PROTEÇÃO DE DADOS

Proteção de Dados

O que fazemos — e o que nunca fazemos — com os dados que passam pela Snapp Checkout. Este documento complementa a Política de Privacidade e integra os Termos de Uso.

Última atualização: 29 de julho de 2026

1. Quem responde pelo quê

A LGPD (Lei 13.709/2018) separa quem decide o tratamento — o controlador — de quem executa o tratamento em nome de outro — o operador. Na Snapp, essa divisão é a seguinte:

Dados da sua conta Snapp é controladora

Cadastro, autenticação, faturamento da taxa, suporte e segurança da plataforma. Aqui decidimos as finalidades e respondemos diretamente a você.

Dados dos seus compradores Você é o controlador

Você define o que é coletado, quais integrações ativa e como se comunica com os compradores. A Snapp atua como operadora, seguindo suas instruções.

Isso significa que a Snapp não decide as finalidades do tratamento dos dados dos seus compradores, não os usa para fins próprios e não os compartilha com outros vendedores. Cada conta é isolada.

2. O que fazemos e o que nunca fazemos

Fazemos

  • Coletar no checkout os campos que você habilitou e transmiti-los ao gateway de pagamento que você conectou.
  • Registrar a venda, o status do pagamento e o histórico de assinatura para você consultar no painel.
  • Disparar os e-mails que você configurou (confirmação, recibo, recuperação de carrinho, remarketing).
  • Enviar eventos de conversão às plataformas de anúncio que você conectou na oferta.
  • Guardar registros de acesso e logs técnicos para segurança, diagnóstico e obrigação legal.
  • Criptografar credenciais e segredos que você cadastra, em repouso e em trânsito.

Nunca fazemos

  • Vender, alugar ou licenciar dados pessoais — de vendedores ou de compradores.
  • Usar dados dos seus compradores para publicidade própria da Snapp ou de terceiros.
  • Treinar modelos de inteligência artificial com dados da sua operação.
  • Armazenar número completo de cartão, CVV ou dados de autenticação de cartão.
  • Compartilhar sua base de compradores com outros vendedores da plataforma.
  • Tomar decisões automatizadas que aprovem ou recusem um comprador — isso é do gateway.

3. Dados tratados na operação

Os campos abaixo variam conforme o que você habilita em cada oferta e o que o gateway exige:

  • Identificação do comprador: nome, e-mail, telefone, documento (CPF/CNPJ) e data de nascimento, quando a cobrança ou a emissão fiscal exigir.
  • Endereço: logradouro, número, complemento, bairro, cidade, estado, CEP e país, quando habilitado.
  • Transação: valor, moeda, parcelas, cupom, método de pagamento, status, reembolsos e identificadores do gateway.
  • Técnicos: endereço IP, país inferido do IP, navegador e dispositivo, data e hora.
  • Atribuição de marketing: parâmetros de campanha (UTMs), página de origem e identificadores de clique/cookie das plataformas de anúncio que você conectou.

Dados completos de cartão não trafegam nem são gravados nos nossos servidores: são coletados em componentes do próprio gateway e processados por ele, sob a certificação PCI-DSS dele.

4. Integrações que você ativa

Pixels, APIs de conversão, webhooks e ferramentas de automação são opcionais e configurados por você. Quando você ativa uma dessas integrações, instrui a Snapp a transmitir dados de conversão ao destino escolhido — e passa a ser responsável por essa transmissão perante os seus compradores.

Onde a plataforma de destino exige identificadores do comprador para correspondência de eventos, esses dados são enviados com hash SHA-256 (nunca em texto puro), no formato exigido pela própria plataforma. O tratamento posterior é regido pelas políticas dessa plataforma.

Se você opera com compradores na União Europeia ou no Reino Unido, o GDPR exige consentimento prévio para pixels e APIs de conversão. Obter e registrar esse consentimento é responsabilidade sua como controlador.

5. Subprocessadores

A Snapp usa os provedores abaixo para operar o serviço. Todos atuam sob obrigação contratual de confidencialidade e segurança, e apenas na medida necessária à sua função.

