Política de privacidade
Versão de: 28 de setembro de 2026
Esta é uma tradução. Somente a versão em alemão é juridicamente vinculante.
Esta política de privacidade aplica-se ao site everydata.io, ao portal do cliente (painel) e à interface de programação (API) em api.everydata.io. A versão em alemão é vinculante. An English version is available on request via support@everydata.io.
1. Proteção de dados em resumo
Informações gerais
As informações a seguir dão uma visão geral do que acontece com os seus dados pessoais quando você visita este site, cria uma conta ou usa a nossa API. Dados pessoais são todos os dados com os quais você pode ser identificado pessoalmente. Informações detalhadas estão nas seções seguintes.
Quem é responsável pela coleta de dados?
O responsável é o operador deste site. Os dados de contato estão na seção “Informações sobre o responsável”.
Como coletamos seus dados?
Por um lado, você mesmo nos fornece dados, por exemplo, seu endereço de e-mail no cadastro ou dados de pagamento ao contratar um plano. Por outro lado, nossos sistemas de TI coletam automaticamente dados técnicos ao visitar o site e em cada chamada à API, por exemplo, endereço IP, horário, endereço acessado e status da resposta.
Para que usamos seus dados?
Para disponibilizar o site sem erros, gerenciar sua conta, autenticar chamadas à API, aplicar cotas e limites de taxa, faturar os serviços, impedir abusos e informar você sobre a situação da sua conta. Para melhorar o site, usamos uma medição de audiência anonimizada e sem cookies (Vercel Web Analytics, seção 4). Não fazemos rastreamento entre sites nem publicidade.
Quais são os seus direitos?
Você tem, a qualquer momento, o direito de obter gratuitamente informações sobre a origem, os destinatários e a finalidade dos seus dados armazenados, bem como o direito à retificação, ao apagamento e à limitação do tratamento, à portabilidade dos dados e o direito de oposição. Além disso, você tem o direito de apresentar reclamação à autoridade de controle competente. Os detalhes estão na seção 3.
2. Hospedagem e infraestrutura
Hospedamos os componentes da nossa oferta nos provedores a seguir. Com todos eles, há contratos de tratamento de dados por conta de terceiros (art. 28 do RGPD (DSGVO)) que garantem que os dados sejam tratados apenas conforme nossas instruções e em conformidade com o RGPD.
Vercel (site, portal do cliente, DNS)
Provedor: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, EUA
A Vercel disponibiliza o site e o portal do cliente por meio de uma rede mundial de distribuição de conteúdo (CDN) e gerencia os registros DNS do nosso domínio. Ao acessar o site, a Vercel trata os dados de log do servidor descritos na seção 4, em especial o seu endereço IP, bem como a medição de audiência também descrita na seção 4 (Vercel Web Analytics).
Base legal: art. 6(1)(f) do RGPD. Temos um interesse legítimo em disponibilizar nosso site de forma rápida, segura e confiável.
Transferência para países terceiros: não se pode excluir um tratamento nos EUA. A Vercel é certificada pelo EU-US Data Privacy Framework (DPF); complementarmente, a transferência se baseia nas cláusulas contratuais-padrão da UE. Mais informações: vercel.com/legal/privacy-notice.
Fly.io (API e serviços em segundo plano)
Provedor: Fly.io, Inc., 321 N Clark St, Suite 2550, Chicago, IL 60654, EUA
Nossa API e nossos serviços em segundo plano (processamento de jobs de dataset, verificações de disponibilidade, controle de custos, rotinas de exclusão) rodam em servidores da Fly.io na região de Frankfurt am Main, Alemanha. Nesse processo, são tratadas as suas requisições à API, incluindo endereço IP, parâmetros de requisição e chave de API. A Fly.io armazena logs de sistema por um curto período para análise de erros.
Base legal: art. 6(1)(b) do RGPD (prestação do serviço de API devido por contrato) e art. 6(1)(f) do RGPD (interesse legítimo em uma operação segura).
Transferência para países terceiros: o tratamento de dados ocorre na Alemanha. Não se podem excluir acessos administrativos a partir dos EUA; estes se baseiam nas cláusulas contratuais-padrão da UE. Mais informações: fly.io/legal/privacy-policy.
Neon (banco de dados)
Provedor: Neon, Inc., San Francisco, CA, EUA
O banco de dados com dados de conta, de contrato e de uso é operado na Neon. Os dados ficam em servidores da Amazon Web Services na região de Frankfurt am Main (eu-central-1), Alemanha.
