Ribbo

Política de Privacidade

v2026-10-06Última atualização:

SPADETO CUGOLA SERVICOS DIGITAIS LTDA, inscrita no CNPJ sob o nº 52.192.397/0001-64, com sede em SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525 (“Plataforma”, “nós”), que opera o serviço Ribbo.


Esta Política descreve como SPADETO CUGOLA SERVICOS DIGITAIS LTDA trata dados pessoais na operação da Plataforma, em observância à Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018), ao Marco Civil da Internet (Lei nº 12.965/2014) e ao Código de Defesa do Consumidor. Escrevemos em linguagem direta e usamos tabelas onde listamos categorias, para servir tanto ao Comprador leigo quanto ao Vendedor que audita o serviço. Os princípios do art. 6º da LGPD (finalidade, adequação, necessidade, transparência, segurança, prevenção, não discriminação e responsabilização) orientam todo o tratamento aqui descrito.

1. Quem somos e a quem esta política se aplica

Em resumo: Somos a operadora técnica do serviço. Esta política cobre o que a Plataforma faz (inclusive quando o Checkout aparece no domínio do vendedor) e não substitui as políticas do vendedor, dos gateways nem das ferramentas de anúncio que o vendedor usar.

Responsável: SPADETO CUGOLA SERVICOS DIGITAIS LTDA, CNPJ 52.192.397/0001-64, com sede em SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525.

Esta política aplica-se a:

  • visitantes e Usuários do Painel (Vendedores e suas equipes);
  • Compradores que pagam por meio do Checkout: mesmo quando o Checkout aparece no domínio do vendedor, o processamento técnico aqui descrito é realizado por nós;
  • destinatários dos e-mails transacionais que enviamos.

Esta política não se aplica aos sites e produtos dos vendedores, nem às políticas dos gateways de pagamento nem as das ferramentas de anúncio ou de análise que o vendedor conectar, seja pelo GTM de servidor dele, seja direto à Meta (seção 8).

2. Nossos papéis: quando somos controladores e quando somos operadores

Em resumo: Somos controladores dos dados de conta dos vendedores e dos nossos registros técnicos; somos operadores dos dados dos compradores, tratados por conta do vendedor, com recortes específicos em que a lei nos torna controladores autônomos.

Este é o eixo da política. A Plataforma exerce dois papéis, conforme quem decide sobre a finalidade do tratamento (LGPD, art. 5º, VI e VII).

Somos controladores

  • dos dados de conta dos Vendedores e Usuários do Painel;
  • dos dados de faturamento da relação entre a Plataforma e o Vendedor;
  • dos registros de segurança e de acesso à Plataforma;
  • da telemetria de erros que decidimos coletar para manter o serviço;
  • dos registros de aceite destes Documentos Legais.

Somos operadores (por conta do vendedor-controlador)

  • dos dados cadastrais e transacionais dos Compradores;
  • do envio de e-mails transacionais em nome do vendedor;
  • da transmissão server-side de conversões de anúncios que o vendedor configurar (seção 8).

Recortes de controladoria autônoma sobre dados de compradores

Em alguns tratamentos de dados de Compradores, nós, e não o vendedor, decidimos a finalidade, e por isso agimos como controladores autônomos: prevenção a fraudes e segurança da Plataforma (LGPD, art. 7º, IX); guarda por obrigação legal (art. 7º, II; Marco Civil, art. 15; legislação fiscal); e exercício regular de direitos em processos (art. 7º, VI).

Instrução prática ao Comprador: para exercer direitos sobre dados tratados em nome do vendedor, dirija-se primeiro ao vendedor (controlador). Você também pode nos contatar em privacidade@ribbo.app; encaminharemos ao vendedor e cooperaremos no atendimento (LGPD, art. 18 e art. 39).

Compradores na União Europeia (GDPR)

Quando o vendedor oferece produtos a titulares na União Europeia e está sujeito ao Regulamento Geral de Proteção de Dados (GDPR), a Plataforma atua como operadora (processor, art. 28 do GDPR), tratando os dados dos Compradores por conta e ordem do vendedor. A responsabilidade primária pelas obrigações do GDPR (inclusive a base legal do art. 6º, os direitos dos titulares e a eventual nomeação de representante na UE) é do vendedor-controlador. Não prometemos conformidade plena da Plataforma com o GDPR; oferecemos cooperação razoável ao vendedor no cumprimento dessas obrigações.

