Política de Privacidade

Última atualização: 11 de agosto de 2026. Documento alinhado à Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).

1. Dados coletados

2. Finalidade e base legal do tratamento (art. 7º da LGPD)

DadoFinalidadeBase legal
CPFImpedir contas duplicadas/fraudeExecução de contrato + legítimo interesse
Nome, e-mail, senhaAutenticação e comunicaçãoExecução de contrato
TelefoneContato entre comprador e vendedor, conforme plano/pagamentoExecução de contrato
LocalizaçãoBusca por proximidadeConsentimento
Mensagens de chatViabilizar negociação entre usuáriosExecução de contrato
AvaliaçõesReputação entre usuáriosExecução de contrato + legítimo interesse
Dados de pagamentoCobrança de assinatura/avulsoExecução de contrato + obrigação legal (fiscal)
Endereço IPPrevenir força bruta, fraude e abusoLegítimo interesse
Cookie de sessãoManter o usuário autenticado entre páginasExecução de contrato

3. Proteção do CPF e do telefone

O CPF nunca é armazenado em texto puro. É protegido por criptografia reversível (AES-256-GCM), acessível apenas em hipóteses estritamente necessárias (ex: emissão de nota fiscal, obrigação legal, verificação manual por suporte em caso de denúncia de fraude), e por um hash irreversível (HMAC-SHA256) usado exclusivamente para checar duplicidade de cadastro.

O telefone também nunca é armazenado em texto puro — mesma criptografia reversível (AES-256-GCM) — e só é revelado a outro usuário quando este tiver assinatura ativa ou pagar especificamente pelo contato daquele anúncio.

4. Compartilhamento de dados e operadores

Os dados são compartilhados apenas com os seguintes operadores, na medida necessária à prestação do serviço, e com autoridades públicas mediante ordem judicial ou obrigação legal:

OperadorFinalidadeDados envolvidos
PagBankProcessamento de pagamentosDados de cobrança, nome, e-mail
CloudinaryArmazenamento das fotos enviadas (anúncios e perfil)Fotos
ResendEnvio de e-mails transacionais (confirmação de cadastro, redefinição de senha)Nome, e-mail
UpstashLimitação de tentativas de login/cadastro (prevenção de abuso)Endereço IP
Vercel / NeonHospedagem da aplicação e do banco de dadosTodos os dados da conta

Além disso, outro usuário recebe apenas os dados estritamente necessários à negociação (ex: telefone de contato), e somente após liberação por pagamento avulso ou assinatura ativa.

A Plataforma não vende dados pessoais a terceiros para fins de publicidade. Quando a rede de publicidade de terceiros (Google AdSense) estiver ativa, ela poderá coletar dados de navegação por meio de cookies próprios, conforme a política de privacidade do próprio Google — essa seção será atualizada com mais detalhes assim que essa integração entrar no ar.

5. Transferência internacional de dados

Alguns dos operadores listados na seção 4 podem processar ou armazenar dados em servidores localizados fora do Brasil, como parte de sua infraestrutura global. Nesses casos, o tratamento observa as garantias exigidas pela LGPD (art. 33) para transferência internacional de dados.

6. Direitos do titular (art. 18 da LGPD)

O usuário pode, a qualquer momento, solicitar: confirmação de tratamento, acesso aos dados, correção de dados incompletos/desatualizados, anonimização ou exclusão de dados desnecessários, portabilidade, informação sobre compartilhamento, e revogação do consentimento. Solicitações devem ser feitas pelo canal: privacidade@cerradoexchange.com.

7. Encarregado de dados (DPO)

Solicitações relacionadas a dados pessoais podem ser enviadas para privacidade@cerradoexchange.com.

8. Retenção e exclusão

Dados são mantidos enquanto a conta estiver ativa. Após solicitação de exclusão, dados são removidos ou anonimizados em prazo razoável, ressalvada a retenção mínima exigida por obrigação legal (ex: fiscal) ou para exercício regular de direitos em processo judicial — nesses casos, os dados retidos ficam bloqueados para qualquer outro uso.

9. Segurança da informação

Senhas são armazenadas com hash bcrypt, nunca em texto puro. Sessões de login usam um cookie assinado e protegido contra acesso via JavaScript (HttpOnly). CPF e telefone são protegidos conforme a seção 3. O tráfego entre o navegador e a Plataforma é sempre criptografado (HTTPS). Em caso de incidente de segurança com risco relevante, os titulares afetados e a ANPD serão comunicados nos prazos e formas exigidos pela LGPD.

10. Cookies

A Plataforma usa um cookie essencial de sessão, necessário para manter o usuário autenticado entre uma página e outra — sem ele, não é possível permanecer logado. Esse cookie não é usado para rastreamento ou publicidade, e não pode ser desativado sem impedir o login. Quando a integração com Google AdSense (rede de publicidade) estiver ativa, cookies adicionais de terceiros poderão ser usados para exibição de anúncios — essa seção será atualizada com o detalhamento assim que essa integração entrar no ar.

11. Menores de idade

A Plataforma não se destina a menores de 18 anos e não coleta intencionalmente dados de crianças ou adolescentes. Contas identificadas como pertencentes a menores de idade serão encerradas.

12. Alterações desta Política

Alterações relevantes serão comunicadas aos usuários com antecedência razoável, por aviso na própria Plataforma ou por e-mail.

Ver também os Termos de Uso