Nesta página, você encontrará informações detalhadas sobre a transferência internacional de dados pessoais no Grupo QuintoAndar, mas antes é fundamental que você compreenda o conceito.
No contexto da Lei Geral de Proteção de Dados Pessoais (“LGPD”), considera-se transferência internacional de dados quando uma empresa no Brasil envia, compartilha e permite o acesso a dados para outra empresa que não está localizada no Brasil. Um exemplo comum é a contratação de serviços de armazenamento em data centers estrangeiros.
2. Finalidade e Uso Compartilhado de Dados pelo Controlador
2.1 Serviços de armazenamento em cloud e monitoramento de infraestrutura:
Para garantir a segurança e a integridade dos seus dados, bem como o funcionamento ideal da nossa infraestrutura, utilizamos serviços de armazenamento em nuvem e monitoramento terceirizados. Isso significa que seus dados pessoais serão transferidos para servidores de computação em nuvem operados por empresas parceiras, reconhecidas mundialmente por sua robusta estrutura de segurança e proteção de dados.
Os fornecedores contratados para esses serviços são Google, Microsoft e AWS (Amazon Web Services). Essas empresas possuem vasta experiência e recursos dedicados à proteção de dados, implementando medidas rigorosas de segurança, criptografia e controle de acesso para garantir a confidencialidade e a disponibilidade das informações.
2.2 Desenvolvimento de infraestrutura tecnológica:
Seus dados pessoais não serão transferidos, mas podem ser acessados pela empresa de tecnologia chamada Benvi, que integra o Grupo QuintoAndar, para (i) suporte de software; (ii) suporte dos sistemas de comunicação com usuários/clientes; (iii) assistência no desenvolvimento de projetos de assistentes de busca impulsionados por IA; (iv) aperfeiçoamento da interface com foco na experiência do cliente; (v) classificação de anúncios utilizando aprendizado de máquina e análise de dados; e (v) desenvolvimento de modelos preditivos para aprimorar os negócios em geral (por exemplo, modelo de precificação para prever a probabilidade de fechamento de um anúncio em determinado período).
Para fins da LGPD, as empresas contratadas são consideradas Operadoras de dados pessoais e, portanto, estão autorizadas a utilizar os dados exclusivamente para os fins acima descritos.
4. Identificação e Contato do Controlador
O Controlador dos dados pessoais é o GRPQA LTDA. (“Grupo QuintoAndar”), inscrito no CNPJ/MF nº 16.788.643/0001-81 com sede na Rua Girassol, 555, Edifício Torre B, Bairro Vila Madalena, São Paulo/SP, Brasil, CEP: 05433-001.
Pode ser que você esteja mais familiarizado com as nossas marcas. Por isso, esclarecemos que este documento é aplicável tanto para quem se relaciona com o “QuintoAndar”, quanto com o “Imovelweb”, o “WImoveis”, e a “Casa Mineira”.
Você poderá entrar em contato conosco por meio de nosso Canal de Atendimento. Estamos à disposição para esclarecer suas dúvidas, receber comentários ou reclamações.
6. Responsabilidades dos Agentes de Tratamento
O Grupo QuintoAndar, na qualidade de Controlador, é responsável por:
- Garantir transparência ao titular quanto às transferências internacionais de dados que realiza, disponibilizando-lhe informações facilmente acessíveis e redigidas em linguagem simples, clara e precisa;
- Disponibilizar, gratuitamente, ao titular uma cópia das cláusulas referentes à transferência internacional, observados os segredos comercial e industrial;
- Assegurar os direitos do titular e viabilizar o seu exercício;
- Comunicar eventual incidente de segurança à ANPD e aos Titulares, dentro do prazo legal.
As empresas contratadas pelo Grupo QuintoAndar, na qualidade de Operadoras, são responsáveis por comunicar imediatamente ao Grupo os casos de incidentes e por direcionar quaisquer solicitações de titulares ao Grupo QuintoAndar.
7. Medidas de Segurança Técnicas e Organizacionais
7.1 Medidas de pseudonimização e encriptação de dados pessoais
- Tecnologias de criptografia padrão da indústria para proteger dados pessoais em trânsito e em repouso;
- Sistema de gerenciamento de chaves responsável por gerenciar e aplicar a criptografia nos dados em repouso, utilizando chaves administradas pelo cliente; e
- Gerenciador de Certificados para administrar e implantar certificados TLS/SSL, garantindo a transmissão segura de dados durante o trânsito em redes públicas. Esses mecanismos de criptografia estão alinhados às melhores práticas de proteção de dados e conformidade regulatória.
