Pular para o conteúdo

Política de Privacidade do Kardoome

Versão 1.0 · vigência [DATA]

Nesta página

Resumo em linguagem simples (não substitui o texto completo)

  • Coletamos o mínimo para a sua conta funcionar: nome, e-mail, senha (guardada de forma irreversível), dados da assinatura e o que você configura nas integrações.
  • Não vendemos dados. Não usamos ferramentas de anúncio nem de rastreamento no site. Os únicos cookies são os necessários para o login e duas preferências de tela.
  • Dos membros dos seus grupos, guardamos só contagens de entradas e saídas. Mensagens dos membros são descartadas. Cliques no link do grupo são registrados sem endereço IP.
  • Por exigência do Marco Civil da Internet, guardamos por 6 meses o IP, a data e a hora de cada entrada na sua conta, cifrados e acessíveis só com ordem judicial.
  • Credenciais (bot, Shopee) ficam cifradas. Cada conta é isolada das outras no banco de dados.
  • Quando a conta é encerrada, os dados são excluídos em 30 dias. Backups cifrados somem em até 14 dias.
  • Para qualquer pedido sobre seus dados: suporte@kardoome.com.br. Respondemos em até 15 dias.

1. Quem trata os seus dados

1.1. O Kardoome é oferecido pela Devshub Tecnologia, CNPJ 33.378.079/0001-48 ("Kardoome", "nós"), pelo site kardoome.com.br.

1.2. Canal do titular e do encarregado de dados (LGPD, art. 41): suporte@kardoome.com.br. Use este e-mail para dúvidas, pedidos e reclamações sobre dados pessoais.

1.3. Esta Política explica quais dados pessoais tratamos, por que, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos, conforme a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, "LGPD"). Ela faz parte dos Termos de Uso.

2. A quem esta Política se aplica

QuemExemplo
ClienteQuem cria uma conta no Kardoome e é o dono dela.
OperadorPessoa convidada pelo cliente para ajudar na conta.
Pessoa da lista de esperaQuem preenche o formulário da pré-venda Fundador no site.
Visitante do siteQuem navega pela página inicial, sem cadastro.
Público dos grupos dos clientesQuem clica no link de convite de um grupo ou entra e sai de um grupo de um cliente.

3. Nosso papel: controlador e operador

A LGPD diferencia quem decide sobre o tratamento (controlador) de quem trata em nome de outro (operador). No Kardoome existem os dois casos:

DadosPapel do KardoomeNa prática
Conta do cliente e dos operadores (nome, e-mail, login, assinatura, faturas, mensagens ao suporte), lista de espera, registros de segurançaControladorDecidimos como esses dados são usados e respondemos diretamente aos pedidos dos titulares.
Dados da operação do cliente: ofertas, fila, grupos, cliques no link /go, contagens de membros, vendas por grupo, número de WhatsApp conectado, credenciais e sessão das integraçõesOperadorO cliente decide o que publicar, onde e como. Tratamos esses dados só para prestar o serviço, conforme as instruções do cliente (Termos de Uso, seção 24). Pedidos sobre eles são encaminhados ao cliente.

Por que o cliente é o controlador dos dados da operação: é o cliente quem cria os grupos, escolhe o público, decide o que publicar e usa os relatórios para gerir o próprio negócio. O Kardoome apenas executa essas tarefas. Para usar dados agregados de uso (por exemplo, quantas mensagens uma conta enviou no dia) no controle de limites do plano, no faturamento e na capacidade dos servidores, usamos apenas contagens que não identificam pessoas.

