Confidentiality and Data Protection PolicyPolítica de Confidencialidade e Proteção de Dados
Last updated: April 2026Última atualização: abril de 2026
Policy
The senior management of GP Investments, Ltd. ("GP") values the confidentiality and protection of personal data of individuals and, in this regard, developed this Policy to establish the guidelines, general rules, roles and responsibilities to be complied by GP's Executive Officers, employees, interns and certain service providers ("Employees") with respect to the confidentiality and personal data protection, specifically GP's Employees, clients, partners, and client's employees and partners, among others ("Data Subjects").
The violation of the Brazilian legislation in force that provides for personal data protection (General Law for the Personal Data Protection or "LGPD") may result in the application of penalties, including significant fines of up to 2% of the revenues accrued by the company or group operating in Brazil (limited to R$50,000,000.00 per violation), in addition to significant damages to reputation and potential filing of lawsuits by Data Subjects.
All exceptions to this Policy shall be considered and approved by the Compliance Area, which shall analyze and respond to eventual doubts, claims or comments, by email compliancegp@gp-investments.com.
Definitions
Terms in capital letters used in this Policy shall have the following meanings attributed thereto:
- "Personal Data" means any information that could identify an individual (e.g.: name, identity card number, email address, telephone number).
- "Sensitive Personal Data" means certain Personal Data deemed more sensitive (e.g.: racial or ethnic origin, religion, political opinion, affiliation to trade unions or religious, philosophic or political organization, health or sexual, genetic or biometric information) and that, therefore, shall be differently processed. For purposes of clarification, Sensitive Personal Data is included in the definition of Personal Data for purposes of this Policy.
- "Processing" means any activity that involves the processing of Personal Data, including, but not limited to, the collection, production, receipt, classification, use, access, reproduction, transmission, distribution, processing, filing, storage, exclusion, evaluation and control of information, modification, communication, transfer, disclosure or extraction.
Related Policies
- Website Confidentiality Policy
- Incident Response Policy
Guidelines
All Employees shall, in the performance of the activities, comply with the following:
General Rules
- Limit the Personal Data Processing solely to the Personal Data deemed essentially necessary, always in conformity with the principles and purposes set forth in this Policy.
- Whenever necessary, obtain the Data Subject's proper authorization, in accordance with the procedures established by GP. Solely under extraordinary circumstances, rely on the authorization granted on behalf of the Data Subject, such as, for example, by an Employee on behalf of his/her family member.
- Comply with physical, technical and administrative procedures established by GP to protect the Personal Data (e.g., use of access card, specific cabinet to safeguard documents including personal data, login and password for access to systems and network directories etc.).
- Access solely the Personal Data that is necessary to perform the activities in GP.
- Upon completion of the Personal Data Processing or, as expressly and specifically requested by the Data Subject to exclude the Personal Data (if applicable), the Personal Data shall be excluded or maintained confidential in conformity with the procedures established by GP, except if the maintenance of such Personal Data is required or permitted by applicable legislation or regulation in effect.
- Always comply with the provisions set forth in this document in relation to the sharing of Personal Data with GP's partners, which shall ensure that the LGPD and the guidelines set forth herein shall always be complied (if possible, involve the Information Technology Area since the beginning of negotiations for the contracting of partners that may have access to and process the Personal Data so that the Information Technology Area is able to perform the necessary security verifications).
Principles
- Purposes: perform the Processing for lawful, specific and express purposes, provided that previously informed to Data Subjects ("Purposes", listed below), not subject to subsequently incompatible Processing, except if authorized by Data Subjects;
- Adequacy: the Personal Data Processing shall be performed in accordance with the Purposes informed to Data Subjects;
- Necessity: limit the Processing to the minimum for performance of the Purposes (applicable, proportional and non-excessive Personal Data in relation to the Purposes);
- Free access: ensure to Data Subjects facilitated and free consultation in relation to the form and duration of the Processing, as well as all respective Personal Data;
- Quality: ensure to Data Subjects accurate, clear and relevant Personal Data, as provided by Data Subjects, as necessary, for performance of the Purposes;
- Transparency: ensure to Data Subjects clear, accurate and easily accessible information on the Processing and the respective Processing agents, subject to business and industrial secrets;
- Security: use technical and administrative measures established by GP to protect the Personal Data from unauthorized accesses and from accidental or unlawful situations of destruction, loss, change, communication or disclosure;
- Prevention: comply with the measures established by GP to prevent damages arising from the Processing;
- Non-discrimination: do not process the Personal Data for unlawful or abusive discrimination purposes;
- Responsibility and rendering of accounts: comply with the measures adopted by GP to ensure the compliance with the Personal Data protection rules, inclusive with respect to the effectiveness of such measures.
Purposes
The Associates shall use the Personal Data solely for the following purposes:
- operate the website gp-investments.com (the "Website");
- improve the use of and interaction in the Website;
- understand better Data Subjects' needs and interests, as well as develop and improve the contents provided by GP through the Website or otherwise;
- identify and/or verify the identities and/or information;
- maintain updated records for identification/qualification of each Data Subject (Know Your Client – KYC), as set forth in applicable legislation/regulation in force;
- ensure the communication to support, respond to requests/claims or obtain feedback from Data Subjects, providers of goods/services and/or other partners or clients;
- submit notices and/or additional information on GP or the Website;
- commence and/or conclude the transaction initiated by or involving a Data Subject;
- prepare statistics analyses by means of confidentiality in conformity with applicable legislation in force;
- conduct communication and/or marketing campaigns;
- perform financial and/or compliance analysis of the Data Subject, of and when necessary;
- manage GP's facilities, as well as the Information Technology infrastructure and support;
- contact, select, contract and manage Employees, including payroll processing, benefit management and professional performance and/or development;
- investigate and/or undertake the necessary measures against suspected violation or violation of this Policy, the applicable legislation/regulation in force or the Terms and Conditions of the Website Confidentiality Policy, as well as prevent and investigate frauds, and manage risks;
- protect GP's assets or rights and/or comply/ensure the compliance with obligations;
- comply with other purposes permitted or requested by applicable legislation/regulation in force, as well as respond to the proper authorities or arbitration and administrative proceedings or lawsuits.
