Política de Cookies — EvoCODE IA®
Última atualização: 30 de setembro de 2026 · Versão 2.0
Esta Política de Cookies explica como a EvoCODE IA® Ltda ("EvoCODE", "nós") utiliza cookies e tecnologias semelhantes nos produtos Kairo (kairo.evocode.ia.br), TraceLog (tracelog · evocode.ia.br) e AgenteNOC (agentenoc.evocode.ia.br e painel), bem como no sítio institucional https://evocode.ia.br. Integra o nosso hub legal e deve ser lida em conjunto com a Política de Privacidade. Em caso de conflito, prevalece a ordem de precedência declarada no hub: DPA > Termos de Utilização > AUP > documentação.
Esta política foi redigida em conformidade com a Lei Geral de Proteção de Dados brasileira (Lei n.º 13.709/2018 — LGPD), com o Guia Orientativo da ANPD sobre cookies e proteção de dados pessoais e, quando aplicável a visitantes de outras regiões — nomeadamente da União Europeia —, com o regime europeu de ePrivacy e com o RGPD (Regulamento Geral sobre a Proteção de Dados).
1. O que são cookies e tecnologias semelhantes
Cookies são pequenos ficheiros de texto que um sítio web armazena no seu navegador ou dispositivo. Podem ser lidos pelo próprio sítio em visitas seguintes e servem, por exemplo, para o manter autenticado, recordar preferências ou medir a audiência.
Utilizamos também tecnologias semelhantes, que tratamos nesta política da mesma forma que os cookies:
- localStorage / sessionStorage: áreas de armazenamento do navegador utilizadas para guardar preferências de interface (tema, idioma, estado da barra lateral) e o registo do seu consentimento de cookies. Ao contrário dos cookies, estes dados não são enviados automaticamente ao servidor em cada pedido.
- Píxeis e tags: pequenos elementos ou scripts carregados de servidores próprios ou de terceiros que permitem medir eventos (ex.: tags geridas através do Google Tag Manager, quando ativado).
- Recursos de terceiros incorporados: tipos de letra, players e widgets carregados de servidores externos (ex.: Google Fonts, player VdoCipher), que podem expor o seu endereço IP ao terceiro e, em alguns casos, definir cookies próprios.
Quanto à origem, os cookies podem ser próprios (definidos pelos nossos próprios domínios) ou de terceiros (definidos por domínios externos). Quanto à duração, podem ser de sessão (expiram ao fechar o navegador) ou persistentes (permanecem por um prazo definido).
2. Categorias de cookies e bases legais
Seguindo a classificação recomendada pelo guia da ANPD — e alinhada com o RGPD —, organizamos os cookies e tecnologias semelhantes em quatro categorias, cada uma com a sua base legal:
| Categoria | O que faz | Base legal (LGPD) | Pode ser desativada? |
|---|---|---|---|
| Necessários | Autenticação e sessão, segurança (CSRF, anti-bot), balanceamento, registo do próprio consentimento, funcionamento essencial de funcionalidades por si solicitadas (ex.: agendamento em iframe) | Execução de contrato (art. 7.º, V) e interesse legítimo (art. 7.º, IX) — segurança e funcionamento do serviço | Não. Sem eles o serviço não funciona; por isso não dependem de consentimento |
| Preferências (funcionais) | Recordar o idioma, o tema claro/escuro, o estado da interface | Interesse legítimo (art. 7.º, IX), com impacto mínimo sobre o titular; desativáveis no painel de preferências | Sim |
| Analytics (estatísticos) | Medir a utilização e o desempenho para melhorar o produto | Interesse legítimo com teste de ponderação (LIA) documentado quando se trate de medição própria e agregada; consentimento (art. 7.º, I) quando envolva terceiros ou perfis individualizados — é o caso do Google Tag Manager no TraceLog | Sim |
| Marketing (publicidade) | Publicidade, remarketing, medição de campanhas | Consentimento (art. 7.º, I), sempre. Nunca ativados sem a sua escolha afirmativa | Sim |
Para os visitantes do Espaço Económico Europeu, do Reino Unido e do Québec, todos os cookies não estritamente necessários dependem de consentimento prévio (opt-in), nos termos do art. 5.º, n.º 3, da Diretiva ePrivacy, do RGPD (Regulamento Geral sobre a Proteção de Dados) e das legislações locais. Em Portugal, a autoridade de controlo competente é a CNPD — Comissão Nacional de Proteção de Dados.
