E
EventMo
TermosPrivacidadeReembolsoCookies

Política de Privacidade EventMo

Versão: 2026-06-14 Vigência: a partir de 14 de junho de 2026

Esta Política descreve como a EventMo Tecnologia Ltda. ("EventMo", "nós") coleta, usa, compartilha, armazena e protege dados pessoais de usuários da plataforma (aplicativo móvel iOS/Android e sites associados), em estrita observância à Lei 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) e à Lei 12.965/2014 — Marco Civil da Internet.


1. Controlador de dados

EventMo Tecnologia Ltda. CNPJ: a divulgar Endereço: São Paulo / SP — Brasil

2. Encarregado pelo Tratamento de Dados (DPO) — LGPD art. 41

  • Nome: Encarregado de Dados EventMo
  • E-mail: privacidade@eventmo.app
  • Tempo de resposta: até 15 dias corridos para solicitações de direitos (LGPD art. 18 §3º).

3. Bases legais para o tratamento (LGPD art. 7º)

AtividadeBase legal
Criação e gestão de contaExecução de contrato (art. 7º, V)
Processamento de pagamentoExecução de contrato + obrigação legal fiscal (art. 7º, V e II)
Reserva e confirmação de assentoExecução de contrato (art. 7º, V)
Emissão de QR Code de embarqueExecução de contrato (art. 7º, V)
Notificações push transacionais (compra confirmada, embarque, reembolso)Execução de contrato (art. 7º, V)
E-mails de marketingConsentimento expresso, opt-in (art. 7º, I; art. 8º)
Atendimento via chat / SACCumprimento de obrigação legal (CDC + Decreto 11.034/2022)
Geolocalização para indicar excursões próximasConsentimento (art. 7º, I) — solicitado pelo SO
Cookies analíticos (web admin)Consentimento (art. 7º, I) — banner
Cookies essenciais (sessão de login)Legítimo interesse + execução de contrato
Retenção fiscal de reservas e pagamentosCumprimento de obrigação legal (CDC art. 27 + 5 anos)
Avaliações públicas pós-viagemExecução de contrato

4. Dados pessoais que tratamos

4.1 Dados de cadastro (Passageiro)

  • Nome completo
  • CPF
  • Data de nascimento
  • E-mail
  • Telefone
  • Foto de perfil (opcional)

4.2 Dados de cadastro (Empresa)

  • Razão social, nome fantasia
  • CNPJ
  • E-mail e telefone do responsável
  • Logo, capa
  • Dados bancários geridos pelo Mercado Pago (a EventMo não armazena IBAN nem cartões)

4.3 Dados de uso e transação

  • Reservas (excursão, assento, valor, status)
  • Pagamentos (método, valor, status, referência Mercado Pago — sem dados de cartão)
  • Avaliações e comentários
  • Mensagens em chat
  • Histórico de embarques (QR scan)
  • Tokens de notificação push (device token Expo)

4.4 Dados de navegação

  • Endereço IP (logs de aplicação, Marco Civil art. 15 — retenção 6 meses)
  • User-agent do dispositivo
  • Identificador de dispositivo (gerado localmente, anônimo)
  • Cookies (vide Política de Cookies em /cookies)

4.5 Dados sensíveis (LGPD art. 5º, II)

  • Não tratamos dados sensíveis (origem racial, opinião política, religião, orientação sexual, saúde, biometria) salvo quando voluntariamente fornecidos pelo usuário em avaliação pública ou conversa de SAC, hipótese em que se aplica o consentimento implícito ao ato de publicação.

4.6 Dados de menores

A Plataforma não é dirigida a menores de 18 anos. O cadastro exige declaração de maioridade. Caso identifiquemos cadastro de menor, a conta será suspensa e os dados eliminados conforme art. 14 da LGPD.

5. Como obtemos esses dados

  • Diretamente do usuário (cadastro, edição de perfil, reserva, avaliação, chat);
  • Mercado Pago (status de pagamento, confirmação de transação) — sem dados sensíveis de cartão;
  • Logs automáticos (acesso ao app, IP, user-agent, eventos de funcionamento);
  • Empresas parceiras (confirmação de embarque via QR scan).

6. Finalidades específicas

Os dados são tratados estritamente para:

  1. Operar a Plataforma (cadastro, reserva, pagamento, embarque, comunicação);
  2. Cumprir obrigações legais e fiscais (Receita Federal, ANTT, CDC);
  3. Prevenir e investigar fraudes;
  4. Atender ao SAC e cumprir Procon / consumidor.gov.br;
  5. Melhorar a experiência (analytics agregado, mediante consentimento de cookies);
  6. Enviar comunicações de marketing (mediante opt-in explícito, revogável a qualquer momento).

