LGPD — Lei nº 13.709/2018
Política de Privacidade
Como a BANCO SAFRA STORE coleta, usa, compartilha e protege seus dados pessoais — operada por Majú Personalizados.
Seção 01
Escopo e Controlador
Esta Política de Privacidade descreve como a BANCO SAFRA STORE trata os dados pessoais dos usuários que utilizam a plataforma para a aquisição de produtos institucionais e coleções exclusivas do Banco Safra.
A loja é operada por Majú Personalizados, que atua como Controladora de Dados nos termos da LGPD, sendo responsável pelas decisões sobre o tratamento das informações coletadas neste ambiente.
A BANCO SAFRA STORE é uma plataforma de e-commerce aberta ao público em geral, sem necessidade de vínculo corporativo com o Banco Safra para compra. A Majú Personalizados provê toda a infraestrutura de operação, estoque, fulfillment e gestão de dados da loja, em parceria de marca com o Banco Safra.
| Identificação | Dados |
|---|---|
| Controlador | Majú Personalizados |
| CNPJ | 23.368.829/0001-47 |
| Parceiro Operacional | Banco Safra |
| Legislação Aplicável | LGPD — Lei nº 13.709/2018 · GDPR (referência) · ISO/IEC 27701:2019 |
| Canal DPO | lgpd@majupersonalizados.com.br |
Esta política aplica-se a todos que acessam a BANCO SAFRA STORE, incluindo visitantes, usuários cadastrados que realizam pedidos e qualquer pessoa que interaja com o site.
Seção 02
Dados Pessoais Coletados
Coletamos apenas os dados estritamente necessários para as finalidades declaradas (princípio da coleta mínima — LGPD Art. 6, III; Art. 7). Nenhum dado sensível é coletado sem justificativa expressa e base legal específica.
2.1 — Cadastro e Conta
- Nome completo e e-mail (corporativo ou pessoal)
- CPF (necessário para emissão de nota fiscal)
- Senha (armazenada em hash irreversível — nunca em texto claro)
2.2 — Pedidos e Entregas
- Endereço de entrega completo (CEP, logradouro, número, complemento, cidade, estado)
- Telefone para contato de entrega
- Histórico de pedidos e produtos adquiridos
- Modalidade de pagamento utilizada (boleto, cartão de crédito ou Pix)
2.3 — Pagamento
- Dados de pagamento são processados diretamente pelo gateway de pagamento parceiro — a Majú Personalizados não armazena números de cartão ou dados bancários completos
- Para boleto: CPF/CNPJ do pagador e valor da transação
- Para cartão de crédito: bandeira e últimos 4 dígitos (tokenização pelo gateway)
2.4 — Navegação e Uso da Plataforma
- Endereço IP e identificador de sessão (anonimizados após 90 dias)
- Cookies técnicos e de desempenho (ver Seção 07)
- Interações com produtos: visualizações, lista de desejos, carrinho abandonado
- Logs de acesso para fins de segurança e auditoria (LGPD Art. 46)
Seção 03
Finalidades e Bases Legais
Cada tratamento de dados possui finalidade específica e base legal correspondente nos termos da LGPD (Art. 7). Os dados nunca são utilizados para finalidades incompatíveis com as declaradas abaixo.
| Finalidade | Dados Utilizados | Base Legal (LGPD) |
|---|---|---|
| Processamento e entrega de pedidos | Cadastro, endereço, pagamento | Art. 7, V — Execução contratual |
| Emissão de nota fiscal | Nome, CPF, endereço | Art. 7, II — Obrigação legal |
| Comunicações sobre pedido (status, rastreio) | E-mail, telefone | Art. 7, V — Execução contratual |
| Comunicações de marketing e promoções | E-mail, telefone | Art. 7, I — Consentimento |
| Segurança, prevenção a fraudes e auditoria | IP, logs, sessão | Art. 7, IX — Legítimo interesse |
| Melhoria da experiência na plataforma | Navegação, cookies analíticos | Art. 7, I — Consentimento (via banner) |
| Cumprimento de obrigações fiscais e legais | Pedidos, dados financeiros | Art. 7, II — Obrigação legal |
O envio de comunicações de marketing (novidades, promoções, campanhas) ocorre somente mediante consentimento expresso — o titular pode revogar este consentimento a qualquer momento pela área "Minha Conta" ou via e-mail ao DPO.
Seção 04
Compartilhamento de Dados
Dados pessoais são compartilhados somente quando necessário para a execução dos serviços contratados ou por exigência legal, sempre com operadores contratualmente comprometidos com a LGPD.
