Política de Privacidade — HeyCaixa
Versão: 1.0 Vigente desde: 02/08/2026 Última atualização: 02/08/2026
Esta Política explica como o HeyCaixa trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD). Ela integra os Termos de Uso.
1. Quem trata os seus dados
| Responsável | Ruan Gonçalves Parreira |
| CPF | 498.450.888-48 |
| Localização | Igarapava/SP — Brasil |
| E-mail para assuntos de privacidade | ruanparreira22@gmail.com |
| Site | https://heycaixa.com.br |
Este é o canal de comunicação para qualquer questão sobre dados pessoais: pedidos de acesso, correção ou exclusão, dúvidas sobre esta Política e comunicação de incidentes.
2. Os dois papéis do HeyCaixa
Esta é a parte mais importante do documento. O HeyCaixa trata dados em duas situações diferentes, e o papel legal muda em cada uma:
🅰 Dados da sua conta — somos Controladores
Nome, e-mail, telefone, CPF/CNPJ, endereço do estabelecimento e dados de cobrança. Nós decidimos por que e como tratá-los (prestar o serviço, cobrar, proteger a plataforma). Esta Política rege esse tratamento.
🅱 Dados que você digita operando o sistema — somos Operadores
Produtos, vendas e quaisquer informações de clientes finais que você registre. Aqui você é o Controlador: você decide o que coletar, por quê, e responde perante os titulares. Nós apenas armazenamos e processamos conforme suas instruções.
O que isso significa na prática: se você registra o nome ou o telefone de um cliente numa venda, a obrigação de informar esse cliente e ter base legal é sua, não nossa. Ver a Seção 9.
3. Quais dados tratamos
3.1. Dados que você nos fornece
No cadastro da conta
- Nome completo e e-mail
- Senha (armazenada apenas como hash — ver Seção 7)
No cadastro do estabelecimento
- Razão social ou nome fantasia
- CPF ou CNPJ
- Telefone / WhatsApp
- Endereço completo (CEP, logradouro, número, complemento, bairro, cidade, UF)
- Logotipo e cor da marca (opcionais)
Ao cadastrar outros usuários
- Nome, e-mail e nível de permissão de cada operador que você cria
3.2. Dados gerados automaticamente
| Dado | Onde fica | Para quê |
|---|---|---|
| Endereço IP | tabela de sessões | segurança e detecção de acesso indevido |
| Navegador / dispositivo (user agent) | tabela de sessões | segurança e suporte |
| Data e hora de acesso | tabela de sessões | segurança |
| Registros de erro (logs) | servidor | diagnóstico técnico |
3.3. Dados de pagamento
Não armazenamos dados de cartão de crédito — a plataforma opera exclusivamente com PIX e não possui campo para cartão.
Guardamos apenas: valor pago, data, identificador da transação no Mercado Pago e situação do pagamento.
3.4. Verificação em duas etapas
Se você ativar o 2FA, guardamos a chave secreta e os códigos de recuperação de forma criptografada.
3.5. Controle de teste gratuito
Para impedir que o mesmo estabelecimento obtenha períodos de teste sucessivos, guardamos uma versão normalizada do e-mail (ex.: sem pontos ou sufixos após "+") e o telefone informado, e comparamos com cadastros anteriores.
3.6. O que NÃO coletamos
Para ser explícito:
- ❌ Não usamos Google Analytics, pixel do Facebook ou qualquer ferramenta de analytics ou publicidade
- ❌ Não temos cookies de marketing, rastreamento ou perfilamento
- ❌ Não vendemos, alugamos nem cedemos dados pessoais a terceiros para fins comerciais
- ❌ Não usamos seus dados comerciais para treinar modelos de inteligência artificial
- ❌ Não coletamos dados de geolocalização
4. Por que tratamos cada dado (finalidade e base legal)
A LGPD exige uma base legal para cada tratamento. As nossas:
| Dado | Finalidade | Base legal (LGPD) |
|---|---|---|
| Nome, e-mail, senha | Criar e autenticar a conta | Execução de contrato — art. 7º, V |
| CPF/CNPJ, endereço, telefone | Identificar o contratante e emitir documento fiscal | Execução de contrato e obrigação legal — art. 7º, V e II |
| Avisos de conta, segurança, cobrança e vencimento | Execução de contrato — art. 7º, V | |
| Dados de pagamento | Processar a assinatura | Execução de contrato — art. 7º, V |
| IP, dispositivo, data/hora | Proteger a conta e a plataforma contra fraude e acesso indevido | Legítimo interesse — art. 7º, IX |
| E-mail normalizado e telefone | Impedir uso abusivo do teste gratuito | Legítimo interesse — art. 7º, IX |
| Registros de acesso | Guarda obrigatória | Obrigação legal — art. 7º, II (Marco Civil, art. 15) |
| E-mail (marketing, se houver) | Novidades e ofertas | Consentimento — art. 7º, I (revogável) |
Sobre o legítimo interesse: usamos essa base apenas para segurança e prevenção a fraude, com o mínimo de dados necessário. Você pode se opor a qualquer momento pelo canal da Seção 11 — avaliaremos o pedido e responderemos com justificativa.