Legal Basis for Processing
Personal Data. The Personal Data shall be collected, used, transferred or otherwise handled based on one or more of the following legal basis: (i) Consent: upon the Data Subject's authorization, on a free, informed and unquestionable basis; (ii) Performance of the Agreement: the processing is necessary for the performance of an agreement to which the Data Subject is a party or to undertake the measures requested by the Data Subject before the signature of an agreement; (iii) Legal Requisite: the processing is necessary for purposes of compliance with a legal obligation; (iv) Lawful Exercise of the Rights: the processing is necessary to ensure the lawful exercise of the rights in connection with any arbitration or administrative proceeding or lawsuit; and (v) Lawful Interests: the processing is necessary for GP's lawful purposes, except for the priority attributed to the Data Subject's essential rights that would require the Personal Data protection.
Sensitive Personal Data. The Sensitive Personal Data shall be collected, used, transferred or otherwise handled based on one or more of the following legal basis: (i) Consent: upon the Data Subject's authorization, on a free, informed and unquestionable basis; (ii) Legal Requisite: the processing is necessary for purposes of compliance with a legal obligation; (iii) Lawful Exercise of the Rights: the processing is necessary to ensure the lawful exercise of the rights in connection with any arbitration or administrative proceeding or lawsuit; (iv) Data Subject's Security: the processing is necessary to ensure the Data Subject's security in the identification and registry of the personal file.
Sharing
GP does not share the Personal Data, except under the terms set forth in this Policy, the Website Confidentiality Policy and/or the applicable legislation in force. GP may share the Personal Data, if necessary, so that GP's partners are able to perform the activities on GP's behalf, in conformity with the limits set forth in this Policy and the applicable legislation in force. Any eventual sharing may also be necessary to resolve disputes/claims or otherwise protect the rights entitled to GP and Employees, clients or partners thereof. In addition, GP may also share personal information with other companies comprising the same economic group (inclusive overseas) for the purposes set forth herein. Anyway, GP shall always remain responsible for the Processing conducted by GP's partners. In the event of any doubt, before sharing any Personal Data, please contact GP by email compliancegp@gp-investments.com.
Retention and Exclusion of Personal Data
The records including the Personal Data shall be maintained during the necessary period to meet GP's operational needs, in conformity with applicable legislation/regulation in force, specifically the LGPD. The Employee who has created any record shall be responsible to ensure the storage of such record in a proper place, in accordance with applicable policies (both in physical means – cabinets or specific files and electronic means – specific directories or systems). In addition, the respective area, in addition to being jointly responsible for the proper storage of the records, shall also be responsible for the Personal Data eventually included in the tools and/or applications provided by GP for performance of the activities by the Employees.
Retention
Personal Data should be treated according to the applicable legislation and will cease in the following cases: (i) the end purpose has been achieved and the Personal Data ceased to be necessary or pertinent to achieving the specific purpose desired; (ii) the Treatment period has elapsed; (iii) upon notification from the Data Subjects, including when exercising their right to revoke their consent as provided for in law, subject to the public interest; or (iv) upon determination by a Brazilian authority in case of violations to the provisions in the applicable legislation.
Employees creating records containing Personal Data will be responsible for observing the occurrence of any of the situations above, as well as for adequately and timely excluding the records. However, Employees who in any way had access or used said record(s), and the person responsible for the area, will be jointly liable if said records are not adequately and timely excluded.
Records will be reviewed at least annually by the person responsible for the pertinent area in order to determine the adequate fulfillment of this Policy.
No record shall be destroyed or excluded if any request related to the protection, negotiation, claim, action or audit involving the Personal Data included in such record has commenced before the termination of the Treatment (or such event may potentially take place). In this case, such record shall be retained until resolution of the matters, even in the case one of the situations herein takes place. However, the responsible person for the respective area shall ensure that such record is moved from an active environment to a safe file, with restrict access, as well as that such record shall solely be used for a specific purpose. This same care shall be taken in the event of retention solely for legal/regulatory purposes.
Eventually, the Personal Data may be maintained for statistics analyses in order to improve GP's products and services, on a confidential basis, in conformity with the terms set forth in applicable legislation in force.
Periodically, GP may audit the internal processes and procedures related to the Personal Data Processing to verify the conformity with the provisions set forth in this Policy.
Each of the areas shall be responsible for the Personal Data shared with third parties (including and especially the Employee who performed said sharing and, in his absence, his replacement or the area responsible), in the sense that such areas shall ensure the compliance by the third parties with the LGPD and the guidelines set forth herein, as well as that the respective agreements include the proper collaterals (if necessary, the Information Technology Area shall verify the security issues before the contracting and/or sharing of the Personal Data). In addition, the responsible area shall monitor the Personal Data Processing in relation to the shared Personal Data and request the confirmation that such Personal Data has been properly excluded.
