Política de Privacidade
Entenda como coletamos e protegemos os seus dados.
1. Identificação do controlador
Controlador da plataforma: 47.850.744 ENZO SOUZA COIMBRA. Documento do controlador: 47.850.744/0001-69.
Contato para privacidade, LGPD e exercício de direitos: contato@fechashowsimples.com.br.
O Fecha Show Simples atua como provedor de tecnologia para músicos. O músico que recebe a solicitação também é responsável pelo uso posterior dos dados do contratante na negociação e execução do evento fora da plataforma.
2. Versão e escopo desta política
Versão desta Política de Privacidade: privacy-banco-real-v1.0. Versão dos Termos vinculados: terms-banco-real-v1.0.
Esta política cobre Banco Real V1 + Asaas: cadastro/login, perfil do músico, link público, formulário de solicitação, pedidos, agenda, propostas, assinatura, checkout hospedado, webhooks, suporte, logs, consentimento e retenção mínima.
3. Dados coletados
Coletamos apenas os dados necessários para operar o serviço, responder solicitações, manter segurança, cumprir obrigações e registrar consentimentos.
- Dados do músico: nome artístico, e-mail, slug público, WhatsApp quando fornecido por fonte confiável de checkout/perfil, status de conta, aceite de Termos e Privacidade.
- Dados do contratante: nome, WhatsApp, e-mail quando houver, informações do evento, data, horário, cidade, endereço e observações enviadas no formulário.
- Dados técnicos e de segurança: IP, user agent, data/hora, idempotência, tentativas de formulário, logs de atividade e eventos de auditoria.
- Dados de assinatura e cobrança: status de assinatura, faturas, referências do Asaas, eventos de webhook, hashes, status de processamento e payloads redigidos/minimizados.
- Dados de suporte e comunicação: registros necessários para atendimento, e-mails transacionais, falhas de envio e evidências sanitizadas.
4. Finalidades do tratamento
Usamos dados pessoais para criar e proteger contas, exibir o link público do músico, receber solicitações de orçamento, encaminhar dados ao músico dono do link, organizar pedidos e agenda, operar assinatura, processar webhooks e prestar suporte.
Também usamos dados mínimos para prevenção de abuso, segurança, auditoria, reconciliação de pagamento, cumprimento de obrigação legal, exercício regular de direitos e melhoria operacional com métricas sem PII sempre que possível.
Dados de contratantes enviados pelo formulário não são vendidos, alugados ou usados para campanhas próprias de marketing.
5. Bases legais
A base legal pode variar conforme o dado e a finalidade.
- Consentimento: envio do formulário público e autorização de contato pelo WhatsApp informado, exclusivamente para tratar do orçamento solicitado.
- Execução de contrato ou procedimentos preliminares: cadastro, autenticação, assinatura, suporte e operação da conta do músico.
- Cumprimento de obrigação legal ou regulatória: registros fiscais, contábeis, billing, auditoria, consentimentos e respostas a autoridades.
- Exercício regular de direitos: preservação de evidências em disputa, cobrança, investigação, prevenção a fraude ou defesa em processos.
- Legítimo interesse, quando aplicável e balanceado: segurança, prevenção de abuso, confiabilidade do serviço e métricas operacionais minimizadas.
6. Compartilhamento
Dados enviados no link público são compartilhados com o músico dono daquele link para responder à solicitação de orçamento.
Dados de cobrança são compartilhados com o Asaas apenas para checkout hospedado, cobrança, webhook, reconciliação, suporte de pagamento e obrigações relacionadas.
Dados podem ser tratados por operadores de infraestrutura, autenticação, banco de dados, hospedagem, e-mail, observabilidade e suporte, sempre de forma limitada à finalidade operacional.
Não vendemos listas de contratantes nem compartilhamos dados com anunciantes para marketing próprio.
7. Checkout hospedado e dados de pagamento
Pagamentos da assinatura são feitos em checkout hospedado do Asaas. A plataforma não coleta número de cartão, CVV, chave Pix, dados bancários, token de pagamento ou dados sensíveis de instrumento de pagamento.
A plataforma armazena apenas referências locais e do provedor necessárias para assinatura, faturas, conciliação, auditoria e suporte, sempre com payloads redigidos e minimizados.
Redirecionamento do browser não comprova pagamento. A ativação depende de webhook ou reconciliação server-side autorizada.
8. Retenção
Dados de conta e perfil são mantidos enquanto a conta estiver ativa. Após solicitação validada de exclusão, a exposição pública é bloqueada e a PII direta é excluída ou anonimizada em até 30 dias corridos, salvo retenção legal ou disputa.
Contas apenas canceladas, sem solicitação de exclusão, podem manter dados recuperáveis por até 90 dias antes de anonimização ou exclusão de PII não retida.
Dados de contratantes e solicitações são mantidos enquanto necessários para gestão do pedido. Em exclusão válida, identificadores diretos são anonimizados em até 30 dias, mantendo apenas histórico não identificável quando permitido.
Consentimentos, aceites, faturas, assinaturas, eventos de billing redigidos e logs críticos podem ser mantidos por no mínimo 5 anos quando necessários para obrigação legal, contábil, auditoria, segurança, cobrança, reconciliação ou exercício regular de direitos.
Tentativas de formulário e dados antiabuso são mantidos por até 180 dias; depois disso devem ser excluídos, agregados ou hasheados. Eventos analíticos com PII devem ser agregados ou redigidos em até 30 dias.
9. Direitos do titular
Titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, informação sobre compartilhamento, revisão de consentimento e revogação quando aplicável.
Pedidos devem ser enviados ao contato de privacidade publicado. Poderemos solicitar informações mínimas para confirmar identidade e evitar acesso indevido a dados de terceiros.
Quando algum dado precisar permanecer por obrigação legal, auditoria, segurança, cobrança, disputa ou exercício regular de direitos, informaremos o que foi retido e o motivo.
10. Exclusão e anonimização
Solicitações de exclusão são tratadas por fluxo controlado, não por remoção bruta em cascata.
Ao confirmar uma solicitação válida, bloqueamos exposição pública, registramos a solicitação, mapeamos dados relacionados e excluímos ou anonimizamos PII direta dentro do prazo aplicável.
Podem ser anonimizados: nome, e-mail, WhatsApp, slug, avatar, dados de contratante, endereço, textos livres, payloads/logs com PII, destinatários e corpos de e-mail, metadados identificáveis e projeções de payload Asaas que excedam a necessidade aprovada.
Podem permanecer minimizados: versão e data de aceite, consentimentos, faturas, eventos de billing redigidos, hashes, ids de evento, logs críticos e registros sob retenção legal ou disputa.
11. Segurança
Aplicamos controles como HTTPS, RLS, isolamento por conta, boundaries server-side, service role apenas no servidor, minimização de payloads, bloqueio de escrita pública direta em tabelas sensíveis e redaction de logs.
Secrets, tokens, service role, chaves do provedor, dados sensíveis de pagamento e payloads brutos não devem aparecer em fonte, bundle client, logs, screenshots, tickets ou artefatos de QA.
Em incidente suspeito, podemos conter acesso, rotacionar credenciais, investigar impacto, registrar evidência sanitizada, avaliar comunicação aos titulares/autoridade e exigir revalidação de QA.
13. Contato
Para dúvidas ou exercício de direitos LGPD, use o contato de privacidade: contato@fechashowsimples.com.br.