Termos de uso e responsabilidade
Versão 2.0 · vigente desde 2026-09-22
Termos de uso e responsabilidade Sistema CIGERD Regional AMUREL Versão 2.0 | Vigência a partir da publicação da versão aprovada Estes instrumentos estabelecem as condições de acesso e uso da plataforma, a proteção das informações e as responsabilidades dos usuários e das instituições participantes. Aplicam-se às atividades de organização institucional e de gestão de planos, documentos e recursos de proteção e defesa civil. O conjunto compreende o Termo de Uso, o Termo de Sigilo, a Política de Privacidade, o Termo de Responsabilidade sobre Dados Reais e o Termo de Responsabilidade do Autorizador. Os compromissos são exigidos conforme a atuação de cada usuário. A Política de Privacidade tem caráter informativo e sua ciência não constitui consentimento genérico para tratamento de dados. I Termo de Uso 1 Objeto e abrangência 1.1 A plataforma CIGERD Regional AMUREL apoia a cooperação entre a Associação de Municípios da Região de Laguna (AMUREL), os municípios participantes, os órgãos de proteção e defesa civil e as entidades vinculadas às atividades regionais. Permite organizar a estrutura institucional, os Grupos de Resposta e Ações Coordenadas (GRACs), os responsáveis, os planos de contingência, os documentos, as autorizações e os pontos do mapa operacional. 1.2 O ambiente público destina-se à consulta de informações regularmente disponibilizadas. A área restrita destina-se ao exercício de atribuições institucionais por pessoas identificadas e autorizadas, dentro do município, setor, unidade ou abrangência regional que lhes tenha sido atribuída. 2 Competências e responsabilidades institucionais 2.1 A administração da plataforma pela AMUREL observa os instrumentos institucionais aplicáveis. O uso do sistema não transfere à associação as competências legais dos municípios, do Estado, dos órgãos de emergência ou dos profissionais responsáveis pelos documentos. 2.2 Cada instituição responde pela legitimidade das indicações de usuários, pela origem dos dados que fornece, pela atualização de seus registros e pelas decisões de sua competência. A vinculação de uma pessoa, entidade ou representante ao sistema não substitui ato de nomeação, portaria, delegação, contrato ou instrumento de cooperação exigível. 2.3 A hierarquia dos perfis organiza permissões na plataforma. Ela não constitui subordinação administrativa entre os entes nem atribui poder de comando operacional a quem apenas administra o sistema. Aplicam-se as competências de proteção e defesa civil previstas na Lei nº 12.608/2012 e nos atos próprios de cada ente. 3 Perfis e limites de acesso 3.1 As permissões devem observar a necessidade de serviço e a menor abrangência suficiente para a atividade. A atribuição de um perfil não autoriza consultar ou utilizar dados para finalidade alheia ao vínculo institucional. Perfil Âmbito de atuação Administrador Geral Administração geral da plataforma, configuração dos termos e gestão de acessos, nos limites da designação institucional. Administrador Regional Coordenação e acompanhamento dos registros e fluxos regionais, conforme as permissões concedidas. Administrador Municipal Gestão dos registros e acessos do município ao qual esteja vinculado. Administrador Setorial Atuação no setor ou eixo institucional autorizado, como saúde, educação ou assistência social. Responsável de Unidade Manutenção das informações e tramitação dos planos das unidades expressamente vinculadas à sua responsabilidade. Colaborador Atividades de colaboração expressamente habilitadas, sem poderes administrativos presumidos. Visualizador Consulta aos conteúdos disponibilizados ao seu perfil, sem autorização implícita para redistribuição. 3.2 Acesso regional ou geral não elimina o dever de necessidade, sigilo e prestação de contas. Acesso a dados de outro município, setor ou unidade depende de competência e autorização compatíveis. 3.3 Ferramentas de simulação de acesso destinam-se exclusivamente ao suporte e à verificação das permissões, sob responsabilidade do administrador que as utiliza. É vedado empregá-las para praticar atos em nome de outra pessoa ou atribuir ao usuário simulado ações realizadas pelo administrador. 4 Solicitação e manutenção do acesso 4.1 O solicitante deve informar dados verdadeiros e atualizados, identificar sua instituição, função e abrangência de atuação e apresentar justificativa compatível com o acesso pretendido. A concessão depende de análise pelo responsável competente e pode exigir comprovação do vínculo ou da designação. 4.2 A solicitação, o convite e o cadastro não conferem, isoladamente, direito a acesso irrestrito. O acesso institucional depende da autorização aplicável e da manifestação pessoal de ciência e aceite dos instrumentos pertinentes. Nenhum administrador poderá aceitar os compromissos em substituição ao usuário. 