Exclusion
As set forth above, the records including the Personal Data shall be timely excluded or destroyed in order to avoid any subsequent recovery. The safe exclusion or destruction methods (not subject to recovery) include the following:
- Electronic means: the electronic records shall be excluded so that the Personal Data cannot be recovered. If the records have been stored in hard disks, removable media and any similar means, the records shall be safely excluded before any disposal or reallocation of the equipment. Otherwise, the equipment shall be physically destroyed by a specialized and authorized company upon issuance of the respective certificate.
- Physical means: all physical means shall be destroyed using cross section crushers.
In the event the abovementioned options are not available or in case of any doubt with respect to the exclusion/destruction of any record, the Information Technology Area shall be contacted for specific guidelines. Eventually, the records may be maintained, provided that such records: (i) are necessary so that GP is able to comply with any legal/regulatory requirement and/or exercise the respective rights and file the necessary appeals to the lawsuits; or (ii) are difficult to be accessed by virtue of technical and/or operational issues (e.g., backup in tape), in the sense that GP shall undertake the best efforts to exclude/destroy the records on a proper and timely basis.
The responsible person for the respective area shall previously approve the destruction or exclusion of the records including the Personal Data and shall maintain the proper registry of such event, including the date (and hour, if applicable), the contents and the destruction or exclusion method.
In case of doubt, the responsible person shall contact GP through email compliancegp@gp-investments.com.
Support to Data Subjects' Rights
At any time, Data Subjects may request GP to:
- confirm the Personal Data Processing;
- provide access to the Personal Data Processing;
- correct the incomplete, inaccurate or outdated Personal Data;
- make confidential, block or exclude unnecessary or excessive Personal Data, as well as the Personal Data not handled in conformity with the provisions set forth in applicable legislation or regulation in force;
- exclude the Personal Data that has been processed, as approved by the Data Subject, except for (i) the performance of the legal or regulatory obligation assumed by GP; (ii) the study conducted by any research body, subject to confidentiality whenever possible; (iii) the transfer to a third party, provided that in conformity with the Processing requirements set forth in applicable legislation in force; or (iv) GP's exclusive use, provided that such Personal Data is not accessed by a third party and is maintained confidential;
- inform the public and/or private entities with which GP has shared such Personal Data;
- inform the possibility of not providing consent and on the consequences of the denial;
- authorize, by means of free and easy procedure, the revocation of the consent (if applicable) and ratify the previously adopted procedures.
The Data Subjects' eventual requests received by any Employee shall be immediately and exclusively directed to email compliancegp@gp-investments.com and shall be mandatorily responded within fifteen (15) days, although denied. However, before responding to any request, the following shall be considered: (i) confirm the Data Subject's identity; and (ii) verify whether the request is aligned with the respective areas. The areas eventually involved in such request shall submit, within forty-eight (48) hours as from the receipt of the e-mail, the respective comments.
Although the Data Subject's request cannot be met (e.g., the Data Subject's data has not been processed or is incomplete, inaccurate or outdated), a response in this regard shall be provided, in addition to the proper records of the response submitted by GP and information and/or documents based on which such response has been prepared, in conjunction with the Data Subject's request. Such records shall be always maintained to meet any eventual future confirmation.
Training
GP's employees shall be informed with respect to this Policy and shall be trained upon contracting and at least once per year. By virtue of such training, GP's employees are able to be aware of the confidentiality and protection of the Personal Data, including the employees' respective roles and responsibilities.
International Transfer of Personal Data amongst the Group Companies
In conformity with the specific requirements set forth in the LGPD, GP and its subsidiaries shall comply with the additional guidelines in the transfer of the Personal Data overseas, as referred to in "Exhibit A" hereto.
Enforcement
In the event an Employee has become aware of facts or circumstances that characterize (or that would characterize) any violation of this Policy or any other policy, procedure or standard established by GP, the Employee shall immediately inform such facts or circumstances to the Compliance Area, through GP's channels or email compliancegp@gp-investments.com. The Compliance Area shall analyze any report and, after proper analysis, adopt the eventually necessary measures. Any eventual non-performance of this Policy shall characterize violation of the obligations assumed by the Employee before GP, which may result in disciplinary measures and, however the case may be, the termination of the employment relationship or agreement entered into with GP.
Data Protection Officer
At GP, the Data Protection Officer, who is the person appointed to act as the communication channel between GP, the Data Subjects and the National Data Protection Authority, shall be Alexandre Manrubia Haddad Filho, who shall be responsible for eventual claims, doubts and/or comments on this Policy and/or how GP handles the Personal Data through email compliancegp@gp-investments.com. In case of absences, inability to act or vacancies of the Data Protection Officer, the role will be performed by Denilson Ishikawa.
Exhibit A — Global Corporate Standards (BCR)
This Exhibit provides for the guidelines in addition to GP's Confidentiality and Data Protection Policy to be complied so that GP is able to transfer the Personal Data from Brazil to other countries, in conformity with the specific requirements set forth in the LGPD (Article 33, item II, letter "c").
GP has developed a data protection program that defines the guidelines, rules, roles and responsibilities in relation to the confidentiality and personal data protection in order to ensure the confidentiality of GP's transactions, in all material respects. GP and its subsidiaries comply with the applicable confidentiality and data protection laws in force, in all countries where GP and its subsidiaries operate, in conformity with the highest worldwide standards, aligned with Data Subjects in jurisdictions that have not implemented yet the personal data protection laws (or that have less protective laws compared to the LGPD).
