Ribbo
Política de Privacidade
SPADETO CUGOLA SERVICOS DIGITAIS LTDA, inscrita no CNPJ sob o nº 52.192.397/0001-64, com sede em SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525 (“Plataforma”, “nós”), que opera o serviço Ribbo.
Esta Política descreve como SPADETO CUGOLA SERVICOS DIGITAIS LTDA trata dados pessoais na operação da Plataforma, em observância à Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018), ao Marco Civil da Internet (Lei nº 12.965/2014) e ao Código de Defesa do Consumidor. Escrevemos em linguagem direta e usamos tabelas onde listamos categorias, para servir tanto ao Comprador leigo quanto ao Vendedor que audita o serviço. Os princípios do art. 6º da LGPD (finalidade, adequação, necessidade, transparência, segurança, prevenção, não discriminação e responsabilização) orientam todo o tratamento aqui descrito.
1. Quem somos e a quem esta política se aplica
Em resumo: Somos a operadora técnica do serviço. Esta política cobre o que a Plataforma faz (inclusive quando o Checkout aparece no domínio do vendedor) e não substitui as políticas do vendedor, dos gateways nem das ferramentas de anúncio que o vendedor usar.
Responsável: SPADETO CUGOLA SERVICOS DIGITAIS LTDA, CNPJ 52.192.397/0001-64, com sede em SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525.
Esta política aplica-se a:
- visitantes e Usuários do Painel (Vendedores e suas equipes);
- Compradores que pagam por meio do Checkout: mesmo quando o Checkout aparece no domínio do vendedor, o processamento técnico aqui descrito é realizado por nós;
- destinatários dos e-mails transacionais que enviamos.
Esta política não se aplica aos sites e produtos dos vendedores, nem às políticas dos gateways de pagamento nem as das ferramentas de anúncio ou de análise que o vendedor conectar, seja pelo GTM de servidor dele, seja direto à Meta (seção 8).
2. Nossos papéis: quando somos controladores e quando somos operadores
Em resumo: Somos controladores dos dados de conta dos vendedores e dos nossos registros técnicos; somos operadores dos dados dos compradores, tratados por conta do vendedor, com recortes específicos em que a lei nos torna controladores autônomos.
Este é o eixo da política. A Plataforma exerce dois papéis, conforme quem decide sobre a finalidade do tratamento (LGPD, art. 5º, VI e VII).
Somos controladores
- dos dados de conta dos Vendedores e Usuários do Painel;
- dos dados de faturamento da relação entre a Plataforma e o Vendedor;
- dos registros de segurança e de acesso à Plataforma;
- da telemetria de erros que decidimos coletar para manter o serviço;
- dos registros de aceite destes Documentos Legais.
Somos operadores (por conta do vendedor-controlador)
- dos dados cadastrais e transacionais dos Compradores;
- do envio de e-mails transacionais em nome do vendedor;
- da transmissão server-side de conversões de anúncios que o vendedor configurar (seção 8).
Recortes de controladoria autônoma sobre dados de compradores
Em alguns tratamentos de dados de Compradores, nós, e não o vendedor, decidimos a finalidade, e por isso agimos como controladores autônomos: prevenção a fraudes e segurança da Plataforma (LGPD, art. 7º, IX); guarda por obrigação legal (art. 7º, II; Marco Civil, art. 15; legislação fiscal); e exercício regular de direitos em processos (art. 7º, VI).
Instrução prática ao Comprador: para exercer direitos sobre dados tratados em nome do vendedor, dirija-se primeiro ao vendedor (controlador). Você também pode nos contatar em privacidade@ribbo.app; encaminharemos ao vendedor e cooperaremos no atendimento (LGPD, art. 18 e art. 39).