4.1. Dados em que o Kardoome é controlador

DadosDe onde vêmPara quêBase legal (LGPD)
Nome, e-mail, senha (guardada só como hash irreversível), nome da operação, data de cadastro e de confirmação do e-mailCadastroCriar e manter a conta, autenticar, confirmar o e-mail, recuperar a senhaExecução de contrato (art. 7º, V)
Nome e e-mail do operador convidado, papel na contaConvite feito pelo clienteDar acesso à equipe do clienteExecução de contrato (art. 7º, V)
Plano, valores, datas de vencimento e de pagamento, forma de pagamento, motivo de cancelamento (opcional)Assinatura e pagamentosCobrar, controlar o acesso, régua de atraso, cumprir obrigações fiscaisExecução de contrato (art. 7º, V) e obrigação legal (art. 7º, II)
CPF ou CNPJ (somente quando o processador de pagamentos estiver ativo)Primeira assinaturaEmitir a cobrança no processador. O Kardoome não guarda o número: guarda só um código irreversível para o controle do teste grátisExecução de contrato (art. 7º, V) e legítimo interesse na prevenção de fraude (art. 7º, IX)
Mensagens enviadas ao suporte e avisos de "Já paguei"Tela de Ajuda, Assinatura e e-mailAtender, confirmar pagamentos no modo manualExecução de contrato (art. 7º, V)
Nome, e-mail, WhatsApp (opcional), quantidade de grupos (opcional) e plano Fundador de interesseFormulário da lista FundadorAvisar da abertura da pré-venda e das condições de FundadorProcedimentos preliminares a contrato, a pedido do titular (art. 7º, V)
Código irreversível (HMAC) do número de WhatsApp que usou o teste grátisConexão do WhatsAppGarantir um teste grátis por número e evitar abusoLegítimo interesse (art. 7º, IX)
Registros de acesso: endereço IP, porta de origem, data e hora de cada entrada na conta (login, cadastro, redefinição de senha, aceite de convite)Tela de login e cadastroCumprir a guarda obrigatória de registros de acesso a aplicações (Marco Civil da Internet, art. 15). Ficam cifrados e só são consultados mediante ordem judicialCumprimento de obrigação legal (art. 7º, II)
Registros de tentativa de login (e-mail usado, sucesso ou falha, data e hora)Tela de loginBloquear tentativas repetidas e proteger a contaLegítimo interesse (art. 7º, IX)
Código irreversível (HMAC) do IP e do e-mail em tentativas de login, cadastro, recuperação de senha, convite e lista de esperaUso do siteLimitar tentativas por um curto período contra robôs. Esse código não guarda o IPLegítimo interesse (art. 7º, IX)
Registros de auditoria (quem fez qual ação importante na conta e quando)Uso da plataformaSegurança, prova de ações (cancelamento, troca de plano, pagamento)Legítimo interesse (art. 7º, IX) e exercício regular de direitos (art. 7º, VI)
Registros técnicos (logs) com identificadores internos, tipo de evento, data e horaFuncionamento da plataformaDiagnosticar falhas e incidentesLegítimo interesse (art. 7º, IX)
E-mails transacionais enviados a você (conteúdo e status de entrega)Plataforma, via provedor de e-mailConfirmar cadastro, recuperar senha, convidar operador, avisar cobrança, atraso e exclusãoExecução de contrato (art. 7º, V)

4.2. Dados que tratamos em nome do cliente (Kardoome como operador)

DadosQuem é o titularO que fazemos
Número de WhatsApp conectado e arquivos de sessão da conexãoO próprio clienteManter a conexão para publicar nos grupos. Os arquivos de sessão contêm chaves técnicas da conexão, que podem incluir identificadores de contatos e grupos; não são lidos nem usados para outra finalidade e nunca são exportados
Nomes e identificadores dos grupos e canais, link de convite, descrição do grupo (lida só para conferir o aviso de afiliado)ClienteEscolher onde publicar e montar o link /go
Token do bot do Telegram, identificador e nome de usuário do dono no TelegramClientePublicar no canal e enviar ao dono o resumo diário, os testes e os avisos
App ID e senha da Open API da Shopee, etiqueta de afiliado do Mercado LivreClienteGerar links de afiliado, buscar ofertas e ler o relatório de conversão
Ofertas, modelos de mensagem, fila e histórico de enviosCliente (não são dados pessoais, em regra)Publicar
Cliques no link /go: data e hora, plataforma, grupo de destino, parâmetros de campanha presentes no link (como utm_* e, quando houver, fbclid), navegador e sistema (user-agent, encurtado), tipo de aparelho, se a abertura foi dentro de app da Meta e se parece robôPessoa que clicouContar cliques por grupo e por campanha. Não registramos endereço IP, cookies, nome nem telefone
Entradas e saídas de membros: só o fato, a data e a hora e, no Telegram, o nome do convite usado; contagem diária de membrosMembros dos gruposContar entradas e saídas. Não registramos nome, telefone nem identificador de quem entrou ou saiu
Mensagens enviadas por membros nos grupos ou ao botMembros dos gruposChegam à conexão por funcionamento do WhatsApp e do Telegram e são descartadas sem registro
Vendas por grupo: número do pedido, item, comissão, status e data, vindos do relatório de conversão da ShopeeCliente (o relatório não traz dados do comprador)Mostrar vendas e comissão por grupo

