Política de Privacidade — Master Ponto

Última atualização: 4 de agosto de 2026

Documento em revisão. Os trechos marcados como [DEFINIR: ] dependem de definição do controlador ou de avaliação jurídica e não constituem declaração vigente. O restante do texto descreve o comportamento atual do sistema.

Esta Política de Privacidade descreve como o Master Ponto — o aplicativo usado pelo colaborador e o painel web usado pela empresa empregadora — trata os dados pessoais de seus usuários (colaboradores das empresas clientes), em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD) e com as políticas da Google Play.

O Master Ponto é um aplicativo de registro de ponto eletrônico fornecido por Microvil Automação Comercial LTDA ("Microvil", "nós"), inscrita no CNPJ 03.919.470/0001-41, que atua como operadora dos dados em nome da empresa empregadora do usuário, que figura como controladora dos dados.

1. Quais dados coletamos, e quando

  • Dados de identificação e acesso: código da organização, login e nome do colaborador, fornecidos pela empresa empregadora para autenticação no aplicativo.
  • Registros de ponto: data e hora da marcação, tipo (entrada ou saída), origem (aplicativo do colaborador ou painel da empresa) e os dados exigidos pela Portaria MTP nº 671/2021 para o registro eletrônico de ponto — número sequencial de registro (NSR), código de verificação (hash) e o CPF vigente no momento da marcação, que ficam congelados no registro.
  • Fotografia do rosto (selfie) — em toda batida: ao registrar o ponto pelo aplicativo, a câmera frontal captura uma foto do seu rosto. A foto é obrigatória: se a captura falhar, a batida não é registrada. Não existe configuração que dispense essa foto para uma empresa ou para um colaborador. Ver o item 2.
  • Localização (GPS) — em toda batida: o aplicativo lê a localização do aparelho no momento de cada batida, independentemente de a empresa exigir ou não a comprovação do local. Ver o item 3.
  • Identificação da instalação do aplicativo: um código aleatório gerado no seu aparelho na primeira batida e guardado nele, enviado com cada marcação como "identificação do coletor" (Anexo IX da Portaria MTP nº 671/2021). Não é o número do aparelho nem identificador de publicidade.
  • Registros de acesso: endereço IP e identificação do aplicativo/navegador (user agent) são gravados na trilha de auditoria a cada batida registrada e em operações sensíveis (login, alterações de cadastro, entre outras).

O que o Master Ponto não coleta

  • A biometria do seu aparelho. Antes de abrir a câmera, o aplicativo pede a biometria cadastrada no celular (digital ou rosto), quando houver. Essa verificação é feita inteiramente pelo sistema operacional do aparelho: o Master Ponto recebe apenas a resposta "confirmado" ou "não confirmado" e não captura, não armazena e não envia sua digital ou a leitura facial do aparelho. Se o celular não tiver biometria cadastrada, essa etapa é pulada e a batida segue para a foto.
  • Token de notificação (push). Os lembretes de batida são agendados localmente no seu aparelho, a partir da jornada cadastrada. O aplicativo não envia identificador de notificação ao servidor.
  • Rastreamento. Não há leitura de localização em segundo plano ou com o aplicativo fechado, nem uso dos dados para publicidade ou perfilamento.

2. Fotografia do rosto (selfie)

Finalidade: comprovar quem registrou a marcação. A foto fica vinculada à batida e pode ser aberta pela empresa empregadora no painel de gestão.

Como a conferência é feita: o sistema não executa reconhecimento facial automatizado — não extrai medidas do rosto, não compara a imagem com outra foto e não gera gabarito ou modelo biométrico. A conferência, quando ocorre, é visual, feita por pessoa autorizada da empresa empregadora.