Base legal: art. 6(1)(b) e (f) do RGPD.
Transferência para países terceiros: os dados são armazenados na UE. Para acessos administrativos a partir dos EUA, aplicam-se as cláusulas contratuais-padrão da UE. Mais informações: databricks.com/legal/privacynotice.
3. Informações gerais e informações obrigatórias
Proteção de dados
Tratamos os seus dados pessoais de forma confidencial e em conformidade com as normas legais de proteção de dados e com esta política de privacidade. Ressaltamos que a transmissão de dados pela internet pode apresentar falhas de segurança; não é possível uma proteção completa contra o acesso de terceiros.
Informações sobre o responsável
Julian Wagner
everydata.io
Im Gründchen 7a
61389 Schmitten
Deutschland
E-mail: support@everydata.io
O responsável (controlador) é a pessoa física que decide, sozinha, sobre as finalidades e os meios do tratamento de dados pessoais.
Encarregado de proteção de dados
Não foi designado um encarregado de proteção de dados, pois os requisitos do art. 37 do RGPD e do § 38 BDSG não estão preenchidos. Envie suas solicitações sobre proteção de dados para support@everydata.io.
Prazo de armazenamento
Salvo se esta política de privacidade indicar um prazo de armazenamento mais específico, seus dados permanecem conosco até que a finalidade do tratamento deixe de existir. Se você fizer um pedido legítimo de exclusão ou revogar um consentimento, seus dados serão excluídos, desde que não existam outros fundamentos legalmente admissíveis para o armazenamento, como prazos de conservação previstos na legislação tributária ou comercial. Os prazos indicados nas seções seguintes são aplicados por rotinas de exclusão automáticas executadas diariamente.
Bases legais do tratamento
- Art. 6(1)(a) do RGPD – consentimento. No momento, não coletamos consentimentos, pois não utilizamos serviços que o exijam.
- Art. 6(1)(b) do RGPD – execução de um contrato ou de diligências pré-contratuais, em especial conta, acesso à API e faturamento.
- Art. 6(1)(c) do RGPD – obrigação legal, em especial obrigações de conservação previstas na legislação tributária e comercial.
- Art. 6(1)(f) do RGPD – interesse legítimo, em especial em segurança, proteção contra abusos e operação estável.
- § 25 Abs. 2 Nr. 2 TDDDG – armazenamento de informações no seu dispositivo e acesso a elas, na medida em que isso seja estritamente necessário para o serviço solicitado por você (ver Cookies).
Informações sobre a transferência de dados para países terceiros
Utilizamos prestadores de serviços com sede nos EUA. Para empresas certificadas pelo EU-US Data Privacy Framework, os EUA são considerados um país terceiro seguro nos termos de uma decisão de adequação da Comissão Europeia. No caso de provedores não certificados, baseamos as transferências nas cláusulas contratuais-padrão da UE nos termos do art. 46(2)(c) do RGPD. Sempre que possível, escolhemos centros de dados na UE.
Destinatários de dados pessoais
Só repassamos dados pessoais quando isso é necessário para a execução do contrato, quando somos legalmente obrigados ou quando temos um interesse legítimo. Só utilizamos operadores (Auftragsverarbeiter) com base em um contrato nos termos do art. 28 do RGPD. As seções 2, 6 e 7 contêm uma visão geral de todos os destinatários. Não vendemos dados pessoais.
Revogação do seu consentimento
Muitas operações de tratamento de dados só são possíveis com o seu consentimento expresso. Você pode revogar a qualquer momento um consentimento dado. A licitude do tratamento realizado até a revogação não é afetada.
Direito de oposição à coleta de dados em casos específicos (art. 21 do RGPD)
Se o tratamento de dados se basear no art. 6(1)(e) ou (f) do RGPD, você tem o direito de se opor a qualquer momento, por motivos relacionados à sua situação particular, ao tratamento dos seus dados pessoais; isso também se aplica à definição de perfis com base nessas disposições. Se você se opuser, deixaremos de tratar os seus dados pessoais em questão, a menos que possamos demonstrar razões imperiosas e legítimas para o tratamento que prevaleçam sobre os seus interesses, direitos e liberdades, ou que o tratamento sirva à declaração, ao exercício ou à defesa de um direito num processo judicial. Se os seus dados pessoais forem tratados para fins de marketing direto, você tem o direito de se opor a qualquer momento ao tratamento para essa finalidade. No momento, não realizamos marketing direto.