5. O que nós não fazemos

  • Não vendemos nem alugamos dados pessoais.
  • Não usamos cookies de publicidade, pixels de redes sociais nem ferramentas de análise de terceiros no site ou no painel. As fontes do site são servidas pelo nosso próprio domínio.
  • Não guardamos o endereço IP de quem clica no link dos grupos.
  • Não guardamos o número do cartão. Quando o processador de pagamentos estiver ativo, o cartão será digitado na página do processador e não passará pelos nossos servidores.
  • Não guardamos o CPF/CNPJ em texto: só um código irreversível, e só depois que o processador de pagamentos for ativado.
  • Não tomamos decisões automatizadas que afetem seus direitos com base em perfil. As ações automáticas da plataforma (pausar a fila em atraso, encerrar o teste quando o número já usou um) seguem regras fixas descritas nos Termos de Uso.
  • A equipe do Kardoome não lê o conteúdo das suas ofertas, dos seus grupos nem das suas mensagens para outra finalidade. O painel administrativo da equipe mostra só dados de gestão (plano, status, uso em números, saúde das conexões) e não exibe ofertas, links, nomes de grupos, telefones, e-mail do dono, CPF/CNPJ nem credenciais.

6. Com quem compartilhamos

6.1. Prestadores de serviço (operadores do Kardoome), que tratam dados só para nos ajudar a prestar o serviço e seguindo nossas instruções:

PrestadorO que fazDados envolvidosOnde
Hostinger (servidor VPS)Servidores onde rodam o site, o banco de dados, as conexões e os backupsTodos os dados da plataformaBrasil
[LOCAL DA CÓPIA EXTERNA DE BACKUP]Guarda a cópia de segurança fora do servidor principal (arquivos já cifrados, sem a chave)Cópias cifradas[PAÍS]
Resend (Plus Five Five, Inc.)Envio dos e-mails transacionaisNome, e-mail, conteúdo do e-mail e status de entregaEstados Unidos
Processador de pagamentos (será informado antes de ser ativado)Cobrança por cartão e PixNome, e-mail, CPF/CNPJ, dados de pagamento[A INFORMAR]

6.2. Serviços que você conecta. Quando você conecta o WhatsApp, o Telegram, a Shopee ou o Mercado Livre, os dados necessários para publicar e consultar (mensagens com ofertas, chamadas à API, leitura de páginas de produto) são enviados a esses serviços por sua ordem. Cada um trata os dados conforme a própria política de privacidade. Eles não são prestadores do Kardoome.

6.3. Autoridades. Podemos compartilhar dados quando a lei exigir ou por ordem de autoridade competente, e para defender direitos do Kardoome em processo judicial, administrativo ou arbitral.

6.4. Mudança societária. Em caso de fusão, aquisição ou venda do negócio, os dados podem ser transferidos ao sucessor, que fica obrigado a respeitar esta Política.

7. Transferência internacional

7.1. Alguns prestadores ficam fora do Brasil. Hoje: o Resend, nos Estados Unidos. O servidor principal fica no Brasil. Nesses casos, a transferência é feita com as garantias previstas no art. 33 da LGPD e na regulamentação da ANPD, como cláusulas contratuais padrão, e com prestadores que mantêm medidas de segurança compatíveis com esta Política.

7.2. Os serviços que você mesmo conecta (WhatsApp/Meta, Telegram, Shopee, Mercado Livre) podem processar dados fora do Brasil, conforme as políticas deles.

