Política de Privacidade — Acesso Estratégico


**Produto:** Gateway de Pagamentos PIX→USDC

**Plataforma:** cripto.acessoestrategico.cloud

**Data de vigência:** 20 de junho de 2026

**Versão:** 1.0




Esta Política de Privacidade foi elaborada em conformidade com a **Lei Geral de Proteção de Dados Pessoais (LGPD — Lei Federal n.º 13.709, de 14 de agosto de 2018)** e demais normas aplicáveis. Ela descreve, de forma clara e transparente, quais dados pessoais coletamos, por que coletamos, como tratamos, por quanto tempo retemos e quais são os seus direitos como titular desses dados.




1. Quem Somos (Controlador)


O **controlador** dos dados pessoais tratados no âmbito desta Política é o operador da plataforma **Acesso Estratégico**, disponível em `cripto.acessoestrategico.cloud`.


**Canal de Contato / Encarregado de Dados (DPO):**

fellipecampos123456@gmail.com


Ao usar a Plataforma, você reconhece que seus dados pessoais serão tratados conforme esta Política.




2. A Quem Esta Política se Aplica


Esta Política se aplica a:


a) **Vendedores** — pessoas que criam links de pagamento na Plataforma (usuários cadastrados com email e senha);

b) **Compradores** — pessoas que acessam um link de pagamento e realizam pagamento via PIX (usuários não cadastrados).




3. Princípios que Guiam Nosso Tratamento de Dados


Seguimos os princípios da LGPD (art. 6.º):


  • **Finalidade:** coletamos dados apenas para finalidades específicas, legítimas e informadas;
  • **Adequação:** usamos apenas dados compatíveis com a finalidade declarada;
  • **Necessidade (minimização):** coletamos o mínimo necessário — não exigimos CPF, telefone, endereço ou dados bancários;
  • **Transparência:** você sabe o que coletamos e por quê;
  • **Segurança:** adotamos medidas técnicas e organizacionais para proteger seus dados;
  • **Não discriminação:** não usamos dados para fins discriminatórios.



  • 4. Dados que Coletamos — Vendedor (Usuário Cadastrado)


    4.1 Dados de Cadastro


    | Dado | Por que Coletamos | Base Legal (LGPD) |

    |---|---|---|

    | Endereço de email | Identificação da conta, envio de notificações (links criados, confirmações) | Execução de contrato (art. 7.º, V) |

    | Senha (armazenada como hash bcrypt — nunca em texto claro) | Autenticação segura na conta | Execução de contrato (art. 7.º, V) |


    A Plataforma **não coleta e não solicita** CPF, RG, data de nascimento, telefone, endereço físico ou qualquer outro dado de identificação pessoal no cadastro.


    4.2 Dados dos Links de Pagamento


    Ao criar um link de pagamento, registramos:


    | Dado | Por que Coletamos | Base Legal (LGPD) |

    |---|---|---|

    | Valor do link (em USDC) | Operacionalização do serviço | Execução de contrato (art. 7.º, V) |

    | Moeda (USDC) | Operacionalização do serviço | Execução de contrato (art. 7.º, V) |

    | Status do link (ex.: aguardando pagamento, pago, sacado) | Rastreamento do ciclo de vida do pagamento | Execução de contrato (art. 7.º, V) |

    | Datas de criação, pagamento e saque | Registro histórico e suporte ao usuário | Execução de contrato (art. 7.º, V) + Legítimo interesse (art. 7.º, IX) |

    | Endereço público na blockchain (ownerAddress) | Vinculação do link ao saque via assinatura criptográfica | Execução de contrato (art. 7.º, V) |

    | Identificador do link (linkId — hash keccak256) | Roteamento técnico da operação | Execução de contrato (art. 7.º, V) |


    **Importante:** o `ownerAddress` é um endereço Ethereum gerado localmente no navegador do Vendedor. Embora seja um dado público na blockchain, não identifica diretamente o Vendedor sem informações adicionais.


    4.3 Dados de Acesso e Logs Técnicos


    | Dado | Por que Coletamos | Base Legal (LGPD) |

    |---|---|---|

    | Endereço IP de acesso | Segurança, prevenção a fraudes, cumprimento de obrigações legais | Legítimo interesse (art. 7.º, IX) + Obrigação legal (art. 7.º, II) |

    | Logs de requisições às APIs | Diagnóstico técnico, auditoria de segurança | Legítimo interesse (art. 7.º, IX) |

    | Token de sessão JWT (NextAuth) | Manutenção da sessão autenticada | Execução de contrato (art. 7.º, V) |


    Os logs técnicos não contêm conteúdo de mensagens ou dados sensíveis — apenas metadados de acesso (IP, timestamp, endpoint acessado, código de resposta HTTP).