This Exhibit is applicable to all Personal Data collected and handled directly by GP and its subsidiaries, inclusive in relation to those cases when GP's subsidiaries have handled Personal Data on behalf of other GP's subsidiaries. The contents included in this Exhibit, as well as the contents of the Confidentiality and Data Protection Policy, shall be informed to all GP's Employees and its subsidiaries and shall be disclosed internally for purposes of consultation.
This Exhibit shall be applicable to the Personal Data Processing of Employees, clients, partners, clients' employees or partners and candidates, among others.
Audit
GP may request the audit, as referred to herein, to be conducted by an external auditor. The applicable professional standards of independency, integrity and confidentiality shall be complied during the performance of any audit. The Data Protection Officer shall be informed with respect to the findings and shall report eventual violations to the senior management. A copy of the audit findings may be provided to the National Data Protection Authority, as requested.
GP and its subsidiaries may accept any eventual audit request from a data protection authority in the countries where GP and its subsidiaries operate, in compliance with any eventual order submitted by such authority in connection with the provisions set forth in this Exhibit.
Mutual Assistance and Cooperation
GP and its subsidiaries shall cooperate and support each other in relation to the following, as deemed reasonably, among others: (i) request and/or claim submitted by a Data Subject; or (ii) investigation or inquiry involving the Personal Data Processing in connection with this Exhibit carried out by a public authority, responsible for data protection or not.
The company that has received the request, claim or notice relating to such investigation/inquiry shall be responsible for any communication deemed necessary, except if otherwise determined by the Data Protection Officer. The company responsible for the processing of the subject matter of such request, claim or investigation/inquiry shall directly assume the costs incurred and/or shall reimburse GP or its subsidiaries, however the case may be.
Conflict and Precedence
In the event GP or any of its subsidiaries has become aware of any conflict between the national legislation in force and the provisions set forth in this Exhibit that would prevent GP from complying with the provisions set forth in this Exhibit, the Data Protection Officer shall be immediately informed with respect to such conflict. The Data Protection Officer shall decide how to resolve the conflict and shall consult with the proper data protection authority, if necessary. Under any circumstance, in the countries where the local legislation requires a higher personal data protection level, such local legislation shall prevail over the provisions set forth in this Exhibit.
Contact
Eventual doubts, claims or comments shall be submitted through email compliancegp@gp-investments.com.
Política
A alta administração da GP Investments, Ltd. ("GP") valoriza a confidencialidade e a proteção dos dados pessoais dos indivíduos e, nesse sentido, desenvolveu esta Política para estabelecer as diretrizes, regras gerais, papéis e responsabilidades a serem observados pelos diretores executivos, funcionários, estagiários e determinados prestadores de serviço da GP ("Funcionários") em relação à confidencialidade e à proteção de dados pessoais, especificamente dos Funcionários da GP, clientes, parceiros e funcionários e parceiros de clientes, entre outros ("Titulares dos Dados").
A violação da legislação brasileira em vigor que dispõe sobre a proteção de dados pessoais (Lei Geral de Proteção de Dados ou "LGPD") pode acarretar a aplicação de sanções, incluindo multas significativas de até 2% do faturamento auferido pela empresa ou grupo no Brasil (limitadas a R$50.000.000,00 por infração), além de prejuízos significativos à reputação e potencial ajuizamento de ações pelos Titulares dos Dados.
Todas as exceções a esta Política deverão ser apreciadas e aprovadas pela Área de Compliance, que analisará e responderá a eventuais dúvidas, reclamações ou comentários, pelo e-mail compliancegp@gp-investments.com.
Definições
Os termos com inicial maiúscula utilizados nesta Política terão os seguintes significados:
- "Dados Pessoais" significa qualquer informação que possa identificar um indivíduo (ex.: nome, número de documento de identidade, endereço de e-mail, telefone).
- "Dados Pessoais Sensíveis" significa determinados Dados Pessoais considerados mais sensíveis (ex.: origem racial ou étnica, religião, opinião política, filiação sindical ou a organização religiosa, filosófica ou política, dado referente à saúde ou à vida sexual, dado genético ou biométrico) e que, portanto, deverão ser tratados de forma diferenciada. Para fins de esclarecimento, os Dados Pessoais Sensíveis estão incluídos na definição de Dados Pessoais para os fins desta Política.
- "Tratamento" significa qualquer atividade que envolva o tratamento de Dados Pessoais, incluindo, mas não se limitando, a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação e controle da informação, modificação, comunicação, transferência, divulgação ou extração.
Políticas Relacionadas
- Política de Confidencialidade do Website
- Política de Resposta a Incidentes
Diretrizes
Todos os Funcionários deverão, no desempenho das atividades, observar o seguinte:
Regras Gerais
- Limitar o Tratamento de Dados Pessoais exclusivamente aos Dados Pessoais considerados essencialmente necessários, sempre em conformidade com os princípios e finalidades estabelecidos nesta Política.
- Sempre que necessário, obter a devida autorização do Titular dos Dados, de acordo com os procedimentos estabelecidos pela GP. Apenas em circunstâncias extraordinárias, valer-se da autorização concedida em nome do Titular dos Dados, como, por exemplo, por um Funcionário em nome de seu familiar.
- Cumprir os procedimentos físicos, técnicos e administrativos estabelecidos pela GP para proteção dos Dados Pessoais (ex.: uso de cartão de acesso, armário específico para guardar documentos contendo dados pessoais, login e senha para acesso a sistemas e diretórios de rede etc.).
