Esta Política de Privacidade explica como a walletu coleta, utiliza, compartilha, armazena e protege dados pessoais ao oferecer seu site, blog, painel, páginas públicas, cartões digitais e demais recursos relacionados ao serviço. Ela também explica as escolhas e os direitos disponíveis aos titulares.
Resumo direto: coletamos os dados necessários para criar contas, publicar cartões e páginas, registrar pontos, emitir passes para Apple Wallet e Google Wallet, proteger o serviço e prestar suporte. Não vendemos dados pessoais e não usamos os dados de clientes dos estabelecimentos para publicidade de terceiros.
1. Escopo desta Política
Esta Política se aplica a:
- visitantes de
walletu.appeblog.walletu.app; - pessoas que criam ou administram uma conta de negócio na walletu;
- clientes que entram em um programa de fidelidade, recebem um cartão digital ou acessam uma página pública criada por um negócio;
- pessoas que entram em contato com a walletu ou recebem comunicações operacionais do serviço.
Um estabelecimento pode publicar sua própria política ou fornecer avisos adicionais sobre o programa que administra. Nesses casos, a política do estabelecimento também se aplica à relação direta entre ele e seus clientes.
2. Quem é responsável pelo tratamento
Quando tratamos dados para criar e administrar uma conta walletu, proteger a plataforma, medir o desempenho dos nossos sites ou responder a solicitações, a walletu atua como controladora desses dados.
Quando um negócio usa a plataforma para registrar o nome, o cartão, os pontos, os resgates ou as comunicações de seus próprios clientes, o negócio normalmente é o controlador e a walletu atua como operadora, tratando os dados conforme as instruções desse negócio e para prestar o serviço contratado.
Pedidos sobre uma conta walletu podem ser enviados diretamente para hi@walletu.app. Se você participa do cartão de um estabelecimento, recomendamos procurar primeiro o próprio estabelecimento. Também podemos receber seu pedido e ajudar a encaminhá-lo ao controlador correto.
3. Dados que tratamos
As categorias efetivamente tratadas dependem de como você usa o serviço.
| Contexto | Dados que podem ser tratados |
|---|---|
| Conta do negócio | nome, e-mail, nome de usuário, senha protegida por hash, status de verificação, identificador do Google quando o login social é usado, plano, preferências de idioma e datas relacionadas à conta |
| Segurança e acesso | identificadores de sessão e proteção CSRF, tentativas de acesso, endereço IP, agente do navegador, identificadores de solicitação, registros de segurança e, para administradores, segredo de autenticação multifator armazenado de forma criptografada |
| Perfil e conteúdo do negócio | nome público, biografia, foto, links sociais, tema, cores, fontes, imagens enviadas, títulos de cartões, recompensas, regras, metas e textos de notificações |
| Participantes dos cartões | nome informado pelo participante, código do cartão, identificador técnico do passe, quantidade de pontos, status de resgate, cartão associado, plataforma de carteira aberta e datas de criação e atualização |
| Páginas públicas e métricas | visualizações, cliques e adesões. Para reduzir contagens repetidas, podemos gerar um identificador abreviado e pseudonimizado a partir do IP e do agente do navegador |
| Suporte e comunicações | conteúdo de mensagens enviadas à walletu, endereço de e-mail, histórico necessário para solucionar o pedido e comunicações transacionais, como confirmação de conta e redefinição de senha |
| Dados técnicos do site | páginas acessadas, data e hora, dispositivo, navegador, referência de navegação e eventos de uso, quando a medição analítica estiver habilitada e autorizada |
Não solicitamos que negócios usem a walletu para armazenar dados pessoais sensíveis, documentos oficiais, informações financeiras completas, dados de saúde, biometria ou informações desnecessárias para um programa de fidelidade. Esses dados não devem ser inseridos em nomes, biografias, recompensas, notificações ou outros campos livres.
4. Como obtemos os dados
Podemos obter dados:
- diretamente de você, quando cria uma conta, personaliza um cartão, envia uma imagem, participa de um cartão ou fala com o suporte;
- do negócio que usa a walletu, quando ele registra pontos, administra participantes ou configura seu programa;
- automaticamente, por meio de cookies necessários, registros de servidor, medidas de segurança e, mediante sua escolha quando exigida, ferramentas de análise;
- de serviços integrados, como Google no login social e provedores responsáveis por emitir ou atualizar passes digitais;
- de páginas públicas indicadas pelo usuário, quando um recurso autorizado busca uma foto ou informação pública para montar um cartão ou perfil.
