Atualizada em 09 de setembro de 2026

Política de privacidade do b29.com

Esta política explica, sem rodeios, quais dados pessoais coletamos, por que coletamos, qual base legal da Lei Geral de Proteção de Dados (Lei 13.709/2018) sustenta cada finalidade, por quanto tempo guardamos cada categoria e com quem compartilhamos.

Se você quer saber especificamente o que acontece com o seu CPF, com a foto do seu documento e com os dados do seu meio de pagamento, vá direto para a tabela de tratamento. Se quer pedir acesso, correção ou exclusão, vá para direitos do titular.

Controlador: B29 Arena Tecnologia e Entretenimento. Versão 4.2 desta política. Revisão semestral ou sempre que houver mudança relevante de tratamento.

Resumo em 6 linhas

  • Coletamos apenas o necessário para abrir conta, verificar identidade, processar pagamentos e cumprir obrigações legais.
  • Nunca vendemos dados pessoais a terceiros.
  • Dados de cartão não ficam nos nossos servidores: são tokenizados pelo provedor de pagamento.
  • Documentos de KYC ficam em armazenamento cifrado com acesso restrito e registro de auditoria.
  • Cookies são separados em três categorias e você controla duas delas.
  • Pedidos de titular são respondidos em até 15 dias corridos.

1. Quais dados são coletados e por quê

Organizamos a coleta em cinco grupos. Cada grupo existe por um motivo declarado e nenhum campo é pedido "por precaução".

1.1 Dados de cadastro

Nome completo, data de nascimento, CPF, e-mail e telefone. Servem para criar uma conta única, confirmar que você tem 18 anos ou mais e permitir contato sobre segurança da conta e movimentações financeiras.

1.2 Dados de verificação de identidade (KYC)

Imagem de documento oficial com foto, selfie para prova de vida e, quando necessário, comprovante de endereço. São usados para confirmar que o titular do cadastro é a mesma pessoa que movimenta a conta, evitando fraude e uso de conta por terceiros. O detalhamento do fluxo está em verificação KYC.

1.3 Dados financeiros e transacionais

Chave Pix, dados bancários de destino de saque, histórico de depósitos, saques e ajustes. Dados completos de cartão não são armazenados por nós: o provedor de pagamento devolve apenas um token e os quatro últimos dígitos.

1.4 Dados de uso e dispositivo

Endereço IP, identificador de sessão, tipo de dispositivo, navegador, sistema operacional, páginas acessadas e registros de acesso. A guarda de registros de acesso a aplicação por seis meses é exigida pelo Marco Civil da Internet (Lei 12.965/2014, art. 15).

1.5 Dados de atendimento

Conteúdo das conversas com o suporte, anexos enviados por você e histórico de protocolos. Usados para resolver o caso, treinar qualidade de atendimento e comprovar o que foi tratado em cada contato.

Não coletamos dados sensíveis para finalidade comercial. Dados biométricos usados na prova de vida são tratados exclusivamente para verificação de identidade e prevenção à fraude, com retenção limitada descrita no item 4.

2. Tabela: dado, finalidade, base legal e retenção

Esta é a prova documental do nosso tratamento. Cada linha liga uma categoria de dado a uma finalidade específica, à base legal correspondente na LGPD e ao prazo de guarda.