4.3 Mudança de função, afastamento, desligamento, término de designação ou alteração da unidade de atuação devem ser comunicados sem demora. A instituição e o autorizador devem revisar e revogar as permissões que perderem sua finalidade. 5 Conta e credenciais 5.1 A conta é individual. O usuário deve proteger sua senha, seus dispositivos e os meios de recuperação de acesso; encerrar sessões em equipamentos compartilhados; e utilizar os recursos de autenticação e segurança exigidos pela plataforma. 5.2 É vedado compartilhar senhas, contas, códigos de recuperação, links de acesso pessoal ou credenciais de serviços externos. O suporte não poderá exigir a entrega de senha pessoal ou do código utilizado para assinar documento em outro serviço. 5.3 Diante de suspeita de comprometimento, o usuário deve comunicar imediatamente o suporte e adotar as medidas disponíveis para conter o acesso. Os registros da conta serão considerados na apuração dos fatos, com possibilidade de contestação e exame de eventual fraude ou falha de segurança. 6 Planos e documentos 6.1 Os planos podem ser organizados nos níveis externo, de unidade, setorial, municipal e regional. O responsável deve assegurar a correspondência entre instituição, versão, período de vigência, arquivo anexado e informações cadastrais. 6.2 Enviar, receber, analisar, solicitar ajuste, validar, consolidar e publicar são atos distintos. O responsável por cada ato deve conferir os elementos pertinentes à sua atribuição e registrar os encaminhamentos e as justificativas necessários. A consolidação deve preservar a identificação das fontes e das responsabilidades. 6.3 O status de validado ou publicado, o preenchimento de checklist e o percentual de conclusão não constituem, por si, laudo técnico, certificação de segurança, homologação legal ou garantia de execução do plano. A instituição deve providenciar as aprovações, a responsabilidade técnica e a publicidade oficial exigidas para o caso. 6.4 O envio de PDF, a mudança de status e o aceite destes termos não equivalem à assinatura eletrônica do plano. Quando a assinatura for exigida, deve ser adotado meio adequado ao ato e às regras do ente destinatário, observados a Lei nº 14.063/2020 e o art. 10 da Medida Provisória nº 2.200-2/2001. A assinatura realizada em serviço externo, inclusive gov.br, exige preservação do arquivo assinado e verificação de sua autoria e integridade. 6.5 A substituição de arquivo ou revisão do plano deve ser identificada. É vedado apresentar versão alterada como se fosse o documento anteriormente assinado. Planos vencidos, arquivados ou substituídos não devem ser utilizados como vigentes sem confirmação formal do responsável. 7 Publicação e visibilidade 7.1 O responsável pelo conteúdo e quem autoriza sua publicação devem conferir a visibilidade e o arquivo integral, incluindo anexos, imagens, assinaturas e metadados. A versão pública deve conter apenas informações cuja divulgação seja legítima e necessária. 7.2 Informações públicas são destinadas à consulta externa; informações internas destinam-se à circulação institucional autorizada; informações restritas exigem acesso limitado em razão da proteção legal ou da necessidade operacional. Essas marcações são controles de acesso e não substituem a fundamentação nem o procedimento legal de classificação de informação sigilosa. 7.3 Sempre que possível, deverá ser disponibilizada versão pública com ocultação dos campos protegidos, preservando o documento integral em ambiente adequado. A existência de dados pessoais em parte do documento não justifica automaticamente negar acesso a todo o seu conteúdo. 7.4 A divulgação de listas de pessoas atendidas, dados de saúde, documentos de identificação, contatos pessoais ou localização individual depende de exame específico de necessidade e fundamento legal. A opção de visibilidade pública não constitui autorização jurídica para divulgar esses dados. 7.5 A retirada de publicação indevida deve ser providenciada sem demora, com avaliação do incidente e preservação das evidências necessárias. A retirada do portal não assegura a eliminação de cópias anteriormente obtidas por terceiros. 8 Uso operacional e continuidade 8.1 Mapas, capacidades de abrigos, disponibilidade de recursos e contatos refletem os dados cadastrados e devem ser confirmados pelos órgãos responsáveis antes de decisões operacionais. O simples cadastro de um local não comprova sua ativação, disponibilidade imediata, acessibilidade ou adequação técnica. 8.2 A plataforma não é canal de despacho de emergência nem assegura monitoramento contínuo de pedidos de socorro. Em situação urgente, devem ser acionados os canais oficiais de emergência e os procedimentos da autoridade competente. 