8. Por quanto tempo guardamos

DadosPor quanto tempo
Dados da conta e da operaçãoEnquanto a conta existir. Depois do fim do teste sem assinatura, do fim do período após cancelamento ou do 30º dia de atraso: 30 dias, e então são excluídos
Arquivos de sessão do WhatsAppApagados quando a conexão é encerrada: 3 dias após o fim do teste, da suspensão ou do cancelamento, ou no 10º dia de atraso de pagamento
Assinaturas e faturas[5 anos] após o fim do exercício, para cumprir obrigações legais e fiscais
Registros de auditoria5 anos
Código irreversível do número (e do CPF/CNPJ) que usou o teste24 meses
Registros de acesso (IP, porta, data e hora dos logins)6 meses, depois apagados automaticamente (Marco Civil, art. 15)
Registros de tentativa de login30 dias
Códigos irreversíveis de IP/e-mail para limite de tentativasMinutos a horas (a janela do limite)
Registros técnicos (logs)30 dias
Lista de espera Fundador (de quem não virou cliente)Até 90 dias após o fim da pré-venda, ou antes, se você pedir
Mensagens ao suporteEnquanto a conta existir; excluídas com os demais dados da conta
Backups (banco de dados e sessões)Cifrados e apagados automaticamente em até 14 dias
E-mails no provedor de envioConforme a política de retenção do Resend
Eventos do processador de pagamentos (quando ativo; só identificadores e status)180 dias

Podemos guardar por mais tempo o que for necessário para cumprir obrigação legal, ordem de autoridade ou para exercer direitos em processo, pelo prazo estritamente necessário.

9. Como funciona a exclusão

9.1. Ao fim da conta, enviamos aviso por e-mail antes (no 23º dia de atraso, no 23º dia após o fim do teste ou 7 dias antes, em caso de cancelamento) e, na data informada, apagamos: ofertas, filas, histórico de envios, grupos, cliques, contagens de membros, relatórios, imagens, credenciais, sessão do WhatsApp, mensagens ao suporte, vínculos da equipe e o cadastro de usuários que não pertençam a outra conta.

9.2. O que fica, e por quê:

  • assinaturas e faturas, pelo prazo legal e fiscal;
  • registros de auditoria, por segurança e prova;
  • o código irreversível do número que usou o teste grátis, para impedir um novo teste com o mesmo número. Sem a chave secreta da plataforma, esse código não permite descobrir o número;
  • a linha da conta, com o nome trocado para "Conta excluída" e o endereço do link /go reservado, para que links já divulgados não levem a grupos de outra pessoa.

9.3. Backups: os dados excluídos ainda podem existir em cópias de segurança cifradas por até 14 dias, quando são apagados automaticamente.

9.4. Você pode pedir a exclusão antecipada (seção 11). Encerramos o acesso no mesmo dia e informamos a data da exclusão definitiva.

10. Segurança

Usamos medidas técnicas e administrativas para proteger os dados, entre elas:

  • conexão cifrada (HTTPS) em todo o site;
  • senhas guardadas só como hash irreversível; trocar ou redefinir a senha encerra as outras sessões;
  • credenciais das integrações (token do bot, dados da Open API da Shopee) cifradas com AES-256-GCM, com a chave guardada fora do banco de dados; nem a equipe consegue lê-las pelo painel;
  • isolamento entre contas no próprio banco de dados (segurança por linha), testado automaticamente a cada mudança no código;
  • arquivos de sessão do WhatsApp acessíveis só pelo serviço que mantém a conexão;
  • logs que nunca registram senhas, tokens, credenciais, cookies nem o estado de autenticação do WhatsApp;
  • verificação em duas etapas obrigatória para o acesso administrativo da equipe, com sessão curta e todas as ações registradas;
  • limite de tentativas em login, cadastro, recuperação de senha e formulários;
  • backups diários cifrados, guardados por 14 dias;
  • acesso técnico ao banco restrito a pessoas autorizadas, para manutenção, segurança, suporte pedido pelo cliente e atendimento a pedidos de titulares.

Nenhum sistema é 100% seguro. Se você suspeitar de acesso indevido à sua conta, escreva para suporte@kardoome.com.br.

