Vigente a partir de 14 de agosto de 2026. Aplica-se à CommonLynk ("CommonLynk", "nós"), operada pela Common Ground Solutions (CGS), sociedade de responsabilidade limitada constituída nos termos da Lei Egípcia nº 159 de 1981, New Maadi, Cairo, Egito.
1. Sobre esta política
Esta política explica como a CommonLynk trata dados pessoais quando você visita nosso site, cria uma conta e utiliza a plataforma CommonLynk. Temos o compromisso de proteger os dados pessoais e de tratá-los em conformidade com os principais marcos de proteção de dados, incluindo o Regulamento Geral sobre a Proteção de Dados da UE (GDPR), e com as leis de proteção de dados aplicáveis ao seu uso da plataforma.
A CommonLynk é uma plataforma multilocatária (multi-tenant) que organizações (ONGs, organizações da sociedade civil e entidades similares — "Organizações") utilizam para gerenciar seus programas, beneficiários, formulários e relatórios.
2. Nossas duas funções
- Como controlador: em relação aos dados sobre nossos clientes diretos e visitantes do site — titulares de contas, contatos de faturamento e pessoas que entram em contato conosco —, decidimos por que e como esses dados são tratados. Esta política rege esse tratamento.
- Como operador: em relação aos dados que uma Organização insere sobre os indivíduos, domicílios e estabelecimentos que registra e atende na plataforma (cada um deles, um "Beneficiário") e sobre suas operações, a Organização é o controlador e a CommonLynk atua exclusivamente como operador (processor), conforme as instruções documentadas da Organização. Esse tratamento é regido pelo nosso Acordo de Tratamento de Dados, e as dúvidas sobre esses dados devem ser encaminhadas à Organização pertinente.
3. Dados pessoais que coletamos (como controlador)
- Conta e identidade: nome, e-mail profissional, organização, função, preferências de idioma e regionais.
- Autenticação: senha (armazenada em hash), códigos de acesso de uso único e metadados de segurança/login.
- Faturamento: nome para faturamento, endereço, número de identificação fiscal, assinatura, faturas e referências de pagamento. Não armazenamos números completos de cartão — os pagamentos com cartão são processados pelo nosso provedor de pagamentos; as referências de transferência bancária e os comprovantes que você envia são armazenados para fins de conciliação do pagamento.
- Uso e dados técnicos: endereço IP (utilizado, entre outras finalidades, para exibir a moeda e o idioma adequados), dados do dispositivo/navegador e dados de log.
- Comunicações: mensagens que você nos envia e metadados de entrega de e-mails.
- Dados de diagnóstico e suporte: quando a plataforma encontra um erro, ou quando você relata um problema ou faz uma sugestão, registramos informações técnicas sobre o ocorrido — o endereço da página, os detalhes técnicos do erro, seu navegador e sistema operacional, seu idioma, o horário, sua conta e organização, e um registro das ações realizadas imediatamente antes (o tipo de ação e o nome do controle utilizado — nunca o conteúdo que você digitou nem os registros que estava visualizando). Se você optar por anexar uma captura de tela ou um arquivo a um relato, também o armazenamos. A Seção 6 explica como esses dados são tratados, incluindo nossos controles sobre capturas de tela.
4. Por que os utilizamos e nossas bases legais
Tratamos os dados acima para: prestar o serviço e garantir sua segurança; autenticá-lo(a); processar assinaturas, pagamentos e faturas; prestar suporte; diagnosticar, corrigir e prevenir falhas na plataforma (Seção 6); enviar e-mails de serviço e transacionais; e cumprir obrigações legais. Conforme a legislação aplicável, nossas bases legais incluem a execução de contrato, o legítimo interesse, o consentimento e o cumprimento de obrigações legais. Quando o consentimento for a base legal, você poderá revogá-lo a qualquer momento. Nosso legítimo interesse em relação aos dados de diagnóstico consiste em manter a plataforma funcionando corretamente e com segurança; limitamos a coleta ao que atende a essa finalidade.
5. Suboperadores e compartilhamento
Utilizamos terceiros avaliados para operar o serviço — por exemplo, entrega de e-mails, processamento de pagamentos, hospedagem em nuvem/backups. Eles tratam dados somente conforme nossas instruções e mediante salvaguardas adequadas. Uma lista atualizada de suboperadores — indicando cada provedor, o que trata e onde — consta da seção Suboperadores (lista atual), ao final desta política. Enviamos notificação com pelo menos 30 dias de antecedência antes de incluir ou substituir um suboperador, para que as Organizações possam se opor com base em motivos razoáveis de proteção de dados. Não vendemos dados pessoais.
