Política de Privacidade
Última atualização: 2 de agosto de 2026
Esta política descreve como a plataforma Cards Realm Gestão de Lojas trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 - LGPD).
1. Quem trata seus dados
CARDS REALM TECNOLOGIA LTDA, CNPJ 58.339.744/0001-15, Av. Rio Branco, 156 — sala 2538, Centro, Rio de Janeiro/RJ, CEP 20040-003. Contato para assuntos de privacidade e encarregado (DPO): gestao@cardsrealm.com.
2. Dois papéis diferentes, conforme o dado
Esta distinção importa para saber a quem pedir o quê:
- Somos CONTROLADORES dos dados de quem usa a plataforma: a conta do lojista e sua equipe, os dados cadastrais e fiscais da loja, os documentos de verificação, os registros de uso e cobrança, os contatos comerciais e as denúncias recebidas.
- Somos OPERADORES dos dados que o lojista registra ou recebe através da plataforma sobre terceiros: seus clientes, compradores da vitrine, funcionários, afiliados e destinatários de entrega. Nesses dados, o CONTROLADOR é o lojista - nós os tratamos conforme suas instruções e o necessário para prestar o serviço. Pedidos de acesso, correção ou exclusão desses dados devem ser dirigidos primeiro à loja com a qual você se relacionou; podemos encaminhá-los a ela.
3. Quais dados tratamos
- Conta: nome, e-mail e apelido, compartilhados com sua conta Cards Realm, além do histórico de acessos.
- Loja: nome, descrição, logo, cores, endereço público e dados de contato.
- Dados cadastrais e fiscais do lojista: razão social ou nome, CPF ou CNPJ, inscrição estadual, endereço e telefone - necessários porque a emissão de documentos fiscais é obrigação do lojista.
- Documentos de verificação (KYC) enviados pelo lojista, como documento de identidade, CPF/CNPJ e comprovante de endereço. São armazenados fora de qualquer área pública e acessíveis apenas ao próprio lojista e à equipe responsável pela análise.
- Compras: nome, e-mail, endereço de entrega e itens do pedido, informados pelo comprador na vitrine da loja.
- Origem da visita na vitrine: os parâmetros de campanha do link (utm), se o clique veio de um anúncio do Google ou do Facebook/Instagram - sem o identificador do clique -, o site de onde a pessoa chegou (só o endereço do site, nunca a página) e a primeira página visitada na loja. Fica no cookie de sessão até o pedido ou agendamento e é gravada nele, para a loja saber qual canal trouxe a venda. No agendamento, a resposta opcional a "Como nos conheceu?".
- Dados que o lojista cadastra sobre clientes e funcionários - por exemplo nome, telefone, e-mail, documento, valores e comissões - conforme os recursos que ele utiliza.
- Pagamento: processado diretamente pela Stripe. Não armazenamos número completo de cartão; guardamos apenas identificadores da transação e o resultado dela.
- Técnicos: endereço IP, agente do navegador, registros de erro e de segurança, e cookies estritamente necessários para manter o login, o carrinho e a proteção contra CSRF.
- Contato comercial: dados enviados voluntariamente no formulário de contato.
- Denúncias: o que for enviado no Canal de Denúncias, que pode ser anônimo - se você não se identificar, não temos como saber quem enviou.
4. Para que usamos
Viabilizar cadastro, login e uso da plataforma; analisar e aprovar lojas; processar assinaturas, vendas, comissões e repasses; permitir a comunicação entre loja e comprador sobre um pedido; cotar frete e permitir a entrega; enviar comunicações transacionais (confirmação de pedido, aviso de venda, aprovação, falha de pagamento) e, quando a loja ativa, um único pedido de avaliação depois de um atendimento, com link para descadastro; mostrar à loja qual canal trouxe cada venda ou agendamento; gerar relatórios ao próprio lojista; apurar denúncias; prevenir fraude e abuso; e cumprir obrigações legais.
5. Bases legais (art. 7º da LGPD)
- Execução de contrato: prestação do serviço ao lojista e processamento do pedido do comprador.
- Cumprimento de obrigação legal ou regulatória: registros fiscais, contábeis e de guarda de logs de acesso (art. 15 do Marco Civil da Internet).
- Legítimo interesse: segurança da plataforma, prevenção à fraude, verificação cadastral e melhoria do serviço.
- Consentimento: comunicações de marketing e ferramentas de análise e publicidade na vitrine de uma loja - sempre revogável.
- Exercício regular de direitos em processo: guarda de registros para defesa.