Compradores na União Europeia (GDPR)
Quando o vendedor oferece produtos a titulares na União Europeia e está sujeito ao Regulamento Geral de Proteção de Dados (GDPR), a Plataforma atua como operadora (processor, art. 28 do GDPR), tratando os dados dos Compradores por conta e ordem do vendedor. A responsabilidade primária pelas obrigações do GDPR (inclusive a base legal do art. 6º, os direitos dos titulares e a eventual nomeação de representante na UE) é do vendedor-controlador. Não prometemos conformidade plena da Plataforma com o GDPR; oferecemos cooperação razoável ao vendedor no cumprimento dessas obrigações.
3. Dados que coletamos de usuários do Painel (vendedores)
Em resumo: Dados de conta e de configuração do serviço, inclusive credenciais de gateway criptografadas e chaves de API guardadas só em hash. As preferências de tela ficam no seu navegador e não chegam aos nossos servidores.
| Categoria | Exemplos | Origem |
|---|---|---|
| Identificação e conta | nome, e-mail, telefone (para avisos do Plano por WhatsApp), senha (armazenada como hash), papéis e vínculos, tenant(s) | fornecidos por você |
| Login social (quando disponível) | nome, e-mail e identificador recebidos do Google/GitHub, conforme sua autorização | provedor de login |
| Segurança de conta | fatores de 2FA (quando habilitado), sessões, IP e user-agent de acessos, registros de aceite (versão, data, IP) | gerados no uso |
| Configuração do serviço | dados fiscais e endereço do tenant, e-mails de suporte, domínio de checkout, credenciais de gateway (criptografadas e nunca exibidas; chaves de API guardadas apenas como hash, com prévia mascarada) | fornecidos por você |
| Uso e auditoria | registros de acesso à aplicação (Marco Civil, art. 15), ações administrativas relevantes | gerados no uso |
| Preferências locais | filtros de telas guardados no sessionStorage do seu navegador; não são enviados aos servidores e são apagados ao fechar a aba | seu navegador |
4. Dados que tratamos de compradores (em nome do vendedor)
Em resumo: Dados cadastrais e da transação. O número do cartão e o CVV nunca passam pelos nossos servidores: vão do seu navegador direto ao gateway; guardamos apenas um token, a bandeira e os quatro últimos dígitos.
- Cadastrais: nome, e-mail, telefone, CPF/CNPJ e endereço de cobrança.
- Transacionais: produto e oferta, valores, ciclo, histórico de assinaturas, faturas, pagamentos, estornos, cupons e indicações.
- Cartão: o número do cartão e o CVV nunca passam pelos nossos servidores. Eles são enviados pelo navegador do Comprador diretamente ao gateway (tokenização). Guardamos apenas um token (que só o gateway consegue utilizar), a bandeira e os quatro últimos dígitos, para exibição.
- Carteira digital (Apple Pay / Google Pay): o cartão é liberado pela carteira do Comprador e tokenizado pelo gateway; recebemos apenas o token, a bandeira, os quatro últimos dígitos e o tipo de carteira usado.
- Pix: identificadores da transação junto ao gateway.
- Atribuição de marketing: parâmetros presentes no link do Checkout (UTMs,
gcliddo Google,fbclidda Meta). Ver a seção 8. - Técnicos: IP, user-agent e data/hora do acesso ao Checkout (Marco Civil, art. 15; segurança).
5. Dados que NÃO coletamos
Em resumo: Não coletamos dados sensíveis, não rastreamos navegação para publicidade no Checkout nem no Painel, não compramos dados de terceiros e não vendemos dados pessoais. O site institucional (ribbo.app) usa cookies de medição e anúncios, descritos na seção 7.
- Não coletamos dados pessoais sensíveis (LGPD, art. 5º, II) por padrão.
- Não coletamos dados de navegação para fins de publicidade no Checkout nem no Painel.
- Não usamos cookies de rastreamento nem pixels de terceiros no Checkout.
- Não compramos dados de terceiros.
- Não vendemos dados pessoais a ninguém.
