Esta Política de Privacidade descreve como a RAMZ Software LTDA, inscrita no CNPJ sob o nº 67.742.264/0001-91, com sede em Avenida Paulista 91, Conjunto 905 Edifício Paulista Tower, Bela Vista, São Paulo/SP, CEP 01311-000, Brasil ("RAMZ", "nós"), trata dados pessoais no âmbito da plataforma Repass, em conformidade com a Lei nº 13.709/2018 (LGPD) e demais normas aplicáveis.
1. Escopo
Esta Política se aplica ao site institucional (userepass.com), ao painel de gestão (app.userepass.com), ao portal do afiliado (portal.userepass.com), à API (api.userepass.com), à documentação (docs.userepass.com), aos domínios de rastreamento operados pela Plataforma e aos domínios personalizados que operamos por conta de Organizações clientes (por exemplo, links e portais de afiliados no domínio da própria Organização).
2. Nossos papéis: controladora e operadora
A Plataforma serve empresas ("Organizações") que criam programas de afiliados. Por isso, a RAMZ atua em dois papéis distintos:
- Controladora: para os dados de visitantes do nosso site, de contas de gestores, operadores e afiliados, da lista de espera, da cobrança da assinatura e das comunicações. Nesses casos, as decisões sobre o tratamento são nossas;
- Operadora: para os dados de rastreamento, conversões e comissões tratados por conta e ordem das Organizações. Nesses casos, a Organização é a controladora e define as finalidades. Se você é cliente ou visitante de uma empresa que usa a Repass, a política de privacidade dessa empresa rege o tratamento. Direcionaremos à Organização competente as solicitações de titulares que recebermos nessa condição, e apoiaremos o atendimento.
3. Dados que coletamos
Visitantes do site (userepass.com):
- Dados de navegação coletados por cookies e tecnologias similares, conforme a Política de Cookies;
- Dados enviados voluntariamente em formulários de lista de espera e captura: nome, e-mail e empresa.
Gestores e operadores (painel):
- Cadastro: nome, e-mail, senha (armazenada com hash) ou login social (Google, GitHub), foto opcional;
- Dados da Organização: razão social ou nome, identificadores de cobrança;
- Registros de sessão e segurança: endereço IP, navegador (user-agent), datas de acesso, trilha de auditoria de ações relevantes;
- Chaves de API (armazenadas com hash) e registros de uso da API.
Afiliados (portal):
- Cadastro: nome, e-mail, senha ou login social;
- Dados de recebimento: CNPJ e chave Pix (a chave pode conter dado pessoal, como CPF, telefone ou e-mail);
- Notas fiscais emitidas para recebimento de comissões (arquivo e metadados);
- Registro do aceite de termos de participação em programas, com data, IP e navegador;
- Quando os pagamentos via instituição parceira estiverem habilitados: dados exigidos pelo processo de verificação de identidade (KYC) da instituição de pagamento Asaas, compartilhados com ela para abertura da conta de pagamento.
Usuários finais das Organizações (rastreamento):
Tratamos esses dados como operadora, de forma pseudonimizada:
- Identificador de visitante e impressão digital técnica do navegador (hash);
- E-mail exclusivamente em formato de hash irreversível (SHA-256). O e-mail em texto claro não é armazenado;
- Endereço IP completo por até 90 dias, depois truncado de forma irreversível (removendo o trecho final do endereço);
- Localização aproximada derivada do IP (país, região e cidade), dispositivo, navegador, página de origem e de destino do clique;
- Identificadores de pedido e valores de compra enviados pela Organização ou por seu gateway de pagamento para atribuição de conversões.
4. Finalidades e bases legais
| Finalidade | Exemplos | Base legal (LGPD, art. 7º) |
|---|---|---|
| Prestar o serviço contratado | Autenticação, painel, portal, cálculo de comissões, pagamentos, suporte | Execução de contrato |
| Rastreamento e atribuição de indicações | Registro de cliques e conversões por conta das Organizações | Execução de contrato e legítimo interesse da Organização controladora |
| Prevenção a fraudes e segurança | Pontuação de risco, detecção de autoindicação e robôs, trilha de auditoria | Legítimo interesse e garantia da prevenção à fraude e à segurança do titular |
| Cumprimento de obrigações legais | Guarda de notas fiscais, registros de acesso a aplicações (Marco Civil da Internet, art. 15), obrigações contábeis | Obrigação legal e regulatória |
| Pagamentos via instituição parceira | KYC, prevenção à lavagem de dinheiro (PLD/FT) conduzidos pelo Asaas | Obrigação legal e execução de contrato |
| Comunicação e marketing | Lista de espera, novidades do produto | Consentimento |
| Análise e melhoria do produto | Métricas de uso, diagnóstico de erros | Consentimento (cookies não necessários) e legítimo interesse |
5. Cookies
Usamos cookies e tecnologias similares conforme descrito na Política de Cookies. Cookies não necessários só são utilizados com o seu consentimento, que pode ser dado, negado e revisto a qualquer momento pelo nosso gerenciador de consentimento (AdOpt), disponível no site.
