Workday Privacy Policy
Last updated: October 11, 2026
1. Who we are
Workday is software developed and licensed by DURUB TECNOLOGIA LTDA (CNPJ 24.521.370/0001-32), Curitiba, PR, Brazil (“Durub”, “we”). This policy explains what the Workday app for macOS and Workday servers do with personal data.
2. Our role and your organization’s
Workday is used by organizations (our customers) for their own people. Each organization has its own Workday server, run by the organization or hosted by Durub on its behalf.
- For the data on an organization’s server, the organization is the controller under Brazil’s General Data Protection Law (LGPD, Law 13.709/2018). When Durub hosts that server, Durub is a processor (operador) and handles the data only on the organization’s instructions and to provide Workday.
- For the data Durub handles for its own purposes (licenses, the server directory, app updates, optional crash reports and this website), Durub is the controller.
If you use Workday at work, you can also ask your organization about how it uses your data.
3. What Workday collects
Your account
Your name, email address, Google account id and profile picture, from signing in with Google.
Tools you connect
Only for the tools you choose to connect:
- Gmail: threads in your Primary inbox that may need you (the last 14 days when you connect, then new mail), including message content and attachment names. Attachments are fetched from Gmail when you open them and are not stored.
- Google Calendar: your events, with their times, attendees, descriptions and video links.
- Slack: messages in your direct and group messages, messages that mention you, and threads you started or replied to; the workspace’s members (names, emails, titles, photos), channels, user groups and custom emoji.
- Linear and GitHub: notifications, and the issues and pull requests assigned to you, mentioning you or asking for your review.
- The access tokens or personal API keys for these tools, stored encrypted.
What you create
Thoughts and notes, people and customer records, meeting notes and transcripts, AI chats, your writing style guide and examples, and your settings.
Usage and technical data
- For each AI request: the feature, model, token counts and estimated cost, so your organization can set a budget.
- Server logs (requests and errors), kept for a short time by our hosting provider.
Workday has no analytics or advertising identifiers and does not track you across other apps or websites.
4. How the data is used
Only to provide Workday to you and your organization: building your inbox and day, prioritizing threads, preparing meetings, the AI features your organization allows, and carrying out actions you take, such as replying in Slack, creating a Linear issue or archiving an email. Some actions you take in Workday are mirrored to the connected tool (for example, marking an email thread done archives it in Gmail).
We do not sell personal data, do not use it for advertising and do not use it to train AI models.
5. AI features
Workday’s AI features (inbox triage, suggestions, meeting preparation and notes, writing-style learning and chat) use Anthropic’s Claude API. When one runs, automatically if you or your organization turned that on, or when you ask, the content it needs (for example, a thread, a meeting’s notes or your style guide) is sent to Anthropic through your organization’s Anthropic account. Under Anthropic’s commercial terms, API data is not used to train its models.
Your organization decides whether each AI feature is available, automatic or manual-only, and can set a monthly budget.
6. Google user data
Workday’s use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. In particular, data from Gmail and Google Calendar:
- is used only to provide and improve the Workday features you use;
- is not transferred to others, except to provide those features (such as the AI processing in section 5, when enabled), to comply with the law, or as part of a merger or acquisition with notice to you;
- is not used for advertising;
- is not read by people, except with your permission (for example, for support), when needed for security or to comply with the law;
- is not used to develop, improve or train generalized AI or machine learning models.
7. Where data is stored and who processes it
- Your organization’s Workday server. Servers hosted by Durub run on Fly.io in São Paulo, Brazil, each with its own database. Credentials for connected tools are encrypted with a key specific to that server.
- Your Mac. The app keeps a local copy of your data so it works offline, and your sign-in token in the macOS Keychain.
- Durub’s control plane (workday.durub.com.br). It keeps customer, license and server-directory records. Organizations’ servers report only how many seats are in use and their version. When you sign in, the app sends the domain of your work email, not the address, to find your organization’s server. The app checks the same address for updates without sending personal data.
Service providers that process data for Workday:
- Fly.io: hosting (servers in Brazil).
- Anthropic: AI features, when used (United States).
- Sentry: crash and error reports, only as described in section 8 (Germany).
- Google, Slack, Linear and GitHub: the services you connect, under their own terms.
When data is transferred outside Brazil, we rely on the mechanisms the LGPD allows, such as contractual clauses with these providers.
8. Crash reports
Released versions of the app ask once whether to send crash reports to Durub. If you agree, crashes and errors are sent to Sentry with email addresses removed, web addresses cut to the host, no message content, network requests or screenshots, and a random installation id instead of your identity. You can change this anytime in Settings → Privacy. Workday servers report errors to Sentry with request data, user details and messages removed.
9. Retention and deletion
- Your data stays on your organization’s server while your account is active.
- Disconnecting a tool deletes its stored credentials and stops syncing; what was already synced stays until it is deleted.
