Acordo de Tratamento de Dados
Última atualização em 2026-07-31
Acordo de Tratamento de Dados
Versão 2026-07-31 — em vigor desde 31 de julho de 2026
Este acordo é celebrado entre você, o estabelecimento titular de uma conta Fidei (o Controlador), e a Weslley David Botelho Santos (o Operador), Avenue Coghen 23, 1180 Uccle, Brussels, Belgium, registro BE1032.434.445.
Ele integra os Termos de Serviço e atende aos Artigos 39 e 42 da LGPD e ao Artigo 28(3) do GDPR. Aplica-se sempre que a Fidei tratar dados pessoais em seu nome.
Por que estamos pedindo que você assine isto. Quando os seus clientes aderem ao seu cartão de fidelidade, é você quem decide por que os dados são coletados e o que acontece com eles — por isso a lei o trata como controlador e trata a Fidei como sua operadora. O Art. 39 da LGPD e o Art. 28(3) do GDPR exigem que essa relação seja regida por contrato escrito. Sem ele, cada adesão que você realiza é ilícita, por mais cuidadosamente que a Fidei tenha sido construída.
1. Objeto, duração, natureza e finalidade
Objeto. Tratamento de dados pessoais dos membros do seu programa de fidelidade, para que a Fidei possa prestar o serviço de cartão de fidelidade descrito nos Termos de Serviço.
Duração. Enquanto sua conta estiver ativa, acrescido do prazo de eliminação da seção 10.
Natureza e finalidade. Coleta, armazenamento, organização, consulta, transmissão às carteiras digitais a pedido do membro e eliminação — tudo com a finalidade de emitir e operar cartões de fidelidade, registrar selos e resgates e reportar o desempenho do programa.
2. Categorias de titulares e de dados pessoais
Titulares: os membros do seu programa de fidelidade (seus clientes).
Categorias de dados pessoais:
- dados de identificação: primeiro nome;
- dados de contato: e-mail ou celular;
- dados do programa: contagem de selos, nível, histórico de visitas e resgates, unidade visitada, atendente responsável;
- dados técnicos: número de série do passe, token de autenticação do passe, identificador de dispositivo e token de notificação da carteira, idioma escolhido;
- evidência de consentimento: versão do documento aceito, idioma, texto exibido, data e hora, endereço IP, descrição do navegador e um hash com chave do dado de contato.
Nenhum dado pessoal sensível (Art. 5º, II da LGPD) e nenhuma categoria especial (Art. 9 do GDPR) é tratada. Não insira nenhum.
3. Tratamento apenas conforme suas instruções
A Fidei trata dados pessoais somente conforme as suas instruções documentadas, inclusive quanto a transferências, salvo se exigido de outra forma por lei — hipótese em que a Fidei o informará antes do tratamento, salvo se a lei o proibir.
Suas instruções são: estes termos, este acordo e as configurações que você escolhe no produto. A Fidei o informará se, na sua opinião, uma instrução violar a legislação de proteção de dados.
4. Confidencialidade
A Fidei assegura que todos os autorizados a tratar os dados pessoais estejam sujeitos a dever de confidencialidade adequado, e limita o acesso a quem dele necessita para exercer sua função.
5. Medidas de segurança (LGPD Art. 46 / GDPR Art. 32)
A Fidei implementa e mantém:
- criptografia dos dados pessoais em trânsito;
- proteção das senhas de conta com scrypt e sal por usuário;
- números de série e tokens de autenticação de passe gerados aleatoriamente e não adivinháveis;
- isolamento rigoroso entre clientes, de modo que um estabelecimento não consiga ler os dados de outro;
- controle de acesso por perfil, entre proprietário, equipe e administrador;
- limitação de requisições nos endpoints de autenticação e de adesão pública;
- Content Security Policy restritiva e cabeçalhos de segurança padrão na aplicação web;
- infraestrutura de banco de dados gerenciada, com backup e procedimentos de restauração;
- registros suficientes para investigar um incidente.
Essas medidas são revisadas periodicamente e podem ser aprimoradas, mas não serão reduzidas abaixo do nível de proteção aqui descrito.
Limitações conhecidas, declaradas com honestidade. Os tokens de sessão ficam no armazenamento local do navegador, e não em cookies HttpOnly; os tokens de autenticação de passe são armazenados sem criptografia em repouso. Ambos são documentados para que você possa avaliar com informação, em vez de presumir o contrário.