8.3 Cada instituição deve manter meios de contingência para acessar as versões vigentes dos planos e os contatos essenciais durante indisponibilidade de energia, internet ou sistema, com proteção proporcional dos dados. A administração da plataforma deve organizar manutenção, recuperação e comunicação de falhas conforme suas responsabilidades e os serviços contratados. 9 Condutas vedadas 9.1 É vedado acessar registros sem necessidade institucional; ultrapassar permissões; explorar falhas sem autorização; comprometer a disponibilidade do serviço; introduzir arquivos maliciosos; falsificar autoria, vínculo, validação ou assinatura; e alterar, excluir ou ocultar dados ou evidências para encobrir irregularidades. 9.2 É vedado utilizar informações para promoção pessoal, finalidade eleitoral, discriminação, vantagem particular, prospecção comercial ou exposição indevida de pessoas. Também é vedada a extração massiva de dados protegidos sem autorização específica. 9.3 Documentos internos ou restritos não poderão ser enviados a contas pessoais, repositórios públicos ou ferramentas externas, inclusive de inteligência artificial, sem autorização institucional, finalidade definida e avaliação das condições de proteção dos dados. Capacitações e demonstrações devem utilizar dados fictícios ou efetivamente anonimizados. 10 Deveres da administração da plataforma 10.1 Compete à administração manter controles de acesso compatíveis com as atribuições, adotar medidas técnicas e administrativas de segurança, gerir fornecedores, atender comunicações de falhas, preservar registros necessários e disponibilizar os documentos vigentes e os canais de atendimento. 10.2 As limitações de disponibilidade e os deveres dos usuários não afastam as obrigações legais da AMUREL, dos demais agentes de tratamento e dos prestadores envolvidos. A distribuição de tarefas entre instituições não poderá reduzir direitos legalmente assegurados aos titulares. 11 Aceite e evidências 11.1 O texto aplicável deve ser disponibilizado integralmente antes da manifestação do usuário. O aceite deve identificar a pessoa ou solicitação correspondente, a versão e o conteúdo aceitos, a data e a hora e os elementos técnicos legitimamente coletados para sua comprovação. 11.2 As versões aceitas devem ser preservadas. Mudanças materiais nas obrigações exigem publicação de nova versão, comunicação e renovação expressa do aceite antes da continuidade dos atos sujeitos às novas condições. Correções meramente editoriais devem ser identificadas sem alterar retroativamente as obrigações assumidas. 11.3 A ciência da Política de Privacidade é distinta de consentimento. Quando alguma operação depender de consentimento, este deverá ser específico, destacado e revogável, com informação das consequências da recusa. 11.4 Registros de acesso, autorizações e ações podem ser utilizados para segurança, suporte, auditoria e exercício regular de direitos, observados finalidade, necessidade e sigilo. O endereço IP ou um registro de conta, isoladamente, não estabelece autoria incontestável. 12 Suspensão e apuração 12.1 O acesso poderá ser suspenso, limitado ou revogado diante da perda do vínculo, excesso de permissão, indício fundamentado de uso indevido, risco de segurança ou descumprimento destes instrumentos. Medida urgente de contenção deve ser registrada e submetida à revisão responsável. 12.2 Sempre que compatível com a contenção do risco e a preservação das evidências, o interessado receberá comunicação do motivo e orientação para apresentar esclarecimentos ou pedir revisão. Sanções funcionais ou institucionais dependem da autoridade competente e do procedimento aplicável, com as garantias legais. 12.3 A responsabilidade civil, administrativa ou penal dependerá dos pressupostos de cada regime jurídico e da apuração da conduta. Este termo não institui multa automática nem exoneração geral de responsabilidade para qualquer participante. 13 Encerramento e preservação documental 13.1 O encerramento da conta ou da participação institucional deve ser acompanhado da revogação das permissões e da organização da continuidade dos documentos e planos sob responsabilidade do órgão. Não implica eliminação automática do acervo institucional ou dos registros cuja guarda seja necessária ou obrigatória. 13.2 A retenção, a destinação e a eventual transferência de documentos devem observar a Política de Privacidade, as obrigações legais e arquivísticas e os instrumentos de cooperação. É vedada a manutenção de cópias pessoais de dados protegidos após o término da necessidade de serviço. 