Política de Privacidade
No CheckIO estamos comprometidos em proteger sua privacidade e a de seus funcionários. Esta política descreve os dados que coletamos, como os utilizamos e os direitos que lhe assistem segundo a legislação aplicável em cada jurisdição.
Última atualização: 16 de março de 2026
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados pessoais é Servicios Tecnológicos de asistencia Spa, com endereço em Avda. Providencia 1650, Of. 1002, Providencia, Santiago.
Para consultas sobre privacidade ou para exercer seus direitos, entre em contato: contacto@checkio.cl contacto@checkio.cl
O CheckIO atua como Operador de Dados (Data Processor) dos dados pessoais de funcionários. A empresa cliente (empregador) atua como Controlador de Dados (Data Controller). Entre o CheckIO e cada empresa cliente é firmado um Acordo de Processamento de Dados (DPA) que estabelece as obrigações, responsabilidades e garantias de proteção de dados conforme a legislação aplicável.
2. Informações que coletamos
Dados de funcionários
Nome completo, documento de identidade (RUT ou equivalente), foto para verificação de identidade, dados de contato (email, telefone), informações de cargo e hierarquia.
Dados de geolocalização
Coordenadas GPS, endereço aproximado (via geocodificação inversa) e timestamp quando os funcionários realizam marcações de presença.
Dados de marcações e horários
Data, hora, local, método de marcação (facial, GPS, QR, manual), fotos no check-in quando exigido pelo empregador e justificativas associadas.
Dados de empresas clientes
Razão social, RUT, dados de contato de representantes legais, informação de faturamento e configuração de planos.
3. Dados coletados pelo App Móvel CheckIO
O app CheckIO (iOS e Android) coleta os seguintes dados, conforme declarado na App Store Connect e Google Play:
| Dado | Quando | Finalidade | Destinatário |
|---|---|---|---|
| Localização GPS | Ao marcar presença | Verificar que o funcionário está em zona autorizada | Backend, Nominatim |
| Endereço IP | Em cada marcação | Auditoria e verificação de dispositivo | ipify.org, Backend |
| Foto (selfie) | Check-in quando exigido pelo empregador | Verificar identidade | AWS S3, Backend |
| Identificador do dispositivo | Login e sessões | Autenticação e segurança | Backend |
| Dados da conta (RUT, nome, email) | Registro e login | Autenticação | Backend |
4. Serviços de terceiros
Utilizamos os seguintes provedores externos que podem receber ou processar dados pessoais:
- ipify.org (EUA): Obtém o IP do dispositivo para registros de presença. Apenas o IP é enviado.
- OpenStreetMap / Nominatim: Converte coordenadas GPS em endereço legível. Apenas lat/long enviados.
- Amazon Web Services (AWS) S3: Armazenamento seguro de fotos de presença. Dados residem em Estados Unidos.
- Backend CheckIO: Servidor que processa todas as informações de presença, perfis, marcações e dados da empresa.
5. Permissões do App (iOS e Android)
O app CheckIO solicita as seguintes permissões exclusivamente para as finalidades indicadas:
- Câmera: Escaneamento QR e captura de selfie no check-in quando exigido pelo empregador.
- Localização (When In Use / Em uso): Verificar se o funcionário está em zona autorizada ao marcar. No Android é solicitado ACCESS_FINE_LOCATION.
- Face ID / Biometria: Proteger o acesso ao app ao reabrir. No Android é utilizada a API BiometricPrompt.
- Microfone: O app captura apenas fotos, não vídeo ou áudio. Não coletamos dados de áudio.
- Notificações (Android): Alertas de lembrete de marcação e comunicações do sistema.
6. Como utilizamos as informações
Gestão de presença
Gerenciar controle de presença, registrar marcações, validar horários e gerar relatórios.
Geração de relatórios
Relatórios de presença, atrasos, ausências, horas trabalhadas e indicadores de RH.
Melhoria do serviço
Dados agregados e anonimizados para análise de uso e desenvolvimento de funcionalidades.
Comunicações
Notificações sobre marcações, lembretes e alertas do sistema.
7. Base legal do tratamento
O tratamento de dados pessoais no CheckIO fundamenta-se em diferentes bases legais conforme a finalidade e a jurisdição aplicável. A seguir são detalhadas as bases legais por finalidade de tratamento:
| Finalidade | Tipo de dado | Base legal | Obrigatório/Opcional |
|---|---|---|---|
| Registro de frequência | Marcações, horários, localização de check-in | Execução do contrato de trabalho | Obrigatório |
| Foto na marcação | Fotografia facial ao marcar | Consentimento explícito do trabalhador | Opcional |
| Biometria (impressão digital) | Impressão digital para identificação | Consentimento explícito do trabalhador | Opcional |
| Geolocalização | Coordenadas GPS no momento da marcação | Consentimento explícito do trabalhador | Opcional |
| Comunicações por email | Endereço de email | Consentimento explícito do trabalhador | Opcional |
As finalidades marcadas como «Opcional» requerem consentimento livre, específico, informado e inequívoco do trabalhador. O trabalhador pode revogar seu consentimento a qualquer momento sem que isso afete a licitude do tratamento anterior. A revogação não afeta as finalidades de base contratual (registro de frequência).
