Política de Privacidade

Última atualização: junho de 2025

Esta Política descreve como o hevo pass trata os dados pessoais dos estabelecimentos que utilizam a plataforma (titulares de conta, sócios, funcionários autorizados). O tratamento de dados dos clientes finais (portadores do cartão fidelidade) está descrito em nossa Política de Privacidade do Portador do Cartão. Estamos em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).

1. Quem somos

O hevo pass é um serviço de programa de fidelidade digital operado no Brasil. Somos o controlador dos dados pessoais que coletamos dos estabelecimentos, conforme o art. 5º, VI da LGPD.

Para qualquer questão sobre dados pessoais, fale com nosso Encarregado de Proteção de Dados (DPO): contato@hevopass.com

2. Quais dados coletamos dos estabelecimentos

Dados de cadastro e identidade
  • Nome completo e e-mail do responsável pela conta
  • Senha (armazenada com hash bcrypt — nunca em texto puro)
  • Nome do estabelecimento, CNPJ e endereço
  • Logotipo e imagens de identidade visual (enviados pelo usuário)
Dados de uso da plataforma
  • Registros de acesso (IP, data e hora), exigidos por 6 meses pelo art. 15 do Marco Civil da Internet (Lei nº 12.965/2014)
  • Ações realizadas no painel (configurações, alterações de programa, emissão de cartões)
  • Dados de desempenho do programa (visitas, resgates, campanhas)
Dados de cobrança
  • Histórico de assinaturas, valores e datas de cobrança
  • Os dados do cartão de crédito são processados e armazenados exclusivamente pelo Mercado Pago. O hevo pass não tem acesso a esses dados.

3. Para que usamos seus dados e qual a base legal

FinalidadeBase legal (LGPD)
Criar e gerenciar a conta e o programa de fidelidadeExecução de contrato — art. 7º, V
Processar cobranças e emitir notas fiscaisExecução de contrato e obrigação legal — art. 7º, V e II
Autenticação e controle de acesso à plataformaExecução de contrato — art. 7º, V
Enviar avisos operacionais e transacionais por e-mailExecução de contrato — art. 7º, V
Manter registros de acesso (logs)Obrigação legal — art. 7º, II (Marco Civil, art. 15)
Prevenção a fraudes e segurança da plataformaLegítimo interesse — art. 7º, IX
Melhoria da plataforma com base em padrões de usoLegítimo interesse — art. 7º, IX
Enviar novidades, dicas e comunicações de marketingConsentimento — art. 7º, I
Suporte técnico e atendimento ao estabelecimentoExecução de contrato — art. 7º, V

4. Compartilhamento de dados com terceiros

O hevo pass não vende dados pessoais a terceiros. Os dados são compartilhados apenas com os prestadores de serviço abaixo, que operam sob contrato de processamento de dados com obrigações equivalentes às da LGPD:

Supabase Inc.EUA

Banco de dados, autenticação e armazenamento de arquivos. Transferência internacional amparada por cláusulas contratuais padrão, conforme art. 33, II da LGPD.

Vercel Inc.EUA

Hospedagem e entrega da aplicação web. Transferência internacional amparada por cláusulas contratuais padrão.

Mercado Pago S.A.Brasil

Processamento de pagamentos e assinaturas recorrentes. Empresa do grupo Mercado Livre, sujeita à regulação do Banco Central do Brasil.

Resend Inc.EUA

Envio de e-mails transacionais (confirmações, notificações operacionais). Transferência internacional amparada por cláusulas contratuais padrão.

Apple Inc.EUA

Geração e distribuição de passes para o Apple Wallet. O hevo pass envia ao Apple apenas os dados necessários para criar o cartão fidelidade.

Google LLCEUA

Geração e distribuição de passes para o Google Wallet. O hevo pass envia ao Google apenas os dados necessários para criar o cartão fidelidade.

As transferências internacionais de dados listadas acima são realizadas com adoção das salvaguardas previstas no art. 33 da LGPD.

5. Por quanto tempo guardamos seus dados

DadoPrazo de retenção
Dados de cadastro da contaPelo período de atividade + 5 anos (obrigação fiscal — art. 195 do CTN)
Dados de cobrança e notas fiscais5 anos (obrigação fiscal)
Logs de acesso (IP e data/hora)6 meses (obrigação legal — Marco Civil, art. 15)
Dados do programa e dos clientes60 dias após cancelamento para exportação; excluídos em até 90 dias
Comunicações de suporte2 anos após o encerramento do contrato

6. Seus direitos como titular (LGPD — art. 18)

Você pode exercer os seguintes direitos a qualquer momento pelo e-mail contato@hevopass.com. Respondemos em até 15 dias úteis:

  • Confirmação: saber se tratamos seus dados.
  • Acesso: obter cópia dos dados que temos sobre você.
  • Correção: atualizar dados incompletos, inexatos ou desatualizados.
  • Anonimização ou exclusão: solicitar a eliminação de dados desnecessários ou tratados com base em consentimento.
  • Portabilidade: receber seus dados em formato estruturado para transferência a outro fornecedor.
  • Revogação do consentimento: cancelar o consentimento para marketing a qualquer momento, sem prejuízo ao serviço.
  • Oposição: opor-se a tratamentos realizados com base em legítimo interesse que causem prejuízo a você.

Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd.

7. Segurança dos dados

Adotamos medidas técnicas e organizacionais para proteger seus dados, conforme o art. 46 da LGPD:

  • Criptografia em trânsito (TLS 1.2 ou superior) em todas as comunicações
  • Criptografia em repouso nos dados armazenados
  • Controle de acesso por autenticação e segregação de dados por estabelecimento
  • Senhas armazenadas com hash bcrypt (nunca em texto puro)
  • Monitoramento contínuo de acessos e alertas de anomalias

Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, o hevo pass comunicará o fato à ANPD e ao estabelecimento afetado em prazo razoável, conforme o art. 48 da LGPD.

8. Cookies e tecnologias de rastreamento

O hevo pass utiliza apenas cookies estritamente necessários ao funcionamento da plataforma, como o token de sessão autenticado (JWT). Não utilizamos cookies de publicidade, rastreamento comportamental ou analytics de terceiros. O painel administrativo não exibe anúncios de qualquer natureza.

9. Aplicativo móvel

O aplicativo hevo pass para iOS e Android é destinado exclusivamente aos operadores e funcionários do estabelecimento. Ele solicita as seguintes permissões do dispositivo, todas com finalidade específica e declarada:
  • Câmera: ler o QR Code do cartão do cliente para registrar visitas. Nenhuma imagem é capturada, gravada ou armazenada.
  • Fotos (galeria): enviar o logotipo do estabelecimento ao configurar o cartão. Apenas a imagem selecionada é transmitida.
  • Notificações push: receber alertas operacionais (novo cliente, resgate realizado). Podem ser desativadas a qualquer momento nas configurações do aparelho.

O aplicativo acessa os mesmos dados do painel web por conexão criptografada, restrita ao estabelecimento autenticado.

10. Alterações nesta Política

Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. Comunicaremos alterações relevantes por e-mail com antecedência mínima de 30 dias. A versão vigente sempre estará disponível nesta página com a data da última atualização.

11. Contato e Encarregado de Proteção de Dados

Encarregado de Proteção de Dados (DPO):
contato@hevopass.com

Autoridade Nacional de Proteção de Dados (ANPD):
gov.br/anpd