4.1 — Parceiros Operacionais
- Transportadoras e Correios: nome, endereço e telefone do destinatário, exclusivamente para execução da entrega.
- Gateways de pagamento: processamento seguro de boleto, cartão de crédito e Pix — sujeitos às suas próprias políticas de segurança (PCI-DSS).
O Banco Safra não recebe dados pessoais dos pedidos realizados na loja — sua participação se limita à definição de marca, identidade e curadoria de produtos, conforme a parceria com a Majú Personalizados.
4.2 — Exigência Legal e Autoridades
- Resposta a ordens judiciais, requisições de autoridades competentes (ANPD, Receita Federal, etc.)
- Prevenção e investigação de fraudes, crimes ou violações desta política
- Cumprimento de obrigações tributárias e fiscais
4.3 — O que não fazemos
- Não vendemos, alugamos ou cedemos dados pessoais a terceiros para fins comerciais próprios
- Não compartilhamos dados com plataformas de publicidade sem consentimento prévio
- Não realizamos transferência internacional de dados sem as salvaguardas exigidas pela LGPD (Art. 33 e 34)
Seção 05
Seus Direitos como Titular (LGPD)
Em conformidade com a LGPD (Art. 18), você tem os seguintes direitos, exercíveis a qualquer momento sem custo:
Confirmação
Confirmar se tratamos seus dados pessoais (Art. 18, I)
Acesso e Cópia
Acessar e obter cópia de todos os seus dados (Art. 18, II — exportação em PDF/CSV)
Correção
Corrigir dados incompletos, inexatos ou desatualizados (Art. 18, III)
Exclusão
Solicitar exclusão definitiva dos seus dados, exceto retenção legal obrigatória (Art. 18, VI)
Portabilidade
Receber seus dados em formato estruturado e interoperável (Art. 18, V)
Revogação
Revogar consentimento com efeito imediato no processamento (Art. 18, IX)
Informação
Saber com quais entidades compartilhamos seus dados (Art. 18, VII)
Oposição
Opor-se a tratamento baseado em legítimo interesse (Art. 18, §2º)
Envie sua solicitação para lgpd@majupersonalizados.com.br. Respondemos em até 15 dias úteis. Solicitações de exclusão que envolvam retenção por obrigação legal serão respondidas com justificativa expressa.
Seção 06
Consentimento e Preferências
Quando o tratamento de dados exige consentimento como base legal (comunicações de marketing, cookies analíticos), ele é coletado de forma explícita, informada, livre e granular — conforme LGPD Art. 8 e as exigências do controle PRIV 7 / PRIV 10.
6.1 — Como coletamos o consentimento
- Caixa de seleção específica e desmarcada por padrão no cadastro para comunicações de marketing
- Banner de cookies na primeira visita, com granularidade por categoria (essenciais, analíticos, marketing)
- Consentimento granular: você escolhe quais finalidades aceita individualmente
- Cada consentimento é registrado com data/hora, IP anonimizado, finalidade e canal (PRIV 9)
6.2 — Gerenciamento e revogação
- Acesse Minha Conta → Preferências de Privacidade para revisar e alterar suas preferências a qualquer momento
- A revogação tem efeito imediato no processamento — nenhum dado é utilizado para a finalidade revogada após confirmação
- Revogar consentimento de marketing não afeta o processamento necessário para execução de pedidos já realizados
- O histórico de consentimentos e revogações é mantido de forma auditável
O tratamento de dados necessário para execução de pedidos (nome, endereço, CPF, pagamento) não depende de consentimento — tem base na execução contratual (Art. 7, V). Você não pode recusar esses dados e continuar comprando, mas pode solicitar a exclusão da conta a qualquer momento.
Seção 07
Cookies e Rastreamento
Utilizamos cookies e tecnologias similares para garantir o funcionamento da loja e, com o seu consentimento, para análise de desempenho e personalização.
| Categoria | Finalidade | Base Legal | Consentimento |
|---|---|---|---|
| Essenciais | Sessão, autenticação, carrinho, segurança | Execução contratual | Não necessário |
| Funcionais | Preferências de idioma, lista de desejos | Legítimo interesse | Não necessário |
| Analíticos | Métricas de uso, páginas visitadas (dados agregados) | Consentimento | Obrigatório |
| Marketing | Personalização de ofertas, retargeting | Consentimento | Obrigatório |
Para detalhes sobre cada cookie utilizado, período de validade e como recusar, consulte nossa Política de Cookies.
Seção 08
Segurança e Privacidade desde a Concepção
Adotamos o princípio de Privacy by Design (LGPD Art. 46, 49, 50; ISO/IEC 27701:2019): a proteção de dados está incorporada à arquitetura da plataforma desde sua concepção, não como camada adicional.