- Acessar exclusivamente os Dados Pessoais necessários ao desempenho das atividades na GP.
- Concluído o Tratamento de Dados Pessoais ou, mediante solicitação expressa e específica do Titular dos Dados para excluir os Dados Pessoais (se aplicável), os Dados Pessoais deverão ser excluídos ou mantidos de forma confidencial conforme os procedimentos estabelecidos pela GP, salvo se a manutenção desses Dados Pessoais for exigida ou permitida pela legislação ou regulamentação aplicável em vigor.
- Sempre observar as disposições deste documento em relação ao compartilhamento de Dados Pessoais com os parceiros da GP, devendo-se assegurar o cumprimento da LGPD e das diretrizes aqui estabelecidas (se possível, envolver a Área de Tecnologia da Informação desde o início das negociações para a contratação de parceiros que possam ter acesso a e tratar os Dados Pessoais, de modo que a Área de Tecnologia da Informação possa realizar as verificações de segurança necessárias).
Princípios
- Finalidade: realizar o Tratamento para finalidades legítimas, específicas e expressas, desde que previamente informadas aos Titulares dos Dados ("Finalidades", listadas abaixo), não sujeitas a Tratamento posterior incompatível, salvo se autorizadas pelos Titulares dos Dados;
- Adequação: o Tratamento de Dados Pessoais deverá ser realizado de acordo com as Finalidades informadas aos Titulares dos Dados;
- Necessidade: limitar o Tratamento ao mínimo para a execução das Finalidades (Dados Pessoais aplicáveis, proporcionais e não excessivos em relação às Finalidades);
- Livre acesso: assegurar aos Titulares dos Dados consulta facilitada e gratuita sobre a forma e a duração do Tratamento, bem como todos os respectivos Dados Pessoais;
- Qualidade: garantir aos Titulares dos Dados Dados Pessoais exatos, claros e relevantes, conforme fornecidos pelos Titulares dos Dados, conforme necessário, para a execução das Finalidades;
- Transparência: garantir aos Titulares dos Dados informações claras, precisas e facilmente acessíveis sobre o Tratamento e os respectivos agentes de Tratamento, observados os segredos comercial e industrial;
- Segurança: utilizar medidas técnicas e administrativas estabelecidas pela GP para proteger os Dados Pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou divulgação;
- Prevenção: cumprir as medidas estabelecidas pela GP para prevenir danos decorrentes do Tratamento;
- Não discriminação: não tratar os Dados Pessoais para fins discriminatórios ilícitos ou abusivos;
- Responsabilização e prestação de contas: cumprir as medidas adotadas pela GP para garantir o cumprimento das regras de proteção de Dados Pessoais, inclusive quanto à eficácia de tais medidas.
Finalidades
Os Associados deverão utilizar os Dados Pessoais exclusivamente para as seguintes finalidades:
- operar o site gp-investments.com (o "Site");
- aprimorar o uso e a interação no Site;
- compreender melhor as necessidades e os interesses dos Titulares dos Dados, bem como desenvolver e aprimorar os conteúdos disponibilizados pela GP por meio do Site ou de outra forma;
- identificar e/ou verificar identidades e/ou informações;
- manter cadastros atualizados para identificação/qualificação de cada Titular de Dados (Know Your Client – KYC), conforme estabelecido pela legislação/regulamentação aplicável em vigor;
- assegurar a comunicação para apoio, resposta a solicitações/reclamações ou obtenção de retorno dos Titulares dos Dados, fornecedores de bens/serviços e/ou outros parceiros ou clientes;
- encaminhar notificações e/ou informações adicionais sobre a GP ou o Site;
- iniciar e/ou concluir a transação iniciada por ou envolvendo um Titular de Dados;
- elaborar análises estatísticas mediante confidencialidade, em conformidade com a legislação aplicável em vigor;
- conduzir campanhas de comunicação e/ou marketing;
- realizar análises financeiras e/ou de compliance do Titular dos Dados, quando e se necessário;
- gerenciar as instalações da GP, bem como a infraestrutura e o suporte de Tecnologia da Informação;
- contatar, selecionar, contratar e gerenciar Funcionários, incluindo o processamento da folha de pagamento, gestão de benefícios e desempenho e/ou desenvolvimento profissional;
- investigar e/ou adotar as medidas necessárias diante de suspeita de violação ou violação desta Política, da legislação/regulamentação aplicável em vigor ou dos Termos e Condições da Política de Confidencialidade do Site, bem como prevenir e investigar fraudes e gerenciar riscos;
- proteger os ativos ou direitos da GP e/ou cumprir/assegurar o cumprimento de obrigações;
- cumprir outras finalidades permitidas ou exigidas pela legislação/regulamentação aplicável em vigor, bem como responder às autoridades competentes ou a procedimentos arbitrais e administrativos ou judiciais.
Bases Legais para o Tratamento
Dados Pessoais. Os Dados Pessoais serão coletados, utilizados, transferidos ou de outra forma tratados com base em uma ou mais das seguintes bases legais: (i) Consentimento: mediante autorização do Titular dos Dados, de forma livre, informada e inequívoca; (ii) Execução do Contrato: o tratamento é necessário para a execução de um contrato do qual o Titular dos Dados seja parte ou para a adoção de providências solicitadas pelo Titular dos Dados antes da assinatura de um contrato; (iii) Obrigação Legal: o tratamento é necessário para fins de cumprimento de obrigação legal; (iv) Exercício Regular de Direitos: o tratamento é necessário para assegurar o exercício regular de direitos em conexão com qualquer procedimento arbitral ou administrativo ou ação judicial; e (v) Legítimos Interesses: o tratamento é necessário para os fins legítimos da GP, ressalvada a primazia atribuída aos direitos essenciais do Titular dos Dados que demandem a proteção dos Dados Pessoais.