- You can export your data anytime in Settings → General.
- Your organization can ask Durub to delete your account and data, or all of its data. When a hosted organization stops using Workday, we delete its server and database, including backups, within 30 days.
- On your Mac, removing the app’s folder in
~/Library/Application Support/Workdaydeletes the local copy.
10. Security
Connections use TLS, credentials for connected tools are encrypted at rest, each hosted organization has a separate server and database, and access to production systems is limited to the people who operate them.
11. Your rights
Under the LGPD you can ask to confirm whether we process your data, access it, correct it, have it anonymized, blocked or deleted, receive it in a portable format, learn who it is shared with, and withdraw consent where processing relies on it. Write to your organization or to privacy@durub.com.br; when we act as a processor, we pass your request to your organization and help it answer. We answer within 15 days. You can also complain to Brazil’s data protection authority (ANPD).
12. Children
Workday is a work tool and is not meant for people under 18.
13. Changes
We will update the date above when this policy changes and tell organizations about significant changes in advance.
14. Contact
DURUB TECNOLOGIA LTDA, CNPJ 24.521.370/0001-32, Curitiba, PR, Brazil.
Data protection officer (encarregado): Thiago Zattar da Silveira, privacy@durub.com.br.
Política de Privacidade do Workday
Última atualização: 11 de outubro de 2026
1. Quem somos
O Workday é um software desenvolvido e licenciado pela DURUB TECNOLOGIA LTDA (CNPJ 24.521.370/0001-32), Curitiba, PR, Brasil (“Durub”, “nós”). Esta política explica o que o app Workday para macOS e os servidores do Workday fazem com dados pessoais.
2. Nosso papel e o da sua organização
O Workday é usado por organizações (nossos clientes) para as suas próprias pessoas. Cada organização tem o seu próprio servidor do Workday, operado por ela ou hospedado pela Durub em seu nome.
- Para os dados no servidor de uma organização, a organização é a controladora nos termos da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018). Quando a Durub hospeda esse servidor, a Durub é operadora e trata os dados apenas conforme as instruções da organização e para fornecer o Workday.
- Para os dados que a Durub trata para fins próprios (licenças, o diretório de servidores, atualizações do app, relatórios de falhas opcionais e este site), a Durub é a controladora.
Se você usa o Workday no trabalho, também pode perguntar à sua organização como ela usa os seus dados.
3. O que o Workday coleta
Sua conta
Seu nome, e-mail, id da conta Google e foto de perfil, ao entrar com o Google.
Ferramentas que você conecta
Apenas das ferramentas que você escolher conectar:
- Gmail: conversas da sua caixa Principal que podem precisar de você (os últimos 14 dias ao conectar, depois os e-mails novos), incluindo o conteúdo das mensagens e os nomes dos anexos. Os anexos são buscados no Gmail quando você os abre e não são armazenados.
- Google Agenda: seus eventos, com horários, participantes, descrições e links de vídeo.
- Slack: mensagens nas suas conversas diretas e em grupo, mensagens que mencionam você e threads que você iniciou ou respondeu; os membros do workspace (nomes, e-mails, cargos, fotos), canais, grupos de usuários e emojis personalizados.
- Linear e GitHub: notificações, e as issues e pull requests atribuídos a você, que mencionam você ou pedem a sua revisão.
- Os tokens de acesso ou chaves de API pessoais dessas ferramentas, armazenados com criptografia.
O que você cria
Pensamentos e anotações, registros de pessoas e clientes, notas e transcrições de reuniões, conversas com a IA, seu guia de estilo de escrita e exemplos, e suas configurações.
Dados de uso e técnicos
- Para cada requisição de IA: o recurso, o modelo, a quantidade de tokens e o custo estimado, para que a sua organização possa definir um orçamento.
- Logs do servidor (requisições e erros), mantidos por pouco tempo pelo nosso provedor de hospedagem.
O Workday não tem analytics nem identificadores de publicidade e não rastreia você em outros apps ou sites.
4. Como os dados são usados
Apenas para fornecer o Workday a você e à sua organização: montar sua caixa de entrada e seu dia, priorizar conversas, preparar reuniões, os recursos de IA que a sua organização permite e executar ações que você faz, como responder no Slack, criar uma issue no Linear ou arquivar um e-mail. Algumas ações feitas no Workday são refletidas na ferramenta conectada (por exemplo, concluir uma conversa de e-mail a arquiva no Gmail).
Não vendemos dados pessoais, não os usamos para publicidade e não os usamos para treinar modelos de IA.
5. Recursos de IA
Os recursos de IA do Workday (triagem da caixa de entrada, sugestões, preparação e notas de reuniões, aprendizado do estilo de escrita e chat) usam a API Claude da Anthropic. Quando um deles é executado, automaticamente se você ou a sua organização ativou isso, ou quando você pede, o conteúdo necessário (por exemplo, uma conversa, as notas de uma reunião ou o seu guia de estilo) é enviado à Anthropic pela conta da Anthropic da sua organização. Pelos termos comerciais da Anthropic, dados da API não são usados para treinar os seus modelos.
