Em poucas palavras
- Usamos apenas os dados necessários para operar, proteger, faturar e melhorar a gifty.
- O Lojista controla os dados de seus compradores e destinatários; a gifty os processa sob suas instruções.
- Não vendemos nem alugamos dados pessoais; você pode exercer seus direitos escrevendo para hola@crossup.ai.
1. Alcance, controlador e papéis
Esta Política descreve como a APPS 4 SELLERS CORP, com sede em 470 Ansin Blvd, Suite K, Hallandale Beach, FL 33009, Estados Unidos ("gifty"), trata dados pessoais em relação à plataforma gifty, seus sites (gifty.lat e app.gifty.lat) e suas comunicações. Aplica-se a lojistas e seus usuários, a compradores e destinatários de gift cards, a visitantes dos sites e a contatos comerciais.
A gifty atua em dois papéis distintos. Como controlador, decide como tratar os dados da conta do Lojista, a relação comercial, o faturamento, a segurança, o suporte e os sites. Como operador, processa os dados de compradores e destinatários que o Lojista carrega ou faz processar no Serviço, seguindo suas instruções e o Acordo de Tratamento de Dados (DPA): nesse caso, o Lojista define as finalidades e os meios essenciais, e esta Política complementa-se com o aviso de privacidade do próprio Lojista.
2. Quais dados tratamos e de onde provêm
Conforme sua relação com a gifty, podemos tratar as seguintes categorias de dados:
- Identificação e contato profissional: nome, email, telefone, cargo, empresa, país e idioma.
- Conta e loja: usuário, papel, permissões, identificadores da loja e da Plataforma de ecommerce, configuração, catálogo e modelos.
- Dados comerciais e de faturamento: plano, assinatura, faturas, dados fiscais e referências de pagamento (nunca os dados completos do cartão).
- Dados de gift cards: nome e contato do comprador e do destinatário (email ou telefone), mensagem do presente, data e canal de entrega, pedido associado, valor, moeda, status, saldo e movimentações de resgate.
- Dados técnicos e de segurança: endereço IP, identificadores de dispositivo e navegador, sessão, registros de acesso e eventos de segurança.
- Dados de uso e desempenho: interações com o produto, métricas de erros e desempenho, preferências e consentimentos.
- Suporte e comunicações: mensagens, reclamações e seu histórico.
Os dados provêm de você, do Lojista que opera a loja, da Plataforma de ecommerce e demais integrações habilitadas, de nossos provedores e do uso do Serviço. Não peça nem envie dados sensíveis (saúde, religião, biometria, etc.) em campos de texto livre como a mensagem do presente: não precisamos deles nem queremos tratá-los.
3. Para quê usamos os dados e com qual base legal
Tratamos dados pessoais para as seguintes finalidades, com as bases legais que a normativa de cada jurisdição exige (execução do contrato, obrigação legal, legítimo interesse proporcional ou consentimento):
- Prestar o Serviço: criar e administrar contas, autenticar usuários, configurar lojas, emitir, entregar e conciliar gift cards, e registrar resgates (execução do contrato).
- Faturar e cobrar assinaturas, emitir comprovantes e cumprir obrigações contábeis e fiscais (execução do contrato e obrigação legal).
- Prestar suporte e responder consultas e reclamações (execução do contrato e legítimo interesse).
- Proteger o Serviço: prevenir fraude e abuso, custodiar códigos de gift cards, auditar acessos e responder incidentes (legítimo interesse e obrigação legal).
- Comunicar informação operacional: confirmações, avisos de entrega, saldo, vencimentos, mudanças do serviço e avisos legais (execução do contrato).
- Enviar comunicações comerciais próprias, sempre com possibilidade de descadastramento e, onde a lei o exige, apenas com consentimento prévio (consentimento ou legítimo interesse, conforme a jurisdição).
- Medir e melhorar o produto com analítica minimizada e, quando os dados o permitem, agregada ou anonimizada (legítimo interesse).
- Cumprir a lei e defender direitos diante de reclamações ou requerimentos de autoridade (obrigação legal e legítimo interesse).
Não usamos os dados para finalidades incompatíveis com as declaradas, e não vendemos nem alugamos dados pessoais a terceiros.