Dados Pessoais Sensíveis. Os Dados Pessoais Sensíveis serão coletados, utilizados, transferidos ou de outra forma tratados com base em uma ou mais das seguintes bases legais: (i) Consentimento: mediante autorização do Titular dos Dados, de forma livre, informada e inequívoca; (ii) Obrigação Legal: o tratamento é necessário para fins de cumprimento de obrigação legal; (iii) Exercício Regular de Direitos: o tratamento é necessário para assegurar o exercício regular de direitos em conexão com qualquer procedimento arbitral ou administrativo ou ação judicial; (iv) Segurança do Titular: o tratamento é necessário para assegurar a segurança do Titular dos Dados na identificação e cadastro do registro pessoal.
Compartilhamento
A GP não compartilha Dados Pessoais, exceto nos termos previstos nesta Política, na Política de Confidencialidade do Site e/ou na legislação aplicável em vigor. A GP poderá compartilhar Dados Pessoais, se necessário, para que os parceiros da GP possam realizar atividades em nome da GP, em conformidade com os limites estabelecidos nesta Política e na legislação aplicável em vigor. Eventuais compartilhamentos também poderão ser necessários para resolver disputas/reclamações ou de outra forma proteger os direitos da GP e de seus Funcionários, clientes ou parceiros. Adicionalmente, a GP também poderá compartilhar informações pessoais com outras empresas que componham o mesmo grupo econômico (inclusive no exterior) para as finalidades aqui estabelecidas. De qualquer forma, a GP permanecerá sempre responsável pelo Tratamento conduzido pelos parceiros da GP. Em caso de dúvida, antes de compartilhar quaisquer Dados Pessoais, contate a GP por e-mail em compliancegp@gp-investments.com.
Retenção e Eliminação de Dados Pessoais
Os registros que contenham Dados Pessoais deverão ser mantidos pelo período necessário ao atendimento das necessidades operacionais da GP, em conformidade com a legislação/regulamentação aplicável em vigor, especificamente a LGPD. O Funcionário que tiver criado qualquer registro será responsável por garantir o armazenamento adequado deste em local apropriado, conforme as políticas aplicáveis (tanto em meios físicos – armários ou pastas específicas – quanto eletrônicos – diretórios ou sistemas específicos). Adicionalmente, a respectiva área, além de ser solidariamente responsável pelo adequado armazenamento dos registros, também será responsável pelos Dados Pessoais eventualmente incluídos nas ferramentas e/ou aplicações disponibilizadas pela GP para o desempenho das atividades pelos Funcionários.
Retenção
Os Dados Pessoais deverão ser tratados em conformidade com a legislação aplicável e cessarão nos seguintes casos: (i) atingida a finalidade e os Dados Pessoais deixarem de ser necessários ou pertinentes ao alcance da finalidade específica desejada; (ii) decorrido o período de Tratamento; (iii) mediante notificação dos Titulares dos Dados, inclusive no exercício do seu direito de revogação do consentimento, conforme previsto em lei, observado o interesse público; ou (iv) mediante determinação de autoridade brasileira em caso de violações às disposições da legislação aplicável.
Os Funcionários que criarem registros contendo Dados Pessoais serão responsáveis por observar a ocorrência de quaisquer das situações acima, bem como por excluir adequada e tempestivamente os registros. No entanto, os Funcionários que de qualquer forma tiverem acessado ou utilizado o(s) referido(s) registro(s), bem como o responsável pela área, serão solidariamente responsáveis caso tais registros não sejam adequada e tempestivamente excluídos.
Os registros serão revisados, no mínimo, anualmente pelo responsável pela área pertinente, com vistas a verificar o adequado cumprimento desta Política.
Nenhum registro deverá ser destruído ou excluído se qualquer solicitação relacionada à proteção, negociação, reclamação, ação ou auditoria envolvendo os Dados Pessoais incluídos em tal registro tiver sido iniciada antes do término do Tratamento (ou se houver potencial para tal evento). Nesse caso, o registro deverá ser mantido até a resolução das matérias, mesmo que ocorra uma das situações aqui previstas. Contudo, o responsável pela respectiva área deverá assegurar que o registro seja movido de um ambiente ativo para um arquivo seguro, de acesso restrito, e que seja utilizado exclusivamente para uma finalidade específica. O mesmo cuidado deverá ser observado em caso de retenção exclusivamente para fins legais/regulatórios.
Eventualmente, os Dados Pessoais poderão ser mantidos para análises estatísticas com vistas ao aprimoramento dos produtos e serviços da GP, em base confidencial, em conformidade com os termos da legislação aplicável em vigor.
Periodicamente, a GP poderá auditar os processos e procedimentos internos relacionados ao Tratamento de Dados Pessoais para verificar a conformidade com as disposições desta Política.