3. Dados que coletamos de usuários do Painel (vendedores)

Em resumo: Dados de conta e de configuração do serviço, inclusive credenciais de gateway criptografadas e chaves de API guardadas só em hash. As preferências de tela ficam no seu navegador e não chegam aos nossos servidores.

CategoriaExemplosOrigem
Identificação e contanome, e-mail, telefone (para avisos do Plano por WhatsApp), senha (armazenada como hash), papéis e vínculos, tenant(s)fornecidos por você
Login social (quando disponível)nome, e-mail e identificador recebidos do Google/GitHub, conforme sua autorizaçãoprovedor de login
Segurança de contafatores de 2FA (quando habilitado), sessões, IP e user-agent de acessos, registros de aceite (versão, data, IP)gerados no uso
Configuração do serviçodados fiscais e endereço do tenant, e-mails de suporte, domínio de checkout, credenciais de gateway (criptografadas e nunca exibidas; chaves de API guardadas apenas como hash, com prévia mascarada)fornecidos por você
Uso e auditoriaregistros de acesso à aplicação (Marco Civil, art. 15), ações administrativas relevantesgerados no uso
Preferências locaisfiltros de telas guardados no sessionStorage do seu navegador; não são enviados aos servidores e são apagados ao fechar a abaseu navegador

4. Dados que tratamos de compradores (em nome do vendedor)

Em resumo: Dados cadastrais e da transação. O número do cartão e o CVV nunca passam pelos nossos servidores: vão do seu navegador direto ao gateway; guardamos apenas um token, a bandeira e os quatro últimos dígitos.

  • Cadastrais: nome, e-mail, telefone, CPF/CNPJ e endereço de cobrança.
  • Transacionais: produto e oferta, valores, ciclo, histórico de assinaturas, faturas, pagamentos, estornos, cupons e indicações.
  • Cartão: o número do cartão e o CVV nunca passam pelos nossos servidores. Eles são enviados pelo navegador do Comprador diretamente ao gateway (tokenização). Guardamos apenas um token (que só o gateway consegue utilizar), a bandeira e os quatro últimos dígitos, para exibição.
  • Carteira digital (Apple Pay / Google Pay): o cartão é liberado pela carteira do Comprador e tokenizado pelo gateway; recebemos apenas o token, a bandeira, os quatro últimos dígitos e o tipo de carteira usado.
  • Pix: identificadores da transação junto ao gateway.
  • Atribuição de marketing: parâmetros presentes no link do Checkout (UTMs, gclid do Google, fbclid da Meta). Ver a seção 8.
  • Técnicos: IP, user-agent e data/hora do acesso ao Checkout (Marco Civil, art. 15; segurança).

5. Dados que NÃO coletamos

Em resumo: Não coletamos dados sensíveis, não rastreamos navegação para publicidade no Checkout nem no Painel, não compramos dados de terceiros e não vendemos dados pessoais. O site institucional (ribbo.app) usa cookies de medição e anúncios, descritos na seção 7.

  • Não coletamos dados pessoais sensíveis (LGPD, art. 5º, II) por padrão.
  • Não coletamos dados de navegação para fins de publicidade no Checkout nem no Painel.
  • Não usamos cookies de rastreamento nem pixels de terceiros no Checkout.
  • Não compramos dados de terceiros.
  • Não vendemos dados pessoais a ninguém.

6. Finalidades e bases legais

Em resumo: Cada tratamento tem uma finalidade e uma base legal da LGPD. Não dependemos de consentimento para operar o serviço.