4. Compradores e destinatários de gift cards
Quando você compra ou recebe um gift card de uma loja que usa a gifty, a relação comercial é com essa loja (o Lojista), que é a responsável por seus dados como cliente. A gifty processa seus dados por conta do Lojista para executar a operação que você pediu: emitir o gift card, entregá-lo ao destinatário pelo canal escolhido, exibir saldo e status, registrar resgates, prevenir fraude e prestar suporte.
Receber um gift card não o inscreve em marketing da gifty nem do Lojista: qualquer comunicação promocional posterior exige a base legal que seu país exija e sempre inclui a possibilidade de descadastramento. Se você quiser exercer direitos sobre dados que o Lojista carregou, pode dirigir-se à loja ou escrever-nos: iremos remeter seu pedido ao Lojista e o assistiremos, como se explica na seção 11.
5. Dados de pagamento e faturamento
Os pagamentos são processados por meio de provedores especializados (como Mercado Pago ou Stripe). Os dados completos do cartão ou do meio de pagamento são inseridos diretamente nos formulários desses provedores e nunca são armazenados nos sistemas da gifty; nós conservamos apenas referências (tokens), status, valor, moeda, comprovantes e os dados fiscais necessários para faturar e cumprir a lei. Nunca envie dados completos de cartão por email, chat ou tíquetes de suporte.
7. Comunicações
As comunicações transacionais (confirmações, entregas de gift cards, avisos de saldo ou vencimento, alertas de segurança, avisos de faturamento e mudanças legais) são necessárias para o Serviço e não podem ser desativadas enquanto a relação existir. As comunicações promocionais são opcionais: toda peça inclui identificação do remetente e um mecanismo de descadastramento que se aplica sem demora e sem afetar os avisos operacionais.
8. Com quem compartilhamos dados
Compartilhamos dados pessoais apenas na medida necessária e com as seguintes categorias de destinatários:
- Provedores de infraestrutura: hospedagem, banco de dados, armazenamento e rede (Vercel, Neon, Cloudflare).
- Processamento de tarefas e jobs (Trigger.dev).
- Comunicações: email transacional e WhatsApp (Resend, Kapso).
- Pagamentos e faturamento: Mercado Pago, Stripe, Tus Facturas.
- Observabilidade e analítica: erros e métricas de uso (Sentry, PostHog).
- A Plataforma de ecommerce do Lojista (por exemplo, a Nuvemshop) e as integrações que o Lojista habilite, que podem atuar como controladores independentes.
- Assessores profissionais, auditores e autoridades quando a lei o exige ou para exercer ou defender direitos.
- Um adquirente ou sucessor no âmbito de uma fusão, aquisição ou reorganização societária, com proteções equivalentes e aviso quando a lei o exigir.
Todos os nossos provedores tratam dados sob contratos que limitam o uso à prestação do serviço contratado e exigem medidas de segurança. Não vendemos nem alugamos dados pessoais.
9. Transferências internacionais
Nossa infraestrutura está distribuída e alguns provedores processam dados fora do seu país, incluindo os Estados Unidos e, para o banco de dados principal, a região de São Paulo, Brasil. Quando transferimos dados pessoais desde o Brasil, a Argentina ou outra jurisdição com requisitos de transferência internacional, usamos um mecanismo válido — decisão de adequação, cláusulas contratuais aprovadas, normas corporativas vinculantes ou outra ferramenta reconhecida — junto com medidas complementares de segurança. Você pode pedir informação sobre os mecanismos aplicáveis escrevendo para hola@crossup.ai.
10. Por quanto tempo conservamos os dados
Conservamos cada categoria de dados apenas pelo tempo necessário à sua finalidade:
- Dados de conta e loja: enquanto a conta estiver ativa e durante um período razoável posterior para permitir reativação e defesa de direitos.
- Dados de gift cards: enquanto o gift card tiver potencial operacional (vigência, resgate, reclamações) e depois conforme instruções do Lojista sob o DPA.
- Dados de faturamento e fiscais: pelos prazos de conservação contábil e tributária de cada jurisdição.
- Registros de segurança e auditoria: por períodos limitados e proporcionais à sua finalidade.
- Backups: são eliminados por rotação em ciclos regulares; os dados eliminados do sistema ativo permanecem isolados em backups até completar-se a rotação.