6. Finalidades e bases legais
Em resumo: Cada tratamento tem uma finalidade e uma base legal da LGPD. Não dependemos de consentimento para operar o serviço.
| Finalidade | Papel | Base legal |
|---|---|---|
| Criar e manter a conta do tenant; autenticação; 2FA | Controladora | Execução de contrato (art. 7º, V) |
| Processar pagamentos e gerir assinaturas dos compradores | Operadora | Instrução do controlador (para o vendedor: art. 7º, V) |
| E-mails transacionais (cobrança, falha, reativação, recibo) | Operadora | Execução do contrato comprador↔vendedor |
| Emissão e guarda de registros fiscais e de transação | Controladora (recorte) | Obrigação legal (art. 7º, II) |
| Guarda de registros de acesso por 6 meses | Controladora | Obrigação legal (art. 7º, II c/c Marco Civil, art. 15) |
| Prevenção a fraudes e segurança da plataforma | Controladora | Legítimo interesse (art. 7º, IX, c/c art. 10) |
| Monitoramento de erros (com raspagem de PII) | Controladora | Legítimo interesse (art. 7º, IX) |
| Envio server-side de conversões ao GTM de servidor do vendedor ou à API de Conversões da Meta, quando ele ativa | Operadora | Instrução do controlador (a base perante o comprador é definida pelo vendedor) |
| Medição de audiência e anúncios da própria Ribbo no site institucional (ribbo.app) | Controladora | Legítimo interesse (art. 7º, IX, c/c art. 10) |
| Defesa em processos administrativos e judiciais | Controladora | Exercício regular de direitos (art. 7º, VI) |
| Comunicações operacionais ao tenant (mudanças de termos, incidentes) | Controladora | Execução de contrato / obrigação legal (art. 7º, V e II) |
| Avisos de cobrança e de uso do Plano ao vendedor (e-mail, WhatsApp, Painel) | Controladora | Execução de contrato (art. 7º, V) |
| Encerramento e anonimização de contas inativas | Controladora | Necessidade e eliminação ao fim do tratamento (arts. 6º, III, 15 e 16) |
8. Publicidade: rastreamento 100% server-side
Em resumo: Quando o vendedor ativa uma integração, enviamos o evento de compra dos nossos servidores para o GTM de servidor DELE (Google Tag Manager server-side) ou direto para a API de Conversões da Meta, na conta de anúncios dele. Nenhum script de anúncio roda no seu navegador e nenhum cookie de anúncio é gravado.
Quando o vendedor divulga o link do Checkout em anúncios, esse link pode conter parâmetros de campanha: UTMs, o gclid do Google, o fbclid da Meta e outros parâmetros de atribuição. Nós lemos esses parâmetros do próprio link e, se, e somente se, o vendedor tiver ativado uma das integrações abaixo, enviamos o evento de compra a partir dos nossos servidores, por conta do vendedor. O vendedor pode ativar uma, as duas ou nenhuma:
- GTM de servidor do vendedor: enviamos o evento para o endereço do GTM de servidor que ele informou;
- API de Conversões da Meta, direto: enviamos o evento para o pixel (conjunto de dados) da Meta que ele informou, usando o token de acesso gerado por ele.
As integrações vêm desligadas por padrão; sem a ativação, nada é enviado. Nenhum script de anúncio ou de análise roda no navegador do Comprador, e nenhum cookie de anúncio é gravado. O envio ocorre no servidor, após a confirmação do pagamento. Se o vendedor ligar a opção correspondente, o evento também é enviado quando um Pix é gerado, apenas em vendas novas.