FinalidadePapelBase legal
Criar e manter a conta do tenant; autenticação; 2FAControladoraExecução de contrato (art. 7º, V)
Processar pagamentos e gerir assinaturas dos compradoresOperadoraInstrução do controlador (para o vendedor: art. 7º, V)
E-mails transacionais (cobrança, falha, reativação, recibo)OperadoraExecução do contrato comprador↔vendedor
Emissão e guarda de registros fiscais e de transaçãoControladora (recorte)Obrigação legal (art. 7º, II)
Guarda de registros de acesso por 6 mesesControladoraObrigação legal (art. 7º, II c/c Marco Civil, art. 15)
Prevenção a fraudes e segurança da plataformaControladoraLegítimo interesse (art. 7º, IX, c/c art. 10)
Monitoramento de erros (com raspagem de PII)ControladoraLegítimo interesse (art. 7º, IX)
Envio server-side de conversões ao GTM de servidor do vendedor ou à API de Conversões da Meta, quando ele ativaOperadoraInstrução do controlador (a base perante o comprador é definida pelo vendedor)
Medição de audiência e anúncios da própria Ribbo no site institucional (ribbo.app)ControladoraLegítimo interesse (art. 7º, IX, c/c art. 10)
Defesa em processos administrativos e judiciaisControladoraExercício regular de direitos (art. 7º, VI)
Comunicações operacionais ao tenant (mudanças de termos, incidentes)ControladoraExecução de contrato / obrigação legal (art. 7º, V e II)
Avisos de cobrança e de uso do Plano ao vendedor (e-mail, WhatsApp, Painel)ControladoraExecução de contrato (art. 7º, V)
Encerramento e anonimização de contas inativasControladoraNecessidade e eliminação ao fim do tratamento (arts. 6º, III, 15 e 16)

7. Cookies e tecnologias locais

Em resumo: No Checkout e no Painel: zero cookies de publicidade ou de analytics, zero pixels e zero scripts de rede de anúncios; o rastreamento de campanha do vendedor é 100% server-side (seção 8). Ali existem apenas cookies e scripts técnicos. Já o site institucional da Ribbo (ribbo.app) usa o Google Tag Manager, que pode gravar cookies de medição de audiência e de anúncios da própria Ribbo.

Checkout: não usamos cookies de publicidade ou de analytics, não gravamos pixels de rastreamento e não carregamos scripts de redes de anúncios. O Checkout roda sob uma política de segurança de conteúdo (CSP) que bloqueia scripts e conexões externos não autorizados. As únicas exceções são componentes técnicos, necessários para o pagamento e para a estabilidade do serviço:

TecnologiaQuandoO que faz
Stripe.js (js.stripe.com) e cookies da Stripe (ex.: __stripe_mid, __stripe_sid)somente quando a oferta é processada pela Stripecaptura segura do cartão em um iframe da própria Stripe (padrão PCI); a Stripe pode gravar cookies técnicos de prevenção a fraude (não são cookies de publicidade), conforme a política de privacidade dela (seção 9)
Google Pay (pay.google.com) e Apple Paysomente quando a oferta aceita carteira digitalexibe o botão e a janela da carteira; a Apple e o Google podem usar cookies e dados técnicos próprios, necessários ao pagamento, conforme as políticas deles (seção 9)
Monitoramento de erros no navegadorem todo o Checkoutenvia relatórios técnicos de erro ao nosso monitoramento com dados pessoais removidos (raspagem de PII); não grava cookie de rastreamento

Painel: utiliza um cookie de sessão de autenticação e um cookie técnico anti-CSRF (csrftoken), ambos essenciais para manter você conectado com segurança, e guarda preferências de filtros de tela no sessionStorage do navegador (local, não enviado aos servidores, apagado ao fechar a aba).

No Checkout e no Painel usamos apenas cookies e scripts estritamente necessários, e nenhum cookie de anúncio, pixel ou script de rede de publicidade.

Site institucional (ribbo.app): o site de apresentação da Ribbo carrega o Google Tag Manager (googletagmanager.com), que pode ativar ferramentas de medição de audiência e de anúncios da própria Ribbo (por exemplo, Google Analytics, Google Ads e o pixel da Meta). Essas ferramentas podem gravar cookies (ex.: _ga, _gcl_au, _fbp) e registrar páginas visitadas, origem da visita, IP e dados do navegador, para entendermos de onde vêm os visitantes e medirmos nossas campanhas. Esses dados não são usados no Checkout nem misturados aos dados dos Compradores dos vendedores. Você pode bloquear ou apagar esses cookies nas configurações do seu navegador, sem prejuízo do uso do site.

8. Publicidade: rastreamento 100% server-side

Em resumo: Quando o vendedor ativa uma integração, enviamos o evento de compra dos nossos servidores para o GTM de servidor DELE (Google Tag Manager server-side) ou direto para a API de Conversões da Meta, na conta de anúncios dele. Nenhum script de anúncio roda no seu navegador e nenhum cookie de anúncio é gravado.