7. Compartilhamento com terceiros (operadores)

Compartilhamos dados estritamente necessários com os seguintes operadores, todos vinculados por contrato e princípios da LGPD:

OperadorFinalidadeDados compartilhados
Mercado Pago (MercadoPago.com Representações Ltda)Processar pagamentos e reembolsosNome, CPF, e-mail, valor, referência de reserva
Supabase Inc. (EUA)Hospedagem de banco de dados + autenticaçãoTodos os dados de cadastro e uso
Expo / Expo Push Notification Service (EUA)Entrega de notificações pushDevice token (não identifica pessoa)
Sentry.io (EUA) — quando habilitadoDetecção de erros do appLogs técnicos com PII filtrada
Google Maps / Places (Google LLC, EUA)Geocodificação de endereços de embarqueEndereço fornecido pela Empresa
Twilio SendGrid (Twilio Inc., EUA)E-mails transacionais (export de dados, deleção, confirmações)Nome e e-mail apenas no envio
Vercel Inc. (EUA)Hospedagem do site webLogs de acesso

Transferência internacional de dados (LGPD art. 33): a Plataforma utiliza serviços com infraestrutura nos Estados Unidos. A transferência ocorre com base no inciso II (compromisso assumido em cláusulas contratuais com nível de proteção compatível) e VIII (execução de contrato com o titular).

Não vendemos dados pessoais a terceiros.

8. Tempo de retenção

DadoRetençãoBase
Dados de cadastro ativosEnquanto a conta existirExecução de contrato
Reservas, pagamentos, refunds, NF-e5 anos após a transaçãoCDC art. 27; LC 116/2003
Logs de acesso (Marco Civil art. 15)6 mesesLei 12.965/2014
Logs de conexão (Marco Civil art. 13)1 anoLei 12.965/2014
audit_log (eventos críticos)5 anosMesmo prazo fiscal
Mensagens de chat em excursão30 dias após o retorno; arquivadas por 90 dias adicionais; depois eliminadasPrincípio da necessidade
Tokens de notificação push30 dias sem uso → eliminadosPrincípio da necessidade
request_metrics (telemetria de edge fns)7 diasPrincípio da necessidade
Solicitação de exclusão de contaGrace de 30 dias; após, anonimização imediataLGPD art. 18 §6º

Após o término do prazo, os dados são anonimizados (rotina diária purge-deleted-accounts) ou eliminados, mantendo-se apenas registros necessários ao cumprimento de obrigação legal.

9. Direitos do titular (LGPD art. 18)

O usuário pode exercer a qualquer momento, sem custo:

DireitoComo exercer no app
I — Confirmação da existência de tratamentoE-mail ao DPO
II — Acesso aos dados / PortabilidadeConta → Exportar meus dados (JSON completo enviado por e-mail em até 5 min)
III — CorreçãoConta → editar perfil. Para CPF/nome/data de nascimento bloqueados pós-compra, contatar o suporte com comprovação.
IV — Anonimização, bloqueio ou eliminaçãoConta → Excluir conta (executa em 30 dias após confirmação)
V — Eliminação de dados tratados com consentimentoConfigurações → revogar consentimento (marketing, cookies analíticos)
VI — Informação sobre compartilhamentoEsta Política (seção 7)
VII — Informação sobre não fornecimento de consentimentoDPO informa as consequências
VIII — Revogação do consentimentoConfigurações → toggles correspondentes

Solicitações são respondidas em até 15 dias corridos (art. 18 §3º). Solicitações abusivas (repetidas, infundadas) podem ser rejeitadas mediante justificativa fundamentada.

10. Segurança dos dados (LGPD art. 46-49)

A EventMo aplica medidas técnicas e administrativas adequadas:

  • Conexão criptografada (TLS 1.2+) em todos os fluxos;
  • Senhas armazenadas com hash bcrypt;
  • Tokens de pagamento custodiados no Supabase Vault (criptografia at-rest);
  • Row-Level Security (RLS) em todas as tabelas com dados pessoais;
  • Princípio do menor privilégio em acessos administrativos;
  • Auditoria de ações sensíveis (audit_log append-only);
  • Verificação HMAC de webhooks do Mercado Pago (anti-replay, anti-spoof);
  • Anonimização irreversível após o grace de 30 dias da solicitação de exclusão;
  • Revisão periódica de segurança (último: maio/2026 — pacote de hardening C-1 a C-5, H-1 a H-4, S-1 a S-13).

11. Notificação de incidente de segurança (LGPD art. 48)

Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, a EventMo:

  1. Comunicará à ANPD (Autoridade Nacional de Proteção de Dados) em prazo razoável;
  2. Comunicará aos titulares afetados via e-mail e push notification, informando: natureza dos dados afetados, medidas adotadas, riscos e canais para suporte.

12. Cookies e tecnologias similares

Consulte a Política de Cookies em /cookies para a lista completa, finalidades, prazos de retenção e como gerenciar suas preferências via banner.

13. Alterações nesta Política

13.1. Qualquer alteração material será comunicada com no mínimo 7 dias de antecedência via e-mail e push notification.

13.2. A continuação do uso após a vigência implica concordância. O usuário pode encerrar a conta caso discorde da nova versão.

13.3. Histórico de versões disponível mediante solicitação ao DPO.

14. Crianças e adolescentes

Conforme item 4.6, a Plataforma não se destina a menores de 18 anos. Identificado cadastro de menor, os dados são eliminados (LGPD art. 14).

15. Disposições finais

Foro: comarca do domicílio do titular (CDC art. 101, I). Lei aplicável: legislação brasileira (LGPD, Marco Civil, CDC, Código Civil).


Contato do DPO: privacidade@eventmo.app SAC: suporte@eventmo.app · Chat in-app · Telefone (rodapé das páginas legais quando configurado)

SAC
suporte@eventmo.appFormulário de contato
DPO · LGPD
privacidade@eventmo.app
EventMo
Tecnologia Ltda.
São Paulo · Brasil