Cada uma das áreas será responsável pelos Dados Pessoais compartilhados com terceiros (incluindo, especialmente, o Funcionário que tiver realizado o referido compartilhamento e, em sua ausência, seu substituto ou a área responsável), no sentido de assegurar o cumprimento, pelos terceiros, da LGPD e das diretrizes aqui estabelecidas, bem como de que os respectivos contratos contenham as garantias adequadas (se necessário, a Área de Tecnologia da Informação verificará as questões de segurança antes da contratação e/ou compartilhamento dos Dados Pessoais). Adicionalmente, a área responsável deverá monitorar o Tratamento dos Dados Pessoais compartilhados e solicitar a confirmação de que tais Dados Pessoais foram devidamente excluídos.
Eliminação
Conforme estabelecido acima, os registros que contenham Dados Pessoais deverão ser tempestivamente excluídos ou destruídos para evitar qualquer recuperação posterior. Os métodos seguros de exclusão ou destruição (não sujeitos a recuperação) incluem o seguinte:
- Meios eletrônicos: os registros eletrônicos deverão ser excluídos de modo a impossibilitar a recuperação dos Dados Pessoais. Caso os registros tenham sido armazenados em discos rígidos, mídias removíveis e quaisquer meios similares, os registros deverão ser excluídos com segurança antes do descarte ou da realocação dos equipamentos. Caso contrário, os equipamentos deverão ser fisicamente destruídos por empresa especializada e autorizada, mediante emissão do respectivo certificado.
- Meios físicos: todos os meios físicos deverão ser destruídos por meio de fragmentadoras de corte cruzado.
Caso as opções acima não estejam disponíveis ou em caso de qualquer dúvida quanto à exclusão/destruição de qualquer registro, a Área de Tecnologia da Informação deverá ser contatada para orientações específicas. Eventualmente, os registros poderão ser mantidos, desde que: (i) sejam necessários para que a GP possa cumprir qualquer requisito legal/regulatório e/ou exercer os respectivos direitos e interpor os recursos necessários nas ações judiciais; ou (ii) sejam de difícil acesso em razão de questões técnicas e/ou operacionais (ex.: backup em fita), no sentido de que a GP envidará seus melhores esforços para excluir/destruir os registros de forma adequada e tempestiva.
O responsável pela respectiva área deverá previamente aprovar a destruição ou exclusão dos registros que contenham Dados Pessoais e deverá manter o devido registro de tal evento, incluindo a data (e hora, se aplicável), o conteúdo e o método de destruição ou exclusão.
Em caso de dúvida, o responsável deverá contatar a GP pelo e-mail compliancegp@gp-investments.com.
Suporte aos Direitos dos Titulares dos Dados
A qualquer momento, os Titulares dos Dados poderão solicitar à GP:
- confirmar o Tratamento de Dados Pessoais;
- fornecer acesso ao Tratamento de Dados Pessoais;
- corrigir os Dados Pessoais incompletos, inexatos ou desatualizados;
- tornar confidenciais, bloquear ou excluir Dados Pessoais desnecessários ou excessivos, bem como Dados Pessoais não tratados em conformidade com as disposições da legislação ou regulamentação aplicável em vigor;
- excluir os Dados Pessoais tratados, mediante autorização do Titular dos Dados, exceto em razão de (i) cumprimento de obrigação legal ou regulatória assumida pela GP; (ii) estudo conduzido por órgão de pesquisa, garantida a confidencialidade sempre que possível; (iii) transferência a terceiros, observados os requisitos de Tratamento previstos na legislação aplicável em vigor; ou (iv) uso exclusivo da GP, desde que tais Dados Pessoais não sejam acessados por terceiros e sejam mantidos em confidencialidade;
- informar as entidades públicas e/ou privadas com as quais a GP tiver compartilhado tais Dados Pessoais;
- informar a possibilidade de não fornecer consentimento e sobre as consequências da recusa;
- autorizar, por meio de procedimento gratuito e facilitado, a revogação do consentimento (se aplicável) e ratificar os procedimentos previamente adotados.
Eventuais solicitações dos Titulares dos Dados recebidas por qualquer Funcionário deverão ser imediata e exclusivamente direcionadas ao e-mail compliancegp@gp-investments.com e deverão ser obrigatoriamente respondidas dentro de quinze (15) dias, ainda que negativamente. No entanto, antes de responder a qualquer solicitação, deverá ser observado: (i) confirmar a identidade do Titular dos Dados; e (ii) verificar se a solicitação está alinhada com as áreas respectivas. As áreas eventualmente envolvidas em tal solicitação deverão apresentar, dentro de quarenta e oito (48) horas a partir do recebimento do e-mail, os respectivos comentários.
Ainda que a solicitação do Titular dos Dados não possa ser atendida (ex.: os dados do Titular não foram tratados ou estão incompletos, inexatos ou desatualizados), uma resposta nesse sentido deverá ser fornecida, além dos devidos registros da resposta encaminhada pela GP e das informações e/ou documentos com base nos quais tal resposta foi elaborada, em conjunto com a solicitação do Titular dos Dados. Tais registros deverão ser sempre mantidos para atender a qualquer eventual confirmação futura.
Treinamento
Os funcionários da GP deverão ser informados sobre esta Política e treinados na contratação e, no mínimo, uma vez por ano. Em virtude desse treinamento, os funcionários da GP poderão ter ciência da confidencialidade e proteção dos Dados Pessoais, incluindo seus respectivos papéis e responsabilidades.
Transferência Internacional de Dados Pessoais entre as Empresas do Grupo
Em conformidade com os requisitos específicos previstos na LGPD, a GP e suas subsidiárias deverão observar as diretrizes adicionais na transferência de Dados Pessoais para o exterior, conforme referido no "Anexo A" desta Política.