A sua organização decide se cada recurso de IA fica disponível, automático ou apenas manual, e pode definir um orçamento mensal.
6. Dados de usuário do Google
O uso e a transferência, pelo Workday, de informações recebidas das APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Em especial, os dados do Gmail e do Google Agenda:
- são usados apenas para fornecer e melhorar os recursos do Workday que você usa;
- não são transferidos a terceiros, exceto para fornecer esses recursos (como o processamento por IA da seção 5, quando ativado), para cumprir a lei ou em uma fusão ou aquisição, com aviso a você;
- não são usados para publicidade;
- não são lidos por pessoas, exceto com a sua permissão (por exemplo, para suporte), quando necessário para segurança ou para cumprir a lei;
- não são usados para desenvolver, melhorar ou treinar modelos generalizados de IA ou de aprendizado de máquina.
7. Onde os dados ficam e quem os trata
- O servidor do Workday da sua organização. Os servidores hospedados pela Durub rodam na Fly.io em São Paulo, Brasil, cada um com o seu próprio banco de dados. As credenciais das ferramentas conectadas são criptografadas com uma chave específica daquele servidor.
- O seu Mac. O app mantém uma cópia local dos seus dados para funcionar offline, e o seu token de acesso no Keychain do macOS.
- O plano de controle da Durub (workday.durub.com.br). Ele guarda registros de clientes, licenças e do diretório de servidores. Os servidores das organizações informam apenas quantas licenças estão em uso e a sua versão. Ao entrar, o app envia o domínio do seu e-mail de trabalho, não o endereço, para encontrar o servidor da sua organização. O app consulta o mesmo endereço para buscar atualizações, sem enviar dados pessoais.
Prestadores de serviço que tratam dados para o Workday:
- Fly.io: hospedagem (servidores no Brasil).
- Anthropic: recursos de IA, quando usados (Estados Unidos).
- Sentry: relatórios de falhas e erros, apenas como descrito na seção 8 (Alemanha).
- Google, Slack, Linear e GitHub: os serviços que você conecta, sob os termos de cada um.
Quando há transferência de dados para fora do Brasil, usamos os mecanismos permitidos pela LGPD, como cláusulas contratuais com esses prestadores.
8. Relatórios de falhas
As versões publicadas do app perguntam uma vez se você quer enviar relatórios de falhas à Durub. Se você concordar, falhas e erros são enviados ao Sentry sem endereços de e-mail, com endereços web reduzidos ao domínio, sem conteúdo de mensagens, requisições de rede ou capturas de tela, e com um id aleatório da instalação no lugar da sua identidade. Você pode mudar isso a qualquer momento em Ajustes → Privacidade. Os servidores do Workday enviam erros ao Sentry sem dados das requisições, dados de usuários e mensagens.
9. Retenção e exclusão
- Seus dados ficam no servidor da sua organização enquanto a sua conta estiver ativa.
- Desconectar uma ferramenta apaga as credenciais armazenadas e interrompe a sincronização; o que já foi sincronizado permanece até ser excluído.
- Você pode exportar os seus dados a qualquer momento em Ajustes → Geral.
- A sua organização pode pedir à Durub que exclua a sua conta e os seus dados, ou todos os dados dela. Quando uma organização hospedada deixa de usar o Workday, excluímos o seu servidor e banco de dados, inclusive backups, em até 30 dias.
- No seu Mac, remover a pasta do app em
~/Library/Application Support/Workdayapaga a cópia local.
10. Segurança
As conexões usam TLS, as credenciais das ferramentas conectadas são criptografadas em repouso, cada organização hospedada tem servidor e banco de dados separados, e o acesso aos sistemas de produção é restrito às pessoas que os operam.
11. Seus direitos
Pela LGPD, você pode pedir a confirmação de que tratamos os seus dados, acessá-los, corrigi-los, pedir a sua anonimização, bloqueio ou eliminação, recebê-los em formato portável, saber com quem são compartilhados e revogar o consentimento quando o tratamento depender dele. Escreva para a sua organização ou para privacy@durub.com.br; quando atuamos como operadora, encaminhamos o pedido à sua organização e a ajudamos a responder. Respondemos em até 15 dias. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
12. Crianças e adolescentes
O Workday é uma ferramenta de trabalho e não se destina a menores de 18 anos.
13. Alterações
Atualizaremos a data acima quando esta política mudar e avisaremos as organizações com antecedência sobre mudanças importantes.
14. Contato
DURUB TECNOLOGIA LTDA, CNPJ 24.521.370/0001-32, Curitiba, PR, Brasil.
Encarregado pelo tratamento de dados: Thiago Zattar da Silveira, privacy@durub.com.br.