01Quem cuida dos seus dados
Esta política explica como Crownbot trata dados pessoais no site www.crownbot.com.br, conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018, a LGPD).
- Dados de quem vende (conta, bio link, produtos, conexão com o gateway): o Crownbot é o controlador.
- Dados de quem compra (e-mail e pedido): o vendedor é o controlador, porque a venda é dele; o Crownbot atua como operador, tratando esses dados em nome do vendedor para gerar a cobrança e entregar a compra. Para segurança e prevenção de fraude, o Crownbot também decide sobre esses dados e responde como controlador nessa parte.
02Quais dados tratamos
De quem vende
| Dado | Detalhe |
|---|---|
| Cadastro | Nome, e-mail e senha. A senha fica só como resumo criptográfico (hash) no provedor de login — ninguém consegue lê-la. Se entrar com o Google, recebemos nome, e-mail e foto do perfil. |
| Confirmação de e-mail | Código de 6 dígitos, guardado só como hash, que perde a validade em 10 minutos. |
| Gateway | Chave de API e segredo do webhook, guardados criptografados (AES-256-GCM). |
| Carteira (AtenasPay) | Chave Pix de saque (guardada criptografada; a tela mostra só parte dela), saldo e histórico de saques. |
| Bio link e produtos | Textos, foto, imagem de fundo, redes sociais, preços, mensagens, links e arquivos de entrega. |
| Vendas | Valor, status, datas e referência de cada cobrança; histórico de atividades da conta. |
De quem compra
| Dado | Detalhe |
|---|---|
| E-mail (opcional) | Só se você informar, para receber o link de acesso à compra. |
| Pedido | Produto, valor, status do pagamento e datas. |
| Pagamento | O Pix é pago no ambiente do gateway. Recebemos do gateway só o status e o valor. Se o aviso do gateway trouxer CPF ou nome de quem pagou, esses dados são descartados sem serem guardados — inclusive nas vendas pela AtenasPay. |
De qualquer visitante
Endereço IP e dados do navegador, usados para manter a sessão, limitar tentativas repetidas (login, cadastro, compras) e investigar abusos. Os contadores de tentativas guardam o IP só como código irreversível e são apagados em até 2 dias. Não usamos ferramentas de publicidade.
Nos bio links, registramos aberturas da página e cliques nos produtos para mostrar estatísticas ao dono. Cada evento guarda a página, o produto quando houver, o horário e um código aleatório do evento. Essa coleta não usa cookies nem identifica visitantes entre acessos; a tabela de eventos não guarda IP, e-mail ou dados do navegador. O dono vê os totais por período. Os eventos são removidos quando o bio link é excluído.
03Para que usamos e com qual base legal
- Prestar o serviço — criar e manter a conta, publicar o bio link, gerar cobranças, confirmar pagamentos e entregar compras. Base: execução de contrato (art. 7º, V, da LGPD).
- Segurança e prevenção de fraude — confirmar e-mails, limitar tentativas, detectar uso indevido e investigar incidentes. Base: legítimo interesse (art. 7º, IX) e proteção do titular.
- Avisos do serviço — códigos de confirmação, e-mails de entrega e alertas sobre a sua conta (por exemplo, chave do gateway recusada). Base: execução de contrato.
- Obrigações legais e defesa — guardar registros exigidos por lei e usá-los em processos. Base: cumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI).
Não vendemos dados pessoais, não os usamos para publicidade e não tomamos decisões automatizadas que afetem seus direitos com base neles.