Provedor Finalidade
StripeProcessamento de pagamentos e assinaturas
PayPalProcessamento de pagamentos e assinaturas
Mercado PagoProcessamento de pagamentos (cartão e PIX)
EfíProcessamento de pagamentos (cartão e PIX)
Pagar.meProcessamento de pagamentos (PIX)
dLocal GoProcessamento de pagamentos internacionais
MongoDB AtlasBanco de dados da aplicação
VercelHospedagem das interfaces web
CloudflareCDN, proteção contra abuso e detecção de país por IP
ResendEnvio e métricas de e-mail transacional
CloudinaryArmazenamento e entrega de imagens das ofertas
SpedyEmissão de nota fiscal, quando o vendedor ativa
GoogleAutenticação por conta Google, quando o vendedor usa
OpenAIConector MCP, apenas quando o vendedor conecta

Gateways de pagamento atuam como controladores independentes dos dados de transação, sob suas próprias políticas e obrigações regulatórias. Plataformas de anúncio conectadas por você não são subprocessadoras da Snapp — a relação é entre você e elas.

6. Segurança

  • Criptografia em trânsito (TLS) em toda a plataforma e no checkout.
  • Credenciais de gateway, tokens, senhas de SMTP e demais segredos criptografados em repouso com AES-256-GCM.
  • Senhas de conta armazenadas apenas como hash, nunca recuperáveis.
  • Autenticação por token com escopo por conta e isolamento de dados entre vendedores.
  • Limitação de taxa de requisições, cabeçalhos de segurança e restrição de origens.
  • Registro de acesso e monitoramento contínuo da aplicação.

Nenhum sistema é imune a risco. Mantenha suas credenciais protegidas, revogue chaves e integrações que não usa mais e ative os controles de acesso disponíveis na sua conta.

7. Retenção

  • Registros de acesso: mínimo de 6 meses, conforme o art. 15 do Marco Civil da Internet.
  • Registros de venda e fiscais: 5 anos, para atender obrigações fiscais e prazos de contestação e cobrança.
  • Dados de conta: pelo período da relação contratual e pelos prazos legais posteriores.
  • Dados de compradores: enquanto necessários à sua operação, respeitados os prazos legais acima.

Encerrada a conta e vencidos os prazos legais, os dados são eliminados ou anonimizados. Registros que a lei obriga a manter permanecem apenas com essa finalidade e acesso restrito.

8. Transferência internacional

Parte dos provedores acima processa dados fora do Brasil, o que é inerente a uma operação de vendas globais. Essas transferências se apoiam nas hipóteses do art. 33 da LGPD — em especial cláusulas contratuais de proteção de dados firmadas com os provedores e a necessidade de execução do contrato com você.

9. Incidentes de segurança

Se identificarmos um incidente de segurança com risco relevante aos titulares, comunicaremos os vendedores afetados sem demora injustificada, com as informações necessárias para que você cumpra seus deveres como controlador, e faremos as comunicações exigidas à ANPD nos prazos aplicáveis.

10. Direitos dos titulares

Titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação de consentimento.

Se você é comprador: procure o vendedor de quem comprou — ele é o controlador dos seus dados. Se não souber como contatá-lo, escreva para nós e encaminharemos ao vendedor responsável.

Se você é vendedor: recebendo uma solicitação de um comprador, você pode atendê-la pelo próprio painel. Quando precisar de apoio para exportar, corrigir ou eliminar dados, nos acione e atuaremos como operadora.

11. Responsabilidades do vendedor

Como controlador dos dados dos seus compradores, cabe a você:

  • ter base legal para os dados que coleta e para as comunicações que envia;
  • manter sua própria política de privacidade acessível aos compradores;
  • coletar apenas os campos necessários ao seu produto;
  • responder às solicitações dos titulares nos prazos legais;
  • obter consentimento para pixels e APIs de conversão onde a lei local exigir; e
  • não usar a plataforma para dados sensíveis, dados de crianças e adolescentes ou finalidades ilícitas.

12. Encarregado e contato

Solicitações sobre proteção de dados, exercício de direitos e comunicação de incidentes devem ser enviadas para snappcheckout@gmail.com.

[PREENCHER] Razão social: [RAZÃO SOCIAL LTDA] · CNPJ: [00.000.000/0000-00] · Endereço: [ENDEREÇO COMPLETO] · Encarregado pelo tratamento de dados: [NOME].

Este documento integra os Termos de Uso e complementa a Política de Privacidade. Em caso de conflito sobre o tratamento de dados dos compradores, prevalece este documento.