O que enviamos ao GTM de servidor do vendedor
- dados do evento: valor, moeda, identificadores do pedido, da assinatura e da fatura, itens comprados, forma de pagamento e se é uma renovação;
- parâmetros de atribuição do link (UTMs,
gclid,fbclid,fbc,fbpe outros), excluídos os que pareçam dados pessoais (e-mail, telefone, documento, nome ou endereço vindos da URL são descartados). Os identificadores de clique de uma compra anterior do mesmo comprador podem ser reaproveitados por até 90 dias; - dados de contato do Comprador informados no Checkout: e-mail, telefone, nome, sobrenome e endereço (quando a oferta pede o endereço) ou cidade, estado, CEP e país estimados pelo IP. Esses dados vão normalizados e em texto aberto e, junto, a cópia de cada um em hash irreversível (SHA-256), para que o vendedor use o formato exigido por cada plataforma;
- dados técnicos: endereço IP e user-agent do navegador do Comprador.
O GTM de servidor é uma ferramenta do vendedor, hospedada e configurada por ele. É o vendedor quem decide para quais plataformas encaminhar esses dados (por exemplo, Meta, Google Ads, Google Analytics ou TikTok) e em que formato.
O que enviamos à API de Conversões da Meta
- dados do evento: o evento de compra, a data e a hora, o identificador do pedido ou da fatura (o mesmo que o vendedor pode usar no pixel para a Meta não contar a venda duas vezes), o endereço da página do Checkout sem os parâmetros que pareçam dados pessoais, o valor, a moeda e as ofertas compradas com quantidade e preço;
- dados de contato do Comprador, somente em hash irreversível (SHA-256), normalizados no formato que a Meta exige: e-mail, telefone, nome, sobrenome, cidade, estado, CEP e país (do endereço digitado, quando a oferta pede o endereço, ou estimados pelo IP) e um identificador interno do cliente;
- sem hash, porque a Meta os exige assim: endereço IP, user-agent do navegador e os identificadores de clique e de navegador da Meta (
fbcefbp), que vêm do link do anúncio. Nesse caminho não enviamos UTMs nem os demais parâmetros do link.
Nos dois caminhos, o vendedor é o controlador desta finalidade e o responsável pela base legal perante o Comprador; nós atuamos como operadora, seguindo a instrução dele. A Meta e as demais plataformas que o vendedor escolher tratam os dados conforme as políticas próprias delas. Do nosso lado, guardamos uma cópia do que foi enviado sem o IP, sem o user-agent e sem os dados de contato em texto aberto, e eliminamos os dados técnicos e as cópias em hash depois de prazo limitado (seção 10).
9. Com quem compartilhamos: suboperadores e terceiros
Em resumo: Compartilhamos dados apenas com os suboperadores necessários para operar o serviço, listados nominalmente abaixo, e com autoridades somente mediante obrigação legal. Nunca vendemos dados.
| Suboperador / terceiro | Serviço | O que recebe | Onde processa |
|---|---|---|---|
| Pagar.me (Stone Pagamentos) | processamento de pagamentos | dados cadastrais do comprador (nome, e-mail, CPF/CNPJ, telefone, endereço de cobrança), token do cartão (criado no navegador), valores e transações | Brasil |
| Stripe | processamento de pagamentos (quando o vendedor usa Stripe) | equivalente ao Pagar.me | EUA / global |
| Asaas | processamento de pagamentos (quando o vendedor usa Asaas) | equivalente ao Pagar.me | Brasil |
| Apple (Apple Pay) e Google (Google Pay) | carteira digital, quando o Comprador escolhe pagar por ela | os dados da transação que a carteira usa para autorizar o pagamento | EUA / global |
| Provedor de hospedagem em nuvem | servidores e banco de dados da Plataforma | todos os dados armazenados, na condição de infraestrutura | Brasil (São Paulo) |
| Provedor de hospedagem das páginas | entrega do Checkout e do Painel aos navegadores | dados técnicos de acesso (IP, user-agent) e o conteúdo das páginas em trânsito | EUA / global |
| Serviço de envio de e-mails | e-mails transacionais | e-mail do destinatário e conteúdo do e-mail (nome, produto, valores, links) | Estados Unidos |