    5. Dados que Coletamos — Comprador (Usuário Não Cadastrado)


    O Comprador **não precisa criar conta** na Plataforma. Os dados do Comprador são extremamente limitados:


    | Dado | Por que Coletamos | Base Legal (LGPD) |

    |---|---|---|

    | Identificador interno da cobrança PIX (paymentIntentId) | Vinculação entre a confirmação do PSP e o link de pagamento | Execução de contrato (art. 7.º, V) |

    | Valor em BRL cobrado | Operacionalização da conversão | Execução de contrato (art. 7.º, V) |

    | Endereço IP de acesso ao link | Segurança, prevenção a fraudes | Legítimo interesse (art. 7.º, IX) |


    5.1 O Que Não Coletamos do Comprador


    A Plataforma **não coleta e não armazena**:


  • CPF ou qualquer documento de identidade do Comprador;
  • Dados bancários do Comprador (agência, conta, chave PIX);
  • Nome, telefone ou endereço do Comprador;
  • Comprovante de pagamento PIX detalhado (apenas o identificador interno gerado pelo nosso PSP).

  • Os dados bancários do Comprador trafegam exclusivamente entre o Comprador e o PSP parceiro (Efi Bank ou Asaas), que possuem suas próprias políticas de privacidade e são regulados pelo BACEN como instituições de pagamento.




    6. Dados que Nunca Coletamos (de Ninguém)


    Para total clareza:


  • Não coletamos CPF, CNPJ ou qualquer número de documento;
  • Não coletamos dados de cartão de crédito ou débito;
  • Não coletamos dados de saúde, biometria ou qualquer dado sensível (art. 5.º, II da LGPD);
  • Não coletamos chaves PIX dos usuários;
  • Não coletamos a Chave Privada Efêmera do Vendedor (ela existe somente no navegador do Vendedor);
  • Não vendemos dados para terceiros.



  • 7. Como Usamos os Dados


    Os dados coletados são usados exclusivamente para:


    a) Criar, gerenciar e rastrear links de pagamento;

    b) Processar a conversão PIX (BRL) → USDC e o depósito no escrow;

    c) Autenticar o Vendedor e manter a sessão segura;

    d) Enviar notificações operacionais ao Vendedor (confirmação de pagamento, saque realizado) por email;

    e) Prevenir fraudes e atividades ilícitas;

    f) Cumprir obrigações legais perante autoridades competentes;

    g) Melhorar o desempenho técnico da Plataforma com base em logs agregados e anonimizados.


    **Não usamos os dados para:**


  • Marketing sem consentimento prévio;
  • Publicidade comportamental de terceiros;
  • Elaboração de perfis psicológicos ou de consumo;
  • Qualquer finalidade incompatível com as listadas acima.



  • 8. Cookies e Rastreamento


    A Plataforma utiliza **apenas cookies estritamente necessários** ao funcionamento do serviço:


    | Cookie | Finalidade | Tipo | Duração |

    |---|---|---|---|

    | Token de sessão JWT (NextAuth) | Manter o Vendedor autenticado após o login | Sessão / HttpOnly | Duração da sessão ou até logout |


    **Não utilizamos:**


  • Cookies de rastreamento de terceiros (Google Analytics, Facebook Pixel, etc.);
  • Cookies de publicidade;
  • Qualquer tecnologia de fingerprinting de dispositivo.

  • Como os cookies utilizados são estritamente necessários à execução do serviço contratado, não é necessário consentimento separado para seu uso (art. 7.º, V da LGPD). O Vendedor pode, a qualquer momento, limpar os cookies do navegador para encerrar a sessão.




    9. Compartilhamento de Dados com Terceiros


    9.1 PSP de PIX (Efi Bank / Asaas)


    Para processar o pagamento em BRL, a Plataforma transmite ao PSP o **valor da cobrança** e recebe de volta o **identificador interno da cobrança** e a **confirmação de pagamento**. Os dados bancários do Comprador são tratados diretamente pelo PSP, sujeito às suas próprias políticas de privacidade e à regulação do BACEN.


    9.2 Exchange Parceira (Conversão BRL→USDC)


    A Plataforma utiliza uma exchange parceira para converter os BRL recebidos em USDC. Essa operação pode envolver o compartilhamento de dados financeiros (valor da operação, credenciais de API) com a exchange. Não são compartilhados dados pessoais identificáveis dos usuários da Plataforma com a exchange.


