GT IoTEdu
Contexto Proposta Equipe Notícias Vídeos
Início
Início / Documentos / Política de Privacidade

GT-IoTEdu · Documento oficial

Política de Privacidade

Este documento descreve a forma e as condições de tratamento dos dados pessoais dos usuários do serviço IoTEdu: o que é coletado, com que finalidade, por quanto tempo, com quem é compartilhado e quais são os direitos do titular.

Documento
Política de Privacidade
Versão
1.0
Vigente desde
23 de setembro de 2026
Controladora
UNIPAMPA
09.341.233/0001-22
Âmbito
Instância de referência do GT-IoTEdu
app-unipampa.iotedu.org
Legislação
Lei nº 13.709/2018 (LGPD)
Lei nº 12.965/2014 (Marco Civil)

Sumário

  1. Quem somos
  2. Qual o nosso contato
  3. Definições
  4. O serviço IoTEdu
  5. Agentes de tratamento de dados pessoais
  6. Tratamento de dados realizado pela plataforma
  7. Bases legais do tratamento
  8. Compartilhamento de dados pessoais
  9. Decisões automatizadas
  10. Armazenamento e tempo de guarda
  11. Medidas de segurança
  12. Direitos assegurados ao usuário
  13. Histórico de alterações

1 Quem somos

O IoTEdu é um serviço de gestão e segurança de dispositivos de Internet das Coisas em redes acadêmicas, desenvolvido no âmbito do GT-IoTEdu, Grupo de Trabalho apoiado pela Rede Nacional de Ensino e Pesquisa (RNP).

Esta Política de Privacidade se aplica à instância de referência do serviço, disponível em app-unipampa.iotedu.org, operada pela Fundação Universidade Federal do Pampa (UNIPAMPA), fundação pública de direito público federal inscrita no CNPJ/MF sob o nº 09.341.233/0001-22.

Este documento foi elaborado em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, ou LGPD), com a Lei nº 12.965/2014 (Marco Civil da Internet) e com as regras para provedores de serviço estabelecidas na Política da Comunidade Acadêmica Federada (CAFE.N.001).

O IoTEdu é um software instalado na infraestrutura de cada instituição adotante. Quando outra instituição passa a operar a sua própria instância, ela se torna controladora dos dados ali tratados e responde por sua própria política de privacidade. Esta política alcança exclusivamente a instância indicada acima.

2 Qual o nosso contato

Para dúvidas, solicitações ou exercício de direitos relativos a esta política, entre em contato pelos canais abaixo.

Serviço IoTEdu iotedu@unipampa.edu.br
Responsável pelo serviço Diego Kreutz, coordenador do GT-IoTEdu
diegokreutz@unipampa.edu.br
Encarregado pelo Tratamento de Dados Pessoais (DPO) da UNIPAMPA encarregado.lgpd@unipampa.edu.br
A identificação do servidor designado e os demais canais de atendimento constam em sites.unipampa.edu.br/lgpd/contato-encarregado

3 Definições

Para os efeitos desta política, aplicam-se as seguintes definições.