5. Para que usamos os dados e quais são as bases legais
Tratamos dados somente quando há uma finalidade definida e uma base legal aplicável. Conforme o contexto e a legislação, as bases podem incluir execução de contrato ou procedimentos preliminares, cumprimento de obrigação legal, exercício regular de direitos, legítimo interesse e consentimento.
| Finalidade | Exemplos | Base normalmente utilizada |
|---|---|---|
| Prestar o serviço | criar conta, cartão e página; emitir passes; registrar pontos; exibir recompensas; sincronizar atualizações | execução de contrato ou procedimentos solicitados pelo titular |
| Autenticar e proteger | verificar e-mail, manter sessão, prevenir fraude, limitar abuso, investigar incidentes e preservar auditoria | execução do contrato e legítimo interesse em segurança; obrigação legal quando aplicável |
| Comunicar sobre a conta | confirmação de e-mail, recuperação de senha, avisos técnicos, suporte e mudanças relevantes | execução do contrato, legítimo interesse ou obrigação legal |
| Operar o programa do negócio | processar nome, código, pontos, resgate e notificação do participante segundo instruções do estabelecimento | base definida pelo negócio controlador; execução do contrato entre walletu e o negócio |
| Melhorar e medir | diagnosticar erros, entender desempenho e uso agregado do site | legítimo interesse quando permitido; consentimento para analytics ou cookies não necessários quando exigido |
| Cumprir a lei | responder a ordens válidas, exercer defesa, cumprir obrigações regulatórias, fiscais ou de segurança | obrigação legal ou regulatória e exercício regular de direitos |
Não utilizamos os dados de participantes de cartões para criar perfis de publicidade, vender listas ou promover produtos de terceiros. Também não realizamos decisões automatizadas que produzam efeitos legais ou efeitos semelhantes relevantes sobre titulares.
6. Dados públicos e escolhas do negócio
O negócio escolhe quais informações publicar em sua página walletu, como nome, biografia, imagem, redes sociais, identidade visual e cartão principal. Essas informações ficam acessíveis a qualquer pessoa que possua o endereço público.
O nome do participante só aparece no cartão quando o negócio habilita esse campo e o participante o fornece. Códigos de cartão e links temporários devem ser tratados como credenciais de acesso. O negócio não deve publicar listas de clientes, códigos individuais ou informações privadas em campos públicos.
7. Com quem podemos compartilhar dados
Compartilhamos somente o necessário para operar o serviço, cumprir instruções do negócio ou atender uma obrigação válida.
| Destinatário | Finalidade |
|---|---|
| Negócio responsável pelo cartão | administrar participantes, pontos, resgates, regras e atendimento do próprio programa |
| WalletWallet | gerar, hospedar, atualizar e distribuir os passes digitais usados pela walletu |
| Apple e Google | permitir que o titular salve e utilize o passe no Apple Wallet ou Google Wallet, conforme a plataforma escolhida |
| autenticação opcional com conta Google e, quando autorizado, medição por Google Analytics | |
| Cloudflare | verificação antiabuso por Turnstile e recursos de segurança, quando habilitados |
| Resend | entrega de e-mails transacionais, como verificação de conta e recuperação de senha |
| Infraestrutura e suporte técnico | hospedagem, armazenamento, monitoramento, backup e manutenção necessários para disponibilizar a plataforma |
| Autoridades e assessores | cumprimento de lei, ordem válida, prevenção de dano, defesa de direitos ou operação societária legítima com salvaguardas adequadas |
Esses fornecedores tratam dados segundo seus próprios contratos e políticas, além das instruções e salvaguardas aplicáveis. A walletu não recebe a senha da sua conta Google, Apple ou Google Wallet.
Não vendemos, alugamos nem compartilhamos dados pessoais em troca de pagamento para publicidade comportamental de terceiros.
8. Transferências internacionais
Alguns fornecedores podem tratar dados em outros países. Quando uma transferência internacional estiver sujeita à LGPD ou a outra lei aplicável, adotaremos um mecanismo válido e medidas proporcionais, como cláusulas contratuais, avaliação do fornecedor, controles de acesso e minimização dos dados transferidos.
As transferências devem respeitar finalidades legítimas, específicas e informadas. Mais informações sobre o regime brasileiro estão na página oficial da ANPD sobre transferências internacionais.
9. Cookies e tecnologias semelhantes
Usamos duas categorias principais:
- necessários: mantêm a sessão autenticada, protegem formulários contra falsificação, preservam temporariamente o rascunho do onboarding e ajudam a impedir abuso. Sem eles, partes do painel não funcionam;
- analíticos opcionais: quando Google Analytics estiver habilitado, ajudam a medir visitas e desempenho. Eles só são carregados após a escolha registrada no banner quando a autorização for necessária.
Os cookies de sessão do painel são configurados com proteções como HttpOnly, Secure em produção e SameSite=Lax. A sessão autenticada normalmente expira em até 12 horas. Um rascunho ainda não enviado pode ficar no armazenamento de sessão do navegador e é removido após a criação da conta ou o encerramento da sessão do navegador.