Aplicação
Caso um Funcionário tome ciência de fatos ou circunstâncias que caracterizem (ou que poderiam caracterizar) qualquer violação desta Política ou de qualquer outra política, procedimento ou padrão estabelecido pela GP, o Funcionário deverá imediatamente informar tais fatos ou circunstâncias à Área de Compliance, por meio dos canais da GP ou e-mail compliancegp@gp-investments.com. A Área de Compliance analisará qualquer relato e, após a devida análise, adotará as medidas eventualmente necessárias. Eventual descumprimento desta Política caracterizará violação das obrigações assumidas pelo Funcionário perante a GP, podendo resultar em medidas disciplinares e, conforme o caso, na rescisão do contrato de trabalho ou contrato firmado com a GP.
Encarregado de Proteção de Dados
Na GP, o Encarregado de Proteção de Dados, pessoa indicada para atuar como canal de comunicação entre a GP, os Titulares dos Dados e a Autoridade Nacional de Proteção de Dados, será o sr. Alexandre Manrubia Haddad Filho, responsável por eventuais reclamações, dúvidas e/ou comentários sobre esta Política e/ou sobre como a GP trata os Dados Pessoais, pelo e-mail compliancegp@gp-investments.com. Em caso de ausência, impossibilidade de atuação ou vacância do Encarregado de Proteção de Dados, a função será exercida por Denilson Ishikawa.
Anexo A — Padrões Corporativos Globais (BCR)
Este Anexo dispõe sobre as diretrizes adicionais à Política de Confidencialidade e Proteção de Dados da GP a serem observadas para que a GP possa transferir Dados Pessoais do Brasil para outros países, em conformidade com os requisitos específicos previstos na LGPD (artigo 33, inciso II, alínea "c").
A GP desenvolveu um programa de proteção de dados que define as diretrizes, regras, papéis e responsabilidades em relação à confidencialidade e à proteção de dados pessoais, com vistas a assegurar a confidencialidade das transações da GP, em todos os aspectos materiais. A GP e suas subsidiárias observam as leis aplicáveis de confidencialidade e proteção de dados em vigor, em todos os países onde a GP e suas subsidiárias atuam, em conformidade com os mais altos padrões mundiais, alinhadas com Titulares dos Dados em jurisdições que ainda não tenham implementado leis de proteção de dados pessoais (ou que possuam leis menos protetivas em comparação com a LGPD).
Este Anexo é aplicável a todos os Dados Pessoais coletados e tratados diretamente pela GP e suas subsidiárias, inclusive nos casos em que as subsidiárias da GP tenham tratado Dados Pessoais em nome de outras subsidiárias da GP. O conteúdo deste Anexo, bem como o conteúdo da Política de Confidencialidade e Proteção de Dados, deverá ser informado a todos os Funcionários da GP e suas subsidiárias e divulgado internamente para fins de consulta.
Este Anexo será aplicável ao Tratamento de Dados Pessoais de Funcionários, clientes, parceiros, funcionários ou parceiros de clientes e candidatos, entre outros.
Auditoria
A GP poderá solicitar que a auditoria, conforme aqui referida, seja conduzida por auditor externo. Os padrões profissionais aplicáveis de independência, integridade e confidencialidade deverão ser observados durante a realização de qualquer auditoria. O Encarregado de Proteção de Dados deverá ser informado sobre os achados e reportará eventuais violações à alta administração. Cópia dos achados de auditoria poderá ser fornecida à Autoridade Nacional de Proteção de Dados, mediante solicitação.
A GP e suas subsidiárias poderão aceitar eventual solicitação de auditoria por uma autoridade de proteção de dados nos países onde a GP e suas subsidiárias atuam, em conformidade com qualquer ordem submetida por tal autoridade em conexão com as disposições deste Anexo.
Assistência e Cooperação Mútua
A GP e suas subsidiárias deverão cooperar e apoiar-se mutuamente nas situações que se entendam razoáveis, dentre outras: (i) solicitação e/ou reclamação apresentada por um Titular de Dados; ou (ii) investigação ou inquérito envolvendo o Tratamento de Dados Pessoais relacionado a este Anexo, conduzido por autoridade pública, responsável pela proteção de dados ou não.
A empresa que tiver recebido a solicitação, reclamação ou notificação relativa a tal investigação/inquérito será responsável por qualquer comunicação considerada necessária, salvo determinação em contrário do Encarregado de Proteção de Dados. A empresa responsável pelo tratamento do objeto de tal solicitação, reclamação ou investigação/inquérito assumirá diretamente os custos incorridos e/ou ressarcirá a GP ou suas subsidiárias, conforme o caso.
Conflito e Precedência
Caso a GP ou qualquer de suas subsidiárias tenha ciência de qualquer conflito entre a legislação nacional em vigor e as disposições deste Anexo que impeça a GP de cumprir as disposições deste Anexo, o Encarregado de Proteção de Dados deverá ser imediatamente informado sobre tal conflito. O Encarregado de Proteção de Dados decidirá como resolver o conflito e consultará a autoridade de proteção de dados competente, se necessário. Em qualquer hipótese, nos países onde a legislação local exigir nível mais elevado de proteção de dados pessoais, tal legislação local prevalecerá sobre as disposições deste Anexo.
Contato
Eventuais dúvidas, reclamações ou comentários deverão ser submetidos pelo e-mail compliancegp@gp-investments.com.