6. Suboperadores
Você concede autorização geral para que a Fidei contrate suboperadores. Suboperadores atuais:
- Vercel Inc. (hospedagem da aplicação) e Neon, Inc. (banco de dados PostgreSQL) — hospedagem, banco de dados e entrega da aplicação.
- Apple Inc. — entrega e atualização de passes na Apple Wallet, quando um membro opta por adicionar o cartão.
- Google LLC — entrega e atualização de passes na Google Wallet, na mesma base.
A Fidei impõe a cada suboperador obrigações de proteção de dados não menos protetivas do que as deste acordo, e permanece integralmente responsável perante você pelo desempenho deles.
A Fidei avisará com pelo menos 30 dias de antecedência antes de acrescentar ou substituir um suboperador. Se você se opuser fundamentadamente, por motivos de proteção de dados, dentro desse prazo, poderá rescindir o serviço afetado sem penalidade.
7. Apoio aos direitos dos titulares
A Fidei, considerando a natureza do tratamento, apoiará você por medidas técnicas e organizacionais adequadas no atendimento aos pedidos de exercício dos direitos previstos no Art. 18 da LGPD e no Capítulo III do GDPR.
Se um membro procurar a Fidei diretamente, a Fidei não responderá ao mérito, mas encaminhará o pedido a você sem demora injustificada.
8. Apoio em segurança, incidentes e avaliações de impacto
A Fidei apoiará você no cumprimento dos Arts. 46 a 48 da LGPD e dos Arts. 32 a 36 do GDPR, considerando a natureza do tratamento e as informações de que dispõe.
Comunicação de incidentes. A Fidei o notificará sem demora injustificada e, em qualquer caso, em até 48 horas após tomar ciência de um incidente de segurança que afete os seus dados. A notificação descreverá a natureza do incidente, as categorias e o número aproximado de titulares e registros envolvidos, as prováveis consequências e as medidas adotadas ou propostas. A Fidei prestará informações adicionais conforme forem surgindo, para que você possa cumprir os seus próprios prazos perante a ANPD.
9. Auditorias
A Fidei disponibilizará a você todas as informações necessárias para demonstrar o cumprimento deste acordo e permitirá e contribuirá com auditorias, inclusive inspeções, conduzidas por você ou por auditor que você indicar.
As auditorias limitam-se a uma vez a cada doze meses, salvo se houver incidente ou exigência de autoridade, devem ser precedidas de aviso escrito de ao menos 30 dias, ocorrer em horário comercial e ser conduzidas de modo a não perturbar as operações da Fidei nem comprometer a confidencialidade de outros clientes.
10. Eliminação ou devolução ao término
Ao término, e conforme sua escolha, a Fidei eliminará ou devolverá todos os dados pessoais tratados em seu nome e eliminará as cópias existentes, salvo se a lei exigir a retenção.
Na ausência de instrução em contrário, a Fidei eliminará os dados 30 dias após o término, para que você tenha uma janela para exportá-los antes.
A evidência de consentimento é mantida por 5 years, sem o endereço IP e sem a descrição do navegador, com fundamento no exercício regular de direitos em processo (LGPD Art. 7º, VI; GDPR Art. 17(3)(e)). O que resta é um hash com chave do dado de contato, do qual o contato em si não pode ser recuperado.
11. Transferências internacionais
A Fidei trata dados no Brasil e na União Europeia, e seus suboperadores podem tratá-los em outros locais. As transferências para fora do Brasil são feitas nos termos do Art. 33 da LGPD, com base em cláusulas contratuais padrão ou em reconhecimento de adequação, conforme aplicável. As transferências para fora do EEE são feitas sob as Cláusulas Contratuais Padrão da Comissão Europeia (Decisão 2021/914), aqui incorporadas por referência, com medidas suplementares quando a avaliação de impacto da transferência as exigir.
12. Obrigações específicas da LGPD
Quando a LGPD for aplicável, a Fidei atua como operador e você como controlador, na acepção do Art. 5º. A Fidei tratará os dados estritamente conforme suas instruções (Art. 39), manterá registro das operações de tratamento (Art. 37), adotará as medidas de segurança do Art. 46 e comunicará incidentes nos termos do Art. 48 e do prazo da seção 8. O encarregado da Fidei, quanto ao seu próprio tratamento, é Weslley David Botelho Santos (contact@botelho.solutions) — nenhum encarregado (DPO) separado foi designado.
13. Ordem de prevalência
Havendo conflito entre este acordo e os Termos de Serviço, prevalece este acordo quanto ao tratamento de dados. Havendo conflito com as Cláusulas Contratuais Padrão, prevalecem as Cláusulas.
Dúvidas: contact@botelho.solutions.