Política de Privacidade EventMo
Versão: 2026-06-14 Vigência: a partir de 14 de junho de 2026
Esta Política descreve como a EventMo Tecnologia Ltda. ("EventMo", "nós") coleta, usa, compartilha, armazena e protege dados pessoais de usuários da plataforma (aplicativo móvel iOS/Android e sites associados), em estrita observância à Lei 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) e à Lei 12.965/2014 — Marco Civil da Internet.
1. Controlador de dados
EventMo Tecnologia Ltda. CNPJ: a divulgar Endereço: São Paulo / SP — Brasil
2. Encarregado pelo Tratamento de Dados (DPO) — LGPD art. 41
- Nome: Encarregado de Dados EventMo
- E-mail:
privacidade@eventmo.app - Tempo de resposta: até 15 dias corridos para solicitações de direitos (LGPD art. 18 §3º).
3. Bases legais para o tratamento (LGPD art. 7º)
| Atividade | Base legal |
|---|---|
| Criação e gestão de conta | Execução de contrato (art. 7º, V) |
| Processamento de pagamento | Execução de contrato + obrigação legal fiscal (art. 7º, V e II) |
| Reserva e confirmação de assento | Execução de contrato (art. 7º, V) |
| Emissão de QR Code de embarque | Execução de contrato (art. 7º, V) |
| Notificações push transacionais (compra confirmada, embarque, reembolso) | Execução de contrato (art. 7º, V) |
| E-mails de marketing | Consentimento expresso, opt-in (art. 7º, I; art. 8º) |
| Atendimento via chat / SAC | Cumprimento de obrigação legal (CDC + Decreto 11.034/2022) |
| Geolocalização para indicar excursões próximas | Consentimento (art. 7º, I) — solicitado pelo SO |
| Cookies analíticos (web admin) | Consentimento (art. 7º, I) — banner |
| Cookies essenciais (sessão de login) | Legítimo interesse + execução de contrato |
| Retenção fiscal de reservas e pagamentos | Cumprimento de obrigação legal (CDC art. 27 + 5 anos) |
| Avaliações públicas pós-viagem | Execução de contrato |
4. Dados pessoais que tratamos
4.1 Dados de cadastro (Passageiro)
- Nome completo
- CPF
- Data de nascimento
- Telefone
- Foto de perfil (opcional)
4.2 Dados de cadastro (Empresa)
- Razão social, nome fantasia
- CNPJ
- E-mail e telefone do responsável
- Logo, capa
- Dados bancários geridos pelo Mercado Pago (a EventMo não armazena IBAN nem cartões)
4.3 Dados de uso e transação
- Reservas (excursão, assento, valor, status)
- Pagamentos (método, valor, status, referência Mercado Pago — sem dados de cartão)
- Avaliações e comentários
- Mensagens em chat
- Histórico de embarques (QR scan)
- Tokens de notificação push (device token Expo)
4.4 Dados de navegação
- Endereço IP (logs de aplicação, Marco Civil art. 15 — retenção 6 meses)
- User-agent do dispositivo
- Identificador de dispositivo (gerado localmente, anônimo)
- Cookies (vide Política de Cookies em
/cookies)
4.5 Dados sensíveis (LGPD art. 5º, II)
- Não tratamos dados sensíveis (origem racial, opinião política, religião, orientação sexual, saúde, biometria) salvo quando voluntariamente fornecidos pelo usuário em avaliação pública ou conversa de SAC, hipótese em que se aplica o consentimento implícito ao ato de publicação.
4.6 Dados de menores
A Plataforma não é dirigida a menores de 18 anos. O cadastro exige declaração de maioridade. Caso identifiquemos cadastro de menor, a conta será suspensa e os dados eliminados conforme art. 14 da LGPD.
5. Como obtemos esses dados
- Diretamente do usuário (cadastro, edição de perfil, reserva, avaliação, chat);
- Mercado Pago (status de pagamento, confirmação de transação) — sem dados sensíveis de cartão;
- Logs automáticos (acesso ao app, IP, user-agent, eventos de funcionamento);
- Empresas parceiras (confirmação de embarque via QR scan).
6. Finalidades específicas
Os dados são tratados estritamente para:
- Operar a Plataforma (cadastro, reserva, pagamento, embarque, comunicação);
- Cumprir obrigações legais e fiscais (Receita Federal, ANTT, CDC);
- Prevenir e investigar fraudes;
- Atender ao SAC e cumprir Procon / consumidor.gov.br;
- Melhorar a experiência (analytics agregado, mediante consentimento de cookies);
- Enviar comunicações de marketing (mediante opt-in explícito, revogável a qualquer momento).
