Sumário
- 1. Quem somos e o papel de cada parte
- 2. A quem esta Política se aplica
- 3. Visão geral em camadas
- 4. Dados pessoais que tratamos
- 5. Finalidades e bases legais
- 6. Campanhas, perfis e decisões automatizadas
- 7. Consentimento, opt-out e seus controles
- 8. Compartilhamento de dados
- 9. Transferência internacional de dados
- 10. Cookies e tecnologias semelhantes
- 11. Por quanto tempo guardamos (retenção)
- 12. Segurança da informação
- 13. Direitos do titular e como exercê-los
- 14. Encarregado pelo Tratamento de Dados (DPO)
- 15. Alterações desta Política
- 16. Legislação aplicável e foro
1. Quem somos e o papel de cada parte
1.1. Esta Política é mantida pela APPMAX PLATAFORMA DE PAGAMENTOS LTDA., CNPJ nº 27.000.511/0001-60 (“Appmax”, “nós”), e, quando aplicável, pelas demais empresas do seu ecossistema, inclusive a MAX INSTITUIÇÃO DE PAGAMENTO LTDA., CNPJ nº 54.024.532/0001-98 (“Max”).
1.2. A operação envolve três figuras: a Appmax, o Parceiro (lojista que usa a Plataforma) e o Cliente Final (consumidor que compra nas lojas do Parceiro, também referido como Portador).
1.3. Divisão de Papéis e Controladoria:
1.3.1. Appmax como Operadora: Quando tratamos os dados do Cliente Final estritamente por conta, ordem e instruções do Parceiro para processar o pagamento e disparar as jornadas de CRM da respectiva loja.
1.3.2. Appmax como Controladora Autônoma ou Conjunta: Quando tratamos dados para prevenção à fraude, segurança global da plataforma, cumprimento de obrigações regulatórias, geração de métricas anonimizadas de produto, envio de pesquisas institucionais sobre a experiência de checkout e nas hipóteses em que o Cliente Final confere consentimento direto à Appmax por meio de caixas de seleção (opt-in) na interface de pagamento.
1.3.3. Quanto aos dados do próprio Parceiro (cadastro, operação corporativa e conta), a Appmax atua sempre como Controladora.
1.4. A divisão de papéis define a quem dirigir cada solicitação. Quando o pedido referir-se a tratamento sob responsabilidade do Parceiro, encaminharemos ou orientaremos o titular ao Controlador.
2. A quem esta Política se aplica
2.1. Esta Política aplica-se a: Parceiros (que contratam e usam a Plataforma, o CRM e as jornadas); Clientes Finais (cujos dados são tratados em razão de compras e das comunicações das jornadas); e visitantes de nossos sites e canais.
2.2. Não rege o tratamento que cada Parceiro realiza de forma autônoma em seus próprios sites e sistemas, regido pela política do respectivo Parceiro.
3. Visão geral em camadas
3.1. Síntese do tratamento; os detalhes constam das seções seguintes.
| O que | Resumo |
|---|---|
| Quais dados | Cadastro e contato, dados societários e financeiros do Parceiro, dados transacionais, dados de pagamento (cartão tokenizado e truncado), biometria facial (Conta Max), comportamento de compra por loja e dados de navegação. |
| Para quê | Processar pagamentos e antifraude, manter a Conta de Pagamento Max, viabilizar o CRM e as jornadas (upsell, reengajamento, recompra e recuperação de vendas), qualificar contato e pagamento, e gerar métricas. |
| Base legal | Execução de contrato, cumprimento de obrigação legal/regulatória, legítimo interesse e, quando exigível, consentimento. |
| Com quem | Max e empresas do ecossistema, Parceiro, Credenciadoras/Emissores/Bandeiras, Meta (WhatsApp), prestadores e autoridades. |
| Por quanto tempo | Pelo prazo de cada finalidade e prazos legais (ex.: registros de acesso por 6 meses; dados comportamentais por 90 dias; dados transacionais por até 5 anos). |
| Seus controles | Opção de desativar cookies, botões de opt-out em todas as mensagens do WhatsApp e canais de atendimento a direitos. |
4. Dados pessoais que tratamos
4.1. Conforme a relação e as funcionalidades utilizadas, tratamos:
| Categoria | Exemplos | Origem |
|---|---|---|
| Cadastro do Parceiro | Nome, CPF/CNPJ, dados societários (QSA, contrato social), endereço, e-mail, telefone. | Fornecidos no Cadastro e gerados no uso. |