| Serviço de mensagens por WhatsApp | avisos de cobrança e de uso do Plano ao vendedor | telefone e nome do vendedor e o conteúdo do aviso | EUA / global |
| Meta Platforms (API de Conversões) | destinatário opcional: só quando o vendedor ativa o envio direto à Meta, para medir as vendas dos anúncios dele (a Meta trata os dados conforme a política própria dela) | evento de compra (valor, moeda, pedido, ofertas, página do Checkout), dados de contato do comprador em hash SHA-256, IP, user-agent e os identificadores fbc e fbp | EUA / global |
| Google (Tag Manager, Analytics e Google Ads) e Meta Platforms (pixel) | medição de audiência e anúncios da própria Ribbo, somente no site institucional (ribbo.app) | páginas visitadas, origem da visita, identificadores de cookie, IP e dados do navegador do visitante do site | EUA / global |
| Serviço de monitoramento de erros | estabilidade da Plataforma | metadados técnicos de erros, com raspagem de PII ativa (dados pessoais removidos ou mascarados antes do envio) | Estados Unidos |
Além dos suboperadores acima, poderemos compartilhar dados com autoridades públicas somente mediante obrigação legal ou ordem válida (Marco Civil, arts. 10 e 11) e com sucessores em operação societária (mediante aviso). Podemos atualizar esta lista mediante aviso, na forma da seção 6 dos Termos de Uso. A lista nominal dos nossos suboperadores está disponível ao vendedor e a qualquer titular, mediante solicitação ao Encarregado (seção 16). Nunca vendemos dados pessoais.
10. Por quanto tempo guardamos
Em resumo: Guardamos cada dado pelo tempo necessário à sua finalidade e às obrigações legais; depois, eliminamos ou anonimizamos.
| Dado | Prazo | Fundamento |
|---|---|---|
| Registros de acesso à aplicação (IP, data/hora) | 6 meses, prorrogável por ordem | Marco Civil, art. 15 |
| Dados do envio de conversões ao GTM de servidor do vendedor ou à Meta (IP, user-agent, endereço e cópias em hash dos dados de contato) | 180 dias; depois eliminados | necessidade e eliminação (LGPD, arts. 15 e 16) |
| Registros de transações, faturas e dados fiscais | 5 anos após a transação/o exercício | legislação fiscal (CTN, arts. 173–174) |
| Dados contratuais e registros de aceite | até 5 anos após o fim da relação | prescrição civil (CC, art. 206) + LGPD, art. 7º, VI e art. 16, I |
| Dados de conta do tenant | vigência da conta + os prazos acima | contrato e defesa de direitos |
| Dados de compradores tratados como operadora | conforme instrução do vendedor-controlador, ressalvadas as guardas legais acima | LGPD, arts. 15–16 |
| Conta do vendedor pausada ou sem Plano ativo | 1 ano; depois, encerrada e anonimizada, com aviso 30 dias antes | necessidade e eliminação (LGPD, arts. 15 e 16) |
| Telemetria de erros | até 90 dias | legítimo interesse, minimização |
| Logs operacionais e técnicos | até 90 dias | segurança |
Encerrados os prazos, os dados são eliminados ou anonimizados (LGPD, art. 16).
11. Seus direitos e como exercê-los
Em resumo: Você tem os direitos da LGPD (art. 18). Compradores procuram primeiro o vendedor; usuários do painel falam direto conosco pelo canal do Encarregado.
Como titular de dados pessoais, você pode solicitar (LGPD, art. 18):
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade a outro fornecedor, mediante requisição expressa;
- eliminação dos dados tratados com base no consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e as consequências disso;
- revogação do consentimento, quando essa for a base do tratamento.
Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 18, § 1º, da LGPD.
Canal do Encarregado (LGPD, art. 41): Andre Spadeto Venturin (privacidade@ribbo.app). Responderemos de forma imediata nos pedidos simplificados ou, na modalidade completa, no prazo de 15 dias (art. 19, II). Podemos verificar sua identidade antes de atender, como proteção contra pedidos fraudulentos.