Registro de operações de tratamento — versão 4.2
Categoria de dado Finalidade Base legal (LGPD) Retenção
Nome, e-mail, telefone Criar e manter a conta, enviar avisos de segurança e de movimentação Art. 7º, V — execução de contrato Enquanto a conta existir + 5 anos após o encerramento
CPF e data de nascimento Conta única, checagem de maioridade e prevenção a duplicidade Art. 7º, II — cumprimento de obrigação legal e regulatória 5 anos após o encerramento da relação
Documento com foto e comprovante de endereço Verificação de identidade (KYC) e prevenção à lavagem de dinheiro Art. 7º, II — obrigação legal e regulatória 5 anos após o encerramento, conforme norma de prevenção à lavagem
Selfie / prova de vida (biometria facial) Confirmar correspondência entre pessoa e documento Art. 11, II, "a" e "g" — obrigação legal e prevenção à fraude Imagem bruta descartada em 90 dias; laudo de correspondência mantido 5 anos
Chave Pix e dados bancários Processar depósitos e saques na titularidade correta Art. 7º, V — execução de contrato 5 anos após a última transação (prazo fiscal e contábil)
Token de cartão e 4 últimos dígitos Repetir pagamento sem reexpor o número completo Art. 7º, V — execução de contrato Até a remoção do meio de pagamento pelo usuário
Histórico de transações e apostas Extrato, auditoria de resultados e resolução de disputas Art. 7º, II e VI — obrigação legal e exercício regular de direitos 5 anos
Registros de acesso (IP, data, hora) Segurança da conta, investigação de acesso indevido Art. 7º, II — Marco Civil da Internet, art. 15 6 meses (mínimo legal); até 12 meses em caso de incidente aberto
Dados de dispositivo e antifraude Detectar automação, contas múltiplas e uso indevido Art. 7º, IX — legítimo interesse (prevenção à fraude) 18 meses
Histórico de atendimento e anexos Resolver solicitações e comprovar o que foi tratado Art. 7º, V e VI — contrato e exercício de direitos 3 anos após o encerramento do protocolo
Preferências de comunicação e marketing Enviar novidades e promoções autorizadas Art. 7º, I — consentimento revogável Até a revogação; registro da revogação mantido 5 anos
Cookies de medição e desempenho Medir uso agregado e melhorar navegação Art. 7º, I — consentimento no banner Até 13 meses ou até você retirar o consentimento
Dados de autoexclusão e limites Cumprir pedido de jogo responsável e bloquear reabertura Art. 7º, II e VIII — obrigação legal e tutela da saúde Mantido de forma permanente enquanto vigorar a autoexclusão

Quando um mesmo dado atende a duas finalidades com prazos diferentes, prevalece o prazo maior, e o uso fica restrito à finalidade que justifica a guarda estendida.

4. Prazo de retenção por categoria

Retenção tem começo e fim. Ao expirar o prazo, o dado é eliminado ou anonimizado de forma irreversível, incluindo cópias em backup no ciclo seguinte de rotação.

Backups têm ciclo de rotação de 35 dias. Um dado excluído da base ativa pode permanecer em backup até o fim desse ciclo, sem uso operacional, apenas para recuperação de desastre.

5. Com quem os dados são compartilhados

Não vendemos, alugamos nem cedemos dados pessoais para fins publicitários de terceiros. O compartilhamento acontece somente com operadores contratados e com autoridades, nos casos abaixo.

Destinatário O que recebe Para quê Local
Provedor de pagamentos e Pix Nome, CPF, valor, chave de destino, token de cartão Liquidar depósitos e saques na titularidade correta Brasil
Fornecedor de verificação de identidade Imagem de documento, selfie, dados de cadastro Validar autenticidade do documento e prova de vida Brasil, com possível processamento em nuvem regional
Antifraude e análise de risco IP, dados de dispositivo, padrão de transação Bloquear fraude, automação e contas múltiplas Brasil e União Europeia (cláusulas contratuais padrão)
Infraestrutura em nuvem e e-mail transacional Dados armazenados e mensagens enviadas Hospedagem, backup e comunicação de conta Brasil, com replicação regional
Ferramenta de medição de audiência Eventos de navegação pseudonimizados Medir uso agregado, apenas com consentimento Internacional, com IP truncado
Autoridades e reguladores O que for determinado no pedido Cumprir requisição legal, ordem judicial ou fiscalização Brasil

Todo operador assina contrato com obrigações de confidencialidade, finalidade limitada, segurança mínima e devolução ou eliminação dos dados ao fim da relação. Transferências internacionais usam cláusulas contratuais padrão e avaliação prévia de adequação, conforme arts. 33 a 36 da LGPD.

6. Cookies e medição

Separamos cookies em três categorias. Você aceita, recusa ou ajusta as duas últimas no banner de consentimento e pode mudar a escolha depois no rodapé do site.

Essenciais

Sessão autenticada, balanceamento de carga, proteção contra CSRF e memória de idioma. Não dependem de consentimento porque sem eles a conta não abre.

Duração: da sessão até 12 meses.

Desempenho e medição

Contagem de visitas, páginas mais acessadas, erros de carregamento e funil de cadastro em forma agregada. Base legal: consentimento.

Duração: até 13 meses. IP truncado antes do armazenamento.

Preferência e comunicação

Lembrar escolhas de interface e medir se um aviso ou campanha foi visto. Base legal: consentimento, revogável a qualquer momento.

Duração: até 6 meses.

Recusar cookies não essenciais não bloqueia depósito, saque ou uso da plataforma. Bloquear cookies essenciais pelo navegador, por outro lado, impede o login.