8.1 — Medidas técnicas implementadas
- Criptografia em trânsito: toda comunicação via HTTPS/TLS 1.3
- Criptografia em repouso: dados sensíveis criptografados no banco de dados (AES-256)
- Senhas: armazenamento exclusivo em hash bcrypt — nunca em texto claro
- Anonimização: IPs e identificadores de sessão são anonimizados após 90 dias de forma irreversível (LGPD Art. 12; ISO/IEC 20889:2018)
- Pseudonimização: dados de pagamento tokenizados pelo gateway — apenas tokens são armazenados internamente
- Controle de acesso: acesso a dados pessoais restrito a pessoal autorizado com autenticação multifator
8.2 — Medidas organizacionais
- Treinamento periódico da equipe em proteção de dados e LGPD
- Registros de tratamento de dados (RTD) mantidos e revisados periodicamente pelo DPO (PRIV 3 / LGPD Art. 37)
- Avaliação de Impacto à Privacidade (RIPD) realizada para novas funcionalidades que envolvam dados pessoais (LGPD Art. 38)
- Monitoramento contínuo e logs de auditoria com rastreabilidade de todos os acessos a dados (LGPD Art. 46)
- Plano de resposta a incidentes — em caso de violação, a ANPD e os titulares afetados são notificados no prazo legal (LGPD Art. 48)
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, notificaremos a ANPD e os titulares afetados em até 72 horas após a ciência do evento, conforme LGPD Art. 48.
Seção 09
Retenção e Exclusão de Dados
Os dados pessoais são mantidos apenas pelo tempo necessário para cada finalidade específica, observando obrigações legais e prazos prescricionais.
| Tipo de Dado | Prazo de Retenção | Justificativa |
|---|---|---|
| Dados de cadastro (conta ativa) | Enquanto a conta estiver ativa | Execução contratual |
| Dados de cadastro (conta encerrada) | 30 dias após solicitação de exclusão | Processamento de exclusão segura |
| Histórico de pedidos e notas fiscais | 5 anos após a compra | Obrigação fiscal — Código Tributário Nacional |
| Dados de pagamento (tokens) | 5 anos | Obrigação legal — Lei nº 9.613/1998 |
| Logs de acesso e auditoria | 6 meses (IP) / 1 ano (ações administrativas) | LGPD Art. 46; Marco Civil da Internet |
| Consentimentos e revogações | 5 anos após a última revogação | Prova de licitude do tratamento — LGPD Art. 8 §2º |
| IPs e sessões de navegação | 90 dias (anonimizados) / excluídos após | Segurança e legítimo interesse |
Ao solicitar a exclusão da conta, todos os dados que não possuam prazo de retenção obrigatório serão excluídos ou anonimizados de forma definitiva e irreversível em até 30 dias. Você receberá confirmação técnica da exclusão (PRIV 13 / LGPD Art. 18, VI).
Seção 10
Encarregado de Proteção de Dados (DPO)
O Encarregado pelo Tratamento de Dados Pessoais (DPO) é responsável por atender solicitações dos titulares, orientar a equipe e interagir com a Autoridade Nacional de Proteção de Dados (ANPD), conforme LGPD Art. 41 e PRIV 3.
Encarregado de Proteção de Dados — Majú Personalizados
Canal de Privacidade
| Informação | Detalhe |
|---|---|
| Controlador | Majú Personalizados |
| CNPJ | 23.368.829/0001-47 |
| Canal do DPO | lgpd@majupersonalizados.com.br |
| Prazo de resposta | Até 15 dias úteis |
| Autoridade supervisora | ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd) |
Caso sua solicitação não seja atendida satisfatoriamente, você tem o direito de recorrer diretamente à ANPD.
Seção 11
Atualizações e Revisões
Esta política é revisada periodicamente para refletir mudanças na legislação, nas práticas de tratamento de dados e nos serviços oferecidos pela BANCO SAFRA STORE.
Alterações relevantes — especialmente aquelas que ampliem as finalidades de tratamento ou afetem direitos dos titulares — serão comunicadas com antecedência mínima de 30 dias por e-mail cadastrado e/ou aviso em destaque na plataforma.
Versão atual: 2.0 — Última atualização:
Hash de integridade: 3f7c921a04db82e6a1b5d930fc47e8a2c6d0b914f82e3a5d7c091b4e6f28a53d
Foro: Comarca de São Paulo/SP — Brasil. Legislação aplicável: LGPD (Lei nº 13.709/2018) e demais normas do ordenamento jurídico brasileiro.