8. Compartilhamento de dados
Com empresas clientes
Os dados dos funcionários são compartilhados exclusivamente com a empresa cliente. A empresa tem acesso aos dados de presença de seus funcionários.
Com provedores de serviços
Compartilhamos dados com provedores técnicos (hospedagem, armazenamento, geocodificação) sob acordos de confidencialidade.
Requisitos legais
Podemos divulgar informações quando exigido por lei, ordem judicial ou para proteger nossos direitos.
9. Transferências internacionais
Alguns dados podem ser transferidos fora do Chile: EUA (ipify.org, AWS S3), servidores OpenStreetMap/Nominatim na UE.
Utilizamos cláusulas contratuais padrão da CE ou outras garantias. Entre em contato para mais informações sobre salvaguardas.
Os mecanismos específicos de transferência utilizados incluem: Cláusulas Contratuais Padrão (SCCs) aprovadas pela Comissão Europeia para transferências a partir do EEE; garantias sob o Art. 33 da LGPD para transferências a partir do Brasil; autorização da Agência de Proteção de Dados para transferências a partir do Chile (Lei 21.719); e consentimento do titular quando a legislação local o exigir (Peru, México, Colômbia). A Argentina conta com declaração de adequação da União Europeia.
10. Segurança de dados
Medidas implementadas
Criptografia TLS/HTTPS, tokens seguros, acesso controlado, auditorias e backups.
Proteção de informações sensíveis
Fotos faciais criptografadas. Geolocalização retida apenas pelo período necessário.
11. Direitos dos usuários
Os direitos dos usuários variam conforme a jurisdição aplicável. A seguir são detalhados os direitos reconhecidos em cada país onde o CheckIO opera:
| Direito | Chile | Peru | México | Colômbia | Brasil | Argentina | EUA | Europa |
|---|---|---|---|---|---|---|---|---|
| Acesso | Sim* | |||||||
| Retificação | ||||||||
| Eliminação/exclusão | ||||||||
| Portabilidade | Sim** | |||||||
| Oposição | ||||||||
| Opt-out de venda de dados | N/A | N/A | N/A | N/A | N/A | N/A | N/A | |
| Revogação de consentimento | N/A | |||||||
| Limitação do tratamento | Sim** | |||||||
| Reclamação perante autoridade | FTC/AG |
*CCPA: «right to know». **Lei 21.719 (nova lei de dados pessoais do Chile, 2024).
Para exercer qualquer um desses direitos, entre em contato em contacto@checkio.cl. Responderemos em um prazo máximo de 30 dias úteis (ou o prazo estabelecido pela legislação aplicável em sua jurisdição).
12. Retenção de dados
Os períodos de retenção de dados variam conforme o tipo de dado e a legislação aplicável:
| Tipo de dado | Período de retenção | Base legal |
|---|---|---|
| Marcações de frequência | Duração da relação de trabalho + 5 anos | Legislação trabalhista (varia por país, 5-10 anos) |
| Fotografias de check-in | 1 ano (não parametrizável pelo cliente) | Documentado na configuração do sistema |
| Dados biométricos (impressão digital) | Até revogação do consentimento + 30 dias para eliminação | Consentimento; BIPA: máximo 3 anos ou finalidade cumprida |
| Geolocalização | Duração da relação de trabalho + eliminação pós-serviço | Consentimento |
| Dados de empresa cliente | Duração do contrato + 5 anos | Obrigações tributárias e contratuais |
| Dados de conta (email, RUT) | Duração da relação de trabalho + eliminação pós-serviço | Execução do contrato |
Após o vencimento dos períodos indicados, os dados são eliminados de forma segura. Os dados anonimizados podem ser conservados indefinidamente para fins estatísticos.
13. Privacidade de menores
O CheckIO não é destinado a menores de 16 anos. Não coletamos dados de menores conscientemente. Se você é pai/tutor, entre em contato em contacto@checkio.cl para solicitar eliminação. A Lei 19.628 estabelece disposições sobre dados de menores.
15. Alterações nesta política
Reservamo-nos o direito de atualizar esta política. Alterações significativas serão notificadas pela plataforma ou email. Revise esta política regularmente.