7. Como protegemos os dados

Os detalhes técnicos, incluindo o que fazer se suspeitar de acesso indevido, estão em segurança da conta.

8. Direitos do titular e como exercê-los

O art. 18 da LGPD garante direitos que você pode exercer sem custo. Veja o que cada um significa aqui e o que esperar da resposta.

Direito O que fazemos Prazo
Confirmação e acesso Informamos se tratamos seus dados e enviamos cópia em formato legível Até 15 dias corridos
Correção Atualizamos dado incompleto, inexato ou desatualizado, pedindo comprovação quando necessário Até 10 dias
Anonimização, bloqueio ou eliminação Aplicamos ao que for excessivo ou tratado fora da lei; explicamos o que a lei obriga manter Até 15 dias
Portabilidade Entregamos dados estruturados em CSV ou JSON Até 15 dias
Informação sobre compartilhamento Listamos categorias de destinatários e finalidades Até 15 dias
Revogação de consentimento Interrompemos marketing e cookies opcionais imediatamente Imediato, com confirmação em 48 horas
Oposição a tratamento por legítimo interesse Reavaliamos o balanceamento e respondemos com justificativa Até 15 dias
Revisão de decisão automatizada Revisão humana de bloqueio antifraude, com explicação dos critérios possíveis Até 15 dias

Como pedir, passo a passo

Pedidos de exclusão não apagam o que a lei exige guardar, como registros de KYC e transações financeiras. Nesse caso, bloqueamos o uso do dado para qualquer outra finalidade e mantemos apenas a guarda obrigatória — e dizemos isso na resposta, com o fundamento legal.

9. Canal do encarregado e prazo de resposta

Nosso encarregado de proteção de dados (DPO) recebe e responde pedidos de titular, dúvidas sobre esta política e comunicações de incidente.

E-mail do encarregado
[email protected] — assunto sugerido: "LGPD + direito solicitado"
Prazo de resposta
Até 15 dias corridos para pedidos do art. 18; até 48 horas para confirmação de recebimento e protocolo
Se não concordar com a resposta
Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou aos órgãos de defesa do consumidor

Também aceitamos pedidos por representante legal, com procuração simples, e por responsável de titular menor de idade — lembrando que contas são exclusivas para maiores de 18 anos.

10. Perguntas frequentes

Vocês vendem meu CPF ou meus dados para outras empresas?

Não. O CPF é compartilhado apenas com operadores necessários à operação (pagamento, verificação de identidade, antifraude) e com autoridades quando há requisição legal. Não há venda, aluguel ou cessão para publicidade de terceiros.

Por quanto tempo a foto do meu documento fica guardada?

Cinco anos após o encerramento da relação, por exigência das normas de prevenção à lavagem de dinheiro. Fica em repositório cifrado, com acesso restrito e auditado. A selfie bruta da prova de vida é apagada em 90 dias.

Vocês guardam o número do meu cartão?

Não. O número completo é capturado pelo provedor de pagamento e devolvido a nós como token, junto com os quatro últimos dígitos e a bandeira. Ao remover o meio de pagamento, o token é descartado.

Posso pedir exclusão total da conta e de tudo?

Você pode pedir o encerramento e a eliminação do que não é obrigatório. Dados de KYC, transações e registros de acesso permanecem pelos prazos legais, bloqueados para qualquer outro uso. A resposta traz o fundamento de cada item mantido.

O que acontece se houver um incidente de segurança?

Acionamos o plano de resposta, contemos o incidente, avaliamos o risco e comunicamos a ANPD e os titulares afetados quando houver risco relevante, informando quais dados foram envolvidos e quais medidas tomar. Veja também segurança.

Recusar cookies atrapalha meu saque?

Não. Depósito, saque e verificação funcionam apenas com cookies essenciais. As categorias de medição e preferência são opcionais e podem ser desativadas a qualquer momento.

Documentos relacionados

Segurança

Criptografia, 2FA e o que fazer em caso de acesso indevido.

Ver segurança

Termos de uso

Regras da conta, limites e responsabilidades de cada parte.

Ler termos

Verificação KYC

Quais documentos enviar, prazos de análise e motivos de recusa.

Entender o KYC

Plataforma

Como funcionam conta, depósito, saque e histórico.

Conhecer a plataforma

Alterações relevantes nesta política são comunicadas por e-mail e aviso no painel com pelo menos 15 dias de antecedência, quando dependerem de nova manifestação sua.