04Com quem compartilhamos
Só com quem é necessário para o Crownbot funcionar:
| Quem | Para quê |
|---|---|
| Vercel | Hospedagem do site e armazenamento de imagens e arquivos de entrega. |
| Neon | Banco de dados e sistema de login. |
| Resend | Envio de e-mails (códigos de confirmação, entregas e alertas). |
| Só se você escolher entrar com a conta Google. | |
| Gateway do vendedor | Para quem já tem um gateway próprio conectado (PurinCash): gera o Pix e confirma o pagamento. |
| AtenasPay | Processa o Pix das vendas pela AtenasPay, guarda o saldo da subconta do vendedor e recebe a chave Pix do vendedor para fazer os saques. |
| Vendedor | Vê o e-mail (se informado) e os dados do pedido de quem comprou dele. |
Também podemos compartilhar dados por ordem judicial ou exigência legal, sempre no limite do que for exigido.
05Transferência internacional
Vercel, Neon, Resend e Google mantêm servidores fora do Brasil, principalmente nos Estados Unidos. A transferência acontece porque é necessária para prestar o serviço que você contratou ou usou e se apoia nas garantias contratuais desses provedores, conforme o art. 33 da LGPD.
06Por quanto tempo guardamos
- Conta e conteúdo do vendedor: enquanto a conta existir. Após o pedido de exclusão, apagamos em até 30 dias, exceto o que a lei manda guardar.
- Vendas e pedidos: pelo tempo necessário para obrigações fiscais, direitos do consumidor e defesa em processos — em regra, até 5 anos após a venda.
- E-mail do comprador: junto com o pedido. Você pode pedir a exclusão antes; o link do pedido continua funcionando, só não reenviamos por e-mail.
- Arquivos de entrega: até o vendedor excluí-los ou excluir a conta.
- Credenciais do gateway: até o vendedor desconectar o gateway.
- Chave Pix e saques da Carteira: a chave, até ser trocada ou a conta excluída; o histórico de saques, pelos mesmos prazos das vendas.
- Contadores de tentativas: até 2 dias. Códigos de confirmação perdem a validade em 10 minutos.
07Como protegemos
- Conexão sempre criptografada (HTTPS) e cabeçalhos de segurança em todas as páginas.
- Credenciais de gateway criptografadas; senhas e códigos guardados só como hash.
- Limite de tentativas em cadastro, login, recuperação de senha e compras.
- Página do pedido protegida por uma chave secreta própria de cada pedido; arquivos só são liberados depois do pagamento confirmado.
- Acesso restrito aos dados de produção e alertas automáticos de falhas.
Se acontecer um incidente de segurança que possa gerar risco ou dano relevante, avisamos as pessoas afetadas e a Autoridade Nacional de Proteção de Dados (ANPD), como manda o art. 48 da LGPD.
08Seus direitos
Pela LGPD (art. 18), você pode pedir, a qualquer momento e sem custo:
- confirmação de que tratamos seus dados e acesso a eles;
- correção de dados incompletos, errados ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade dos dados a outro fornecedor;
- eliminação dos dados tratados com o seu consentimento;
- informação sobre com quem compartilhamos seus dados;
- revogação do consentimento, quando ele for a base do tratamento.
Peça pelo contato@crownbot.com.br, a partir do e-mail cadastrado. Podemos pedir uma confirmação de identidade antes de atender, para não entregar seus dados a outra pessoa. Respondemos em até 15 dias. Se o pedido for sobre uma compra, encaminhamos também ao vendedor, que é o controlador desses dados.
Se não ficar satisfeito, você também pode reclamar à ANPD em gov.br/anpd.
10Crianças e adolescentes
O Crownbot não é destinado a menores de 18 anos, e contas só podem ser criadas por maiores de idade (veja os Termos de uso). Se identificarmos dados de menores tratados sem autorização, eles são apagados.
11Contato e encarregado
Pedidos, dúvidas e reclamações sobre dados pessoais: contato@crownbot.com.br. Este é o canal de comunicação com o responsável pelo tratamento de dados do Crownbot (encarregado, art. 41 da LGPD).
12Mudanças nesta política
Quando esta política mudar, a data no topo da página muda junto. Mudanças importantes são avisadas por e-mail ou no painel antes de passarem a valer.