14 Conteúdo e legislação aplicável 14.1 O depósito de documentos autoriza apenas as operações necessárias ao funcionamento institucional da plataforma e às finalidades legítimas do conteúdo. Não transfere automaticamente direitos autorais, propriedade de sistemas, poderes de representação ou autorização irrestrita de exploração comercial. 14.2 A reutilização de material público deve respeitar sua fonte, integridade, licenças e restrições legais. O uso de marcas e logotipos não poderá sugerir parceria, endosso ou representação inexistentes. 14.3 Aplicam-se as leis brasileiras e os atos institucionais válidos para cada participante. Solicitações devem ser encaminhadas aos canais oficiais divulgados pela administração, preservado o direito de acesso às autoridades competentes e à Justiça. Declaração de aceite: Declaro que li e aceito o Termo de Uso do sistema CIGERD Regional AMUREL, na versão indicada, e que utilizarei o acesso de acordo com minhas atribuições e permissões institucionais. II Termo de Sigilo 1 Objeto da proteção 1.1 Assumo o dever de proteger informações pessoais, documentos internos ou restritos, credenciais e dados operacionais a que tiver acesso em razão de minha atuação na plataforma. 1.2 A proteção abrange arquivos, telas, fotografias, relatórios, exportações, mapas e comunicações, inclusive quando copiados para outro meio. Devem receber atenção especial dados de pessoas afetadas por desastres, contatos pessoais, informações de saúde, vulnerabilidades e detalhes de infraestrutura cuja divulgação possa produzir risco concreto. 2 Uso necessário e compartilhamento 2.1 Comprometo-me a consultar e utilizar somente as informações necessárias às minhas atribuições e a compartilhá-las apenas com destinatário identificado, competente e autorizado, pelo meio institucional adequado. 2.2 Antes de encaminhar conteúdo, verificarei sua finalidade, a legitimidade do destinatário, a abrangência dos dados e as medidas de proteção. A urgência não autoriza divulgação indiscriminada. Quando o compartilhamento for indispensável à proteção da vida ou da integridade física, limitarei os dados ao necessário e registrarei a justificativa tão logo seja possível. 2.3 Não utilizarei os dados para atender interesses pessoais ou de terceiros, nem divulgarei telas, listas ou documentos em redes sociais, grupos de mensagens, imprensa ou serviços externos sem fundamento e autorização compatíveis. 3 Guarda e descarte 3.1 Manterei arquivos e impressões sob controle de acesso, evitando armazenamento em equipamento compartilhado sem proteção e cópias desnecessárias. Links temporários ou de acesso restrito não poderão ser redistribuídos para ampliar indevidamente o público autorizado. 3.2 Ao cessar a necessidade de utilização ou meu vínculo, devolverei ou eliminarei de forma segura as cópias sob minha guarda, conforme orientação institucional. Preservarei os documentos e as evidências sujeitos a obrigação de guarda, apuração ou determinação da autoridade competente. 4 Comunicação de ocorrência 4.1 Comunicarei imediatamente ao suporte e ao responsável institucional qualquer perda de dispositivo, acesso indevido, exposição de arquivo, envio equivocado, fraude, alteração indevida ou outra suspeita de incidente. Não aguardarei a confirmação integral dos fatos para relatar uma suspeita fundamentada. 4.2 Preservarei as evidências disponíveis, adotarei as orientações de contenção e evitarei disseminar o conteúdo afetado. A comunicação à ANPD e aos titulares caberá ao controlador competente, conforme a legislação, sem prejuízo do direito de apresentar denúncia pelos canais próprios. 5 Transparência e comunicações legítimas 5.1 O dever de sigilo não impede o cumprimento de lei, ordem judicial, requisição legítima de autoridade, transparência obrigatória ou comunicação de irregularidade aos órgãos competentes. O fornecimento observará a extensão necessária e os canais adequados. 5.2 Informações legitimamente públicas não se tornam sigilosas apenas por estarem no sistema. Por outro lado, publicação indevida ou vazamento não conferem autorização para reutilização irrestrita de dados protegidos. A análise de acesso público observará, quando aplicável, a Lei nº 12.527/2011, inclusive a proteção das informações pessoais de seu art. 31. 6 Duração e responsabilidade 6.1 O dever de sigilo permanece após o desligamento ou a revogação do acesso enquanto subsistir o fundamento legal ou institucional legítimo da proteção. Não impede uso posterior de informação cuja divulgação se torne regularmente permitida. 