1. Quem somos
A LoyUp é uma plataforma de software como serviço (SaaS) operada por TRAMA LABS INOVA SIMPLES (I.S.), inscrita no CNPJ sob o nº 67.086.805/0001-70, com sede em Maceió, Alagoas, Brasil ("LoyUp", "nós").
A plataforma permite que estabelecimentos e organizadores de eventos ("Clientes Corporativos") criem programas de fidelidade, cartões digitais, ingressos e consumo pré-pago para os seus próprios clientes e participantes ("Clientes Finais").
2. Definições (LGPD)
- Titular: a pessoa natural a quem os dados pessoais se referem.
- Dado pessoal: informação relacionada a pessoa natural identificada ou identificável.
- Controlador: quem decide sobre o tratamento dos dados.
- Operador: quem realiza o tratamento em nome do Controlador.
- Tratamento: qualquer operação com dados (coleta, uso, armazenamento, exclusão, etc.).
- ANPD: Autoridade Nacional de Proteção de Dados.
3. Os papéis: quando somos Controladora e quando somos Operadora
Esta distinção é essencial para entender as responsabilidades de cada parte:
- Dados da conta do Cliente Corporativo (cadastro do estabelecimento, login, faturamento, uso da plataforma): a LoyUp atua como Controladora.
- Dados dos Clientes Finais inseridos pelo Cliente Corporativo (nome, contato, histórico de fidelidade, ingressos): a LoyUp atua como Operadora, tratando esses dados sob instrução do Cliente Corporativo, que é o Controlador desses dados. Cabe ao Cliente Corporativo garantir a base legal adequada (ex.: consentimento) para a coleta e o uso dos dados dos seus Clientes Finais, bem como manter a sua própria política de privacidade.
Se você é um Cliente Final e quer exercer direitos sobre os seus dados, em regra deve contatar o estabelecimento que coletou os dados. Ainda assim, podemos ajudar a encaminhar a solicitação — veja a seção 11.
4. Quais dados tratamos
4.1 Dados do Cliente Corporativo
- Cadastro: nome, e-mail, senha (armazenada de forma criptografada), foto de perfil (opcional).
- Dados do estabelecimento: nome, responsável, e-mail, telefone, endereço e CNPJ (quando informados).
- Faturamento: identificadores de cliente e assinatura no provedor de pagamento (Stripe), status e plano. Não armazenamos números de cartão de crédito — o processamento é feito pela Stripe.
- Dados fiscais para emissão de nota fiscal de serviço (NFS-e) da assinatura, quando fornecidos: CNPJ, razão social e inscrição municipal.
4.2 Dados dos Clientes Finais
- Identificação e contato: nome, e-mail e telefone (quando fornecidos).
- Data de aniversário (opcional), usada para campanhas de fidelidade do estabelecimento.
- Dados do programa: pontos, selos, saldo, cupons, vouchers, ingressos, check-ins e histórico de transações.
- Identificadores técnicos do cartão/ingresso (número de série aleatório, QR Code).
Não coletamos CPF, RG nem dados pessoais sensíveis (art. 5º, II, da LGPD), como origem racial, convicção religiosa, dado de saúde ou biométrico.
4.3 Dados de uso e técnicos
- Registros de acesso e de operações (logs de auditoria), incluindo endereço IP e identificação do navegador (user-agent), para segurança e rastreabilidade.
- Eventos de erro e diagnóstico, para estabilidade e correção de falhas, processados por ferramenta de monitoramento com remoção de dados pessoais (scrubber).
- Cookies estritamente necessários ao funcionamento (veja a seção 12).
5. Para que usamos os dados e com qual base legal
| Finalidade | Base legal (LGPD art. 7º) |
|---|---|
| Prestar e operar a plataforma (contas, cartões, ingressos, pré-pago) | Execução de contrato (inc. V) |
| Emitir e enviar cartões/ingressos (e-mail e carteiras digitais) | Execução de contrato / legítimo interesse (inc. V e IX) |
| Processar pagamentos e assinaturas | Execução de contrato (inc. V) |
| Segurança, prevenção a fraude e auditoria | Legítimo interesse / cumprimento de obrigação legal (inc. IX e II) |
| Comunicações transacionais (confirmações, avisos da conta) | Execução de contrato (inc. V) |
| Cumprir obrigações legais e responder a autoridades | Cumprimento de obrigação legal (inc. II) |
| Emitir nota fiscal de serviço (NFS-e) da assinatura | Cumprimento de obrigação legal (inc. II) |
Para os dados de Clientes Finais, a base legal da coleta é definida pelo Cliente Corporativo (Controlador), que deve obter consentimento ou outra base adequada.