Ao encerrar a relação com um Lojista, devolvemos ou eliminamos os dados processados por sua conta conforme o DPA. Os dados irreversivelmente anonimizados deixam de ser pessoais e podem ser conservados com fins estatísticos.
11. Seus direitos e como exercê-los
Conforme sua jurisdição, você tem direito a pedir acesso, confirmação de tratamento, retificação, atualização, portabilidade, anonimização, bloqueio, eliminação, oposição, limitação do tratamento, retirada do consentimento e revisão de decisões automatizadas. No Brasil, você pode ainda reclamar perante a ANPD (Autoridade Nacional de Proteção de Dados); na Argentina, perante a AAIP (autoridade argentina de proteção de dados); em outras jurisdições, perante a autoridade de controle que corresponda.
Para exercer qualquer direito, escreva para hola@crossup.ai indicando seu país, sua relação com a gifty (lojista, comprador, destinatário, visitante) e o que você pede. Verificaremos sua identidade de forma proporcional ao risco e responderemos dentro dos prazos legais de sua jurisdição. Se os dados foram carregados por um Lojista e a gifty atua como operador, iremos remeter o pedido ao Lojista controlador e o assistiremos para responder a você. Exercer seus direitos nunca gera um tratamento discriminatório.
12. Como protegemos a informação
Aplicamos medidas técnicas e organizacionais proporcionais ao risco, que incluem:
- Criptografia de dados em trânsito e gestão segura de segredos e credenciais.
- Isolamento de dados por comércio (arquitetura multi-tenant com separação por lojista).
- Acesso restrito por necessidade e com o menor privilégio, com registro e revisão de acessos.
- Registros estruturados de auditoria para operações sensíveis.
- Backups regulares, monitoramento, gestão de vulnerabilidades e práticas de desenvolvimento seguro.
- Avaliação de segurança de provedores e contratos de tratamento com cada um.
Nenhuma transmissão nem armazenamento é infalível; por isso mantemos também um processo de resposta a incidentes, descrito na seção seguinte.
13. Incidentes de segurança
Se detectarmos um incidente de segurança que afete dados pessoais, iremos investigá-lo, mitigar seus efeitos e notificar sem demora indevida os lojistas afetados e, quando a lei o exigir, as autoridades e os titulares, informando a natureza do incidente, as categorias e o volume aproximado de dados envolvidos, as consequências prováveis e as medidas adotadas. As notificações serão atualizadas à medida que a investigação avançar.
14. Menores de idade
A gifty é um serviço comercial destinado a adultos e não se dirige a menores de idade. Não coletamos deliberadamente dados de menores. Se um Lojista permite que menores comprem em sua loja, é sua responsabilidade cumprir as normas aplicáveis. Se você acredita que tratamos dados de um menor sem a autorização devida, escreva-nos para hola@crossup.ai e os eliminaremos conforme a lei.
15. Decisões automatizadas
Usamos regras e sistemas automáticos para operar o Serviço — por exemplo, para detectar padrões de fraude ou abuso —, mas não tomamos decisões baseadas exclusivamente em tratamento automatizado que produzam efeitos legais significativos sobre as pessoas sem intervenção humana. Se isso mudar, informaremos a lógica geral envolvida, as consequências previstas e os direitos disponíveis, incluindo o de pedir revisão humana.
16. Presentes secretos e identidade do remetente
Quando o comprador escolhe a opção Presente secreto, o destinatário vê um rótulo genérico em vez do nome do remetente. É uma preferência de apresentação, não um anonimato real: o Lojista e a Gifty conservam a identidade real do comprador e os dados necessários para operar a entrega, prevenir fraude, prestar suporte, manter registros de auditoria e cumprir a lei. A identidade pode ainda revelar-se por comprovantes de compra, mensagens do próprio comprador, contato fora da plataforma ou um requerimento legal.
17. Mudanças e contato
Publicaremos cada nova versão desta Política com sua data de vigência e avisaremos as mudanças materiais pelo Serviço ou por email antes de que entrem em vigor. Para consultas de privacidade ou exercício de direitos: hola@crossup.ai — APPS 4 SELLERS CORP, 470 Ansin Blvd, Suite K, Hallandale Beach, FL 33009, Estados Unidos.