7.2 Medidas para garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de processamento
- Equipe dedicada de Segurança da Plataforma, responsável pelo desenvolvimento, manutenção e evolução de ferramentas e práticas de segurança que protegem nossos sistemas, tanto na infraestrutura de nuvem quanto nas camadas de aplicação. Essa equipe desempenha um papel fundamental em nossa governança de segurança, garantindo que os mecanismos de proteção sejam incorporados durante todo o ciclo de vida do desenvolvimento do software;
- A infraestrutura é logicamente segregada, com cargas de trabalho de produção e desenvolvimento hospedadas em contas de nuvem separadas e isoladas por meio de Nuvens Privadas Virtuais (VPCs);
- O acesso a recursos críticos é imposto por meio do Gerenciamento de Identidade e Acesso (IAM) com controles rígidos de acesso baseados em funções (RBAC). As solicitações de acesso a ambientes ou serviços confidenciais devem ser enviadas por meio de um portal de aprovação interno e são automaticamente limitadas no tempo, seguindo o princípio do menor privilégio;
- Todos os dados sensíveis em repouso são criptografados, com permissões de descriptografia limitadas ao pessoal autorizado. Os dados em trânsito são criptografados usando certificados gerenciados pelo CSP. O monitoramento é realizado, e a atividade anômala é sinalizada automaticamente usando a detecção baseada em aprendizado de máquina e encaminhada ao nosso Centro de Operações de Segurança (SOC) para investigação imediata;
- Abordagem de defesa em camadas para proteger nossa rede. Isso inclui segmentação lógica de rede, o uso de Firewall de Aplicação Web (WAF) para proteção contra ataques baseados na web e firewalls de rede de saída para controlar e monitorar o tráfego de saída;
- Para garantir desempenho, resiliência e disponibilidade, foi implementada uma infraestrutura em várias camadas. Um Firewall de Aplicação Web (WAF) ajuda a proteger contra ataques DDoS, enquanto camadas de cache são usadas para entregar conteúdo estático rapidamente, reduzindo a carga nos serviços de back-end. Os balanceadores de carga distribuem o tráfego entre múltiplos servidores virtuais redundantes implantados em diferentes zonas de disponibilidade, permitindo alta disponibilidade e tolerância a falhas. Todos os sistemas críticos são projetados com redundância e failover automático para manter a continuidade do serviço em caso de falha de infraestrutura;
- Canais de imagens automatizados para gerar continuamente imagens reforçadas com os patches de segurança mais recentes. A infraestrutura é examinada regularmente em busca de vulnerabilidades nas instâncias de VM e nas imagens de contêineres;
- Utilização de solução de Gerenciamento de Postura de Segurança em Nuvem (CSPM) para monitorar o ambiente em busca de configurações incorretas e desvios das melhores práticas de segurança. Isso permite a detecção precoce e a correção de possíveis riscos, contribuindo para uma postura de segurança proativa e resiliente; e
- A abordagem do ciclo de vida no desenvolvimento incorpora a segurança em todas as fases da entrega do software. Isso inclui a adesão a diretrizes de codificação segura, a integração de testes de segurança contínuos, automatizados e manuais, a criação de aplicativos com observabilidade nativa, resiliência e práticas de implantação segura.
7.3 Medidas para garantir a capacidade de restaurar a disponibilidade e o acesso aos dados pessoais em tempo hábil em caso de incidente físico ou técnico
- Backup como solução centralizada e automatizada para garantir a disponibilidade e a recuperabilidade dos dados pessoais em caso de incidente físico ou técnico; e
- Mecanismo de validação de entropia que verifica a integridade e a consistência dos backups, garantindo que eles sejam executados e restauráveis adequadamente.