Importante: nós não vendemos nem partilhamos dados pessoais para publicidade comportamental cross-context, na aceção das leis estaduais dos EUA.
3. Cookies utilizados, por produto
As tabelas abaixo refletem uma auditoria técnica real dos nossos sistemas à data desta versão. Se um cookie ou tecnologia deixar de constar aqui ou for adicionado, atualizaremos esta política e a versão indicada no topo.
3.1 Kairo (kairo.evocode.ia.br)
| Nome | Tipo | Finalidade | Duração | Categoria |
|---|---|---|---|---|
kairo_session |
cookie | Sessão/autenticação | 120 min | Necessário |
XSRF-TOKEN |
cookie | Proteção CSRF | Sessão | Necessário |
remember_web_* |
cookie | Função "lembrar-me" | ~5 anos | Necessário (definido apenas se utilizar "lembrar-me") |
evocode_embed |
cookie | Contexto de agendamento em iframe embed | Sessão | Necessário (funcional para as rotas de booking) |
sidebar:state |
cookie JS | Preferência de UI da barra lateral | 7 dias | Preferências |
sidebar, appearance, i18nextLng |
localStorage | Estado da UI, tema, idioma | Persistente | Preferências |
| Google Fonts | terceiro | Carregamento do tipo de letra Outfit (expõe o endereço IP à Google) | — | Terceiro |
O Kairo não utiliza atualmente cookies de analytics nem de marketing.
3.2 TraceLog
| Nome | Tipo | Finalidade | Duração | Categoria |
|---|---|---|---|---|
tracelog_session |
cookie | Sessão/autenticação | 120 min | Necessário |
XSRF-TOKEN |
cookie | Proteção CSRF | Sessão | Necessário |
remember_web_* |
cookie | Função "lembrar-me" | ~5 anos | Necessário |
Cloudflare Turnstile (cf_*) |
terceiro | Verificação anti-bot no início de sessão | — | Necessário (segurança) |
| Google Tag Manager | terceiro condicional | Analytics/marketing (apenas se gtm_id estiver ativo na instalação) |
— | Analytics/Marketing — exige CONSENTIMENTO |
tracelog_cookie_consent, i18nextLng |
localStorage | Registo do consentimento de cookies; idioma | Persistente | Necessário / Preferências |
| Google Fonts | terceiro | Carregamento do tipo de letra Outfit | — | Terceiro |
Nota sobre o Google Tag Manager: o script do GTM não é carregado antes do seu consentimento. Só é injetado na página depois de aceitar as categorias Analytics e/ou Marketing no banner ou no painel de preferências. Se rejeitar ou revogar o consentimento, o script deixa de ser carregado nas navegações seguintes.
3.3 AgenteNOC (aplicação e painel)
| Nome | Tipo | Finalidade | Duração | Categoria |
|---|---|---|---|---|
Cookie de sessão (evocode-ia-painel-agente-noc-session no painel; nome próprio na aplicação) |
cookie | Sessão/autenticação | 120 min | Necessário |
XSRF-TOKEN |
cookie | Proteção CSRF | Sessão | Necessário |
remember_web_* |
cookie | Função "lembrar-me" | ~5 anos | Necessário |
Cloudflare Turnstile (cf_*) |
terceiro | Verificação anti-bot nos formulários de autenticação (início de sessão, registo, recuperação de palavra-passe) | — | Necessário (segurança) |
| VdoCipher | terceiro (iframe) | Player com DRM para vídeos de cursos no painel | — | Necessário (funcionalidade solicitada por si) |
| Google Tag Manager | terceiro condicional | Medição e análise da utilização (apenas se o gtm_id estiver configurado nas Definições do painel) — carrega a família de cookies _ga/_ga_*/_gid do Google Analytics |
Conforme a Google: _ga/_ga_<container-id> até 2 anos, _gid até 24h (duração definida pelas tags carregadas, fora do nosso controlo direto) |
Analytics/Marketing — exige CONSENTIMENTO |
theme/sidebar (Filament) |
localStorage | Preferências de interface | Persistente | Preferências |
agentenoc_voice_push_to_talk, agentenoc_voice_mic_threshold_* |
localStorage | Definições do microfone na conversa por voz («manter premido para falar» e sensibilidade por agente), gravadas só quando altera a definição | Persistente | Preferências |
agentenoc_partner_ref |
localStorage | Atribuição do registo ao parceiro/revendedor que indicou (código capturado da ligação ?parceiro=) |
60 dias | Marketing — exige CONSENTIMENTO |
O player VdoCipher só é carregado nas páginas de cursos que contêm vídeo; ao aceder às mesmas, o seu navegador comunica com os servidores do VdoCipher. Classificamos o VdoCipher como Necessário porque é o próprio titular quem solicita o conteúdo ao abrir a aula — o player é a própria funcionalidade pedida, na mesma lógica dos demais itens necessários da secção 2 — e não porque exista uma barreira de consentimento específica antes do seu carregamento.