5A. Conexão do seu próprio armazenamento (Google Drive, Dropbox, OneDrive ou S3)
Uma Organização pode, opcionalmente, conectar seu próprio armazenamento em nuvem para que a CommonLynk entregue ali uma cópia dos pacotes de backup criptografados da Organização (consulte a Seção 4A(8) do Acordo de Tratamento de Dados). Quando você conecta uma conta desse tipo, a CommonLynk utiliza somente acesso restrito à pasta do aplicativo: a conexão só pode ler e gravar os arquivos de backup que a própria CommonLynk cria em sua pasta dedicada — ela nunca pode ver, ler ou acessar nenhum dos seus demais arquivos nessa conta.
Uso Limitado das APIs do Google. Quando você conecta o Google Drive, o uso e a transferência, pela CommonLynk, de informações recebidas das APIs do Google observam a Política de Dados do Usuário dos Serviços de API do Google (Google API Services User Data Policy), incluindo os requisitos de Uso Limitado (Limited Use). Especificamente, a CommonLynk não utiliza dados de usuários do Google para veicular publicidade; não os vende nem os transfere a corretores de dados ou revendedores de informações; não os utiliza para fins de avaliação de crédito ou concessão de empréstimos; e não os utiliza para treinar, criar ou aprimorar qualquer modelo generalizado de inteligência artificial ou de aprendizado de máquina. Pessoas não leem esses dados, exceto com o seu consentimento expresso, quando necessário por razões de segurança ou para cumprir a lei, ou de forma agregada/anonimizada para operações internas. A mesma limitação à pasta do aplicativo aplica-se ao Dropbox (App Folder) e ao OneDrive (Microsoft Graph Files.ReadWrite.AppFolder).
6. Dados de diagnóstico e relatos de falhas
Quando algo dá errado na plataforma, ou quando você relata um problema, registramos dados de diagnóstico para que possamos compreender e corrigir a falha: os detalhes técnicos do erro, o endereço da página, o navegador e o sistema operacional, o idioma da interface, os registros de data e hora, quem estava conectado e em qual espaço de trabalho, e um histórico das ações imediatamente anteriores à falha — limitado ao tipo de ação e ao nome do controle utilizado, nunca ao que foi digitado nem ao conteúdo de qualquer registro. Você também pode optar por anexar uma captura de tela ou um arquivo.
Os relatos são lidos por pessoas. Nossa equipe de suporte recebe, diariamente, um resumo interno listando os relatos recebidos, de modo que uma pessoa lê cada um deles. Esse resumo é enviado por e-mail e nunca contém capturas de tela nem arquivos enviados — ele contém um link que abre o relato dentro da plataforma, de modo que as proteções descritas abaixo continuam se aplicando, inclusive o registro de quem o abriu.
As capturas de tela merecem uma menção específica. Uma captura de tela de uma página da plataforma pode conter dados pessoais sobre as pessoas atendidas por uma Organização. Por isso: as capturas de tela só são feitas quando uma pessoa opta por anexar uma; a pessoa vê uma pré-visualização e pode ocultar qualquer parte dela, ou descartá-la, antes do envio; elas são armazenadas em um armazenamento protegido, inacessível pela internet pública; somente integrantes autorizados da equipe de suporte podem abri-las, e cada abertura é registrada em nosso log de auditoria; e elas são retidas e excluídas em conformidade com a Política de Retenção de Dados.
7. Transferências internacionais
A plataforma pode tratar dados em mais de um país. Quando dados pessoais forem transferidos entre países, aplicamos as salvaguardas exigidas pela legislação aplicável (que podem incluir autorizações da autoridade reguladora, salvaguardas contratuais, como Cláusulas Contratuais Padrão, ou a hospedagem na própria região exigida pela jurisdição pertinente). As Organizações devem consultar o Acordo de Tratamento de Dados para obter os detalhes relevantes aos dados de seus beneficiários.
8. Retenção
Mantemos dados pessoais somente pelo tempo necessário para as finalidades acima e conforme exigido por lei. Os dados de conta e do espaço de trabalho seguem o ciclo de vida previsto em nossa Política de Retenção de Dados (ativa → carência → inativa → exclusão).
9. Seus direitos
Observada a legislação aplicável, você pode ter o direito de acessar, corrigir e excluir seus dados pessoais, de restringir o tratamento ou de se opor a ele, de revogar o consentimento e de solicitar a portabilidade de seus dados pessoais, bem como de apresentar reclamação à sua autoridade de proteção de dados. Para exercer esses direitos em relação aos dados que mantemos como controlador, entre em contato com nossa Encarregada de Proteção de Dados (Data Protection Officer), Yasmine Ossama — dpo@commonlynk.com. Para dados que uma Organização mantém sobre você como Beneficiário, entre em contato com essa Organização (nós a auxiliaremos na qualidade de operador).
10. Segurança
Adotamos medidas técnicas e organizacionais adequadas ao risco — incluindo criptografia em trânsito (HTTPS), controles de acesso, isolamento entre espaços de trabalho, acesso autenticado aos arquivos enviados e backups regulares. Nenhum sistema é perfeitamente seguro, mas trabalhamos para proteger seus dados e para notificar prontamente as partes pertinentes caso ocorra uma violação.