Direito de apresentar reclamação à autoridade de controle competente
Em caso de violação do RGPD, você tem o direito de apresentar reclamação a uma autoridade de controle, em especial no Estado-membro da sua residência habitual, do seu local de trabalho ou do local da suposta violação. A autoridade competente para nós é: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (Comissário de Proteção de Dados e Liberdade de Informação do Estado de Hesse), Gustav-Stresemann-Ring 1, 65189 Wiesbaden, datenschutz.hessen.de.
Seus direitos como titular dos dados
- Acesso (art. 15 do RGPD): você pode solicitar gratuitamente, a qualquer momento, informações sobre os dados armazenados a seu respeito.
- Retificação (art. 16 do RGPD): corrigimos imediatamente dados incorretos.
- Apagamento (art. 17 do RGPD): você pode solicitar o apagamento dos seus dados, desde que nenhuma obrigação de conservação o impeça. Excluímos uma conta por completo mediante solicitação para support@everydata.io.
- Limitação (art. 18 do RGPD): por exemplo, se você contestar a exatidão dos seus dados ou se o tratamento for ilícito.
- Obrigação de notificação (art. 19 do RGPD): informamos os destinatários sobre retificações, apagamentos e limitações.
- Portabilidade dos dados (art. 20 do RGPD): disponibilizamos a você, em formato comum e legível por máquina, os dados que tratamos com base em um contrato.
- Oposição (art. 21 do RGPD): ver acima.
Criptografia SSL/TLS
O site, o portal e a API são acessíveis exclusivamente via HTTPS. Acessos não criptografados são redirecionados para HTTPS. Armazenamos as chaves de API apenas como valor de hash criptográfico, não em texto claro.
4. Coleta de dados neste site
Arquivos de log do servidor
Ao acessar o site, nosso provedor de hospedagem Vercel coleta automaticamente informações transmitidas pelo seu navegador: endereço IP, data e hora, página acessada, URL de referência (referrer), tipo e versão do navegador, sistema operacional e código de status HTTP. Não há combinação com outras fontes de dados. A base legal é o art. 6(1)(f) do RGPD; nosso interesse legítimo está na exibição tecnicamente correta e na proteção do site. Os logs são excluídos automaticamente pelo provedor após pouco tempo.
Medição de audiência com Vercel Web Analytics
Para entender quais páginas são usadas e melhorar o site, utilizamos o Vercel Web Analytics da Vercel Inc. (provedor: ver seção 2). Ao acessar uma página, são registrados o endereço acessado (sem parâmetros de URL), a URL de referência, o país, o navegador, o sistema operacional e o tipo de dispositivo. Nenhum cookie é definido e nenhuma informação é armazenada no seu dispositivo ou lida dele. Para distinguir visitas, a Vercel gera a partir da requisição um valor de hash que é descartado após 24 horas; endereços IP não são armazenados e não é possível reconhecer você ao longo de vários dias ou entre sites. Recebemos apenas estatísticas agregadas, nenhum dado sobre pessoas individuais. A base legal é o art. 6(1)(f) do RGPD; nosso interesse legítimo está na concepção e melhoria da nossa oferta de acordo com as necessidades. Você pode se opor ao tratamento a qualquer momento (seção 3); tecnicamente, você impede a medição bloqueando /_vercel/insights/* no seu navegador ou com um bloqueador de conteúdo. Mais informações: vercel.com/docs/analytics/privacy-policy.
Cookies e armazenamento no navegador
Utilizamos exclusivamente cookies e armazenamento do navegador tecnicamente necessários. Não há cookies para fins de análise, marketing ou publicidade (a medição de audiência acima funciona sem cookies) nem cookies de terceiros. Por isso, não precisamos de consentimento; a base legal é o § 25 Abs. 2 Nr. 2 TDDDG em conjunto com o art. 6(1)(b) do RGPD.
| Nome | Tipo | Finalidade | Duração |
|---|---|---|---|
session | Cookie, HttpOnly | Mantém você conectado ao portal do cliente após o login. Não pode ser lido por JavaScript. | 30 dias ou até o logout |
session_hint | Cookie | Contém apenas o valor “1”, para que a navegação exiba “Painel” em vez de “Entrar”. Nenhum dado pessoal. | 30 dias ou até o logout |
theme | Local Storage | Armazena sua escolha entre o tema claro e o escuro. | até que você o exclua |
| Chave de API na área de datasets | Session Storage | Mantém uma chave de API informada por você durante a sessão atual do navegador, para que você possa criar jobs de dataset. Nunca é transmitida a terceiros. | até fechar a aba |
Você pode configurar seu navegador para recusar cookies ou excluí-los ao fechar. Sem o cookie session, não é possível entrar no portal do cliente.
