia da Informação, Gente e Gestão, comercial, contratos, coordenação de campo e liderança.
  • Comunicação periódica com casos práticos do nosso dia a dia, incluindo simulação de phishing.

Pilar 9, Monitoramento e auditoria

Indicadores acompanhados pelo Comitê, revisão semestral de acessos, teste anual de restauração de backup, simulação anual de incidente e auditoria interna do programa ao menos uma vez por ano.

Não conformidade encontrada vira plano de ação com responsável e prazo, acompanhado até o encerramento.

Pilar 10, Documentação e evidências

Todo pilar produz evidência guardada e recuperável. É esse acervo que responde a questionário de cliente, a due diligence de concessionária e a eventual requisição da ANPD. A lista está na seção 10.

6. Fluxo de direitos dos titulares

  1. Entrada. O pedido chega pelo canal de privacidade e é protocolado no mesmo dia útil, com data, identificação do titular, direito exercido e prazo final.
  2. Verificação de identidade. Confirmação proporcional ao risco, usando os dados apenas para essa finalidade.
  3. Classificação. O Encarregado define se a Metrion é controladora ou operadora nesse caso.
  4. Se operadora: encaminhamento ao cliente controlador em até 2 dias úteis, com aviso ao titular, e execução do que o controlador instruir.
  5. Se controladora: localização dos dados nos sistemas mapeados pelo inventário, análise de cabimento e de eventual dever legal de conservação.
  6. Resposta. Em formato simplificado de imediato, ou completa em até 15 dias da requisição. Recusa é sempre fundamentada e informa o direito de reclamar à ANPD.
  7. Registro. Pedido, análise, resposta e comprovante de envio ficam arquivados como evidência.

7. Fluxo de incidentes

  1. Detecção e comunicação interna. Quem percebe comunica o Encarregado imediatamente, por qualquer meio, sem análise prévia.
  2. Registro. Abertura de ocorrência com data e hora de conhecimento, que é o marco de contagem dos prazos.
  3. Contenção. Interrupção do acesso indevido, bloqueio de credencial, isolamento de máquina, revogação de link, apagamento remoto.
  4. Avaliação de risco. Natureza e volume dos dados, titulares afetados, possibilidade de identificação, gravidade da consequência possível, medidas de segurança que já protegiam os dados.
  5. Acionamento. Comitê convocado. Cliente controlador comunicado imediatamente quando os dados forem dele. Jurídico e seguro acionados conforme o caso.
  6. Comunicação externa. Se houver risco ou dano relevante, comunicação à ANPD e aos titulares no prazo da regulamentação vigente, hoje de 3 dias úteis do conhecimento, com a descrição dos dados, dos titulares, das medidas técnicas de proteção, dos riscos e das providências adotadas.
  7. Correção e lição aprendida. Causa raiz, plano de ação, atualização de controle e de treinamento, revisão do procedimento.

8. Matriz de responsabilidades

AtividadeDireçãoEncarregadoComitêTIGestor de área
Aprovar política e programaAprovaPropõeConsultadoConsultadoInformado
Manter inventário de tratamentosInformadaResponsávelInformadoApoiaExecuta no seu escopo
Atender direito de titularInformadaResponsávelInformadoApoiaApoia
Responder a incidenteInformadaCoordenaDecideExecuta contençãoApoia
Avaliar fornecedorInformadaDefine critérioConsultadoAvalia técnicaExecuta
Elaborar RIPDInformadaAprovaConsultadoApoiaElabora
Treinar equipesPatrocinaDefine conteúdoAcompanhaApoiaGarante presença
Auditar o programaRecebe relatórioCoordenaAvaliaApoiaAtende

9. Indicadores do programa

Acompanhados pelo Comitê a cada trimestre, com data-base declarada em todo reporte:

  • percentual de operações de tratamento inventariadas e revisadas no período;
  • número de pedidos de titulares recebidos, atendidos e atendidos dentro do prazo;
  • número de incidentes registrados, contidos e comunicados no prazo;
  • percentual de pessoas treinadas na integração e na reciclagem anual;
  • percentual de fornecedores críticos com cláusula de proteção de dados assinada;
  • percentual de acessos revisados no ciclo semestral;
  • ações do plano de adequação concluídas no prazo;
  • resultado do teste anual de restauração de backup e da simulação de incidente.