Quando o vendedor divulga o link do Checkout em anúncios, esse link pode conter parâmetros de campanha: UTMs, o gclid do Google, o fbclid da Meta e outros parâmetros de atribuição. Nós lemos esses parâmetros do próprio link e, se, e somente se, o vendedor tiver ativado uma das integrações abaixo, enviamos o evento de compra a partir dos nossos servidores, por conta do vendedor. O vendedor pode ativar uma, as duas ou nenhuma:

  • GTM de servidor do vendedor: enviamos o evento para o endereço do GTM de servidor que ele informou;
  • API de Conversões da Meta, direto: enviamos o evento para o pixel (conjunto de dados) da Meta que ele informou, usando o token de acesso gerado por ele.

As integrações vêm desligadas por padrão; sem a ativação, nada é enviado. Nenhum script de anúncio ou de análise roda no navegador do Comprador, e nenhum cookie de anúncio é gravado. O envio ocorre no servidor, após a confirmação do pagamento. Se o vendedor ligar a opção correspondente, o evento também é enviado quando um Pix é gerado, apenas em vendas novas.

O que enviamos ao GTM de servidor do vendedor

  • dados do evento: valor, moeda, identificadores do pedido, da assinatura e da fatura, itens comprados, forma de pagamento e se é uma renovação;
  • parâmetros de atribuição do link (UTMs, gclid, fbclid, fbc, fbp e outros), excluídos os que pareçam dados pessoais (e-mail, telefone, documento, nome ou endereço vindos da URL são descartados). Os identificadores de clique de uma compra anterior do mesmo comprador podem ser reaproveitados por até 90 dias;
  • dados de contato do Comprador informados no Checkout: e-mail, telefone, nome, sobrenome e endereço (quando a oferta pede o endereço) ou cidade, estado, CEP e país estimados pelo IP. Esses dados vão normalizados e em texto aberto e, junto, a cópia de cada um em hash irreversível (SHA-256), para que o vendedor use o formato exigido por cada plataforma;
  • dados técnicos: endereço IP e user-agent do navegador do Comprador.

O GTM de servidor é uma ferramenta do vendedor, hospedada e configurada por ele. É o vendedor quem decide para quais plataformas encaminhar esses dados (por exemplo, Meta, Google Ads, Google Analytics ou TikTok) e em que formato.

O que enviamos à API de Conversões da Meta

  • dados do evento: o evento de compra, a data e a hora, o identificador do pedido ou da fatura (o mesmo que o vendedor pode usar no pixel para a Meta não contar a venda duas vezes), o endereço da página do Checkout sem os parâmetros que pareçam dados pessoais, o valor, a moeda e as ofertas compradas com quantidade e preço;
  • dados de contato do Comprador, somente em hash irreversível (SHA-256), normalizados no formato que a Meta exige: e-mail, telefone, nome, sobrenome, cidade, estado, CEP e país (do endereço digitado, quando a oferta pede o endereço, ou estimados pelo IP) e um identificador interno do cliente;
  • sem hash, porque a Meta os exige assim: endereço IP, user-agent do navegador e os identificadores de clique e de navegador da Meta (fbc e fbp), que vêm do link do anúncio. Nesse caminho não enviamos UTMs nem os demais parâmetros do link.

Nos dois caminhos, o vendedor é o controlador desta finalidade e o responsável pela base legal perante o Comprador; nós atuamos como operadora, seguindo a instrução dele. A Meta e as demais plataformas que o vendedor escolher tratam os dados conforme as políticas próprias delas. Do nosso lado, guardamos uma cópia do que foi enviado sem o IP, sem o user-agent e sem os dados de contato em texto aberto, e eliminamos os dados técnicos e as cópias em hash depois de prazo limitado (seção 10).

9. Com quem compartilhamos: suboperadores e terceiros

Em resumo: Compartilhamos dados apenas com os suboperadores necessários para operar o serviço, listados nominalmente abaixo, e com autoridades somente mediante obrigação legal. Nunca vendemos dados.