    9.3 Infraestrutura de Nuvem


    Os dados são armazenados em servidores hospedados em provedores de nuvem (ex.: AWS, Google Cloud, Vercel ou similares). Esses provedores atuam como **operadores de dados** nos termos do art. 5.º, VII da LGPD e estão sujeitos a obrigações contratuais de segurança e confidencialidade.


    9.4 Autoridades Públicas


    A Plataforma poderá compartilhar dados com autoridades competentes brasileiras (BACEN, COAF, Receita Federal, Ministério Público, Polícia Federal, autoridade judiciária) quando legalmente obrigada a fazê-lo, sem necessidade de consentimento prévio do titular (art. 7.º, II e VI da LGPD).


    9.5 Vedação de Venda de Dados


    A Plataforma **não vende, aluga, cede ou comercializa** dados pessoais de seus usuários a terceiros para fins de marketing ou qualquer outra finalidade comercial.




    10. Transferência Internacional de Dados


    10.1 Blockchain Pública


    Por sua natureza, a rede Base (blockchain pública) registra permanentemente e de forma imutável os seguintes dados:


  • Endereços públicos de carteiras (ownerAddress);
  • Valores de transações;
  • Identificadores de links de pagamento (linkId — hash).

  • Esses dados são públicos, acessíveis globalmente e não podem ser excluídos. Eles não identificam diretamente o Vendedor por si sós, mas podem ser correlacionados com outros dados por terceiros. O Vendedor declara estar ciente e ter aceito essa característica intrínseca da tecnologia blockchain ao usar o serviço.


    Essa transferência internacional ocorre com base na necessidade de execução do contrato (art. 33, II da LGPD), uma vez que a rede Base é a infraestrutura tecnológica essencial do serviço.


    10.2 Provedores de Infraestrutura


    Os provedores de nuvem e outros serviços de infraestrutura podem estar localizados fora do Brasil. Nesse caso, adotamos medidas contratuais adequadas para garantir nível de proteção equivalente ao da LGPD (art. 33 da LGPD), como cláusulas contratuais padrão.




    11. Retenção de Dados


    | Categoria de Dado | Prazo de Retenção | Justificativa |

    |---|---|---|

    | Email e hash de senha | Enquanto a conta estiver ativa + 5 anos após encerramento | Possíveis disputas contratuais; prazo prescricional geral (art. 205 CC) |

    | Histórico de links de pagamento (valores, status, datas) | 5 anos após a data da transação | Obrigações fiscais e legais (Lei 9.613/1998, Lei 14.478/2022) |

    | Logs de acesso (IPs, timestamps) | 6 meses | Marco Civil da Internet (art. 15 da Lei 12.965/2014) |

    | Token de sessão JWT | Duração da sessão (encerrado no logout ou expiração) | Estritamente necessário |

    | Dados de cobrança PIX (paymentIntentId, valor BRL) | 5 anos | Obrigações fiscais e antilavagem |


    Após o prazo de retenção, os dados serão **eliminados ou anonimizados** de forma segura, exceto se houver determinação legal ou judicial para conservação por prazo maior.




    12. Segurança dos Dados


    A Plataforma adota as seguintes medidas técnicas e organizacionais para proteger seus dados:


  • **Criptografia em trânsito:** HTTPS/TLS em todas as comunicações;
  • **Criptografia de senhas:** bcrypt com fator de custo adequado — nunca armazenamos senhas em texto claro;
  • **Acesso restrito:** apenas pessoal autorizado tem acesso ao banco de dados;
  • **Banco de dados segregado:** PostgreSQL em ambiente controlado, não exposto diretamente à internet;
  • **Tokens de sessão HttpOnly:** cookies de sessão não acessíveis via JavaScript;
  • **Smart contract auditável:** o código do contrato de escrow é público e verificável na blockchain.

  • Nenhum sistema é 100% seguro. Em caso de incidente de segurança que represente risco ou dano relevante aos titulares, a Plataforma notificará a **Autoridade Nacional de Proteção de Dados (ANPD)** e os titulares afetados dentro do prazo legal, conforme art. 48 da LGPD.