| Financeiros do Parceiro | Saldos, extratos, histórico de operações e da Agenda Financeira. | Gerados na operação da Plataforma. |
| Biometria facial | Verificação facial para liberação de funcionalidades da Conta de Pagamento Max. | Coletada quando aplicável, com salvaguardas. |
| Cadastro e contato do Cliente Final | Nome, documento, melhor e-mail, melhor telefone, endereço e CEP. | Fornecidos e derivados do histórico na base. |
| Transacionais | Pedidos, produtos, valores, datas, status de pagamento e histórico por loja. | Gerados no processamento das vendas. |
| Pagamento | Cartões tokenizados e truncados (até três, ranqueados), método preferencial (cartão/Pix). Sem exposição do número completo. | Derivados das transações, de forma segura. |
| Comportamentais | Recência, frequência e intervalo de consumo e perfis (inativo, recorrente, compra única, alto valor), por loja. | Calculados pela Plataforma, loja a loja. |
| Comunicações e Pesquisas | Conteúdo e status das mensagens; respostas a pesquisas de satisfação de checkout; opt-in/opt-out promocional com data e hora. | Gerados nas jornadas via WhatsApp. |
| Navegação | Cookies, identificadores, IP, dispositivo e registros de acesso. | Coletados em nossos sites e canais. |
4.2. Dados sensíveis. A biometria facial da Conta Max funda-se no art. 11, II, “g”, da LGPD (prevenção à fraude e segurança), restrita a autenticação, segurança e cumprimento regulatório. Painéis de performance podem apresentar recortes por gênero, faixa etária e classe social, tratados estritamente de forma agregada e estatística. Fica totalmente vedada qualquer exibição individualizada ou cruzamento discriminatório de dados de perfil perante o Parceiro, aplicando-se rígidas salvaguardas e a devida minimização.
4.3. Não buscamos tratar dados de crianças e adolescentes nas jornadas; identificado tratamento indevido, adotaremos medidas para interrompê-lo.
5. Finalidades e bases legais
5.1. Tratamos dados para as finalidades abaixo, com as respectivas bases legais da LGPD:
| Finalidade | Base legal (LGPD) |
|---|---|
| Processar pagamentos, antifraude e prestar os serviços contratados | Execução de contrato (art. 7º, V) e legítimo interesse (art. 7º, IX) |
| Criar e manter a Conta de Pagamento Max e o Ecossistema | Execução de contrato; obrigação legal/regulatória (art. 7º, II) |
| Verificação de identidade, PLD/FTP (Prevenção à Lavagem de Dinheiro / Financiamento ao Terrorismo) e biometria facial | Obrigação legal (art. 7º, II); dado sensível pelo art. 11, II, “g” |
| Disponibilizar o CRM e operar as jornadas do próprio lojista | Legítimo interesse (art. 7º, IX, c/c art. 10), com opt-out |
| Enviar pesquisas institucionais de satisfação do checkout e avaliações de pagamento (NPS) em caráter co-branded nas jornadas | Legítimo interesse (art. 7º, IX), visando a melhoria do ecossistema de compras, garantida a opção de recusa. |
| Enviar pesquisas de mercado exclusivas, promoções de vantagens, descontos ou engajamento de marcas da própria Appmax | Consentimento (art. 7º, I), coletado de forma livre, destacada e opcional no ambiente de checkout. |
| Qualificar a melhor base de contato e pagamento | Legítimo interesse (art. 7º, IX) |
| Enviar comunicações por WhatsApp pelas jornadas | Legítimo interesse, com opt-out; consentimento quando exigível (art. 7º, I) |
| Prevenir fraudes e garantir segurança | Legítimo interesse; obrigação legal/regulatória |
| Cumprir obrigações legais e guarda de registros | Cumprimento de obrigação legal (art. 7º, II) |
| Gerar métricas, inteligência de mercado e aprimorar produtos | Legítimo interesse, com estrita anonimização e dados agregados |
| Exercício regular de direitos em processo | Art. 7º, VI |
5.2. Legítimo interesse. Quando utilizamos o legítimo interesse, realizamos a avaliação do impacto sobre os direitos do titular (LIA - Legitimate Interest Assessment) e adotamos salvaguardas contratuais e técnicas. Você pode solicitar informações sobre essa avaliação pelos canais oficiais desta Política.
