Política de privacidade do b29.com
Esta política explica, sem rodeios, quais dados pessoais coletamos, por que coletamos, qual base legal da Lei Geral de Proteção de Dados (Lei 13.709/2018) sustenta cada finalidade, por quanto tempo guardamos cada categoria e com quem compartilhamos.
Se você quer saber especificamente o que acontece com o seu CPF, com a foto do seu documento e com os dados do seu meio de pagamento, vá direto para a tabela de tratamento. Se quer pedir acesso, correção ou exclusão, vá para direitos do titular.
Controlador: B29 Arena Tecnologia e Entretenimento. Versão 4.2 desta política. Revisão semestral ou sempre que houver mudança relevante de tratamento.
Resumo em 6 linhas
- Coletamos apenas o necessário para abrir conta, verificar identidade, processar pagamentos e cumprir obrigações legais.
- Nunca vendemos dados pessoais a terceiros.
- Dados de cartão não ficam nos nossos servidores: são tokenizados pelo provedor de pagamento.
- Documentos de KYC ficam em armazenamento cifrado com acesso restrito e registro de auditoria.
- Cookies são separados em três categorias e você controla duas delas.
- Pedidos de titular são respondidos em até 15 dias corridos.
Índice desta política
- Quais dados são coletados e por quê
- Tabela: dado, finalidade, base legal e retenção
- Base legal de cada finalidade explicada
- Prazo de retenção por categoria
- Com quem os dados são compartilhados
- Cookies e medição
- Como protegemos os dados
- Direitos do titular e como exercê-los
- Canal do encarregado e prazo de resposta
- Perguntas frequentes
1. Quais dados são coletados e por quê
Organizamos a coleta em cinco grupos. Cada grupo existe por um motivo declarado e nenhum campo é pedido "por precaução".
1.1 Dados de cadastro
Nome completo, data de nascimento, CPF, e-mail e telefone. Servem para criar uma conta única, confirmar que você tem 18 anos ou mais e permitir contato sobre segurança da conta e movimentações financeiras.
1.2 Dados de verificação de identidade (KYC)
Imagem de documento oficial com foto, selfie para prova de vida e, quando necessário, comprovante de endereço. São usados para confirmar que o titular do cadastro é a mesma pessoa que movimenta a conta, evitando fraude e uso de conta por terceiros. O detalhamento do fluxo está em verificação KYC.
1.3 Dados financeiros e transacionais
Chave Pix, dados bancários de destino de saque, histórico de depósitos, saques e ajustes. Dados completos de cartão não são armazenados por nós: o provedor de pagamento devolve apenas um token e os quatro últimos dígitos.
1.4 Dados de uso e dispositivo
Endereço IP, identificador de sessão, tipo de dispositivo, navegador, sistema operacional, páginas acessadas e registros de acesso. A guarda de registros de acesso a aplicação por seis meses é exigida pelo Marco Civil da Internet (Lei 12.965/2014, art. 15).
1.5 Dados de atendimento
Conteúdo das conversas com o suporte, anexos enviados por você e histórico de protocolos. Usados para resolver o caso, treinar qualidade de atendimento e comprovar o que foi tratado em cada contato.
2. Tabela: dado, finalidade, base legal e retenção
Esta é a prova documental do nosso tratamento. Cada linha liga uma categoria de dado a uma finalidade específica, à base legal correspondente na LGPD e ao prazo de guarda.
| Categoria de dado | Finalidade | Base legal (LGPD) | Retenção |
|---|---|---|---|
| Nome, e-mail, telefone | Criar e manter a conta, enviar avisos de segurança e de movimentação | Art. 7º, V — execução de contrato | Enquanto a conta existir + 5 anos após o encerramento |
| CPF e data de nascimento | Conta única, checagem de maioridade e prevenção a duplicidade | Art. 7º, II — cumprimento de obrigação legal e regulatória | 5 anos após o encerramento da relação |
| Documento com foto e comprovante de endereço | Verificação de identidade (KYC) e prevenção à lavagem de dinheiro | Art. 7º, II — obrigação legal e regulatória | 5 anos após o encerramento, conforme norma de prevenção à lavagem |
| Selfie / prova de vida (biometria facial) | Confirmar correspondência entre pessoa e documento | Art. 11, II, "a" e "g" — obrigação legal e prevenção à fraude | Imagem bruta descartada em 90 dias; laudo de correspondência mantido 5 anos |
| Chave Pix e dados bancários | Processar depósitos e saques na titularidade correta | Art. 7º, V — execução de contrato | 5 anos após a última transação (prazo fiscal e contábil) |
| Token de cartão e 4 últimos dígitos | Repetir pagamento sem reexpor o número completo | Art. 7º, V — execução de contrato | Até a remoção do meio de pagamento pelo usuário |
| Histórico de transações e apostas | Extrato, auditoria de resultados e resolução de disputas | Art. 7º, II e VI — obrigação legal e exercício regular de direitos | 5 anos |
| Registros de acesso (IP, data, hora) | Segurança da conta, investigação de acesso indevido | Art. 7º, II — Marco Civil da Internet, art. 15 | 6 meses (mínimo legal); até 12 meses em caso de incidente aberto |
| Dados de dispositivo e antifraude | Detectar automação, contas múltiplas e uso indevido | Art. 7º, IX — legítimo interesse (prevenção à fraude) | 18 meses |
| Histórico de atendimento e anexos | Resolver solicitações e comprovar o que foi tratado | Art. 7º, V e VI — contrato e exercício de direitos | 3 anos após o encerramento do protocolo |
| Preferências de comunicação e marketing | Enviar novidades e promoções autorizadas | Art. 7º, I — consentimento revogável | Até a revogação; registro da revogação mantido 5 anos |
| Cookies de medição e desempenho | Medir uso agregado e melhorar navegação | Art. 7º, I — consentimento no banner | Até 13 meses ou até você retirar o consentimento |
| Dados de autoexclusão e limites | Cumprir pedido de jogo responsável e bloquear reabertura | Art. 7º, II e VIII — obrigação legal e tutela da saúde | Mantido de forma permanente enquanto vigorar a autoexclusão |
Quando um mesmo dado atende a duas finalidades com prazos diferentes, prevalece o prazo maior, e o uso fica restrito à finalidade que justifica a guarda estendida.