6.2 Responderei por condutas que me sejam atribuíveis, segundo a apuração e a legislação aplicáveis. Este compromisso não afasta a responsabilidade dos gestores e das instituições pela segurança do ambiente e pela legalidade do tratamento. Declaração de aceite: Declaro ciência das informações protegidas e assumo os deveres de uso necessário, guarda, compartilhamento controlado e comunicação de incidentes previstos neste Termo de Sigilo. III Política de Privacidade 1 Responsáveis e canais de atendimento 1.1 A plataforma atende à cooperação institucional de proteção e defesa civil na região da AMUREL. A Associação de Municípios da Região de Laguna é pessoa jurídica de direito privado, sem fins econômicos, sediada em Tubarão/SC. 1.2 A definição de controlador e operador depende de quem decide a finalidade e os meios essenciais de cada tratamento. A AMUREL responde como controladora pelas operações que determinar por decisão própria e como operadora quando executar tratamento em nome e segundo instruções de outro controlador. Os municípios, órgãos ou entidades respondem pelas decisões que lhes competirem sobre os dados que disponibilizam. Os instrumentos de cooperação devem especificar essa distribuição, inclusive eventual decisão conjunta, sem presumir que todos os participantes tenham o mesmo papel. 1.3 A identificação dos responsáveis por cada operação e os meios de contato devem estar disponíveis na página de privacidade. O encaminhamento interno de uma solicitação não poderá impedir ou dificultar injustificadamente o exercício de direitos. Canal de privacidade e exercício de direitos: [PREENCHER COM ENDEREÇO ELETRÔNICO INSTITUCIONAL MONITORADO]. Encarregado ou canal responsável, conforme enquadramento legal: [PREENCHER IDENTIFICAÇÃO E CONTATO PÚBLICO]. Canal de suporte e comunicação urgente de incidentes: [PREENCHER CANAL INSTITUCIONAL E FORMA DE ACIONAMENTO]. 2 Dados tratados e origens 2.1 Os dados podem ser fornecidos pelo solicitante, por administradores, por instituições participantes ou decorrer do uso da plataforma. A coleta deve ser limitada ao necessário para cada finalidade. Categoria Exemplos e finalidade Identificação e vínculo Nome, e-mail, telefone, instituição, função, município, setor, unidade, justificativa e referência de designação, para analisar acesso e identificar responsáveis. CPF apenas quando necessário à finalidade informada. Registros institucionais Nomes e contatos de titulares e suplentes, vínculos, autorizações, portarias, planos, documentos e respectivas versões, para organizar a atuação e os fluxos institucionais. Segurança e rastreabilidade Identificador de conta, perfil, permissões, eventos de aceite, data e hora, IP, informações de navegador e registros de ações, quando coletados, para segurança, suporte e comprovação de atos. Localização e recursos Endereços, coordenadas, contatos institucionais, capacidade e características de unidades e pontos do mapa, para planejamento. A localização de pessoa identificada exige análise específica. 2.2 Documentos anexados podem conter dados pessoais de terceiros. O remetente deve verificar a pertinência de cada informação e a proteção necessária. A plataforma não autoriza a formação indiscriminada de cadastros de vítimas, pacientes, estudantes ou beneficiários. 2.3 Dados de saúde e outros dados pessoais sensíveis exigem enquadramento específico no art. 11 da LGPD. Dados de crianças e adolescentes exigem avaliação do melhor interesse, nos termos do art. 14. Quando não forem indispensáveis, devem ser removidos, agregados ou anonimizados antes do envio. 3 Finalidades e fundamentos 3.1 As finalidades são gerir acesso institucional, identificar responsáveis, organizar e tramitar planos e documentos, apoiar a articulação de proteção e defesa civil, disponibilizar informações públicas autorizadas e manter segurança e evidências das operações. 3.2 O controlador deve identificar a hipótese legal adequada a cada operação. Conforme o caso, podem ser aplicáveis cumprimento de obrigação legal ou regulatória, execução de políticas públicas pela administração pública, exercício regular de direitos e proteção da vida ou da integridade física. A invocação de política pública exige competência, finalidade e instrumento compatíveis; não se estende automaticamente à AMUREL apenas pela participação de municípios. 3.3 Para dados pessoais não sensíveis, eventual uso de legítimo interesse exige avaliação concreta de necessidade, expectativas dos titulares e salvaguardas. Essa hipótese não substitui o enquadramento específico exigido para dados sensíveis. 3.4 O aceite dos termos não autoriza qualquer tratamento futuro nem dispensa fundamento para dados de terceiros. Nas operações que efetivamente dependam de consentimento, haverá manifestação específica e informação sobre recusa e revogação. A recusa em tratamento facultativo não poderá bloquear funcionalidades que não dependam dele. 4 Acesso e compartilhamento 4.1 Os dados poderão ser acessados por usuários autorizados, administradores e prestadores necessários ao funcionamento da plataforma, respeitados a finalidade, os limites de atuação e os deveres de segurança. A participação de uma instituição na rede não autoriza acesso automático a todos os registros das demais. 