11. Seus direitos e como exercer

11.1. Pela LGPD (art. 18), você pode pedir:

  • confirmação de que tratamos seus dados e acesso a eles;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • portabilidade, nos termos da regulamentação;
  • eliminação dos dados tratados com base no seu consentimento;
  • informação sobre com quem compartilhamos seus dados;
  • informação sobre a possibilidade de não fornecer consentimento e suas consequências;
  • revogação do consentimento, quando ele for a base do tratamento;
  • revisão de decisões tomadas só com base em tratamento automatizado;
  • oposição a tratamento feito em desacordo com a lei.

11.2. Como pedir: envie um e-mail para suporte@kardoome.com.br, de preferência a partir do e-mail cadastrado, dizendo o que deseja. Vamos:

  • confirmar o recebimento e informar um número de protocolo;
  • confirmar a sua identidade, respondendo somente ao e-mail cadastrado. Para excluir a conta, pedimos também que confirme o nome da conta que aparece no painel. Nunca pedimos senha, código de verificação ou foto de documento;
  • responder em até 15 dias.

11.3. Você mesmo pode corrigir nome, e-mail e senha na tela Conta, remover operadores na tela de equipe, desconectar o WhatsApp e remover o bot e a credencial da Shopee em Integrações, e cancelar a assinatura em Assinatura.

11.4. Cópia dos dados: enviamos um arquivo com os dados da conta ao e-mail cadastrado. Por segurança, o arquivo não inclui a senha (guardamos só a versão irreversível), as credenciais cifradas nem a sessão do WhatsApp.

11.5. Se você é membro do grupo de um cliente: o Kardoome não guarda seu nome, telefone ou mensagens, só contagens de entradas e saídas sem identificação. Para sair do grupo ou falar sobre ele, procure o administrador do grupo, que é o responsável por ele. Se recebermos seu pedido, avisamos o cliente responsável, sem repassar mais dados do que o necessário.

11.6. Se não ficar satisfeito com a nossa resposta, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

12. Cookies

Usamos apenas cookies próprios, necessários ao funcionamento ou para lembrar uma escolha sua. Não usamos cookies de publicidade nem de análise de terceiros. Por isso não exibimos banner de consentimento.

CookiePara quêDuração
kardoome_sessionManter você conectado ao painel (essencial; não pode ser lido por scripts da página)7 dias
kardoome_adminSessão do painel administrativo, só para a equipe do Kardoome (essencial)Até 8 horas
kd_temaLembrar o tema escolhido (claro, escuro ou automático), só depois que você escolhe1 ano
kd_onb_depoisLembrar que você escolheu "Continuar depois" no assistente de configuração180 dias

Você pode apagar os cookies pelo navegador. Sem o kardoome_session não é possível ficar conectado.

13. Crianças e adolescentes

O Kardoome é destinado a maiores de 18 anos. Não coletamos intencionalmente dados de crianças e adolescentes. Se soubermos que isso aconteceu, excluímos os dados. Clientes não devem usar a plataforma para direcionar ofertas a esse público em desacordo com a lei.

14. Comunicações por e-mail

Enviamos só e-mails necessários à conta: confirmação de cadastro, recuperação de senha, convite de operador, avisos de cobrança, lembrete de vencimento, atraso, exclusão de dados e mudanças nesta Política ou nos Termos. Esses e-mails não podem ser desligados enquanto a conta existir. Hoje não enviamos e-mails de marketing.

Quem está na lista Fundador recebe só os avisos da pré-venda e pode sair a qualquer momento escrevendo para suporte@kardoome.com.br.

15. Incidentes de segurança

Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, vamos comunicar a ANPD e as pessoas afetadas nos prazos e na forma da regulamentação, dizendo o que aconteceu, quais dados foram afetados e o que estamos fazendo. Quando o incidente afetar dados da operação de um cliente, avisamos o cliente, que é o controlador desses dados.

16. Alterações desta Política

Podemos atualizar esta Política. A versão e a data de vigência ficam no topo. Mudanças relevantes serão avisadas por e-mail e no painel antes de valer. Versões anteriores ficam disponíveis a pedido.

17. Contato

Devshub Tecnologia · CNPJ 33.378.079/0001-48 Canal do titular e do encarregado: suporte@kardoome.com.br