Fontes
As fontes usadas neste site são incorporadas localmente e entregues pelo nosso próprio servidor. Não há conexão com servidores do Google ou de outros provedores de fontes.
Contato por e-mail
Se você entrar em contato conosco por e-mail, tratamos seu endereço de e-mail, seu nome e o conteúdo da sua solicitação para respondê-la. A base legal é o art. 6(1)(b) do RGPD, se a sua solicitação estiver relacionada a um contrato; caso contrário, o art. 6(1)(f) do RGPD. Excluímos a solicitação assim que ela for resolvida e desde que nenhuma obrigação de conservação o impeça.
E-mails para endereços em @everydata.io são recebidos pelo serviço de encaminhamento ImprovMX Incorporated, 8 The Green STE D, Dover, Delaware 19901, EUA, que os encaminha para a nossa caixa postal. A ImprovMX não armazena o conteúdo dos e-mails, apenas dados técnicos de entrega (remetente, destinatário, horário, status da entrega) por sete dias. A base legal é o art. 6(1)(f) do RGPD; nosso interesse legítimo está em uma disponibilidade confiável sob o nosso próprio domínio. Para a transferência para os EUA, aplicam-se as cláusulas contratuais-padrão da UE. Mais informações: improvmx.com/transparency/privacy-policy.
Formulário de contato
Pelo formulário de contato, coletamos seu nome, seu endereço de e-mail, opcionalmente sua empresa, o assunto escolhido e sua mensagem. Os campos obrigatórios estão identificados; sem eles, não podemos responder à sua solicitação. O formulário não é armazenado em nosso banco de dados: seus dados seguem como e-mail, via Resend (seção 7), para a nossa caixa postal de suporte (encaminhamento conforme descrito acima). Lá, respondemos à solicitação e a excluímos assim que ela for resolvida e desde que nenhum prazo legal de conservação o impeça, no máximo após doze meses; solicitações que resultem em um contrato ou em uma fatura são conservadas pelo tempo exigido pela legislação comercial e tributária.
A base legal é o art. 6(1)(b) do RGPD, se a sua solicitação estiver relacionada a um contrato ou a diligências pré-contratuais; caso contrário, o art. 6(1)(f) do RGPD; nosso interesse legítimo está em responder às solicitações que nos são dirigidas. Ao marcar a caixa de seleção no formulário, você confirma que leu estas informações. O tratamento não se baseia em consentimento, mas você pode se opor a ele a qualquer momento (seção 3).
Proteção contra abusos: não usamos captcha de terceiros nem definimos cookies para isso. Ao carregar o formulário, seu navegador recebe um token de carimbo de data/hora assinado, verificado no envio. Um campo invisível para humanos detecta entradas automatizadas. Além disso, limitamos o número de mensagens por endereço IP e por endereço de e-mail; para isso, contadores em hash são mantidos em nosso armazenamento temporário por no máximo 24 horas. A base legal é o art. 6(1)(f) do RGPD; nosso interesse legítimo está na proteção contra spam e abusos.
Rescisão e arrependimento pelo site („Verträge hier kündigen“, „Vertrag widerrufen“)
Se você rescindir pela nossa página de rescisão, tratamos os dados do formulário (nome, endereço de e-mail, contrato, número de cliente ou de pedido, tipo de rescisão, motivo da rescisão, data de término desejada; no caso de arrependimento, apenas nome, endereço de e-mail e contrato), o horário de recebimento e o endereço IP, para vincular a declaração ao seu contrato, executá-la, confirmar o recebimento por e-mail e impedir abusos. Se você estiver conectado ou se o endereço de e-mail pertencer a uma conta de cliente, vinculamos a declaração a essa conta e cancelamos uma assinatura paga no Lemon Squeezy ao fim do período de cobrança; o reembolso após um arrependimento também é feito pelo Lemon Squeezy. Enviamos a confirmação por meio do nosso prestador de serviços de e-mail Resend. A base legal é o art. 6(1)(c) do RGPD em conjunto com o § 312k ou o § 356a BGB, bem como o art. 6(1)(b) do RGPD. Conservamos a declaração como comprovante até o fim do prazo prescricional regular (três anos a partir do fim do ano em que foi recebida).
