1. Quem somos
O controlador dos dados é a sociedade indicada nos dados da nossa empresa. Você pode falar com nosso contato de privacidade no endereço indicado ao final desta página.
2. O que coletamos
Dados de conta: endereço de e-mail, hash da senha, nome de exibição, idioma e fuso horário escolhidos e o país que você opcionalmente declara. Dados de uso: ativações, aluguéis, transações, requisições à API, além do endereço IP e do user agent associados aos logins e às chamadas de API. Dados de pagamento: o identificador da fatura da OxaPay, o ativo e a rede, o valor e o hash da transação. Dados de mensagem: o texto do SMS entregue a você, pelo prazo de retenção aplicável. Nunca recebemos nem armazenamos números de cartão, e não usamos rastreadores de publicidade.
3. Por que tratamos esses dados
Para prestar o serviço contratado (execução de contrato), para faturar corretamente e prevenir fraude e abuso (legítimo interesse), para cumprir obrigações de prevenção à lavagem de dinheiro e de guarda de registros (obrigação legal) e para enviar comunicados de produto quando você optar por recebê-los (consentimento).
4. Por quanto tempo guardamos
Corpo dos SMS: 30 dias e, depois, exclusão definitiva. Registros de ativações e transações: 7 anos, conforme exigido para fins contábeis. IP e user agent de login: 12 meses. Dados de conta: até você excluir a conta e, depois, 30 dias nos backups. Você pode excluir antes as mensagens de uma ativação específica pelo painel.
5. Com quem compartilhamos
Os fornecedores de números recebem o serviço e o país da solicitação, nunca a sua identidade. A OxaPay recebe o valor e a referência da fatura para processar o pagamento. Nossos provedores de hospedagem e de e-mail tratam dados conforme nossas instruções e sob contratos escritos. Não vendemos dados pessoais, nunca, para ninguém.
6. Onde são tratados
A infraestrutura principal fica na União Europeia. Alguns suboperadores atuam fora do EEE, amparados por cláusulas contratuais padrão. A lista vigente de suboperadores está disponível mediante solicitação e é fornecida a clientes corporativos como anexo do DPA.
7. Seus direitos
Acesso, retificação, exclusão, limitação, portabilidade e oposição. Escreva para o endereço de privacidade e respondemos em até 30 dias. Se você estiver no EEE ou no Reino Unido, também pode reclamar à sua autoridade de controle; preferiríamos que nos desse antes a chance de resolver.
8. Cookies
Definimos um cookie de sessão quando você entra, um cookie de preferência para idioma e tema, e nada mais. Não há cookie de analytics, nem pixel de publicidade, nem banner de consentimento, porque não há nada a consentir. Consulte a Política de Cookies para a lista exata.
9. Segurança
As senhas usam hash bcrypt. As chaves de API são armazenadas em hash e exibidas uma única vez. O transporte é TLS 1.3. O acesso ao banco de dados é restrito ao papel da aplicação, os backups são criptografados em repouso e o acesso à produção é limitado a engenheiros nomeados, com segundo fator por chave de hardware.
10. Alterações
Alterações relevantes são anunciadas por e-mail e no changelog 14 dias antes de entrarem em vigor.