6. Compartilhamento e operadores (subprocessadores)
Não vendemos dados pessoais. Compartilhamos dados apenas com prestadores que nos ajudam a operar a plataforma, na medida necessária:
| Prestador | Finalidade | Dados |
|---|---|---|
| Supabase | Banco de dados, autenticação e armazenamento | Todos os dados da plataforma (hospedados na região de São Paulo, Brasil) |
| Stripe | Pagamentos e assinaturas | Identificadores de cliente/assinatura e dados de cobrança |
| Resend | Envio de e-mails transacionais | E-mail do destinatário e conteúdo da mensagem |
| Google Wallet | Emissão de cartões/ingressos no Google Wallet | Dados do cartão (nome, saldo, número de série) |
| Apple Wallet | Emissão de cartões/ingressos no Apple Wallet | Dados do cartão (quando o recurso estiver ativo) |
| Upstash / Vercel | Hospedagem e limitação de requisições (segurança) | Endereço IP (para rate-limiting); hospedagem da aplicação |
| Sentry | Monitoramento de erros e estabilidade da aplicação | Eventos de erro técnicos, com remoção de dados pessoais (scrubber); pode incluir endereço IP |
| Focus NFe | Emissão de nota fiscal de serviço (NFS-e) da assinatura | Dados fiscais do tomador (CNPJ, razão social, inscrição municipal), quando o recurso estiver ativo |
Também podemos compartilhar dados para cumprir obrigação legal, ordem de autoridade competente, ou em caso de reorganização societária, sempre preservando a confidencialidade.
7. Transferência internacional de dados
Os dados da plataforma são armazenados primariamente no Brasil (Supabase, região de São Paulo). Alguns prestadores (como Stripe, Google e a infraestrutura de hospedagem) podem tratar dados fora do Brasil. Nesses casos, a transferência observa as hipóteses do art. 33 da LGPD e adotamos salvaguardas contratuais adequadas.
8. Armazenamento e segurança
- Senhas são armazenadas de forma criptografada (hash); nunca em texto puro.
- Isolamento entre organizações por controle de acesso em nível de linha (RLS) e verificação de permissões em todas as operações sensíveis.
- Conexões protegidas por HTTPS/TLS.
- Logs de auditoria com minimização de dados: e-mails de convite, por exemplo, são registrados apenas pelo domínio e por um hash, não em texto completo.
- Limitação de requisições para mitigar abuso e ataques de força bruta.
Nenhum sistema é 100% imune a incidentes. Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, comunicaremos a ANPD e os titulares afetados, nos termos do art. 48 da LGPD.
9. Por quanto tempo guardamos
- Dados da conta e dos programas: enquanto a conta estiver ativa e pelo tempo necessário às finalidades acima.
- Registros de eventos de pagamento (webhooks): até 90 dias.
- Códigos temporários (ex.: confirmação de exclusão de conta): até 15 minutos.
- Logs de auditoria: mantidos para fins de segurança e cumprimento legal.
Após o término do tratamento, os dados são eliminados, salvo as hipóteses de guarda previstas no art. 16 da LGPD (ex.: cumprimento de obrigação legal).
10. Exclusão de conta
O Cliente Corporativo pode excluir a própria conta a qualquer momento em Configurações → Excluir minha conta. O processo exige reautenticação e confirmação por código enviado ao e-mail. A exclusão remove a conta e, em cascata, os dados das organizações das quais você é titular (lojas, cartões, clientes finais, eventos, participantes e transações). Esta ação é irreversível.
11. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode solicitar:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre o compartilhamento;
- Revogação do consentimento.
Clientes Corporativos contam com ferramentas de exportação e exclusão diretamente na plataforma. Para as demais solicitações, ou se você for um Cliente Final, escreva para contato@tramalabs.com.br. Quando atuamos como Operadora, podemos encaminhar o pedido ao Controlador (o estabelecimento) responsável.
12. Cookies e armazenamento no navegador
Utilizamos apenas o necessário para o funcionamento e a segurança:
- Cookies de sessão de autenticação (mantêm você logado de forma segura).
- Cookie que registra a organização ativa (apenas um identificador, sem dado pessoal).
- Armazenamento local para preferências de interface (ex.: não repetir um aviso de boas-vindas).
Não utilizamos cookies de publicidade ou rastreamento de terceiros.
13. Crianças e adolescentes
A plataforma é destinada a estabelecimentos e a maiores de 18 anos. Não coletamos intencionalmente dados de crianças. Cabe ao Cliente Corporativo, na condição de Controlador, observar as regras aplicáveis caso trate dados de menores.
14. Encarregado e contato
Para exercer direitos, tirar dúvidas ou tratar de assuntos de privacidade, fale com o nosso canal de proteção de dados: contato@tramalabs.com.br.
15. Alterações desta Política
Podemos atualizar esta Política periodicamente. A versão vigente é sempre identificada pelo número e pela data no topo desta página. Mudanças relevantes serão comunicadas pelos canais apropriados.
16. Lei aplicável e foro
Esta Política é regida pela legislação brasileira. Fica eleito o foro da Comarca de Maceió, Estado de Alagoas, para dirimir controvérsias, ressalvado o direito do consumidor de ajuizar ação no foro de seu domicílio (art. 101, I, do CDC).