5. Conta do cliente e uso da API
Cadastro e login
Para uma conta, precisamos apenas do seu endereço de e-mail. Você confirma o cadastro por meio de um link de uso único que enviamos por e-mail. O link é válido por 20 minutos; o registro correspondente é excluído sete dias após a expiração. Depois disso, você pode definir uma senha no portal do cliente e entrar com endereço de e-mail e senha; alternativamente, o login por link continua possível. Não armazenamos a senha em texto claro, apenas como valor de hash criptográfico (scrypt). Opcionalmente, você pode informar nome e empresa. Para proteção contra abusos, limitamos o número de links de login e de tentativas de login por endereço de e-mail e por endereço IP; para isso, o endereço IP é mantido na memória de trabalho por apenas uma hora. Registramos tentativas de login bem-sucedidas e malsucedidas conforme descrito na seção 8. A base legal é o art. 6(1)(b) do RGPD e, para a proteção contra abusos, o art. 6(1)(f) do RGPD. Armazenamos os dados da conta durante a vigência da relação contratual.
Chaves de API
Para o acesso à API, geramos chaves de API. Armazenamos apenas um valor de hash, o prefixo, o rótulo que você deu e as datas de criação e de revogação. Você vê a chave completa apenas uma vez, na geração.
Dados de uso e faturamento
Para cada chamada à API, armazenamos: vínculo com a chave de API, plataforma e endpoint, status HTTP, tempo de resposta, horário, se a resposta veio do armazenamento temporário, unidades de cota consumidas, bem como o volume de dados transferido e os custos de infraestrutura estimados a partir dele. Nesse processo, não armazenamos o conteúdo das suas requisições nem os dados retornados. A finalidade é aplicar a cota e o limite de taxa, exibir sua estatística de uso no portal, controlar custos e esclarecer abusos. A base legal é o art. 6(1)(b) e (f) do RGPD. Excluímos os registros de uso individuais após 13 meses; os totais mensais são mantidos durante a vigência do contrato.
Logs da API
Ao chamar a API, nossos servidores tratam seu endereço IP, o endereço acessado com parâmetros e o horário, para responder à requisição e analisar falhas. Esses logs técnicos são mantidos por pouco tempo no provedor de hospedagem Fly.io e não são combinados com a sua conta. A base legal é o art. 6(1)(f) do RGPD.
Armazenamento temporário (cache)
Se você solicitar expressamente resultados em cache, guardamos as respostas pelo período escolhido por você, no máximo 24 horas. Entradas expiradas são excluídas automaticamente.
Independentemente disso, mantemos a última resposta bem-sucedida de consultas detalhadas sobre produtos, apps, vídeos, canais e imóveis por no máximo um dia; no caso de apps, canais e dados de imóveis, por no máximo sete dias. Se a plataforma de destino estiver temporariamente inacessível, entregamos essa cópia e a identificamos como armazenada em cache (servedFromCache). Respostas com avaliações, perfis de autores de avaliações ou páginas de vendedores, bem como resultados de busca e anúncios classificados, não são mantidos para esse fim. As cópias ficam apenas na memória de trabalho dos nossos servidores e são descartadas automaticamente após a expiração. A base legal é o art. 6(1)(b) do RGPD (prestação confiável do serviço de API) e, na medida em que as respostas contenham dados pessoais de terceiros, o art. 6(1)(f) do RGPD; nosso interesse legítimo está em um serviço resistente a falhas.
Jobs de dataset
Em jobs em lote, armazenamos os parâmetros do job (por exemplo, identificadores de produtos ou termos de busca) e o arquivo de resultado. Excluímos os arquivos de resultado 30 dias após a conclusão do job; os dados do job sem arquivo são mantidos para o seu histórico de jobs enquanto sua conta existir.
Notificações
Informamos você por e-mail quando atingir 80 % e 100 % da sua cota mensal e quando um job de dataset for concluído. Essas comunicações fazem parte do serviço contratual (art. 6(1)(b) do RGPD). Não enviamos newsletters publicitárias.