16. Contato
Para consultas sobre privacidade, exercer direitos ou reportar incidentes:
- Email privacidade: contacto@checkio.cl
- Email geral: jvillalobos@checkio.cl
- Telefone: +569 6175 4435
Responderemos a todas as solicitações em um prazo máximo de 30 dias úteis.
17. Consentimento por finalidade
O CheckIO implementa um sistema de consentimento granular por finalidade. Cada propósito de tratamento é apresentado individualmente ao trabalhador, que pode aceitar ou recusar cada um de forma independente:
Registro de frequência
- Dados coletados
- Marcações de entrada/saída, horários, localização do dispositivo no momento da marcação.
- Finalidade
- Registrar e controlar a frequência do trabalhador conforme o contrato de trabalho e a legislação trabalhista aplicável.
- Base legal
- Execução do contrato de trabalho
- Obrigatório
- Sim (base contratual)
- Revogabilidade
- Não se aplica (base contratual). Este tratamento é inerente à relação de trabalho.
- Destinatários
- Empresa empregadora (Controlador de Dados), CheckIO (Operador de Dados).
- Retenção
- Duração da relação de trabalho + período legal de conservação conforme jurisdição.
Fotografia na marcação
- Dados coletados
- Fotografia facial (selfie) capturada no momento do check-in.
- Finalidade
- Verificação visual da identidade do trabalhador no momento da marcação de frequência.
- Base legal
- Consentimento explícito do trabalhador
- Obrigatório
- Não (opcional)
- Revogabilidade
- Sim. O trabalhador pode revogar este consentimento a qualquer momento. A revogação não afeta a licitude do tratamento anterior. Após a revogação, as fotografias existentes são eliminadas em um prazo de 30 dias.
- Destinatários
- Empresa empregadora, CheckIO, AWS S3 (armazenamento criptografado).
- Retenção
- 1 ano desde a captura.
Biometria (impressão digital)
- Dados coletados
- Modelo biométrico de impressão digital (não a imagem da impressão).
- Finalidade
- Identificação segura e inequívoca do trabalhador para a marcação de frequência.
- Base legal
- Consentimento explícito do trabalhador
- Obrigatório
- Não (opcional)
- Revogabilidade
- Sim. O trabalhador pode revogar este consentimento a qualquer momento. Após a revogação, o modelo biométrico é eliminado em um prazo de 30 dias.
- Destinatários
- Empresa empregadora, CheckIO (o modelo é armazenado criptografado e não é compartilhado com terceiros).
- Retenção
- Até revogação do consentimento + 30 dias para eliminação efetiva. Conforme BIPA (Illinois): não mais de 3 anos ou até que se cumpra a finalidade, o que ocorrer primeiro.
Geolocalização
- Dados coletados
- Coordenadas GPS e endereço aproximado no momento da marcação.
- Finalidade
- Verificar se o trabalhador se encontra na localização autorizada no momento de marcar frequência.
- Base legal
- Consentimento explícito do trabalhador
- Obrigatório
- Não (opcional)
- Revogabilidade
- Sim. O trabalhador pode revogar este consentimento a qualquer momento. Após a revogação, a geolocalização deixará de ser registrada em marcações futuras.
- Destinatários
- Empresa empregadora, CheckIO, OpenStreetMap/Nominatim (apenas coordenadas para geocodificação inversa).
- Retenção
- Duração da relação de trabalho. Os dados são eliminados após a finalização do serviço.
Comunicações por email
- Dados coletados
- Endereço de email do trabalhador.
- Finalidade
- Envio de notificações laborais, lembretes de marcação e alertas do sistema.
- Base legal
- Consentimento explícito do trabalhador
- Obrigatório
- Não (opcional)
- Revogabilidade
- Sim. O trabalhador pode revogar este consentimento a qualquer momento. Após a revogação, deixará de receber comunicações por email.
- Destinatários
- Empresa empregadora, CheckIO.
- Retenção
- Duração da relação de trabalho.
O consentimento é solicitado de forma individual para cada finalidade no momento do registro do trabalhador no sistema. A aceitação ou recusa de cada finalidade fica documentada com data, hora e identificador do dispositivo.