Dado pessoal Informação relacionada a pessoa natural identificada ou identificável, como nome, e-mail institucional ou identificador de conta.
Tratamento Toda operação realizada com dados pessoais, incluindo coleta, uso, acesso, armazenamento, transmissão, modificação e eliminação.
Titular, usuário, você Pessoa natural a quem se referem os dados pessoais tratados. Para os efeitos desta política, qualquer pessoa que acesse o serviço ou que conste como responsável por um dispositivo cadastrado.
Controlador Pessoa natural ou jurídica responsável pelas decisões sobre o tratamento de dados pessoais.
Encarregado Pessoa indicada pelo controlador para atuar como canal de comunicação entre o controlador, os titulares e a ANPD.
ANPD Autoridade Nacional de Proteção de Dados, responsável por zelar, implementar e fiscalizar o cumprimento da LGPD.
CAFe Comunidade Acadêmica Federada, serviço de gestão de identidade da RNP que reúne instituições de ensino, pesquisa e inovação no Brasil.
Provedor de identidade (IdP) Instituição responsável por manter as credenciais do usuário e por autenticá-lo. Na prática, a instituição de origem do usuário.
Provedor de serviço (SP) Componente que, com base nas asserções de um provedor de identidade, controla o acesso a um serviço protegido. O IoTEdu atua como provedor de serviço na CAFe.
Dispositivo Equipamento de Internet das Coisas cadastrado na plataforma, como sensor, câmera, controladora ou equipamento de laboratório.
Responsável pelo dispositivo Usuário que cadastra o dispositivo e ao qual ele fica vinculado no inventário da instituição.
Unidade Campus, departamento, laboratório ou outra subdivisão institucional à qual os dispositivos e os administradores são associados.

4 O serviço IoTEdu

O IoTEdu permite que membros da comunidade acadêmica cadastrem, por autoatendimento, os dispositivos de Internet das Coisas que utilizam na rede da instituição, e que a equipe de tecnologia da informação mantenha inventário desses equipamentos, identifique o responsável por cada um, acompanhe o comportamento de rede deles e responda a eventos de segurança.

A autenticação é feita pela identidade institucional do usuário, por meio da CAFe. O serviço não mantém senhas próprias para usuários federados e não realiza a autenticação: quem autentica é a instituição de origem.

A plataforma é instalada e executada na infraestrutura da instituição, em servidor local, e monitora um segmento de rede dedicado aos dispositivos de Internet das Coisas.

5 Agentes de tratamento de dados pessoais

A instituição de origem do usuário, na condição de provedor de identidade, mantém as credenciais e os dados cadastrais do usuário e decide quais atributos libera para o serviço. Em relação a esses dados, ela atua como controladora.

A UNIPAMPA, na condição de operadora da instância de referência do IoTEdu, decide sobre o tratamento dos dados dentro do serviço. Em relação a esses dados, ela atua como controladora.

Não há operadores terceiros. O serviço não utiliza provedor de nuvem, não contrata processamento externo e não transfere dados pessoais para fora da infraestrutura da instituição.

6 Tratamento de dados realizado pela plataforma

6.1 Dados recebidos da federação CAFe

Dado pessoal tratadoOrigemFinalidade do tratamento
eduPersonPrincipalName Fornecido pela instituição de origem do usuário, na autenticação Identificação da conta no serviço, de forma única e estável
mail Fornecido pela instituição de origem do usuário, na autenticação Identificação da conta e notificação ao responsável sobre eventos que envolvam seus dispositivos
givenName e sn Fornecidos pela instituição de origem do usuário, na autenticação Exibição do nome do responsável nas telas de inventário
eduPersonAffiliation Fornecido pela instituição de origem do usuário, na autenticação Definição do perfil de acesso do usuário no serviço

O serviço não solicita e não recebe CPF, matrícula, documento de identidade, data de nascimento, endereço ou telefone. O serviço não tem acesso à sua senha em nenhum momento.

6.2 Dados dos dispositivos cadastrados

Dado pessoal tratadoOrigemFinalidade do tratamento
Endereço MAC, endereço IP, nome do equipamento (hostname) e descrição Informados pelo usuário no cadastro, ou obtidos da própria rede Composição do inventário de dispositivos da instituição
Vínculo entre o dispositivo e o usuário responsável, com data e hora Gerado pela plataforma no cadastro Identificação de quem responde por cada equipamento conectado à rede
Situação do dispositivo (liberado, aguardando aprovação, bloqueado), motivo do bloqueio e autor da ação Gerados pela plataforma e pelos administradores Controle de acesso do dispositivo à rede e registro de auditoria das decisões tomadas