4.2 Informações poderão ser compartilhadas com órgãos de proteção e defesa civil e outras instituições competentes quando necessárias à atuação legítima; com autoridades, para cumprimento de obrigação ou requisição válida; e com fornecedores, para execução dos serviços autorizados. A operação deve identificar destinatário, finalidade, fundamento, dados necessários e condições de proteção. 4.3 O compartilhamento entre Poder Público e entidade privada observará, quando aplicáveis, os arts. 26 e 27 da LGPD e o instrumento correspondente. Estes termos não substituem os ajustes de cooperação, as instruções ao operador ou as demais formalidades exigíveis. 4.4 Na área pública podem aparecer nomes de responsáveis institucionais, cargos e contatos de serviço, além de documentos e informações de locais cuja divulgação seja legítima. Contatos pessoais, CPF e informações sensíveis não devem ser publicizados por padrão. É vedado comercializar dados pessoais obtidos em razão do acesso institucional. 5 Serviços externos e armazenamento no navegador 5.1 A plataforma utiliza mecanismos de autenticação e manutenção de sessão no navegador. Impedir ou apagar esse armazenamento pode encerrar a sessão ou limitar funcionalidades. Credenciais e códigos de acesso devem permanecer protegidos. 5.2 A exibição de mapas utiliza recursos do OpenStreetMap e envolve comunicação do navegador com seu serviço de mapas, que pode receber IP, dados técnicos e a área consultada. A busca de endereços, quando habilitada, encaminha o texto pesquisado ao serviço Google Maps por intermédio do serviço de integração da plataforma. Não devem ser incluídos dados pessoais desnecessários nesses campos. 5.3 Serviços de hospedagem, autenticação, armazenamento, suporte e mapas devem constar da informação pública sobre fornecedores e tratamento de dados, com as finalidades pertinentes. Se alguma operação envolver transferência internacional, o controlador deverá identificar destinos, agentes e mecanismo legal aplicável, observando os arts. 33 a 36 da LGPD e a regulamentação da ANPD. Não se presume que os dados permaneçam exclusivamente no Brasil. 5.4 A introdução de ferramentas de publicidade, rastreamento adicional ou outra finalidade facultativa dependerá de informação específica e fundamento próprio. Esta política não constitui autorização antecipada para essas operações. 6 Conservação e eliminação 6.1 A duração da guarda depende da finalidade, da categoria dos dados, das obrigações legais e arquivísticas e da necessidade de exercício regular de direitos. Contas ativas, solicitações de acesso, documentos, evidências de aceite e registros de segurança podem demandar períodos diferentes, que devem ser definidos e divulgados pelos responsáveis. 6.2 Após o encerramento do acesso, serão mantidos apenas os dados cuja guarda permaneça necessária e legítima. O encerramento não elimina automaticamente documentos institucionais nem dispensa sua destinação regular. Dados desnecessários deverão ser eliminados ou anonimizados, observadas as hipóteses legais de conservação. 6.3 Cópias de segurança seguirão ciclos documentados de retenção e descarte. A restauração de cópia deve considerar correções e eliminações legitimamente determinadas. Guarda por prazo indeterminado exige fundamento próprio, como valor arquivístico permanente, e não pode decorrer apenas de conveniência técnica. 7 Direitos dos titulares 7.1 O titular poderá solicitar, conforme os requisitos legais, confirmação do tratamento, acesso, correção, informação sobre compartilhamento, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados irregularmente, portabilidade quando cabível, revisão de decisão exclusivamente automatizada e informações sobre consentimento e sua revogação. 7.2 As solicitações serão dirigidas ao canal informado nesta política. Poderá ser exigida comprovação de identidade proporcional ao risco para evitar entrega de dados a pessoa indevida. O requerimento será atendido sem cobrança, nos prazos e procedimentos aplicáveis, e eventual impossibilidade ou limitação será fundamentada. 7.3 A eliminação não será automática quando houver obrigação legítima de conservação ou outra hipótese legal. O titular poderá questionar a resposta e recorrer aos canais da ANPD e aos demais órgãos competentes. Dúvidas sobre dados inseridos por instituição participante deverão ser encaminhadas ao respectivo responsável, com orientação ao interessado. 