11. Crianças
A plataforma destina-se ao uso por Organizações e suas equipes, e não ao uso direto por crianças. Quando uma Organização registra dados sobre crianças como Beneficiários, a Organização é o controlador e é responsável pelo consentimento e pela proteção reforçados exigidos pela legislação aplicável; a CommonLynk apoia essas medidas na qualidade de operador.
12. Alterações e contato
Podemos atualizar esta política; a data da "última atualização" será alterada e as atualizações relevantes serão notificadas. Dúvidas ou solicitações: nossa Encarregada de Proteção de Dados, Yasmine Ossama — dpo@commonlynk.com / Common Ground Solutions (CGS), sociedade de responsabilidade limitada constituída nos termos da Lei Egípcia nº 159 de 1981, New Maadi, Cairo, Egito.
Suboperadores (lista atual)
O que é esta página
Um suboperador é uma empresa terceira que trata dados pessoais em nome da CommonLynk para prestar o serviço. Esta página identifica cada um deles e informa o que cada um trata e onde, para que uma Organização que utiliza a CommonLynk possa cumprir suas próprias obrigações de prestação de contas e de diligência prévia (due diligence) perante doadores.
Notificação de alterações. Enviamos às Organizações notificação com pelo menos 30 dias de antecedência antes de incluir ou substituir um suboperador. Uma Organização pode se opor com base em motivos razoáveis de proteção de dados; o procedimento consta da Seção 5 do DPA. Para receber as notificações de alterações, entre em contato com nossa Encarregada de Proteção de Dados, Yasmine Ossama — dpo@commonlynk.com.
Última revisão: 18 de agosto de 2026.
Suboperadores atuais
Brevo
- Finalidade: E-mails transacionais de saída — mensagens de conta, faturamento, suporte e notificação
- Dados pessoais tratados: Nome e endereço de e-mail do destinatário, assunto e corpo da mensagem, metadados de entrega
- Local do tratamento: UE
- Status: Ativo
Paymob
- Finalidade: Processamento de pagamentos com cartão
- Dados pessoais tratados: Nome para faturamento, dados de contato, identificadores de pagamento. A CommonLynk nunca recebe nem armazena números de cartão — eles são inseridos na própria página hospedada pelo provedor
- Local do tratamento: Egito
- Status: Configurado — ainda não trata dados reais de titulares de cartão; será ativado quando o primeiro pagamento real for recebido
Contabo GmbH
- Finalidade: Hospedagem da infraestrutura de servidores (VPS que executa a plataforma e seus bancos de dados, incluindo o primeiro espaço de trabalho) e armazenamento externo de backups com acesso controlado
- Dados pessoais tratados: Todos os dados da plataforma — em repouso, em tratamento e nos backups completos
- Local do tratamento: Alemanha (UE)
- Status: Ativo
Expansão da hospedagem. À medida que a CommonLynk crescer, espaços de trabalho adicionais poderão ser hospedados por outros provedores ou em outros países. Cada um desses provedores será identificado nesta lista, e as Organizações receberão notificação prévia antes de sua inclusão, nos termos da Seção 5 do DPA.
Não são suboperadores
Relacionados para deixar claro que sua ausência é intencional, e não um descuido — os revisores de diligência prévia costumam perguntar sobre eles:
GeoNames
- Por que não é um suboperador: A CommonLynk obtém dele dados públicos de referência sobre divisões administrativas. Nenhum dado pessoal é enviado.
Fonte pública de taxas de câmbio
- Por que não é um suboperador: As taxas são consultadas; nada é enviado.
Identificação do país pelo IP (banco de dados local)
- Por que não é um suboperador: O país do visitante (para moeda/idioma) é obtido de um banco de dados local; nenhum endereço IP é enviado a terceiros.
Manutenção do próprio hardware da Contabo GmbH
- Por que não é um suboperador: Coberta pelo contrato de hospedagem acima, e não por uma contratação separada.
Armazenamento de depósito de backup conectado pelo controlador (Google Drive / Dropbox / OneDrive / S3)
- Por que não é um suboperador: Quando uma Organização conecta seu próprio armazenamento para receber cópias de backup, essa conta é um recurso da própria Organização, e não um suboperador da CommonLynk. A CommonLynk utiliza acesso restrito à pasta do aplicativo e só pode manipular os arquivos de backup que ela mesma cria. Consulte a Seção 4A(8) do DPA.
O que exigimos de cada suboperador
Nos termos da Seção 5 do DPA, cada suboperador está vinculado por um contrato escrito que impõe obrigações de proteção de dados pelo menos tão protetivas quanto aquelas que a CommonLynk tem perante suas Organizações, e a CommonLynk permanece integralmente responsável pelo desempenho deles.