18. Conformidade por jurisdição
O CheckIO opera em conformidade com as leis de proteção de dados de cada jurisdição onde presta serviços. A seguir é detalhado o marco normativo aplicável em cada país:
Chile
Peru
México
Colômbia
Brasil
Argentina
Estados Unidos
União Europeia / EEE
19. Notificação de violações de segurança
Em caso de violação de segurança que afete dados pessoais, o CheckIO atuará conforme os prazos e procedimentos estabelecidos por cada jurisdição:
| Jurisdição | Prazo de notificação | A quem se notifica | Base normativa |
|---|---|---|---|
| Chile | 72 horas a partir do conhecimento | Agência de Proteção de Dados + titulares afetados | Lei 21.719 |
| Peru | Sem prazo específico | Titular quando se afetem seus direitos | Lei 29733 |
| México | Sem obrigação formal | Comunicação voluntária recomendada (INAI) | LFPDPPP |
| Colômbia | De imediato | Titulares + SIC | Lei 1581 |
| Brasil | Prazo razoável | ANPD + titulares se risco ou dano relevante | LGPD Art. 48 |
| Argentina | Sem obrigação formal vigente | Comunicação recomendada aos titulares | Lei 25.326 |
| EUA | Varia por estado; Califórnia: sem demora injustificada | Fiscais Gerais + titulares afetados | CCPA, leis estaduais |
| Europa (GDPR) | 72 horas a partir do conhecimento | DPA competente + titulares se alto risco (Art. 34) | GDPR Art. 33 |
O CheckIO mantém um protocolo interno de resposta a incidentes que inclui: detecção e contenção, avaliação do impacto, notificação às partes correspondentes e documentação do incidente. Cada empresa cliente será notificada imediatamente em caso de violação que afete seus dados.
20. Dados biométricos
O CheckIO trata dados biométricos (impressão digital) exclusivamente para a finalidade de identificação do trabalhador em marcações de frequência, quando o empregador ativou esta funcionalidade e o trabalhador concedeu seu consentimento explícito. As seguintes divulgações são realizadas em cumprimento das leis aplicáveis:
BIPA (Biometric Information Privacy Act, Illinois, EUA)
- •O CheckIO coleta, armazena e utiliza modelos biométricos de impressão digital exclusivamente com o propósito de identificar o trabalhador no momento de marcar frequência.
- •A coleta não é realizada sem o consentimento informado e por escrito do trabalhador.
- •O CheckIO publica esta política de retenção e destruição conforme exigido pelo BIPA 740 ILCS 14/15(a).
- •Os dados biométricos são destruídos quando se cumpre a finalidade original ou dentro de 3 anos após a última interação do indivíduo com o CheckIO, o que ocorrer primeiro.
- •O CheckIO não vende, aluga, comercializa nem obtém benefício algum dos dados biométricos dos trabalhadores.
- •Os dados biométricos são armazenados utilizando criptografia AES-256 e transmitidos exclusivamente por canais protegidos com TLS 1.2 ou superior.
- •O CheckIO não divulga nem difunde dados biométricos a terceiros sem o consentimento do trabalhador, exceto quando exigido por lei ou ordem judicial.
GDPR Art. 9 (Dados de categoria especial, União Europeia)
- •Os dados biométricos utilizados para identificar de maneira unívoca uma pessoa física são classificados como dados de categoria especial sob o Art. 9 do GDPR.
- •O CheckIO processa dados biométricos unicamente com o consentimento explícito do titular (Art. 9.2.a) ou quando for necessário para cumprir obrigações trabalhistas (Art. 9.2.b).
- •É realizada uma Avaliação de Impacto na Proteção de Dados (DPIA) conforme o Art. 35 do GDPR quando o tratamento biométrico é realizado em grande escala.
LGPD Art. 11 (Dados sensíveis, Brasil)
- •Os dados biométricos são classificados como dados pessoais sensíveis sob o Art. 5, II da LGPD.
- •O tratamento é realizado unicamente com consentimento específico e destacado do titular para finalidades específicas (Art. 11, I).
- •O Encarregado (DPO) supervisiona o tratamento de dados biométricos e está disponível para consultas dos titulares.
Lei 21.719 (Dados sensíveis, Chile)
- •Os dados biométricos são considerados dados sensíveis sob a Lei 21.719.
- •Seu tratamento requer consentimento explícito, livre, informado, específico e inequívoco do titular.
- •O CheckIO permite a revogação do consentimento biométrico a qualquer momento, procedendo à eliminação do modelo em 30 dias.
LFPDPPP (Dados sensíveis, México)
- •Os dados biométricos são considerados dados pessoais sensíveis conforme a LFPDPPP.
- •Seu tratamento requer consentimento expresso e por escrito do titular.
- •O Aviso de Privacidade indica explicitamente a finalidade do tratamento de dados biométricos.
O CheckIO armazena modelos biométricos, não imagens de impressões digitais. Os modelos são representações matemáticas que não podem ser reconstruídas para obter a impressão original. Todo o armazenamento e transmissão é realizado com criptografia de nível bancário.
Dúvidas sobre privacidade?
Estamos aqui para ajudar. Entre em contato se tiver alguma dúvida sobre como tratamos seus dados.