8 Segurança e incidentes 8.1 Os responsáveis devem adotar medidas proporcionais aos riscos, incluindo gestão de permissões, proteção de credenciais, restrição de arquivos, registro de eventos relevantes, atualização dos componentes e preparação para resposta a incidentes. Nenhum compromisso destes instrumentos pressupõe invulnerabilidade do sistema. 8.2 Suspeitas de incidente devem ser comunicadas imediatamente pelo canal indicado. A equipe responsável avaliará contenção, impacto, recuperação e preservação de evidências. O operador deverá comunicar ao controlador os fatos necessários sem demora injustificada. 8.3 Quando o incidente puder acarretar risco ou dano relevante aos titulares, caberá ao controlador realizar as comunicações legalmente exigidas à ANPD e aos titulares. A Resolução CD/ANPD nº 15/2024 estabelece, como regra, prazo de três dias úteis, observados o marco inicial, as exceções e as demais condições do regulamento. A comunicação interna não substitui essa obrigação. 8.4 Alterações desta política serão identificadas por versão e divulgadas de forma acessível. Mudança de finalidade ou condição relevante de tratamento será informada de modo compatível com os direitos dos titulares. Declaração de ciência: Declaro que tive acesso à Política de Privacidade e às informações sobre finalidades, responsáveis, compartilhamento e exercício de direitos. Esta manifestação não constitui consentimento genérico para tratamento de dados pessoais. IV Termo de Responsabilidade sobre Dados Reais 1 Compromisso de origem e legitimidade 1.1 Ao inserir, importar, atualizar ou anexar informações, declaro que atuo no âmbito de atribuição institucional legítima e que verifiquei a origem e a pertinência dos dados disponíveis. Não apresentarei informação inventada, desatualizada ou de teste como registro operacional confirmado. 1.2 A indicação de nome, função ou responsabilidade deve corresponder a vínculo ou designação verificável. A inclusão de terceiro como responsável ou suplente não substitui sua designação institucional e deve ser acompanhada da informação ao interessado quando cabível. 2 Qualidade e atualização 2.1 Comprometo-me a conferir município, setor, unidade, instituição, contatos, versão, vigência e arquivo antes de concluir o registro. Diante de dado incompleto ou sujeito a confirmação, identificarei essa condição de forma clara e providenciarei a correção junto à fonte responsável. 2.2 Planos, capacidades de abrigos e recursos disponíveis devem ser revistos quando houver mudança relevante. O preenchimento de campos e a conclusão de checklist não dispensam verificação técnica, administrativa ou em campo quando exigível. 3 Dados de terceiros e proteção 3.1 Incluirei apenas os dados pessoais necessários e autorizados para a finalidade institucional. Meu aceite não representa consentimento em nome das pessoas mencionadas nos documentos e não autoriza publicar informações protegidas. 3.2 Evitarei listas nominais de pessoas atendidas e informações individuais de saúde, vulnerabilidade ou localização quando o objetivo puder ser alcançado por dados agregados. Havendo necessidade de informação individualizada, adotarei o procedimento e o ambiente autorizados para essa categoria de dado. 4 Conferência antes da publicação 4.1 Antes de solicitar ou realizar publicação, conferirei o documento integral, a visibilidade, os anexos e os metadados. Providenciarei uma versão pública com remoção efetiva das informações protegidas quando necessário. 4.2 Não inserirei assinatura, chancela, logotipo ou indicação de aprovação que não corresponda a ato legítimo. Para documentos assinados eletronicamente, preservarei o arquivo e informarei eventual substituição ou alteração. 5 Correção e rastreabilidade 5.1 Comunicarei prontamente erro, exposição indevida ou incompatibilidade entre o registro e a fonte. As correções devem permitir compreender o que foi alterado, a justificativa e a versão válida, sem apagar evidências necessárias à apuração. 5.2 Para testes, treinamento e demonstrações utilizarei dados fictícios ou efetivamente anonimizados. A mera ocultação visual de nomes não basta quando outras informações permitirem identificar a pessoa. 6 Responsabilidade 6.1 Assumo o dever de diligência na informação que forneço e nas verificações correspondentes à minha função. A responsabilidade por eventual irregularidade será apurada conforme a participação de cada agente e a legislação, sem transferência automática de todas as obrigações ao remetente ou ao usuário. Declaração de aceite: Comprometo-me com a origem legítima, a qualidade, a atualização e a proteção dos dados que inserir ou alterar, respeitando os limites de minha atuação e as condições de publicação. V Termo de Responsabilidade do Autorizador 1 Competência para conceder acesso 1.1 Ao conceder, alterar, renovar ou revogar permissão, declaro que possuo competência institucional para o ato e que atuo dentro da abrangência que me foi atribuída. A condição de administrador do sistema não substitui delegação ou designação exigida pela instituição. 