7.4 Medidas para identificação e autorização do usuário
- Single Sign-On (SSO) como mecanismo principal para autenticação de usuários e acesso a sistemas integrados;
- Controles de acesso lógico (conceder, revogar, revisar) projetados para gerenciar o acesso eletrônico aos dados e à funcionalidade do sistema com base em níveis de autoridade e funções de trabalho;
- Controles de senha projetados para gerenciar e controlar a força e o uso da senha, incluindo a proibição de compartilhamento de senhas pelos usuários; e
- Autenticação multifator (MFA).
7.5 Medidas para a proteção de dados durante a transmissão
- Protocolos de criptografia padrão da indústria para garantir a proteção de dados pessoais durante a transmissão em redes públicas e privadas;
- O gerenciador de certificados automatiza a emissão, a renovação e a implementação de certificados de Autoridades Certificadoras (CAs) confiáveis, garantindo canais de comunicação seguros em todos os momentos;
- Todos os aplicativos recém-implantados são provisionados por trás de balanceadores de carga que impõem conexões criptografadas por padrão; e
- Os modelos de provisionamento de infraestrutura interna exigem o uso de certificados seguros como uma configuração obrigatória, garantindo padrões de criptografia consistentes em todos os serviços e repositórios desde o início.
7.6 Medidas para a proteção de dados durante o armazenamento
- Todos os dados em repouso são protegidos utilizando tecnologias de criptografia;
- A criptografia é aplicada por padrão em todos os novos recursos e é um requisito obrigatório em nossos padrões de provisionamento;
- As ferramentas de gerenciamento da postura de segurança monitoram continuamente o ambiente para identificar quaisquer recursos não criptografados. Quando esses casos são detectados, os proprietários são prontamente notificados e orientados a implementar as medidas de criptografia necessárias para garantir a conformidade com nossas políticas de proteção de dados; e
- O acesso aos dados é restrito e exige aprovação específica para ser concedido.
7.7 Medidas para garantir a segurança física dos locais onde os dados pessoais são processados
- Como uma organização baseada na nuvem, a AWS gerencia a segurança física dos data centers onde os dados pessoais são processados e armazenados; e
- Os data centers da AWS são projetados com controles rigorosos de segurança física e ambiental, incluindo, mas não se limitando a:
- Sistemas de controle de acesso multicamadas com autenticação biométrica e equipe de segurança no local 24 horas por dia, 7 dias por semana;
- Sistemas de videovigilância e detecção de intrusão;
- Políticas rigorosas de acesso de visitantes e registro de atividades; e
- Sistemas redundantes de energia, controle climático e supressão de incêndio para proteção contra riscos ambientais, como calor, fogo e danos causados pela água.
Essas instalações estão em conformidade com as certificações e padrões líderes do setor, como ISO 27001, SOC 1/2/3 e PCI-DSS, garantindo que o acesso físico aos sistemas que processam dados pessoais seja rigorosamente controlado e monitorado continuamente.
7.8 Medidas para garantir o registro de eventos
- Estratégia abrangente de registro e monitoramento de eventos implementada para garantir visibilidade da atividade do sistema e das ações dos usuários. Captura de registros de auditoria detalhados de todas as chamadas de API e ações realizadas por usuários e aplicativos; e
- Solução de gerenciamento de informações e eventos de segurança (SIEM) para centralizar e analisar logs em todo o nosso ambiente, permitindo alertas, investigações e respostas em tempo real a eventos de segurança. Nossa coleção de logs abrange uma ampla gama de fontes, incluindo, entre outras, logs de autenticação, logs de acesso a dados, logs de sistema operacional, logs de rede, logs de segurança de aplicativos e logs de auditoria de configuração. Esses logs são retidos de acordo com nossa política interna de retenção de logs, garantindo um registro abrangente e auditável das atividades do sistema e dos usuários.
7.9 Medidas para garantir a configuração do sistema, incluindo a configuração padrão
- Procedimentos e controles operacionais para garantir que todos os sistemas sejam configurados, monitorados e mantidos em alinhamento com as políticas internas e as melhores práticas do setor;
- Todo o provisionamento, atualizações e desativações de infraestrutura são gerenciados, garantindo consistência, rastreabilidade, capacidade de versão e automação em todo o nosso ambiente de nuvem;
- Conjunto de modelos básicos padronizados para implementar recursos. Esses modelos aplicam configurações de segurança padrão, como políticas de acesso, configurações de criptografia e certificados TLS, reduzindo o risco de configurações incorretas;
- Trilhos de proteção de segurança automatizados, que validam as configurações em relação às melhores práticas de segurança. Se uma configuração proposta não atender a esses padrões, a implantação será bloqueada automaticamente até que os controles de segurança necessários sejam aplicados corretamente; e
- Processos seguros de descomissionamento estão em vigor para garantir que os sistemas e mídias sejam descartados adequadamente, tornando todos os dados irrecuperáveis antes da liberação final ou destruição.