5. Cookies
Usamos poucos cookies, e nenhum deles serve para publicidade:
| Cookie | Tipo | Validade | Função |
|---|---|---|---|
| Sessão | Essencial | Até 120 minutos de inatividade | Mantém você autenticado |
XSRF-TOKEN |
Essencial | Sessão | Protege contra falsificação de requisição (CSRF) |
theme |
Funcional | 1 ano | Guarda apenas dark ou light, para a tela não piscar no tema errado ao carregar |
Cookies essenciais não podem ser desativados — sem eles não há como manter o
login. O theme guarda somente a palavra dark ou light: nenhum
identificador, nenhum dado pessoal.
Como não há cookie de rastreamento, não exibimos banner de consentimento — não haveria o que consentir.
6. Com quem compartilhamos
Compartilhamos apenas o necessário para o serviço funcionar, nunca para fins comerciais de terceiros.
6.1. Mercado Pago — processamento de pagamentos
Ao gerar uma cobrança PIX da assinatura, enviamos ao Mercado Pago:
- seu nome e e-mail;
- o CPF ou CNPJ cadastrado no estabelecimento;
- o valor e a descrição da cobrança;
- identificadores internos (empresa, assinatura e plano).
Além disso, o Mercado Pago fornece um componente de segurança que é carregado nas páginas internas do sistema e gera um identificador do seu dispositivo (device ID). Ele existe para reduzir recusas por suspeita de fraude e é enviado junto com a cobrança.
Política de privacidade do Mercado Pago: https://www.mercadopago.com.br/privacidade
6.2. ViaCEP — preenchimento de endereço
Ao digitar o CEP no cadastro, apenas o CEP é enviado ao serviço público ViaCEP para buscar o logradouro. Nenhum outro dado seu acompanha essa consulta, e ela pode ser dispensada preenchendo o endereço manualmente.
6.3. Infraestrutura
| Fornecedor | Função |
|---|---|
| Hostinger | Servidores e banco de dados (Brasil) |
| Resend | Envio de e-mails da conta (Estados Unidos) |
Esses fornecedores atuam como suboperadores, tratando dados apenas conforme nossas instruções.
6.4. Autoridades
Podemos compartilhar dados para cumprir obrigação legal ou ordem de autoridade competente. Sempre que legalmente possível, avisaremos você antes.
6.5. Sucessão empresarial
Em caso de fusão, aquisição ou venda de ativos, os dados podem ser transferidos ao sucessor, que ficará sujeito a esta Política. Você será comunicado.
7. Como protegemos seus dados
Medidas efetivamente aplicadas na plataforma:
- Isolamento entre empresas — cada estabelecimento opera num escopo lógico próprio, aplicado no nível da consulta ao banco. Os dados de uma loja não são alcançáveis por outra.
- Senhas em hash — não temos como ler a sua senha. Nem nós.
- Verificação em duas etapas (2FA), disponível gratuitamente, com segredo criptografado.
- Sessão vinculada à senha — trocar a senha derruba as demais sessões abertas, inclusive a de um invasor.
- Criptografia em trânsito (HTTPS) e cabeçalhos de segurança.
- Limitação de tentativas de login e de código 2FA.
- Controle de acesso por perfil (proprietário, administrador, operador).
- Cópias de segurança periódicas.
Nenhum sistema é 100% seguro. Se ocorrer incidente que possa gerar risco relevante, comunicaremos você e a ANPD conforme o art. 48 da LGPD.
8. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Dados da conta e operacionais | Enquanto a conta existir |
| Após encerramento da conta | 90 (noventa) dias, para permitir exportação; depois, eliminação |
| Registros de acesso (IP, data/hora) | 6 meses (Marco Civil da Internet, art. 15) |
| Dados fiscais e de pagamento | 5 anos (legislação tributária) |
| Dados sob discussão judicial | Até o trânsito em julgado |
Findos os prazos, os dados são eliminados. Mantemos apenas o que a lei obriga a conservar (art. 16 da LGPD).
Exporte seus dados antes de encerrar a conta. A plataforma permite exportar as vendas em planilha.
9. Dados dos seus clientes finais
Se você registrar informações de clientes do seu estabelecimento, você é o Controlador desses dados. Cabe a você:
- ter base legal para coletá-los;
- informar seus clientes sobre o tratamento;
- atender às solicitações que eles fizerem (acesso, correção, exclusão).
Nós auxiliamos tecnicamente no que for razoável, mas não temos relação direta com os seus clientes e não podemos responder por você.
Recomendação: colete apenas o essencial. E não insira dados sensíveis (art. 5º, II da LGPD — saúde, biometria, religião, entre outros) nem números completos de cartão. A plataforma não foi projetada para isso.
10. Transferência internacional
Os dados da plataforma ficam no Brasil. Sua conta, seus produtos, suas vendas e todo o banco de dados são hospedados na Hostinger, em servidores no território nacional.
Há uma exceção, e ela é o envio de e-mails. Usamos o Resend, empresa sediada nos Estados Unidos. Ao enviarmos um e-mail da sua conta — confirmação de cadastro, redefinição de senha, aviso de vencimento —, o seu endereço de e-mail e o conteúdo daquela mensagem são processados no exterior.
O que isso alcança, na prática: apenas o e-mail em si. Nenhum dado de venda, produto, cliente final ou pagamento sai do Brasil por esse caminho.
Essa transferência observa os arts. 33 a 36 da LGPD, com base nas cláusulas contratuais do fornecedor e limitada ao necessário para entregar a mensagem.
11. Seus direitos
Você pode, a qualquer momento (art. 18 da LGPD):
| Direito | O que significa |
|---|---|
| Confirmação e acesso | Saber se tratamos seus dados e obter cópia |
| Correção | Corrigir dado incompleto ou desatualizado |
| Anonimização ou eliminação | Pedir exclusão de dado desnecessário ou tratado em desconformidade |
| Portabilidade | Receber seus dados em formato estruturado |
| Informação sobre compartilhamento | Saber com quem compartilhamos |
| Revogação do consentimento | Retirar consentimento dado antes |
| Oposição | Opor-se a tratamento baseado em legítimo interesse |
| Revisão de decisão automatizada | Não aplicável: não tomamos decisões automatizadas sobre você |
Como exercer: escreva para ruanparreira22@gmail.com. Responderemos em até 15 dias. Podemos pedir informações para confirmar sua identidade — é uma proteção contra alguém se passar por você.
Limites: alguns dados não podem ser eliminados de imediato por obrigação legal (registros fiscais e de acesso). Nesses casos explicaremos o motivo e o prazo.
Agente de tratamento de pequeno porte. O HeyCaixa se enquadra como agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022. Por isso não há Encarregado formalmente indicado: o canal de atendimento da Seção 1 é o ponto de contato para todas as questões de privacidade, conforme permitido pela regulamentação. Os prazos de resposta seguem os previstos para agentes de pequeno porte.
Você também pode reclamar diretamente à ANPD: https://www.gov.br/anpd
12. Menores de idade
O HeyCaixa é destinado a pessoas maiores de 18 anos, no contexto de atividade empresarial. Não coletamos intencionalmente dados de crianças ou adolescentes. Identificado um cadastro nessas condições, ele será eliminado.
13. Alterações desta Política
Podemos atualizar esta Política. Alterações relevantes serão comunicadas com antecedência mínima de 30 dias, por e-mail e na plataforma. A data de atualização no topo indica a versão vigente.
14. Fale conosco
Dúvidas sobre esta Política ou sobre seus dados:
- E-mail: ruanparreira22@gmail.com
- Responsável: Ruan Gonçalves Parreira
- CPF: 498.450.888-48
- Localização: Igarapava/SP — Brasil
HeyCaixa — Política de Privacidade, versão 1.0.
Última atualização: 02/08/2026