O Kelo guarda, por conta de cada empresa cliente: o nome, o email e o papel de quem tem acesso; o registo de quem lançou, fechou e verificou cada ordem de produção; e o email de quem pediu cada trabalho.
Estes dados existem porque a rastreabilidade é o produto — saber quem fez o quê é exactamente o que um auditor da ISO 9001 vai perguntar. Não há aqui publicidade, perfilagem, nem partilha com terceiros para fins próprios.
A empresa cliente é a responsável pelo tratamento: decide que dados introduz e para quê. O Kelo é subcontratante e trata-os apenas segundo as instruções dela.
Em servidores na União Europeia. As cópias de segurança ficam na mesma jurisdição e são mantidas durante 14 dias.
Os dados de cada empresa estão separados dos das restantes pela própria base de dados, através de políticas de segurança ao nível da linha, e não apenas por filtros na aplicação. A aplicação liga-se com um utilizador sem privilégios para contornar essas políticas, e recusa arrancar se descobrir que os contorna.
Terminada a relação com um cliente, os dados dele são eliminados até 30 dias depois, salvo obrigação legal de os conservar.
Quem quiser aceder, corrigir ou apagar os seus dados deve falar primeiro com a empresa onde trabalha ou para quem encomendou o trabalho: é ela que decide sobre eles. O Kelo responde a pedidos encaminhados por essa empresa.
Um cookie de sessão, estritamente necessário para manter a sessão iniciada, e dois de preferência que só guardam as escolhas de quem usa: o idioma e o tema claro ou escuro. Não há cookies de análise nem de publicidade, e por isso também não há banner a pedir consentimento para eles.