Nota sobre o Google Tag Manager: quando um gtm_id está configurado, o script do GTM (gtm.js) só é carregado depois de conceder consentimento válido para Analytics e/ou Marketing no banner ou no painel de preferências — não é injetado na página por predefinição, nem antes da sua decisão. Sob o sinal Global Privacy Control (secção 4.4), o script nunca é carregado, mesmo que exista um consentimento gravado anteriormente. Como camada adicional de proteção, na ausência de consentimento válido — e sempre sob o sinal Global Privacy Control — o Consent Mode v2 define os sinais de medição como recusados antes de qualquer carregamento; assim, mesmo numa eventual falha da verificação acima enquanto não existir consentimento válido, os cookies e sinais (_ga, _ga_*, _gid e afins) permaneceriam bloqueados. Rejeitar ou revogar o consentimento interrompe o carregamento do script nas navegações seguintes.
3.4 Terceiros e transferências internacionais
Os recursos de terceiros identificados acima (Google Fonts no Kairo e no TraceLog, Google Tag Manager, Cloudflare Turnstile, VdoCipher) podem implicar a comunicação do seu endereço IP e de metadados técnicos a fornecedores localizados fora do Brasil. No AgenteNOC, os tipos de letra da interface (Inter e Outfit) são autoalojados — não existe qualquer pedido aos servidores da Google para os carregar, pelo que não há exposição do IP por esta via. Estas transferências observam a Resolução CD/ANPD n.º 19/2024 e os mecanismos descritos na secção de transferências internacionais da nossa Política de Privacidade — incluindo, para os titulares na UE/EEE, as salvaguardas exigidas pelo RGPD (Regulamento Geral sobre a Proteção de Dados). A lista completa de subcontratantes de cada produto está publicada no hub legal.
4. Como gerir cookies
4.1 Banner de consentimento (dois níveis)
No primeiro acesso a cada produto, apresentamos um banner com duas camadas:
- Nível 1 — resumo: explicação breve e três botões com igual proeminência: Aceitar tudo, Rejeitar não essenciais e Preferências. Nenhuma categoria opcional vem pré-selecionada.
- Nível 2 — granular: controlo por categoria — Necessários (sempre ativos), Preferências, Analytics e Marketing — com a descrição de cada uma.
Enquanto não fizer uma escolha, nenhum script não essencial é carregado.
4.2 Painel de preferências
Pode rever e alterar as suas escolhas a qualquer momento através da ligação "Preferências de cookies/privacidade" no rodapé de cada produto. Revogar o consentimento é tão simples como concedê-lo.
4.3 Definições do navegador
Todos os navegadores modernos permitem bloquear ou apagar cookies e limpar o localStorage (geralmente em Definições → Privacidade). Atenção: bloquear cookies necessários impede o início de sessão e a utilização dos produtos.
4.4 Global Privacy Control (GPC)
Honramos o sinal Global Privacy Control. A partir do momento em que o seu navegador ou extensão o envia:
- as categorias Analytics e Marketing ficam recusadas de forma automática e imediata — nenhum script dessas categorias é carregado, independentemente de interagir com o banner ou de já ter uma decisão gravada anteriormente;
- no banner e no painel de preferências, os controlos de Analytics e Marketing aparecem bloqueados (não podem ser ativados enquanto o sinal estiver presente), e o botão principal passa a chamar-se "Aceitar permitidos", concedendo apenas Necessários e Preferências;
- se interagir com o banner ou o painel enquanto o sinal estiver ativo, registamos a decisão (secção 5) com a origem identificada como GPC, para efeitos de auditoria.