Distribuição via RapidAPI
Você também pode contratar nossa API pelo marketplace RapidAPI (provedor: R Software Inc., San Francisco, EUA). Nesse caso, você celebra seu contrato por meio da RapidAPI; a RapidAPI é a própria responsável pela sua conta ali e pelo processamento do pagamento. Recebemos da RapidAPI apenas um identificador de usuário pseudonimizado, que tratamos como os demais dados de uso. Informações: rapidapi.com/page/privacy.
6. Dados obtidos por meio da API
Nossa API obtém, a pedido dos nossos clientes, informações de acesso público de sites de terceiros, por exemplo, dados de produtos de lojas on-line, anúncios de imóveis, indicadores financeiros ou informações de vídeos. Esses dados podem, ocasionalmente, conter dados pessoais, por exemplo, os nomes de exibição de autores de avaliações, nomes de lojistas, nomes e comentários em plataformas de vídeo ou informações em anúncios de imóveis.
- Papéis: a finalidade e o escopo de cada consulta são determinados pelo respectivo cliente. Na medida em que dados pessoais sejam tratados e entregues ao cliente, atuamos como operador (Auftragsverarbeiter) do cliente; o cliente é o controlador e deve garantir que dispõe de uma base legal para o seu uso. Disponibilizamos um contrato de tratamento de dados por conta de terceiros mediante solicitação. Para o histórico de preços descrito abaixo, o armazenamento temporário (seção 5) e as verificações de qualidade, somos nós mesmos os controladores.
- Histórico de preços: os dados são obtidos em tempo real e entregues ao cliente. Para o histórico de preços, armazenamos de produtos apenas informações relativas ao produto (título, marca, preço, disponibilidade e o nome do vendedor ou lojista). Se o vendedor for uma pessoa física, seu nome de vendedor é um dado pessoal. A base legal é o art. 6(1)(f) do RGPD; nosso interesse legítimo está em disponibilizar a evolução de preços de produtos. As informações provêm das páginas de produto de acesso público da respectiva plataforma. Não armazenamos avaliações nem informações sobre os autores das avaliações. Excluímos dados de produtos e históricos de preços após 24 meses.
- Serviço de proxy: algumas plataformas de destino são consultadas por meio do serviço de proxy da IPRoyal (provedor: IPRoyal Services FZE LLC, AMC – Boulevard-B Building, 143 Al Hassan Al Basri Street, Jurf 2, Ajman, Emirados Árabes Unidos). Nesse processo, são transmitidos apenas o endereço da página de destino consultada e seu conteúdo, e nenhum dado de conta ou de acesso nem endereços IP dos nossos clientes. Base legal: art. 6(1)(b) e (f) do RGPD. Transferência para países terceiros: não existe decisão de adequação da Comissão Europeia para os Emirados Árabes Unidos. Na medida em que dados pessoais sejam transferidos nesse processo, baseamos a transferência nas cláusulas contratuais-padrão da UE (art. 46(2)(c) do RGPD). Mais informações: iproyal.com/privacy.
- Verificações de qualidade e disponibilidade: para monitorar nosso serviço, realizamos consultas de teste automatizadas e armazenamos apenas valores de medição (sucesso, tempo de resposta, proporção de campos preenchidos), sem conteúdo. Excluímos esses valores de medição após 90 dias.
- Seus direitos: se um registro obtido por meio da nossa API disser respeito a você, você pode entrar em contato conosco; encaminharemos sua solicitação ao cliente responsável, na medida em que possamos identificá-lo, e excluiremos os dados existentes em nossos sistemas.
7. Envio de e-mails e processamento de pagamentos
Resend (envio de e-mails)
Provedor: Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, EUA
Enviamos links de login, alertas de cota, notificações de jobs, confirmações de rescisão e mensagens do formulário de contato por meio da Resend. São tratados seu endereço de e-mail, o conteúdo da mensagem e dados técnicos de entrega. O envio é feito a partir de centros de dados na UE (Irlanda).
Base legal: art. 6(1)(b) do RGPD. Transferência para países terceiros: para acessos a partir dos EUA, aplicam-se as cláusulas contratuais-padrão da UE; a Resend é operadora. Mais informações: resend.com/legal/privacy-policy.