7.10 Medidas para governança, gerenciamento internos e segurança de TI
- As mudanças nos ambientes de produção são gerenciadas por meio de fluxos de trabalho, onde as Pull Requests (PRs) servem como o principal mecanismo para propor, revisar e aprovar mudanças;
- Cada alteração passa por um processo formal de aprovação, exigindo uma ou mais revisões por pares, dependendo da criticidade e do impacto do recurso que está sendo modificado;
- Mecanismos integrados de testes de pré-implantação que avaliam automaticamente as alterações propostas em relação às melhores práticas de segurança e políticas de conformidade; e
- Avaliação de risco de segurança é realizada para cada nova aplicação, antes de sua implementação. Esta avaliação analisa os tipos de dados envolvidos,os potenciais cenários de ameaça e fornece recomendações com base nos riscos identificados à confidencialidade, integridade e disponibilidade. Os níveis de risco são determinados pela análise dos potenciais impactos na reputação, produtividade e exposição financeira da organização. O relatório final inclui um resumo das recomendações da equipe de segurança e indica quais delas foram aceitas e implementadas pela equipe responsável pela aplicação.
7.11 Medidas de governança do Programa de Privacidade e Proteção de Dados
- Registro das atividades de tratamento (RoPA): procedimento implementado para mapear, registrar, analisar e revisar continuamente todas as atividades de tratamento de dados pessoais;
- Gerenciamento do ciclo de vida e retenção de dados pessoais, que reforça os princípios de minimização e necessidade e define que, ao final do período de retenção, os dados devem ser excluídos com segurança, anonimizados ou pseudonimizados, conforme apropriado;
- Relatório de Impacto à Proteção de Dados Pessoais (RIPD): avaliação obrigatória para atividades de tratamento que possam representar um alto risco para as liberdades civis e os direitos fundamentais dos titulares dos dados;
- Gestão de Incidentes de Segurança envolvendo dados pessoais: definição de tempos específicos de resposta, atualização e resolução com base na gravidade do incidente, visando garantir uma ação rápida e o cumprimento das obrigações legais de notificação à Agência Nacional de Proteção de Dados (ANPD) e aos titulares dos dados, quando aplicável;
- Gestão de Riscos de Terceiros: processo formal estabelecido para avaliar as práticas de privacidade e proteção de dados de terceiros (fornecedores e prestadores de serviços) que tratam dados pessoais em nome do Grupo QuintoAndar;
- Conscientização e treinamento: atividades obrigatórias de treinamento e conscientização sobre privacidade e proteção de dados para colaboradores de diferentes públicos internos; e
- Privacy by Design: incorporando privacidade desde o estágio de desenvolvimento e por padrão, incluindo o princípio de segurança de ponta-a-ponta.
Para proporcionar uma experiência inesquecível para quem precisa de um lar ou anuncia com a gente, o QuintoAndar aposta em design, segurança e tecnologia de ponta.
Sobre nós
Produtos
Trabalhe com a gente
QuintoAndar Serviços Imobiliários Ltda
CRECI-SP J24.344
1. Transferência Internacional realizada pelo Grupo QuintoAndar
O Grupo QuintoAndar utiliza serviços de terceiros para armazenamento dos dados pessoais em cloud, o que significa que seus dados pessoais serão armazenados em data centers fora do Brasil. Além disso, contratamos os serviços de uma empresa de tecnologia para desenvolver e aprimorar nossos sistemas para melhor atender você.
Com o objetivo de garantir total transparência, disponibilizamos abaixo informações detalhadas sobre as transferências internacionais de dados.
3. País de destino dos dados transferidos
3.1 Serviços de armazenamento em cloud e monitoramento de infraestrutura:
Singapura (exclusivamente para dados de monitoramento de infraestrutura), Estados Unidos e Bélgica.