6. Campanhas, perfis e decisões automatizadas
6.1. As jornadas usam definição de perfis (profiling) para identificar a quem e quando enviar ofertas relevantes do próprio lojista (por exemplo, clientes inativos ou intervalo estimado de recompra).
6.2. Princípio da Expectativa Legítima: A análise comportamental para fins de marketing do lojista é feita por loja, isoladamente. Não utilizamos o comportamento de compra em uma loja para gerar ofertas automáticas de outra loja concorrente ou distinta.
6.3. O conteúdo das mensagens pode ser ajustado por inteligência artificial apenas para adequação de tom, a partir dos dados estritamente necessários ao disparo.
6.4. Decisões automatizadas (art. 20). A segmentação automatizada das jornadas têm fins de comunicação e não produz efeitos jurídicos sobre o Cliente Final nem restringe seu acesso a produtos. O titular pode solicitar informações sobre os critérios e, quando cabível, a revisão do tratamento. O antifraude analisa transações para aceitar ou negar pagamentos, com fundamento na prevenção à fraude e à segurança.
7. Consentimento, opt-out e seus controles
7.1. Toda mensagem disparada pelas ferramentas de comunicação traz meio claro e simples de recusa (opt-out). Recebido o comando, removemos o Cliente Final das bases de envio no prazo regulamentar.
7.2. Mantemos registro consultável das manifestações (opt-in e opt-out) por finalidade, com data e hora (timestamp) e versão do termo aplicável.
7.3. O consentimento fornecido no checkout para recebimento de vantagens exclusivas da Appmax pode ser revogado a qualquer momento pelo consumidor, de forma tão fácil quanto a sua concessão, por meio do e-mail de privacidade ou dos botões de descadastro presentes nas mensagens.
7.4. Quando o Cliente Final exercer recusa ou direitos diretamente perante o Parceiro (Controlador), a Appmax dará suporte técnico na qualidade de Operadora para replicar o bloqueio em seus sistemas.
8. Compartilhamento de dados
8.1. Compartilhamos dados apenas no necessário às finalidades desta Política, com:
| Destinatário | Motivo do compartilhamento |
|---|---|
| Max e empresas do ecossistema | Criação e manutenção da Conta de Pagamento Max e prestação integrada dos serviços. |
| Credenciadoras, Emissores e Bandeiras | Captura, processamento, autorização e liquidação das transações. |
| Parceiro (lojista) | Visualização de resultados e operação das jornadas relativas aos seus Clientes Finais. |
| Meta / WhatsApp | Envio das mensagens das jornadas pela infraestrutura de mensageria. |
| Prestadores de tecnologia | Hospedagem, processamento, antifraude e suporte, sob contrato e instruções. |
| Órgãos de proteção ao crédito e bureaus | Consulta e informação de inadimplência e prevenção à fraude. |
| Autoridades e reguladores | Cumprimento de obrigação legal, regulatória ou ordem de autoridade (inclusive Banco Central e COAF). |
8.2. Podemos formatar bancos de dados consolidados e divulgá-los de forma inteiramente anônima e não identificável. Exigimos de todos os nossos suboperadores e prestadores padrões de segurança e confidencialidade estritamente compatíveis com a LGPD.
9. Transferência internacional de dados
9.1. O envio de mensagens pela infraestrutura da Meta (WhatsApp), as operações internacionais e o uso de determinados prestadores podem implicar transferência internacional de dados.
9.2. Nessas hipóteses, adotamos as garantias da LGPD e da Resolução CD/ANPD nº 19/2024, em especial cláusulas-padrão contratuais ou outro mecanismo válido, com minimização dos dados transferidos.
10. Cookies e tecnologias semelhantes
10.1. Usamos cookies e tecnologias semelhantes para operar sites e canais, lembrar preferências, medir audiência e melhorar a experiência:
| Categoria | Função | Pode desativar? |
|---|---|---|
| Necessários | Essenciais ao funcionamento e à segurança. | Não |
| Desempenho/analíticos | Medem uso e desempenho. | Sim |
| Funcionais | Lembram preferências e escolhas. | Sim |
| Marketing | Apoiam comunicação e mensuração. | Sim |
10.2. Você pode gerenciar cookies no banner de consentimento e no navegador. Desativar alguns cookies pode afetar funcionalidades.