10. Evidências disponíveis para clientes, licitações e auditorias

Este é o acervo que a Metrion mantém e apresenta quando um contratante avalia o nosso programa:

  • Código de Ética e Conduta vigente, com termo de adesão assinado pelas equipes;
  • Política de Proteção de Dados Pessoais vigente;
  • este documento de estrutura do programa;
  • ato de designação do Encarregado, com contato público;
  • inventário de operações de tratamento, apresentado de forma resumida quando houver informação sensível ao negócio;
  • avaliações de legítimo interesse e RIPDs realizados;
  • procedimento de resposta a incidentes e registro do último teste;
  • registros de treinamento por período;
  • modelo de cláusula de proteção de dados usado com fornecedores;
  • relação de subcontratados relevantes que tratam dados, e das transferências internacionais;
  • registros de atendimento a titulares, anonimizados;
  • último relatório de auditoria interna do programa e o respectivo plano de ação;
  • apólices e certificados aplicáveis: a definir: relação de apólices e certificados que a Metrion apresenta em habilitação.

11. Calendário anual

PeríodoAtividade
JaneiroRevisão de acessos, primeiro ciclo
A cada trimestreReunião do Comitê e reporte de indicadores à Direção
AbrilReavaliação de fornecedores críticos
JunhoRevisão consolidada do inventário, primeiro ciclo
JulhoSimulação de incidente e teste de restauração de backup
SetembroReciclagem anual de treinamento
OutubroAuditoria interna do programa
NovembroRevisão dos documentos MTR-GOV-001, 002 e 003
DezembroRevisão de acessos, segundo ciclo, e revisão do inventário

12. Plano de adequação

O estado atual do programa e as ações em curso são acompanhados em plano próprio, com responsável e prazo por ação, revisado no Comitê.

Ações estruturantes ainda pendentes nesta versão: a definir: designação formal do Encarregado, contratação do Canal de Ética, conclusão do inventário de tratamentos e assinatura das cláusulas de proteção de dados com fornecedores críticos.

Enquanto a designação do Encarregado não for publicada, os contatos de privacidade são respondidos pela Direção da Metrion Service.

13. Vigência e revisão

Este documento entra em vigor na data da sua aprovação, com revisão a cada 12 meses ou sempre que houver alteração legal, regulatória, contratual ou organizacional relevante.

A versão vigente é a publicada na seção de Governança e Compliance do site da Metrion. Cópias impressas ou salvas localmente são cópias não controladas.

Para times de suprimentos e compliance

O que entregamos em due diligence e em habilitação.

Além dos três documentos públicos desta página, mantemos um acervo de evidências que responde a questionário de fornecedor, auditoria de contratante e requisição de autoridade. O que estiver disponível é enviado no prazo do processo; o que ainda estiver em construção é informado como tal, com a data prevista.

  • Código de Ética e Conduta vigente, com termos de adesão assinados pelas equipes
  • Política de Proteção de Dados Pessoais vigente
  • Programa de Privacidade, com a estrutura de governança e os dez pilares
  • Ato de designação do Encarregado, com contato público
  • Inventário de operações de tratamento, em versão resumida quando houver informação sensível ao negócio
  • Avaliações de legítimo interesse e relatórios de impacto realizados
  • Procedimento de resposta a incidentes e registro do último teste
  • Registros de treinamento por período
  • Modelo de cláusula de proteção de dados usado com fornecedores
  • Relação de subcontratados relevantes e de transferências internacionais
  • Registros anonimizados de atendimento a titulares
  • Último relatório de auditoria interna do programa e o plano de ação correspondente
Como solicitar. Questionários de integridade, de segurança da informação e de privacidade, formulários de cadastro de fornecedor e pedidos de evidência são recebidos em comercial@metrion.com.br, com resposta em até 5 dias úteis. Pedidos de titular de dados vão para o canal do Encarregado, na seção acima.

Governança não é o que a gente diz na proposta. É o que continua valendo na usina.

Se a sua área de suprimentos precisa de um documento que não está aqui, ou de resposta a um questionário específico, fale com a gente.

Diagnóstico técnico de tu portafolio