Suboperador / terceiroServiçoO que recebeOnde processa
Pagar.me (Stone Pagamentos)processamento de pagamentosdados cadastrais do comprador (nome, e-mail, CPF/CNPJ, telefone, endereço de cobrança), token do cartão (criado no navegador), valores e transaçõesBrasil
Stripeprocessamento de pagamentos (quando o vendedor usa Stripe)equivalente ao Pagar.meEUA / global
Asaasprocessamento de pagamentos (quando o vendedor usa Asaas)equivalente ao Pagar.meBrasil
Apple (Apple Pay) e Google (Google Pay)carteira digital, quando o Comprador escolhe pagar por elaos dados da transação que a carteira usa para autorizar o pagamentoEUA / global
Provedor de hospedagem em nuvemservidores e banco de dados da Plataformatodos os dados armazenados, na condição de infraestruturaBrasil (São Paulo)
Provedor de hospedagem das páginasentrega do Checkout e do Painel aos navegadoresdados técnicos de acesso (IP, user-agent) e o conteúdo das páginas em trânsitoEUA / global
Serviço de envio de e-mailse-mails transacionaise-mail do destinatário e conteúdo do e-mail (nome, produto, valores, links)Estados Unidos
Serviço de mensagens por WhatsAppavisos de cobrança e de uso do Plano ao vendedortelefone e nome do vendedor e o conteúdo do avisoEUA / global
Meta Platforms (API de Conversões)destinatário opcional: só quando o vendedor ativa o envio direto à Meta, para medir as vendas dos anúncios dele (a Meta trata os dados conforme a política própria dela)evento de compra (valor, moeda, pedido, ofertas, página do Checkout), dados de contato do comprador em hash SHA-256, IP, user-agent e os identificadores fbc e fbpEUA / global
Google (Tag Manager, Analytics e Google Ads) e Meta Platforms (pixel)medição de audiência e anúncios da própria Ribbo, somente no site institucional (ribbo.app)páginas visitadas, origem da visita, identificadores de cookie, IP e dados do navegador do visitante do siteEUA / global
Serviço de monitoramento de errosestabilidade da Plataformametadados técnicos de erros, com raspagem de PII ativa (dados pessoais removidos ou mascarados antes do envio)Estados Unidos

Além dos suboperadores acima, poderemos compartilhar dados com autoridades públicas somente mediante obrigação legal ou ordem válida (Marco Civil, arts. 10 e 11) e com sucessores em operação societária (mediante aviso). Podemos atualizar esta lista mediante aviso, na forma da seção 6 dos Termos de Uso. A lista nominal dos nossos suboperadores está disponível ao vendedor e a qualquer titular, mediante solicitação ao Encarregado (seção 16). Nunca vendemos dados pessoais.

10. Por quanto tempo guardamos

Em resumo: Guardamos cada dado pelo tempo necessário à sua finalidade e às obrigações legais; depois, eliminamos ou anonimizamos.

DadoPrazoFundamento
Registros de acesso à aplicação (IP, data/hora)6 meses, prorrogável por ordemMarco Civil, art. 15
Dados do envio de conversões ao GTM de servidor do vendedor ou à Meta (IP, user-agent, endereço e cópias em hash dos dados de contato)180 dias; depois eliminadosnecessidade e eliminação (LGPD, arts. 15 e 16)
Registros de transações, faturas e dados fiscais5 anos após a transação/o exercíciolegislação fiscal (CTN, arts. 173–174)
Dados contratuais e registros de aceiteaté 5 anos após o fim da relaçãoprescrição civil (CC, art. 206) + LGPD, art. 7º, VI e art. 16, I
Dados de conta do tenantvigência da conta + os prazos acimacontrato e defesa de direitos
Dados de compradores tratados como operadoraconforme instrução do vendedor-controlador, ressalvadas as guardas legais acimaLGPD, arts. 15–16
Conta do vendedor pausada ou sem Plano ativo1 ano; depois, encerrada e anonimizada, com aviso 30 dias antesnecessidade e eliminação (LGPD, arts. 15 e 16)
Telemetria de errosaté 90 diaslegítimo interesse, minimização
Logs operacionais e técnicosaté 90 diassegurança

Encerrados os prazos, os dados são eliminados ou anonimizados (LGPD, art. 16).

11. Seus direitos e como exercê-los

Em resumo: Você tem os direitos da LGPD (art. 18). Compradores procuram primeiro o vendedor; usuários do painel falam direto conosco pelo canal do Encarregado.

Como titular de dados pessoais, você pode solicitar (LGPD, art. 18):

  • confirmação da existência de tratamento e acesso aos seus dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
  • portabilidade a outro fornecedor, mediante requisição expressa;
  • eliminação dos dados tratados com base no consentimento;
  • informação sobre com quem compartilhamos seus dados;
  • informação sobre a possibilidade de não consentir e as consequências disso;
  • revogação do consentimento, quando essa for a base do tratamento.

Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD), nos termos do art. 18, § 1º, da LGPD.