11. Por quanto tempo guardamos (retenção)
11.1. Guardamos dados pelo tempo necessário às finalidades e aos prazos legais. Tabela de temporalidade de referência:
| Tipo de dado | Prazo de referência | Critério |
|---|---|---|
| Registros de acesso à aplicação | 6 meses | Art. 15 do Marco Civil da Internet |
| Dados transacionais e de pagamento | Até 5 anos após a transação | Prazos legais e prescricionais |
| Cadastro do Parceiro e documentação | Durante a relação e prazos legais (até 10 anos) | Execução de contrato e obrigações legais |
| Dados comportamentais das jornadas | Eliminação após inatividade de 90 dias | Minimização e necessidade |
| Dados de consentimento promocional próprio (Checkout) | Até a solicitação de revogação pelo usuário ou inatividade de 90 dias | Base legal do consentimento |
| Registros de consentimento/opt-out | Pelo período necessário à comprovação | Prestação de contas (accountability) |
11.2. Encerrados os prazos, os dados são eliminados ou anonimizados, ressalvadas as hipóteses legais de guarda. A rotina automatizada de eliminação técnica de dados comportamentais opera de forma integrada aos canais de atendimento e às jornadas de contatos.
12. Segurança da informação
12.1. Adotamos medidas técnicas e administrativas de proteção: criptografia de dados sensíveis, tokenização de cartões, controle de acesso por menor privilégio, monitoramento e padrões internacionais de segurança da indústria de cartões de pagamento (PCI-DSS). O Parceiro é responsável pela segurança de seu próprio ambiente.
12.2. Em incidente de segurança relevante, atuamos conforme a LGPD e a Resolução CD/ANPD nº 15/2024, comunicando a ANPD e os titulares quando exigível.
13. Direitos do titular e como exercê-los
13.1. Nos termos do art. 18 da LGPD, o titular pode solicitar:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com consentimento, salvo hipóteses legais de guarda;
- Informação sobre compartilhamentos e sobre a possibilidade de não consentir;
- Revogação do consentimento e oposição a tratamento fundado em legítimo interesse.
13.2. Canais de Ação e Direcionamento Conforme o Papel:
- Se você é um Parceiro (Lojista): Diversos controles, retificações cadastrais e acessos aos seus dados corporativos e financeiros podem ser realizados de forma ágil diretamente no painel de controle da sua conta Appmax.
- Se você é um Cliente Final (Consumidor) sobre dados de compra: Tendo em vista que o Parceiro Lojista atua como Controlador dos seus dados de compra originais, recomendamos que pedidos de exclusão ou portabilidade relativos à transação da loja sejam direcionados primeiramente ao lojista. De qualquer forma, a Appmax fornecerá o suporte operacional necessário.
- Se você é um Cliente Final sobre dados promocionais diretos da Appmax: Para revogar o consentimento de vantagens ou pesquisas exclusivas coletadas no checkout pela Appmax, envie sua solicitação diretamente ao nosso canal de privacidade.
13.3. Para qualquer caso ou requisição formal, fale diretamente com o nosso Encarregado pelo canal [email protected]. Podemos solicitar informações complementares estritamente para confirmar sua identidade e garantir sua segurança. O titular também possui o direito de peticionar perante a ANPD.
14. Encarregado pelo Tratamento de Dados (DPO)
14.1. O Encarregado (DPO) atua como o canal de comunicação oficial entre a Appmax, os titulares de dados e a Agência Nacional de Proteção de Dados (ANPD):
| Encarregado | Canal de contato |
|---|---|
| Laura Jung Mallet | [email protected] |
15. Alterações desta Política
15.1. Podemos atualizar esta Política periodicamente para refletir mudanças legais, regulatórias ou nas funcionalidades dos nossos serviços. A versão vigente, com a sua respectiva data de atualização, ficará sempre disponível em nossos canais oficiais; alterações que gerem impactos relevantes nas finalidades de tratamento serão comunicadas por meios adequados.
15.2. O uso continuado dos serviços e plataformas após a publicação da atualização implicará ciência sobre os novos termos vigentes.
16. Legislação aplicável e foro
16.1. Esta Política é regida pelas leis brasileiras, em especial a LGPD (Lei nº 13.709/2018), o Marco Civil da Internet (Lei nº 12.965/2014) e o CDC.
16.2. Fica eleito o foro da Comarca de Porto Alegre/RS para dirimir qualquer controvérsia decorrente deste documento, ressalvado o foro do domicílio do consumidor nas hipóteses expressamente previstas em lei.