Roteamento do papel duplo: se você é Comprador, procure primeiro o vendedor (controlador); nós recebemos, encaminhamos e cooperamos. Se você é Vendedor ou Usuário do Painel, fale diretamente conosco.
12. Segurança da informação
Em resumo: Adotamos medidas técnicas e organizacionais reais: tokenização de cartão, TLS, criptografia de segredos em repouso, senhas e chaves em hash, raspagem de PII e controle de acesso por papéis.
- Tokenização de cartão no navegador: o número do cartão e o CVV jamais chegam aos nossos servidores ou registros.
- TLS em todo o tráfego; criptografia de segredos em repouso para credenciais de gateway; senhas armazenadas com hash; chaves de API guardadas apenas como hash.
- Raspagem de PII na telemetria de erros; política interna de não registrar dados pessoais em logs; controle de acesso por papéis no Painel, princípio do menor privilégio e escopos de chave de API (leitura/escrita).
- Backups e ambiente controlado (cópias automáticas diárias do banco de dados, com restauração a um ponto no tempo, mantidas no Brasil).
Transferência internacional: os servidores e o banco de dados da Plataforma ficam no Brasil. Quando dados são compartilhados com suboperadores fora do Brasil (seção 9), amparamo-nos no art. 33 da LGPD, nas garantias e cláusulas contratuais dos próprios suboperadores e, conforme aplicável, nas cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024).
13. Crianças e adolescentes
Em resumo: O serviço não se destina a menores de 18 anos. Se o vendedor dirige produtos a menores, a responsabilidade do art. 14 da LGPD é dele.
A Plataforma não se destina a menores de 18 anos: não vendemos contas a menores e o Checkout pressupõe capacidade civil ou a devida assistência.
Se o vendedor dirige produtos a menores, cabe a ele cumprir o art. 14 da LGPD (melhor interesse do menor e consentimento dos pais quando exigível); podemos suspender o uso em desconformidade. Se tomarmos conhecimento de dados de menor coletados indevidamente, eliminaremos tais dados.
14. Incidentes de segurança
Em resumo: Mantemos plano de resposta e comunicamos a ANPD e os titulares afetados os incidentes com risco relevante, nos prazos da regulamentação; quando operadores, avisamos o vendedor sem demora.
Mantemos plano de resposta a incidentes. Comunicaremos à ANPD e aos titulares afetados os incidentes de segurança que acarretem risco ou dano relevante, nos prazos da regulamentação (em regra, 3 dias úteis, conforme a Resolução CD/ANPD nº 15/2024). Quando atuarmos como operadores, avisaremos o vendedor-controlador sem demora injustificada, para que ele cumpra o art. 48 da LGPD. Mantemos registro interno de todos os incidentes, inclusive os não comunicáveis.
15. Alterações desta política
Em resumo: Versionamos a política e avisamos previamente as mudanças materiais; versões anteriores podem ser solicitadas pelo canal do Encarregado.
Esta política é versionada, com rótulo visível no topo. Mudanças materiais serão avisadas previamente, pelos mesmos meios da seção 14 dos Termos de Uso. Versões anteriores podem ser solicitadas pelo canal do Encarregado (seção 16).
16. Contato e Encarregado
Em resumo: Fale conosco pelos canais abaixo; o Encarregado é o ponto de contato para assuntos de proteção de dados.
- SPADETO CUGOLA SERVICOS DIGITAIS LTDA
- CNPJ 52.192.397/0001-64
- SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525
- Encarregado (DPO): Andre Spadeto Venturin (privacidade@ribbo.app)
- Suporte: suporte@ribbo.app
Documento em vigor na versão v2026-10-06. Ao continuar a usar o serviço após a entrada em vigor de uma nova versão, você concorda com o texto então vigente (ver as seções sobre alterações). No Painel, registramos o aceite de cada usuário, com a versão, a data e a hora. No Checkout, sua concordância se dá pela confirmação do pagamento (aceite por conduta).