5.1 Dados sensíveis, inclusive de saúde (art. 11 da LGPD)
Algumas lojas - clínicas de estética, saúde ou bem-estar - registram informações de saúde sobre seus próprios clientes: fichas de anamnese e termos de consentimento de procedimento. Esses dados são SENSÍVEIS e recebem tratamento diferente do restante:
- A base legal é o consentimento ESPECÍFICO e DESTACADO do titular, ou a tutela da saúde por profissional - nunca o legítimo interesse, que não autoriza dado sensível.
- O consentimento é colhido por documento próprio, separado dos Termos de Uso da plataforma e separado da autorização de uso de imagem: são atos distintos, e juntá-los enfraqueceria todos.
- Quem é CONTROLADOR desses dados é a loja, não a plataforma. Nós somos operadores: guardamos e processamos a pedido dela, sob as instruções dela. Pedido sobre esses dados deve ser dirigido primeiro à loja.
- A plataforma não pede, não exige e não usa dado de saúde para nenhuma finalidade própria - nem para análise, nem para marketing, nem para melhoria do serviço.
- Para valer como prova, o documento guarda quando foi ABERTO pela primeira vez, quantas vezes, e a data, a hora, o endereço de rede (IP) e o navegador de quem assinou. Esse registro é visível para a loja e serve só para comprovar que a assinatura aconteceu - não é usado para acompanhar a navegação de ninguém.
- Um termo assinado é preservado mesmo depois de um pedido de eliminação, porque ele prova que um procedimento foi autorizado (art. 16). O que é removido nesse caso são as respostas de saúde e o que identifica a pessoa na assinatura; permanece o registro de que alguém assinou aquele documento naquela data.
6. Com quem compartilhamos
- Cards Realm — autenticação e catálogo compartilhados (mesma conta de usuário). Lojas em planos que incluem esse benefício podem ser indicadas nas páginas de cartas do site.
- Stripe — processamento de assinaturas e de vendas (Stripe Connect).
- Transportadoras contratadas pelo lojista (por exemplo Correios e Jadlog), para cotação e entrega.
- Canais de venda que o lojista opte por conectar (Shopify, Mercado Livre, Shopee).
- Provedores de infraestrutura, e-mail, CDN e monitoramento de erros, que tratam dados apenas para operar o serviço.
- O lojista de quem você comprou, quanto aos dados do seu pedido - ele precisa deles para atender você.
- Autoridades públicas, quando exigido por lei ou ordem judicial.
Não vendemos dados pessoais. Parte dos provedores acima está fora do Brasil; nesses casos, a transferência internacional ocorre com as salvaguardas contratuais previstas na LGPD.
7. Cookies e ferramentas de análise
Na plataforma de gestão usamos apenas cookies estritamente necessários: sessão de login, proteção contra CSRF, preferência de tema e conteúdo do carrinho. Não há cookies de publicidade nossos.
Na vitrine de uma loja, o lojista pode ativar ferramentas próprias de análise ou marketing, como Google Analytics, Google Tag Manager ou Meta Pixel. Quando isso ocorre, nada é carregado antes de o visitante aceitar no aviso exibido na própria vitrine, e a recusa também é respeitada e lembrada. Nesses dados, o controlador é a loja.
8. Por quanto tempo guardamos
Mantemos os dados pelo tempo necessário às finalidades acima. Depois disso, guardamos apenas o exigido por lei - notadamente registros de pedidos e documentos fiscais pelos prazos legais e logs de acesso pelo prazo do Marco Civil - ou o necessário para defesa em processos. Encerrada a conta, os demais dados são eliminados ou anonimizados.
9. Segurança
Adotamos medidas técnicas e organizacionais razoáveis: tráfego criptografado, senhas armazenadas com hash, controle de acesso por papel dentro da loja, chaves de API guardadas apenas como hash, documentos de verificação fora de qualquer diretório público e registro de ações administrativas. Ainda assim, nenhum sistema é 100% livre de risco. Em caso de incidente de segurança relevante, comunicaremos os titulares e a ANPD conforme a LGPD.
10. Seus direitos (art. 18 da LGPD)
Você pode solicitar a qualquer momento: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e suas consequências; e revogação do consentimento.
Envie sua solicitação para gestao@cardsrealm.com. Responderemos no menor prazo possível. Podemos pedir informações adicionais apenas para confirmar sua identidade e evitar entregar dados a quem não é o titular. Se sua solicitação for sobre dados que uma loja controla, veja a seção 2.
11. Crianças e adolescentes
A plataforma não se destina a menores de 18 anos e não coletamos intencionalmente dados de crianças. Se identificarmos um cadastro nessa situação, ele será removido.
12. Alterações desta política
Podemos atualizar esta política periodicamente. A data da última atualização está sempre indicada no topo desta página, e alterações relevantes serão comunicadas na plataforma.