Canal do Encarregado (LGPD, art. 41): Andre Spadeto Venturin (privacidade@ribbo.app). Responderemos de forma imediata nos pedidos simplificados ou, na modalidade completa, no prazo de 15 dias (art. 19, II). Podemos verificar sua identidade antes de atender, como proteção contra pedidos fraudulentos.

Roteamento do papel duplo: se você é Comprador, procure primeiro o vendedor (controlador); nós recebemos, encaminhamos e cooperamos. Se você é Vendedor ou Usuário do Painel, fale diretamente conosco.

12. Segurança da informação

Em resumo: Adotamos medidas técnicas e organizacionais reais: tokenização de cartão, TLS, criptografia de segredos em repouso, senhas e chaves em hash, raspagem de PII e controle de acesso por papéis.

  • Tokenização de cartão no navegador: o número do cartão e o CVV jamais chegam aos nossos servidores ou registros.
  • TLS em todo o tráfego; criptografia de segredos em repouso para credenciais de gateway; senhas armazenadas com hash; chaves de API guardadas apenas como hash.
  • Raspagem de PII na telemetria de erros; política interna de não registrar dados pessoais em logs; controle de acesso por papéis no Painel, princípio do menor privilégio e escopos de chave de API (leitura/escrita).
  • Backups e ambiente controlado (cópias automáticas diárias do banco de dados, com restauração a um ponto no tempo, mantidas no Brasil).

Transferência internacional: os servidores e o banco de dados da Plataforma ficam no Brasil. Quando dados são compartilhados com suboperadores fora do Brasil (seção 9), amparamo-nos no art. 33 da LGPD, nas garantias e cláusulas contratuais dos próprios suboperadores e, conforme aplicável, nas cláusulas-padrão contratuais da ANPD (Resolução CD/ANPD nº 19/2024).

13. Crianças e adolescentes

Em resumo: O serviço não se destina a menores de 18 anos. Se o vendedor dirige produtos a menores, a responsabilidade do art. 14 da LGPD é dele.

A Plataforma não se destina a menores de 18 anos: não vendemos contas a menores e o Checkout pressupõe capacidade civil ou a devida assistência.

Se o vendedor dirige produtos a menores, cabe a ele cumprir o art. 14 da LGPD (melhor interesse do menor e consentimento dos pais quando exigível); podemos suspender o uso em desconformidade. Se tomarmos conhecimento de dados de menor coletados indevidamente, eliminaremos tais dados.

14. Incidentes de segurança

Em resumo: Mantemos plano de resposta e comunicamos a ANPD e os titulares afetados os incidentes com risco relevante, nos prazos da regulamentação; quando operadores, avisamos o vendedor sem demora.

Mantemos plano de resposta a incidentes. Comunicaremos à ANPD e aos titulares afetados os incidentes de segurança que acarretem risco ou dano relevante, nos prazos da regulamentação (em regra, 3 dias úteis, conforme a Resolução CD/ANPD nº 15/2024). Quando atuarmos como operadores, avisaremos o vendedor-controlador sem demora injustificada, para que ele cumpra o art. 48 da LGPD. Mantemos registro interno de todos os incidentes, inclusive os não comunicáveis.

15. Alterações desta política

Em resumo: Versionamos a política e avisamos previamente as mudanças materiais; versões anteriores podem ser solicitadas pelo canal do Encarregado.

Esta política é versionada, com rótulo visível no topo. Mudanças materiais serão avisadas previamente, pelos mesmos meios da seção 14 dos Termos de Uso. Versões anteriores podem ser solicitadas pelo canal do Encarregado (seção 16).

16. Contato e Encarregado

Em resumo: Fale conosco pelos canais abaixo; o Encarregado é o ponto de contato para assuntos de proteção de dados.

  • SPADETO CUGOLA SERVICOS DIGITAIS LTDA
  • CNPJ 52.192.397/0001-64
  • SHCS CRS 516, Bloco B, Lote 6/9, Plano Piloto, Brasília/DF, CEP 70381-525
  • Encarregado (DPO): Andre Spadeto Venturin (privacidade@ribbo.app)
  • Suporte: suporte@ribbo.app

Documento em vigor na versão v2026-10-06. Ao continuar a usar o serviço após a entrada em vigor de uma nova versão, você concorda com o texto então vigente (ver as seções sobre alterações). No Painel, registramos o aceite de cada usuário, com a versão, a data e a hora. No Checkout, sua concordância se dá pela confirmação do pagamento (aceite por conduta).