Isto equivale, onde a lei aplicável o exija, a um opt-out de "venda/partilha" de dados — a recusa de Analytics e Marketing produz efeito sem necessidade de qualquer ação adicional da sua parte além do próprio sinal do navegador.
Para reverter esta recusa, desative o sinal Global Privacy Control no navegador ou na extensão que o envia e refaça a sua escolha no banner ou no painel de preferências.
5. Como registamos e revogamos o consentimento
Quando interage com o banner ou com o painel de preferências, registamos, no seu próprio navegador (ex.: chave agentenoc_cookie_consent no AgenteNOC; tracelog_cookie_consent no TraceLog):
- a escolha por categoria (aceite/recusada);
- a data e hora da escolha;
- a versão desta política em vigor no momento.
Validade do consentimento: esta escolha é válida por até 12 meses a partir da data do registo. Ao expirar — ou caso publiquemos uma nova versão desta política —, tratamos o consentimento anterior como inexistente e o banner é reapresentado automaticamente na sua próxima visita, sem que isso exija qualquer ação da sua parte além de continuar a utilizar o produto.
Registo nos nossos sistemas (utilizadores autenticados): quando está autenticado, além da gravação no navegador, mantemos também nos nossos sistemas um histórico das suas decisões, contendo apenas: a categoria escolhida (Preferências, Analytics, Marketing), a versão da política em vigor no momento da decisão, a data e hora da decisão e a origem do registo (primeiro banner, painel reaberto ou sinal de Global Privacy Control). Por minimização de dados, não recolhemos endereço IP nem informações do navegador (user-agent) neste histórico — o titular já está identificado pela própria conta.
Este registo permite-nos comprovar o consentimento (art. 8.º, §2.º, LGPD; e, quando aplicável, art. 7.º do RGPD) e respeitar a sua escolha nas visitas seguintes. Ao revogar o consentimento:
- os scripts das categorias revogadas deixam de ser carregados imediatamente nas navegações seguintes;
- os cookies já gravados por esses scripts expiram naturalmente ou podem ser removidos pelo navegador — explicamos como fazê-lo na secção 4.3;
- registamos a revogação com data, hora e versão, da mesma forma que a aceitação (art. 8.º, §5.º, LGPD).
Retenção do histórico: o histórico de consentimento mantido nos nossos sistemas fica associado à sua conta e é conservado enquanto esta existir. Se excluir a sua conta, esse histórico é excluído em conjunto — não retemos prova de consentimento de contas encerradas.
Se publicarmos uma alteração material a esta política ou adicionarmos novas finalidades não essenciais, o banner também será reapresentado para nova escolha.
6. Atualizações e contacto
Podemos atualizar esta Política de Cookies para refletir alterações técnicas, legais ou de produto. A versão e a data no topo indicam sempre a edição em vigor; as alterações materiais serão comunicadas por aviso no produto.
As dúvidas sobre cookies e privacidade, ou os pedidos de titulares de dados (art. 18 da LGPD e, quando aplicável, capítulo III do RGPD), podem ser dirigidos ao nosso Encarregado da Proteção de Dados (DPO), Elizandro Pacheco de Almeida, através do e-mail dpo@evocode.ia.br. Os titulares localizados em Portugal podem ainda apresentar reclamação à CNPD — Comissão Nacional de Proteção de Dados. Observação: quando os dados forem tratados por nós na condição de subcontratante em nome de um cliente (tenant), poderemos reencaminhar o seu pedido para o responsável pelo tratamento, prestando a assistência devida.
EvoCODE IA® Ltda · CNPJ (número de identificação fiscal brasileiro) 63.623.332/0001-42 Praça Nossa Senhora do Rosário, 44, Sala 02 — Centro, Piracaia/SP — CEP 12970-000 — Brasil Sítio: https://evocode.ia.br · E-mail: contato@evocode.ia.br · Apoio: sac@evocode.ia.br · WhatsApp oficial: +55 51 2191-0021 (https://wa.me/555121910021) Encarregado da Proteção de Dados (DPO): Elizandro Pacheco de Almeida — dpo@evocode.ia.br