[DEFINIR: enquadramento da fotografia do rosto como dado biométrico/sensível (art. 5º, II da LGPD) e, se for o caso, as consequências — consentimento específico, relatório de impacto e alternativa para quem não quiser fornecer a imagem]

Quando a foto não é capturada: batidas registradas sem conexão com a internet são enviadas sem a foto — a imagem não é guardada no aparelho enquanto a batida aguarda envio. Marcações lançadas pela empresa no painel (inclusão ou ajuste manual, com motivo obrigatório) também não têm foto.

Onde a foto fica: armazenada no servidor do sistema e servida por endereço assinado, com validade limitada; o acesso direto sem essa assinatura é recusado.

3. Localização (GPS) e conferência de raio

A localização é lida somente no instante da batida, com o aplicativo aberto, e enviada junto com a marcação. Isso acontece em todas as batidas feitas pelo aplicativo — inclusive quando a empresa não exige comprovação de local e quando não há nenhum local de trabalho cadastrado para conferir.

Se você não conceder a permissão de localização, ou se o GPS não responder a tempo, a batida é registrada sem as coordenadas e o aplicativo avisa você disso. A exceção é a empresa que ativou a exigência de localização: nesse caso, a batida sem coordenadas é recusada.

Conferência de raio e alerta ao gestor: quando a empresa cadastra um local de trabalho com raio permitido, cada batida com coordenadas é comparada com esse local. Se ficar fora do raio, a batida é registrada normalmente, mas é marcada como "fora do raio" e o sistema gera automaticamente uma notificação no painel da empresa e um e-mail aos administradores da organização. O e-mail informa seu nome, a data e hora, a distância medida e o nome do local; a notificação no painel registra também as coordenadas da batida.

Batidas feitas sem conexão: ficam guardadas na área protegida do próprio aparelho, com as coordenadas, até serem enviadas — e são descartadas se não forem enviadas em até 7 dias.

[DEFINIR: base legal e necessidade da coleta de localização nas batidas de empresas que não exigem comprovação de local — hoje a coordenada é coletada mesmo quando não há local cadastrado para conferir]

4. Para que usamos os dados

  • Registrar, apurar e comprovar a jornada de trabalho.
  • Cumprir obrigações legais e trabalhistas de controle de jornada, incluindo a Portaria MTP nº 671/2021 — registro eletrônico de ponto, comprovante de marcação, espelho de ponto e os arquivos AFD e AEJ exigidos pela fiscalização.
  • Comprovar quem registrou a marcação (foto) e onde ela foi registrada (localização).
  • Avisar a empresa quando uma batida ocorre fora do raio permitido (item 3).
  • Lembrar você dos horários da sua jornada, quando ativa os lembretes no aplicativo (agendados no próprio aparelho).

5. Base legal (LGPD)

  • Registro e guarda da jornada — cumprimento de obrigação legal ou regulatória (art. 7º, II), nos termos da legislação trabalhista e da Portaria MTP nº 671/2021.
  • Fotografia do rosto [DEFINIR: base legal para a captura obrigatória da selfie em toda batida]
  • Localização e conferência de raio [DEFINIR: base legal; se for legítimo interesse, elaborar o teste de balanceamento (LIA) correspondente]

6. Compartilhamento de dados

Os dados de ponto são compartilhados com a empresa empregadora (controladora), para as finalidades de gestão de jornada acima descritas — incluindo a foto e a localização de cada batida, acessíveis aos usuários que ela cadastra no painel. Não vendemos dados pessoais e não os compartilhamos com terceiros para fins de publicidade. Provedores de infraestrutura (hospedagem em nuvem) podem processar os dados estritamente para operar o serviço, sob obrigação de confidencialidade.

6.1. Visualização da localização em mapa (Google)

No painel web, o gestor da empresa empregadora pode conferir em um mapa o local de uma batida. Esse mapa é fornecido pelo Google Maps, um serviço de terceiro. Nesse momento, a coordenada geográfica daquela batida é enviada ao Google, que pode tratá-la fora do Brasil — caracterizando transferência internacional de dado pessoal.