6.3 Dados gerados pelo monitoramento de segurança

Dado pessoal tratadoOrigemFinalidade do tratamento
Endereços IP de origem e destino, portas, protocolo, assinatura da regra acionada, severidade, data e hora, e os dados brutos do alerta Gerados automaticamente pelas sondas de detecção (Suricata, Snort e Zeek) a partir do tráfego do segmento monitorado Detecção, registro e resposta a eventos de segurança na rede, e apuração posterior de incidentes
Registro dos bloqueios aplicados e das revisões realizadas Gerados pela plataforma e pelos administradores Rastreabilidade das decisões de bloqueio e desbloqueio

Os registros de monitoramento descrevem o comportamento de rede dos dispositivos, e não a navegação pessoal do usuário. O monitoramento alcança o segmento de rede dedicado aos equipamentos de Internet das Coisas, não a rede de uso pessoal da instituição. Ainda assim, como cada dispositivo está vinculado a um responsável, esses registros podem ser associados a uma pessoa, e por isso são tratados como dados pessoais.

6.4 Dados de acesso à aplicação

Dado pessoal tratadoOrigemFinalidade do tratamento
Identificação da conta, data e hora do último acesso Gerados automaticamente no acesso ao serviço Guarda de registros de acesso a aplicação de internet e apuração de incidentes
Cookies de sessão Gerados pelo navegador do usuário no acesso ao serviço Manutenção da sessão autenticada enquanto o usuário utiliza a plataforma

O serviço não utiliza cookies de publicidade, de rastreamento ou de análise de comportamento, e não emprega ferramentas de analytics de terceiros.

7 Bases legais do tratamento

TratamentoBase legal
Identificação do usuário, atribuição de perfil de acesso, inventário de dispositivos e monitoramento de segurança da rede Execução de políticas públicas pela administração pública (LGPD, art. 7º, III), uma vez que a gestão e a proteção da rede institucional são atividades próprias de uma universidade federal
Guarda dos registros de acesso à aplicação Cumprimento de obrigação legal (LGPD, art. 7º, II), nos termos do art. 15 do Marco Civil da Internet

O tratamento se limita ao mínimo necessário para essas finalidades. Os dados não são utilizados para finalidade comercial, publicidade, perfilamento de comportamento pessoal ou avaliação de desempenho acadêmico ou funcional.

Indicadores produzidos para relatórios do GT e para publicações científicas são agregados e anônimos, na forma de contagens, médias e tempos de resposta. Não são publicados dados que identifiquem pessoas ou dispositivos individuais.

8 Compartilhamento de dados pessoais

O serviço não comercializa, não cede e não compartilha dados pessoais com terceiros, empresas ou outras instituições.

Os dados poderão ser compartilhados quando o serviço for destinatário de requisição de autoridade competente, para cumprimento de medida legal ou regulatória, e quando houver necessidade de relatar incidente de segurança ao Operador da Federação CAFe, hipótese em que o compartilhamento se limita ao necessário para o tratamento do incidente.

Internamente, o acesso é segmentado por perfil: o usuário final acessa apenas os próprios dispositivos; o administrador de unidade acessa os dispositivos e eventos da sua unidade; o superusuário institucional acessa o conjunto da instituição.

9 Decisões automatizadas

A plataforma pode bloquear automaticamente o acesso de um dispositivo à rede quando as sondas de detecção identificam evento de alta severidade. A decisão é executada pelo sistema, sem intervenção humana prévia, e o responsável pelo dispositivo é notificado. Eventos de severidade menor não geram bloqueio automático e seguem para triagem do administrador da unidade.

Nos termos do art. 20 da LGPD, o titular pode solicitar a revisão dessa decisão. A solicitação pode ser feita ao administrador da unidade pela própria plataforma ou pelos canais indicados na seção 2.

10 Armazenamento e tempo de guarda

Os dados são armazenados em servidor local, na infraestrutura da instituição que opera a instância, em território nacional. Não há armazenamento em nuvem de terceiros nem transferência internacional de dados.