Lemon Squeezy (revendedor, processamento de pagamentos)
Provedor: Lemon Squeezy, LLC, 222 South Main Street, Suite 500, Salt Lake City, UT 84101, EUA
O Lemon Squeezy vende os planos pagos como revendedor (Merchant of Record) em nome próprio: o Lemon Squeezy processa o pedido e o pagamento, calcula e recolhe o IVA e emite as faturas. Ao contratar um plano, você é redirecionado para uma página de pedido do Lemon Squeezy. Nesse processo, o Lemon Squeezy trata, sob sua própria responsabilidade, seu nome, seu endereço de e-mail, endereço de faturamento, eventualmente seu número de identificação para fins de IVA (USt-IdNr.), dados de pagamento (por exemplo, dados do cartão), o endereço IP e dados da transação. Transmitimos ao Lemon Squeezy seu endereço de e-mail, seu nome, seu identificador de conta, o plano escolhido e sua confirmação como empresário. Recebemos do Lemon Squeezy um identificador de cliente, o status da sua assinatura e os valores das faturas, mas nenhum dado de pagamento.
Base legal: art. 6(1)(b) do RGPD (execução do contrato) e art. 6(1)(c) do RGPD (obrigações legais de conservação). Pelo tratamento no âmbito da compra e do pagamento, o próprio Lemon Squeezy é o responsável; aplica-se a política de privacidade dele.
Transferência para países terceiros: o Lemon Squeezy tem sede nos EUA. A transferência é feita para a execução do contrato que você celebra com o Lemon Squeezy (art. 49(1)(b) do RGPD). Mais informações: lemonsqueezy.com/privacy.
Prazo de armazenamento: conservamos os dados de pagamento e de faturamento recebidos do Lemon Squeezy de acordo com os prazos legais (§ 147 AO, § 257 HGB, até dez anos).
Tratamento de dados de clientes e de contratos
Tratamos dados de clientes e de contratos apenas na medida em que sejam necessários para a celebração, execução, alteração e faturamento do contrato (art. 6(1)(b) do RGPD). Após o término do contrato, nós os excluímos assim que não houver mais prazos legais de conservação. O repasse a terceiros ocorre apenas na medida em que seja necessário para a execução do contrato, por exemplo, ao prestador de serviços de pagamento. Não há repasse para fins publicitários.
8. Administração interna e segurança
Acessos de administradores a contas de clientes, por exemplo, alterações de plano, são registrados em um log de auditoria com horário, ação e objeto, para que as alterações possam ser rastreadas. Excluímos as entradas do log após 24 meses. Para proteção contra o processamento repetido de eventos de pagamento, armazenamos uma soma de verificação dos eventos recebidos do Lemon Squeezy por 90 dias. Em cada caso, a base legal é o art. 6(1)(f) do RGPD.
Registramos operações relevantes para a segurança na sua conta com horário, tipo de operação e, quando disponível, seu endereço IP: cadastro, logins e tentativas de login malsucedidas, alterações de senha, criação e revogação de chaves de API, jobs de dataset, conexões com aplicativos (OAuth), bem como eventos de assinatura e de pagamento do Lemon Squeezy. A finalidade é esclarecer abusos e acessos não autorizados e garantir a rastreabilidade em caso de dúvidas. Excluímos as entradas após 12 meses. Chamadas à API recusadas por limites de cota ou de custos são contadas por dia, motivo e plataforma; excluímos esses totais após 13 meses. A base legal é o art. 6(1)(f) do RGPD. Conservamos faturas pagas (valor, horário, identificador no Lemon Squeezy) de acordo com os prazos legais (§ 147 AO, art. 6(1)(c) do RGPD).
9. O que não fazemos
- Nenhum serviço de análise como o Google Analytics, nenhum perfil de usuário, nenhum mapa de calor ou gravação de sessões; a medição de audiência se limita ao Vercel Web Analytics, sem cookies (seção 4).
- Nenhuma rede de publicidade, nenhum retargeting, nenhuma transmissão de dados de clientes para plataformas de publicidade.
- Nenhum plugin de redes sociais, nenhum conteúdo incorporado de terceiros, nenhuma fonte externa.
- Nenhum serviço de CAPTCHA de terceiros.
- Nenhuma venda de dados pessoais.
Caso venhamos a utilizar esses serviços no futuro, obteremos previamente o seu consentimento, quando necessário, e ajustaremos esta política de privacidade.
10. Alterações desta política de privacidade
Ajustamos esta política de privacidade quando nossos serviços ou a situação jurídica mudam. Vale a versão publicada aqui em cada momento. Informamos os clientes cadastrados por e-mail sobre alterações relevantes que afetem contratos de clientes existentes.