7. Compartilhamento com terceiros (operadores)
Compartilhamos dados estritamente necessários com os seguintes operadores, todos vinculados por contrato e princípios da LGPD:
| Operador | Finalidade | Dados compartilhados |
|---|---|---|
| Mercado Pago (MercadoPago.com Representações Ltda) | Processar pagamentos e reembolsos | Nome, CPF, e-mail, valor, referência de reserva |
| Supabase Inc. (EUA) | Hospedagem de banco de dados + autenticação | Todos os dados de cadastro e uso |
| Expo / Expo Push Notification Service (EUA) | Entrega de notificações push | Device token (não identifica pessoa) |
| Sentry.io (EUA) — quando habilitado | Detecção de erros do app | Logs técnicos com PII filtrada |
| Google Maps / Places (Google LLC, EUA) | Geocodificação de endereços de embarque | Endereço fornecido pela Empresa |
| Twilio SendGrid (Twilio Inc., EUA) | E-mails transacionais (export de dados, deleção, confirmações) | Nome e e-mail apenas no envio |
| Vercel Inc. (EUA) | Hospedagem do site web | Logs de acesso |
Transferência internacional de dados (LGPD art. 33): a Plataforma utiliza serviços com infraestrutura nos Estados Unidos. A transferência ocorre com base no inciso II (compromisso assumido em cláusulas contratuais com nível de proteção compatível) e VIII (execução de contrato com o titular).
Não vendemos dados pessoais a terceiros.
8. Tempo de retenção
| Dado | Retenção | Base |
|---|---|---|
| Dados de cadastro ativos | Enquanto a conta existir | Execução de contrato |
| Reservas, pagamentos, refunds, NF-e | 5 anos após a transação | CDC art. 27; LC 116/2003 |
| Logs de acesso (Marco Civil art. 15) | 6 meses | Lei 12.965/2014 |
| Logs de conexão (Marco Civil art. 13) | 1 ano | Lei 12.965/2014 |
audit_log (eventos críticos) | 5 anos | Mesmo prazo fiscal |
| Mensagens de chat em excursão | 30 dias após o retorno; arquivadas por 90 dias adicionais; depois eliminadas | Princípio da necessidade |
| Tokens de notificação push | 30 dias sem uso → eliminados | Princípio da necessidade |
request_metrics (telemetria de edge fns) | 7 dias | Princípio da necessidade |
| Solicitação de exclusão de conta | Grace de 30 dias; após, anonimização imediata | LGPD art. 18 §6º |
Após o término do prazo, os dados são anonimizados (rotina diária purge-deleted-accounts) ou eliminados, mantendo-se apenas registros necessários ao cumprimento de obrigação legal.
9. Direitos do titular (LGPD art. 18)
O usuário pode exercer a qualquer momento, sem custo:
| Direito | Como exercer no app |
|---|---|
| I — Confirmação da existência de tratamento | E-mail ao DPO |
| II — Acesso aos dados / Portabilidade | Conta → Exportar meus dados (JSON completo enviado por e-mail em até 5 min) |
| III — Correção | Conta → editar perfil. Para CPF/nome/data de nascimento bloqueados pós-compra, contatar o suporte com comprovação. |
| IV — Anonimização, bloqueio ou eliminação | Conta → Excluir conta (executa em 30 dias após confirmação) |
| V — Eliminação de dados tratados com consentimento | Configurações → revogar consentimento (marketing, cookies analíticos) |
| VI — Informação sobre compartilhamento | Esta Política (seção 7) |
| VII — Informação sobre não fornecimento de consentimento | DPO informa as consequências |
| VIII — Revogação do consentimento | Configurações → toggles correspondentes |
Solicitações são respondidas em até 15 dias corridos (art. 18 §3º). Solicitações abusivas (repetidas, infundadas) podem ser rejeitadas mediante justificativa fundamentada.
10. Segurança dos dados (LGPD art. 46-49)
A EventMo aplica medidas técnicas e administrativas adequadas:
- Conexão criptografada (TLS 1.2+) em todos os fluxos;
- Senhas armazenadas com hash bcrypt;
- Tokens de pagamento custodiados no Supabase Vault (criptografia at-rest);
- Row-Level Security (RLS) em todas as tabelas com dados pessoais;
- Princípio do menor privilégio em acessos administrativos;
- Auditoria de ações sensíveis (
audit_logappend-only); - Verificação HMAC de webhooks do Mercado Pago (anti-replay, anti-spoof);
- Anonimização irreversível após o grace de 30 dias da solicitação de exclusão;
- Revisão periódica de segurança (último: maio/2026 — pacote de hardening C-1 a C-5, H-1 a H-4, S-1 a S-13).
11. Notificação de incidente de segurança (LGPD art. 48)
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, a EventMo:
- Comunicará à ANPD (Autoridade Nacional de Proteção de Dados) em prazo razoável;
- Comunicará aos titulares afetados via e-mail e push notification, informando: natureza dos dados afetados, medidas adotadas, riscos e canais para suporte.
12. Cookies e tecnologias similares
Consulte a Política de Cookies em /cookies para a lista completa, finalidades, prazos de retenção e como gerenciar suas preferências via banner.
13. Alterações nesta Política
13.1. Qualquer alteração material será comunicada com no mínimo 7 dias de antecedência via e-mail e push notification.
13.2. A continuação do uso após a vigência implica concordância. O usuário pode encerrar a conta caso discorde da nova versão.
13.3. Histórico de versões disponível mediante solicitação ao DPO.
14. Crianças e adolescentes
Conforme item 4.6, a Plataforma não se destina a menores de 18 anos. Identificado cadastro de menor, os dados são eliminados (LGPD art. 14).
15. Disposições finais
Foro: comarca do domicílio do titular (CDC art. 101, I). Lei aplicável: legislação brasileira (LGPD, Marco Civil, CDC, Código Civil).
Contato do DPO: privacidade@eventmo.app
SAC: suporte@eventmo.app · Chat in-app · Telefone (rodapé das páginas legais quando configurado)