6. Compartilhamento e transferência internacional
Não vendemos dados pessoais. Compartilhamos dados com prestadores de serviço que atuam como nossos suboperadores ou parceiros, no limite necessário a cada finalidade:
| Prestador | Finalidade | Local |
|---|---|---|
| Vercel | Hospedagem das aplicações | EUA |
| PostHog | Métricas de produto, diagnóstico de erros e gravação de sessões | EUA |
| Resend | Envio de e-mails transacionais e lista de espera | EUA |
| Stripe | Cobrança da assinatura das Organizações | EUA |
| Asaas | Contas de pagamento, Pix, KYC e PLD/FT (quando pagamentos estiverem habilitados) | Brasil |
| Trigger.dev | Processamento de tarefas em segundo plano | EUA |
| Provedor de armazenamento de arquivos (compatível com S3) | Guarda de notas fiscais e arquivos enviados | Conforme região contratada |
| Google (Tag Manager) | Gestão de tags no site institucional | EUA |
| AdOpt | Gestão de consentimento de cookies | Brasil |
| MaxMind | Base de geolocalização aproximada por IP (processada em nossa infraestrutura) | Não recebe seus dados |
Também podemos compartilhar dados com a Organização controladora do programa de que você participa, com autoridades públicas mediante obrigação legal ou ordem de autoridade competente, e em operações societárias, garantida a continuidade das proteções desta Política.
Transferências internacionais (em especial para os EUA) são realizadas com salvaguardas adequadas, nos termos dos arts. 33 e seguintes da LGPD e da Resolução CD/ANPD nº 19/2024, incluindo cláusulas contratuais e verificação do nível de proteção dos prestadores.
7. Retenção
| Dado | Prazo |
|---|---|
| Dados de conta e da Organização | Enquanto a conta estiver ativa, e depois pelo prazo prescricional aplicável |
| Endereço IP completo de cliques rastreados | 90 dias, com truncamento irreversível em seguida |
| Registros de acesso a aplicações | Mínimo de 6 meses (Marco Civil da Internet, art. 15) |
| Notas fiscais e documentos fiscais | Mínimo de 5 anos (legislação fiscal) |
| Trilha de auditoria de eventos (incluindo aceite de termos) | Pela vigência da relação e prazos prescricionais, para comprovação e defesa em processos |
| Lista de espera e contatos de marketing | Até o pedido de remoção ou a revogação do consentimento |
Ao final dos prazos, os dados são eliminados ou anonimizados, ressalvadas as hipóteses legais de retenção.
8. Seus direitos
Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento.
Para exercer seus direitos, escreva para [email protected]. Responderemos nos prazos previstos na LGPD e nos regulamentos da ANPD. Se a solicitação disser respeito a dados que tratamos como operadora, encaminharemos à Organização controladora e apoiaremos o atendimento.
A RAMZ é agente de tratamento de pequeno porte, nos termos da Resolução CD/ANPD nº 2/2022, e mantém o canal acima como meio de comunicação com titulares e com a Autoridade Nacional de Proteção de Dados (ANPD).
9. Segurança
Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo: criptografia em trânsito (HTTPS), armazenamento de senhas e chaves de API com hash, e-mails de usuários finais tratados apenas em formato de hash irreversível, isolamento de dados por Organização, controle de acesso por papéis, trilha de auditoria imutável de eventos e gestão segura de segredos. Nenhum sistema é infalível, mas trabalhamos continuamente para proteger seus dados.
10. Incidentes de segurança
Incidentes de segurança com risco ou dano relevante a titulares serão comunicados à ANPD e aos titulares afetados, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024.
11. Crianças e adolescentes
A Plataforma não se destina a menores de 18 anos e não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos cadastro nessa condição, ele será encerrado e os dados eliminados.
12. Alterações
Podemos atualizar esta Política para refletir mudanças na Plataforma ou na legislação. Alterações relevantes serão comunicadas pelos canais da Plataforma. A data da última atualização consta no topo desta página.
Dúvidas sobre esta Política ou sobre o tratamento dos seus dados: [email protected].