DadoTempo de guarda
Conta do usuário e atributos recebidos da CAFe Enquanto a conta existir
Cadastro de dispositivos e vínculo com o responsável Enquanto o dispositivo estiver cadastrado
Eventos de segurança, incidentes e registros de bloqueio 12 meses, após o que são anonimizados ou eliminados
Registros de acesso à aplicação 6 meses, conforme o art. 15 do Marco Civil da Internet

Encerrado o vínculo do usuário com a instituição, ou mediante solicitação de exclusão, os dados pessoais associados à conta são eliminados, ressalvados os registros cuja guarda seja exigida por lei ou necessária ao exercício regular de direitos, que podem ser mantidos pelo período correspondente.

11 Medidas de segurança

São adotadas as seguintes medidas técnicas e organizacionais no serviço:

  • comunicação exclusivamente por HTTPS, com certificado válido;
  • autenticação federada, sem armazenamento de senhas de usuários;
  • segmentação de rede dedicada para os dispositivos monitorados;
  • controle de acesso por perfil, com separação entre usuário final, administrador de unidade e superusuário institucional;
  • registro de auditoria das ações administrativas;
  • infraestrutura mantida na própria instituição, sujeita às políticas de segurança e aos controles de rede dela.

A instância de referência opera no contexto de um piloto de pesquisa. Isso não reduz o cuidado com os dados, mas é informação relevante para a avaliação de uso. Nenhum sistema elimina completamente a possibilidade de violação de segurança. Caso você entenda que seus dados não estão sendo tratados corretamente, ou que estão expostos a acesso indevido, perda, destruição ou alteração, entre em contato pelos canais da seção 2.

12 Direitos assegurados ao usuário

São assegurados ao titular os direitos previstos na LGPD. O exercício desses direitos somente será atendido quando solicitado pelo próprio titular ou por representante legalmente habilitado.

Confirmação e acesso Você pode solicitar a confirmação da existência de tratamento e o acesso aos seus dados pessoais tratados pelo serviço.
Correção Você pode solicitar a correção de dados incompletos, inexatos ou desatualizados.
Anonimização, bloqueio ou eliminação Você pode solicitar a anonimização, o bloqueio ou a eliminação de dados tratados de forma excessiva, desnecessária ou em desconformidade com a LGPD.
Informação sobre compartilhamento Você pode solicitar a relação das entidades com as quais o serviço compartilhou seus dados pessoais.
Revisão de decisão automatizada Você pode solicitar a revisão do bloqueio automático de dispositivo descrito na seção 9.
Oposição Você pode se opor a tratamento realizado em desconformidade com a LGPD.

Parte desses direitos pode ser exercida diretamente na plataforma: os dados da sua conta e os seus dispositivos ficam visíveis no seu painel, e você pode corrigir as informações de um dispositivo ou removê-lo do seu cadastro.

Havendo impossibilidade ou inadequação da adoção imediata das providências solicitadas, será enviada resposta indicando as razões de fato ou de direito correspondentes, na forma do art. 18, § 4º, da LGPD.

13 Histórico de alterações

Esta Política de Privacidade pode ser editada, modificada ou atualizada a qualquer momento, com o objetivo de manter sua atualidade e sua compatibilidade com as normas aplicáveis e com as práticas de privacidade e proteção de dados.

As modificações podem ocorrer quando houver alteração nos dados tratados, nas finalidades ou nas operações realizadas, assim como quando requerido pela ANPD ou por outro órgão competente. Alterações que afetem o tratamento de dados recebidos da federação serão comunicadas também à CAFe.

Este documento foi atualizado pela última vez em 23 de setembro de 2026, entrando em vigor imediatamente após a sua publicação.

GT-IoTEdu · iotedu.org · iotedu@unipampa.edu.br

Documento relacionado: Termos de Uso

GT IoTEdu
Política de Privacidade · Termos de Uso

© 2025 GT-IoTEdu — Todos os direitos reservados.