É importante ressaltar que, conforme as informações disponibilizadas pelos fornecedores contratados (Google, Microsoft e AWS), determinados serviços não permitem que o cliente especifique a região em que ele será implantado. Contudo, mesmo nessas circunstâncias, suas informações estarão protegidas por rigorosas medidas de segurança.
2.2 Desenvolvimento de infraestrutura tecnológica:
Portugal.
8. Direitos do Titular e Meios para o seu Exercício
A LGPD assegura a você alguns direitos que trazemos aqui de forma simplificada para sua consulta:
- Confirmação de existência de tratamento - Você pode confirmar se nós tratamos os seus dados pessoais.
- Acesso aos dados pessoais - Você pode solicitar o acesso aos dados pessoais que possuímos relacionados a você.
- Correção de dados pessoais - Você pode solicitar a correção de seus dados pessoais que estão incompletos, inexatos ou desatualizados, podendo corrigi-los ou complementá-los. Para realizar a correção, pode ser necessário apresentar um documento comprovando a veracidade dos novos dados informados.
- Anonimização, bloqueio ou eliminação - Caso os seus dados estejam sendo tratados de forma desnecessária, em excesso para a finalidade do tratamento ou em desconformidade com as disposições da LGPD, você poderá solicitar que realizemos a anonimização, bloqueio ou eliminação dos dados. Para isso, deverá restar comprovado de fato que houve excesso, ausência de necessidade ou desconformidade com a LGPD nas nossas atividades de tratamento. A eliminação de dados essenciais para o uso da plataforma implicará o término de seu cadastro junto ao Grupo Quinto Andar.
- Eliminação dos dados pessoais tratados com o consentimento - Você pode solicitar a eliminação dos dados pessoais tratados com base no seu consentimento. A eliminação será realizada desde que os dados não sejam utilizados para outras finalidades necessárias à prestação e fornecimento dos nossos serviços ou produtos, ou para o cumprimento de obrigações legais ou regulatórias.
- Informação sobre o compartilhamento de dados pessoais - Você pode solicitar informações das entidades públicas e privadas com as quais tenhamos compartilhado seus dados pessoais.
- Informação sobre a possibilidade de não fornecer o consentimento - Quando o consentimento for a base legal utilizada pelo Grupo QuintoAndar para tratar seus dados, apresentaremos a você informações sobre a possibilidade de não fornecer esta autorização e quais as consequências decorrentes desta decisão.
- Revogação do consentimento - Caso você tenha fornecido o seu consentimento para o tratamento de dados pessoais, você poderá revogá-lo a qualquer tempo. Isso não quer dizer que nós não podemos mais tratar os seus dados, e sim que estes não poderão ser tratados para aquela finalidade que vinha sendo fundamentada na sua autorização.
- Revisão de decisões automatizadas - Você pode solicitar a revisão de decisões tomadas unicamente com base no tratamento automatizado de dados ou a indicação dos critérios utilizados nessas decisões, desde que respeitados nossos segredos comercial e industrial.
- Portabilidade de dados pessoais - Você poderá solicitar a portabilidade dos seus dados pessoais a outro fornecedor de serviço ou produto. Destacamos que este direito ainda não foi regulamentado pela Autoridade competente segundo a LGPD e, por isso, pode ser que não possamos cumpri-lo.
Nos preocupamos que você tenha pleno conhecimento destes direitos e disponha de canais para exercê-los. Por isso, disponibilizamos o Canal de Atendimento para que você entre em contato conosco sempre que julgar necessário.
Estamos sempre à disposição para esclarecer suas dúvidas e colocar você no controle dos seus dados pessoais. Caso não seja possível cumprir sua solicitação por qualquer motivo, prestaremos informações detalhadas sobre o motivo da impossibilidade.
Durante o processo de atendimento aos seus direitos, será necessário solicitar informações específicas sobre você e documentos para confirmar sua identidade, visando à sua própria proteção.
Caso você não consiga exercer seus direitos perante o Grupo QuintoAndar, você poderá comunicar à ANPD por meio de uma Petição de Titular disponível em seu site.
Data da última alteração: 30/09/2025
Brasil - Transferência Internacional de Dados Pessoais no Grupo QuintoAndar
5. Duração
O período de duração das transferências ocorrerá enquanto os contratos com as empresas estiverem vigentes.