1.2 Não concederei perfil superior ao limite de minha competência nem utilizarei atribuição técnica para ampliar meus próprios poderes sem autorização legítima. Havendo conflito de interesse ou impedimento, encaminharei a decisão ao responsável competente. 2 Verificações da autorização 2.1 Antes de autorizar, verificarei a identidade e o vínculo do interessado, a instituição, a função, a justificativa, o município, o setor e a unidade a que o acesso se destina. Conferirei a documentação necessária e registrarei elementos suficientes para demonstrar o fundamento da decisão. 2.2 Definirei o menor conjunto de permissões necessário à atividade e a duração adequada ao vínculo. A solicitação do interessado ou o uso de e-mail institucional não dispensam essa análise. 2.3 O usuário deverá manifestar pessoalmente o aceite dos compromissos que lhe couberem. Não registrarei manifestação inexistente nem considerarei que meu aceite substitui o dele. Minha decisão deverá permanecer vinculada à minha identidade, ao beneficiário, ao escopo concedido e à versão aplicável deste termo. 3 Acompanhamento e revogação 3.1 Revisarei as permissões periodicamente e sempre que houver notícia de afastamento, desligamento, mudança de atribuições, término de designação ou incidente. Providenciarei a revogação ou limitação do acesso que perder sua finalidade e verificarei a efetividade da medida junto à administração da plataforma. 3.2 A revogação deve considerar permissões acumuladas, sessões e outros meios de acesso vinculados à conta. O simples lançamento de uma anotação administrativa não será considerado suficiente se o acesso permanecer ativo. 3.3 Em caso de continuidade de serviço, a substituição do responsável deverá ocorrer por designação e conta próprias, sem compartilhamento de credenciais ou transferência informal de identidade. 4 Registros e tratamento de ocorrência 4.1 Registrarei a decisão, sua data, o fundamento e o âmbito concedido, inclusive condições, prazo e eventual revogação. A correção posterior preservará o histórico necessário à prestação de contas. 4.2 Diante de indício de acesso indevido, adotarei ou solicitarei a contenção compatível com minha competência, comunicarei os responsáveis e cooperarei com a apuração. Evitarei tanto a manutenção injustificada de acesso arriscado quanto a interrupção desnecessária de atividades essenciais. 5 Limites da responsabilidade 5.1 Respondo pela diligência exigível na autorização e no acompanhamento que me competem, inclusive por concessões ou omissões irregulares que me sejam atribuíveis. O aceite não me torna garantidor absoluto de todas as condutas futuras do usuário nem afasta as responsabilidades próprias deste, da instituição, da administração da plataforma e dos fornecedores. 5.2 A responsabilização observará a legislação aplicável, a conduta, o nexo com o resultado e os demais requisitos pertinentes, mediante apuração regular. Declaração de aceite: Declaro que verifiquei a legitimidade da solicitação e a compatibilidade do acesso com as atribuições do interessado. Assumo os deveres de registro, acompanhamento e revogação previstos neste Termo de Responsabilidade do Autorizador. Referências normativas A aplicação dos instrumentos observa o âmbito de incidência de cada norma e os atos válidos dos entes e instituições participantes. Os links abaixo permitem consultar as fontes oficiais. Lei nº 13.709/2018 Lei Geral de Proteção de Dados Pessoais. Arts. 5º a 11, 14 a 20, 23 a 27, 33 a 39 e 41 a 50, conforme a operação. Fonte oficial Lei nº 12.527/2011 Lei de Acesso à Informação. Arts. 3º, 7º, 22 a 25 e 31, sobre transparência, fornecimento parcial, sigilo e informações pessoais. Fonte oficial Lei nº 12.608/2012 Política Nacional de Proteção e Defesa Civil, com suas alterações, inclusive pela Lei nº 14.750/2023. Arts. 2º, 7º a 11, sobre atuação articulada e competências. Fonte oficial Lei nº 14.341/2022 Regime das associações de representação de municípios, especialmente arts. 2º, 3º e 10, observadas as condições de aplicação. Fonte oficial Lei nº 14.063/2020 Assinaturas eletrônicas. Arts. 2º a 5º, quanto ao âmbito de aplicação, níveis de assinatura e requisitos dos entes públicos. Fonte oficial Medida Provisória nº 2.200-2/2001 Art. 10, sobre documentos eletrônicos e comprovação de autoria e integridade. Fonte oficial Resolução CD/ANPD nº 15/2024 Regulamento de Comunicação de Incidente de Segurança. Arts. 6º e 9º e orientações oficiais da ANPD. Fonte oficial Resolução CD/ANPD nº 19/2024 Regulamento de Transferência Internacional de Dados. Aplicável quando houver transferência abrangida pela LGPD. Fonte oficial