    13. Seus Direitos como Titular (Art. 18 da LGPD)


    Você tem os seguintes direitos em relação aos seus dados pessoais:


    | Direito | O que significa |

    |---|---|

    | **Confirmação e Acesso** | Saber se tratamos seus dados e obter cópia dos dados que temos sobre você |

    | **Correção** | Solicitar a correção de dados incompletos, inexatos ou desatualizados |

    | **Anonimização, Bloqueio ou Eliminação** | Solicitar que dados desnecessários, excessivos ou tratados em desconformidade sejam anonimizados, bloqueados ou eliminados |

    | **Portabilidade** | Receber seus dados em formato estruturado e interoperável |

    | **Informação sobre Compartilhamento** | Saber com quais terceiros compartilhamos seus dados |

    | **Revogação do Consentimento** | Onde o tratamento é baseado em consentimento, você pode revogá-lo a qualquer momento |

    | **Oposição** | Opor-se a tratamentos realizados com base em legítimo interesse que lhe causem prejuízo |

    | **Exclusão da Conta** | Solicitar o encerramento da sua conta e eliminação dos dados, observados os prazos de retenção legais |


    Como Exercer Seus Direitos


    Envie sua solicitação para: **fellipecampos123456@gmail.com**


    Inclua no email:


  • Assunto: "Direitos LGPD - [tipo de solicitação]"
  • Identificação suficiente para confirmação da titularidade (email cadastrado)
  • Descrição clara do pedido

  • Responderemos em até **15 (quinze) dias úteis** a contar do recebimento da solicitação completa, conforme art. 19 da LGPD.


    Limitações ao Direito de Exclusão


    Alguns dados não podem ser eliminados imediatamente por exigência legal:


  • Logs de acesso devem ser mantidos por 6 meses (Marco Civil da Internet);
  • Registros financeiros devem ser mantidos por 5 anos (Lei de Lavagem de Dinheiro);
  • Dados de transações em blockchain são imutáveis por natureza técnica e não podem ser excluídos.



  • 14. Dados de Menores de Idade


    A Plataforma **não é destinada a menores de 18 (dezoito) anos**. Não coletamos intencionalmente dados de crianças ou adolescentes. Se tomarmos conhecimento de que coletamos dados de menor de idade sem consentimento dos responsáveis, eliminaremos esses dados imediatamente e encerraremos o acesso à conta.




    15. Links Externos


    A Plataforma pode conter links para sites de terceiros (ex.: Basescan para verificação do contrato, documentação de PSPs). Esta Política de Privacidade não se aplica a esses sites. Recomendamos que você leia as políticas de privacidade de cada site que visitar.




    16. Alterações a Esta Política


    Esta Política pode ser atualizada periodicamente para refletir mudanças no serviço, na legislação aplicável ou em nossas práticas de privacidade. Em caso de alterações materiais, notificaremos os usuários cadastrados por email com antecedência mínima de **30 (trinta) dias**.


    A versão mais recente estará sempre disponível em `cripto.acessoestrategico.cloud/privacidade`, com a data de vigência indicada no topo do documento.


    O uso continuado da Plataforma após a data de vigência da nova versão implica aceitação das alterações.




    17. Encarregado de Dados (DPO)


    Nos termos do art. 41 da LGPD, designamos como canal de contato para questões de privacidade e proteção de dados:


    **Nome/Função:** Encarregado de Dados — Acesso Estratégico

    **Email:** fellipecampos123456@gmail.com

    **Plataforma:** cripto.acessoestrategico.cloud


    Você também pode, a qualquer momento, apresentar reclamação à **Autoridade Nacional de Proteção de Dados (ANPD)**, pelo portal `gov.br/anpd`.




    18. Base Legal — Resumo Consolidado


    | Finalidade do Tratamento | Dados Envolvidos | Base Legal (LGPD) |

    |---|---|---|

    | Criação e gestão de conta do Vendedor | Email, hash de senha | Art. 7.º, V (execução de contrato) |

    | Operacionalização dos links de pagamento | linkId, ownerAddress, valor, status, datas | Art. 7.º, V (execução de contrato) |

    | Processamento do pagamento PIX | paymentIntentId, valor BRL | Art. 7.º, V (execução de contrato) |

    | Autenticação e segurança da sessão | Token JWT | Art. 7.º, V (execução de contrato) |

    | Prevenção a fraudes e segurança da plataforma | IP, logs de acesso | Art. 7.º, IX (legítimo interesse) |

    | Cumprimento de obrigações legais e regulatórias | Registros de transações, logs | Art. 7.º, II (obrigação legal) |

    | Retenção de registros financeiros | Histórico de pagamentos | Art. 7.º, II (obrigação legal) |

    | Notificações operacionais ao Vendedor | Email | Art. 7.º, V (execução de contrato) |




    *Esta Política de Privacidade entra em vigor em 20 de junho de 2026.*




    **Aviso Legal:** Este documento foi elaborado com base no estado da LGPD e das normas aplicáveis vigentes na data de sua publicação. A regulação de ativos virtuais e as orientações da ANPD estão em constante evolução. Recomenda-se revisão periódica por advogado habilitado. Versão 1.0 — 20/06/2026.