3. Base legal de cada finalidade explicada
Base legal não é formalidade: ela define o que você pode ou não recusar. Abaixo, o que cada base significa na prática.
- Execução de contrato (art. 7º, V)
- Usada no que é indispensável para a conta funcionar: cadastro, saldo, depósito, saque e extrato. Não é possível recusar esses tratamentos e continuar usando a plataforma, porque sem eles o serviço não existe.
- Cumprimento de obrigação legal e regulatória (art. 7º, II)
- Aplica-se a KYC, checagem de maioridade, guarda de registros de acesso e retenção fiscal. Mesmo que você peça exclusão, esses dados permanecem pelo prazo exigido em lei — é a única resposta honesta a esse pedido.
- Legítimo interesse (art. 7º, IX)
- Restrito à prevenção à fraude e à segurança do ambiente: análise de dispositivo, detecção de automação e contas múltiplas. Fizemos avaliação de impacto e balanceamento; você pode se opor apresentando justificativa, e avaliamos caso a caso.
- Consentimento (art. 7º, I)
- Usado apenas para marketing e cookies não essenciais. É livre, informado e revogável a qualquer momento, sem prejuízo do uso da conta.
- Exercício regular de direitos (art. 7º, VI)
- Permite manter provas de transações e atendimentos para defesa em disputas, contestações de pagamento e processos administrativos ou judiciais.
- Tratamento de dado sensível (art. 11)
- A biometria facial da prova de vida se apoia em obrigação legal e prevenção à fraude, com finalidade única de verificação. Não é usada para publicidade, perfilamento comercial ou reconhecimento em outros contextos.
4. Prazo de retenção por categoria
Retenção tem começo e fim. Ao expirar o prazo, o dado é eliminado ou anonimizado de forma irreversível, incluindo cópias em backup no ciclo seguinte de rotação.
- Cadastro e identificação: 5 anos após o encerramento da conta, por exigência fiscal e regulatória.
- Imagens de documento: 5 anos após o encerramento, em repositório cifrado e segregado do ambiente de navegação.
- Selfie de prova de vida: imagem bruta apagada em 90 dias; permanece apenas o resultado da comparação e a data da checagem.
- Transações financeiras: 5 anos contados da última movimentação.
- Registros de acesso: 6 meses, prorrogáveis por ordem de autoridade competente ou incidente em investigação.
- Sinais antifraude: 18 meses, depois convertidos em estatística agregada sem identificação.
- Atendimento: 3 anos após o fechamento do protocolo.
- Autoexclusão: mantida enquanto a medida estiver em vigor, para impedir reabertura de conta.
5. Com quem os dados são compartilhados
Não vendemos, alugamos nem cedemos dados pessoais para fins publicitários de terceiros. O compartilhamento acontece somente com operadores contratados e com autoridades, nos casos abaixo.
| Destinatário | O que recebe | Para quê | Local |
|---|---|---|---|
| Provedor de pagamentos e Pix | Nome, CPF, valor, chave de destino, token de cartão | Liquidar depósitos e saques na titularidade correta | Brasil |
| Fornecedor de verificação de identidade | Imagem de documento, selfie, dados de cadastro | Validar autenticidade do documento e prova de vida | Brasil, com possível processamento em nuvem regional |
| Antifraude e análise de risco | IP, dados de dispositivo, padrão de transação | Bloquear fraude, automação e contas múltiplas | Brasil e União Europeia (cláusulas contratuais padrão) |
| Infraestrutura em nuvem e e-mail transacional | Dados armazenados e mensagens enviadas | Hospedagem, backup e comunicação de conta | Brasil, com replicação regional |
| Ferramenta de medição de audiência | Eventos de navegação pseudonimizados | Medir uso agregado, apenas com consentimento | Internacional, com IP truncado |
| Autoridades e reguladores | O que for determinado no pedido | Cumprir requisição legal, ordem judicial ou fiscalização | Brasil |
Todo operador assina contrato com obrigações de confidencialidade, finalidade limitada, segurança mínima e devolução ou eliminação dos dados ao fim da relação. Transferências internacionais usam cláusulas contratuais padrão e avaliação prévia de adequação, conforme arts. 33 a 36 da LGPD.