Você pode aceitar ou recusar analytics sem perder o acesso ao conteúdo público. Também pode alterar sua decisão e apagar cookies pelo navegador.
O guia de cookies da ANPD explica a diferença entre cookies necessários e não necessários e recomenda transparência e controle ao titular.
10. Por quanto tempo conservamos os dados
Mantemos dados pelo tempo necessário para cumprir as finalidades descritas, prestar o serviço, observar obrigações legais, resolver disputas e proteger a plataforma.
- dados da conta e do conteúdo ficam normalmente armazenados enquanto a conta estiver ativa;
- sessões expiram automaticamente e podem ser encerradas no logout ou após eventos de segurança;
- tokens de recuperação de senha possuem validade curta e são inutilizados após uso ou expiração;
- dados de cartões e participantes podem ser eliminados quando o cartão ou a conta do negócio é excluído, ressalvadas retenções legais e cópias temporárias de backup;
- registros de segurança, suporte e auditoria são mantidos pelo período necessário para investigação, prevenção de abuso, defesa de direitos e cumprimento legal;
- métricas podem ser agregadas ou anonimizadas para deixar de identificar uma pessoa.
Após o término da finalidade, os dados serão eliminados, anonimizados ou conservados apenas quando a lei permitir. Backups seguem ciclos próprios de substituição e ficam sujeitos a controles de acesso.
11. Como protegemos os dados
Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo:
- criptografia de tráfego por HTTPS em produção;
- senhas armazenadas com hash, sem acesso à senha original;
- sessões opacas e revogáveis, proteção CSRF e limitação de tentativas;
- autenticação multifator para acessos administrativos;
- segregação de acesso por conta e verificação de propriedade dos recursos;
- validação, redimensionamento e limites para uploads;
- registros de auditoria para ações administrativas;
- avaliação e restrição dos fornecedores que processam dados em nosso nome.
Nenhum sistema é absolutamente seguro. Se identificarmos um incidente com risco relevante, adotaremos medidas de contenção, investigação e comunicação aos titulares e autoridades quando exigido.
12. Seus direitos
Dependendo da lei aplicável, você pode pedir:
- confirmação da existência de tratamento e acesso aos dados;
- correção de informações incompletas, inexatas ou desatualizadas;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados irregularmente;
- portabilidade, quando aplicável e tecnicamente disponível;
- informação sobre compartilhamentos e sobre a possibilidade de negar consentimento;
- revogação do consentimento e eliminação de dados tratados com base nele, observadas as exceções legais;
- oposição a tratamento baseado em legítimo interesse;
- revisão de decisão exclusivamente automatizada, quando aplicável;
- restrição do tratamento e reclamação à autoridade competente.
Para exercer direitos sobre sua conta walletu, escreva para hi@walletu.app a partir do e-mail associado à conta. Podemos solicitar informações adicionais para confirmar sua identidade e impedir acesso indevido.
Se o pedido envolver o cartão de um estabelecimento, indique o nome do negócio e, se possível, o código ou link do cartão. Como o estabelecimento normalmente é o controlador, podemos encaminhar o pedido ou atuar em conjunto com ele. Responderemos dentro do prazo exigido pela legislação aplicável.
No Brasil, os direitos dos titulares estão previstos principalmente na Lei Geral de Proteção de Dados. Para pessoas no Espaço Econômico Europeu, quando o GDPR for aplicável, também podem existir direitos de restrição, portabilidade, oposição e reclamação à autoridade supervisora, conforme explicado pela Comissão Europeia.
13. Crianças e adolescentes
Contas de negócio são destinadas a pessoas com 18 anos ou mais e a representantes autorizados de organizações. A walletu não foi projetada para que crianças criem contas próprias.
Um negócio não deve usar a plataforma para coletar deliberadamente dados de crianças ou adolescentes sem uma base legal válida, os avisos adequados e, quando necessário, autorização do responsável. Se você acredita que dados de uma criança foram inseridos de maneira indevida, contate hi@walletu.app.
14. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no serviço, em fornecedores ou na legislação. A data no início indica a versão vigente. Quando uma alteração for material, poderemos comunicar pelo site, painel ou e-mail cadastrado antes de ela produzir efeitos, quando exigido.
Versões traduzidas procuram transmitir o mesmo conteúdo. Em caso de divergência de interpretação, a versão em português prevalecerá, salvo quando a lei local exigir outra solução.
15. Contato
Para dúvidas, solicitações de direitos, reclamações ou assuntos de privacidade:
walletu
E-mail: hi@walletu.app
Assunto sugerido: Privacidade e dados pessoais
Você também pode apresentar reclamação à autoridade de proteção de dados competente. No Brasil, a autoridade é a Autoridade Nacional de Proteção de Dados.