  • O envio ocorre somente por ação explícita do gestor, que precisa acionar "Carregar mapa" ou abrir o Google Maps em cada batida; nenhuma coordenada é enviada ao Google apenas por abrir a tela de batidas ou o espelho de ponto.
  • É enviada apenas a coordenada (latitude e longitude) da batida consultada. Não enviamos ao Google nome, matrícula, CPF, foto, identificador do colaborador nem o endereço da tela consultada.
  • O tratamento realizado pelo Google a partir daí segue as políticas do próprio Google (policies.google.com/privacy).

[DEFINIR: salvaguarda que fundamenta essa transferência internacional ao Google, nos termos do art. 33 da LGPD — preencher antes de publicar esta versão]

[DEFINIR: identificar o provedor de hospedagem, o país de armazenamento dos dados e se há transferência internacional nessa etapa]

7. Permissões do aplicativo

  • Câmera: usada para capturar a foto de comprovação no momento de cada batida. Sem essa permissão, o aplicativo não consegue registrar o ponto.
  • Localização: usada apenas no momento da batida, em toda batida. Se a permissão for negada, a batida ainda é registrada — sem as coordenadas —, salvo nas empresas que exigem a comprovação do local.
  • Notificações: usadas para exibir os lembretes de batida agendados no próprio aparelho, quando você os ativa.

8. Retenção e eliminação

Por exigência legal, as marcações de ponto não são apagadas nem alteradas: correções são feitas por lançamento próprio, com motivo registrado e preservação do histórico, e cada registro é encadeado por número sequencial e código de verificação.

[DEFINIR: prazo de guarda dos registros de ponto — a versão anterior desta política afirmava "no mínimo 5 anos", sem respaldo documentado no projeto]

A fotografia e as coordenadas não integram os arquivos exigidos pela fiscalização (AFD e AEJ) e podem ser eliminadas sem afetar o registro da jornada. Hoje o sistema não as apaga automaticamente: enquanto a marcação existir, foto e coordenadas permanecem vinculadas a ela.

  • [DEFINIR: prazo de guarda da fotografia da batida]
  • [DEFINIR: prazo de guarda das coordenadas da batida]

Mediante solicitação, o sistema executa a anonimização do colaborador: os dados cadastrais são descaracterizados, as coordenadas das marcações são removidas e os arquivos das fotos são apagados do servidor, preservando os registros de jornada exigidos por lei.

9. Segurança

Medidas adotadas: comunicação criptografada entre aplicativo, painel e servidor (HTTPS); acesso autenticado e segregado por organização; endereços das fotos assinados e com validade limitada; trilha de auditoria das operações sensíveis; e armazenamento das batidas ainda não enviadas na área protegida do próprio aparelho (Keychain no iOS, Keystore no Android).

10. Seus direitos (LGPD)

Você pode solicitar: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; e informação sobre a possibilidade de não fornecer consentimento e suas consequências. Para os registros de jornada, observam-se os limites descritos no item 8.

As solicitações devem ser direcionadas, preferencialmente, à sua empresa empregadora (controladora), ou ao contato do item 12, que as encaminha à controladora.

[DEFINIR: prazo de resposta às solicitações do titular]

11. Menores de idade

O aplicativo destina-se ao uso por trabalhadores e não é direcionado a menores de 18 anos.

12. Contato e encarregado (DPO)

Para dúvidas ou solicitações relativas a esta Política de Privacidade e ao tratamento de dados, entre em contato:

  • Microvil Automação Comercial LTDA — CNPJ 03.919.470/0001-41
  • E-mail: contato@microvil.com.br
  • Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): [DEFINIR: nome e canal de contato do encarregado (DPO)]

13. Alterações desta política

Esta Política poderá ser atualizada a qualquer momento. A data da última atualização é indicada no topo desta página. Esta página é a versão oficial do texto; qualquer outra cópia dentro do projeto deve remeter a ela.