7. Como protegemos os dados
- Tráfego cifrado com TLS 1.2 ou superior em todas as páginas e chamadas de API.
- Dados sensíveis e documentos cifrados em repouso, com chaves gerenciadas em cofre separado.
- Acesso interno por perfil, com princípio do menor privilégio e trilha de auditoria de cada consulta a documento.
- Autenticação em duas etapas disponível para a sua conta e obrigatória para equipes internas.
- Testes de intrusão periódicos e revisão de dependências.
- Plano de resposta a incidentes com comunicação ao titular e à ANPD quando houver risco relevante.
Os detalhes técnicos, incluindo o que fazer se suspeitar de acesso indevido, estão em segurança da conta.
8. Direitos do titular e como exercê-los
O art. 18 da LGPD garante direitos que você pode exercer sem custo. Veja o que cada um significa aqui e o que esperar da resposta.
| Direito | O que fazemos | Prazo |
|---|---|---|
| Confirmação e acesso | Informamos se tratamos seus dados e enviamos cópia em formato legível | Até 15 dias corridos |
| Correção | Atualizamos dado incompleto, inexato ou desatualizado, pedindo comprovação quando necessário | Até 10 dias |
| Anonimização, bloqueio ou eliminação | Aplicamos ao que for excessivo ou tratado fora da lei; explicamos o que a lei obriga manter | Até 15 dias |
| Portabilidade | Entregamos dados estruturados em CSV ou JSON | Até 15 dias |
| Informação sobre compartilhamento | Listamos categorias de destinatários e finalidades | Até 15 dias |
| Revogação de consentimento | Interrompemos marketing e cookies opcionais imediatamente | Imediato, com confirmação em 48 horas |
| Oposição a tratamento por legítimo interesse | Reavaliamos o balanceamento e respondemos com justificativa | Até 15 dias |
| Revisão de decisão automatizada | Revisão humana de bloqueio antifraude, com explicação dos critérios possíveis | Até 15 dias |
Como pedir, passo a passo
- 1. Envie o pedido pelo canal do encarregado ou pelo suporte, indicando qual direito quer exercer.
- 2. Confirmamos sua identidade para não entregar dados à pessoa errada. Se o pedido vier do e-mail cadastrado e a conta tiver KYC aprovado, a checagem é simples.
- 3. Você recebe um número de protocolo com a data limite de resposta.
- 4. Respondemos em até 15 dias corridos, com o resultado ou com a justificativa legal para negativa parcial.
9. Canal do encarregado e prazo de resposta
Nosso encarregado de proteção de dados (DPO) recebe e responde pedidos de titular, dúvidas sobre esta política e comunicações de incidente.
- E-mail do encarregado
- [email protected] — assunto sugerido: "LGPD + direito solicitado"
- Prazo de resposta
- Até 15 dias corridos para pedidos do art. 18; até 48 horas para confirmação de recebimento e protocolo
- Se não concordar com a resposta
- Você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou aos órgãos de defesa do consumidor
Também aceitamos pedidos por representante legal, com procuração simples, e por responsável de titular menor de idade — lembrando que contas são exclusivas para maiores de 18 anos.
10. Perguntas frequentes
Vocês vendem meu CPF ou meus dados para outras empresas?
Não. O CPF é compartilhado apenas com operadores necessários à operação (pagamento, verificação de identidade, antifraude) e com autoridades quando há requisição legal. Não há venda, aluguel ou cessão para publicidade de terceiros.
Por quanto tempo a foto do meu documento fica guardada?
Cinco anos após o encerramento da relação, por exigência das normas de prevenção à lavagem de dinheiro. Fica em repositório cifrado, com acesso restrito e auditado. A selfie bruta da prova de vida é apagada em 90 dias.
Vocês guardam o número do meu cartão?
Não. O número completo é capturado pelo provedor de pagamento e devolvido a nós como token, junto com os quatro últimos dígitos e a bandeira. Ao remover o meio de pagamento, o token é descartado.
Posso pedir exclusão total da conta e de tudo?
Você pode pedir o encerramento e a eliminação do que não é obrigatório. Dados de KYC, transações e registros de acesso permanecem pelos prazos legais, bloqueados para qualquer outro uso. A resposta traz o fundamento de cada item mantido.
O que acontece se houver um incidente de segurança?
Acionamos o plano de resposta, contemos o incidente, avaliamos o risco e comunicamos a ANPD e os titulares afetados quando houver risco relevante, informando quais dados foram envolvidos e quais medidas tomar. Veja também segurança.
Recusar cookies atrapalha meu saque?
Não. Depósito, saque e verificação funcionam apenas com cookies essenciais. As categorias de medição e preferência são opcionais e podem ser desativadas a qualquer momento.
Documentos relacionados
Alterações relevantes nesta política são comunicadas por e-mail e aviso no painel com pelo menos 15 dias de antecedência, quando dependerem de nova manifestação sua.