PROTEÇÃO TECNOLÓGICA E POLÍTICA DE PRIVACIDADE (LGPD)
Plataforma Arena Marcada — Versão 6.0
CONTROLADORA: CHAVE MESTRE SOLUÇÕES DE TI, CNPJ nº [•]. Encarregado (DPO): [nome/e‑mail — a preencher] · contato@arenamarcada.com.
Documento regido pela LGPD (Lei 13.709/2018), pelo Marco Civil da Internet (Lei 12.965/2014) e pelas leis de propriedade intelectual (9.609/98, 9.610/98, 9.279/96). Integra os Termos B2C e o Contrato B2B.
DADOS.1 — PAPÉIS DE TRATAMENTO
1.1. A Arena Marcada é controladora dos dados de cadastro, pagamento, uso e segurança da Plataforma.
1.2. O Parceiro é controlador dos dados que trata para a prestação do serviço-fim e operador quando trata dados de Atletas por conta e ordem da Plataforma, limitando-se à finalidade da Reserva. Em algumas operações há controladoria conjunta, na medida da respectiva decisão sobre o tratamento.
1.3. O Parceiro não pode usar dados de Atletas obtidos na Plataforma para marketing concorrente, oferta paralela ou qualquer finalidade diversa da execução da Reserva (desvio de finalidade — art. 6º, I da LGPD), sob pena das sanções do Contrato B2B e responsabilização por dano.
DADOS.2 — DADOS COLETADOS
Identificação e contato (nome, e‑mail, telefone, CPF quando exigido); dados de pagamento (tokenizados; chave PIX de recebimento do Parceiro — criptografada em repouso); geolocalização aproximada (para busca por proximidade); dados de uso e dispositivo (logs, IP, versão, app/web); imagem/dados de verificação (antifraude, quando aplicável).
DADOS.3 — FINALIDADES E BASES LEGAIS
- Execução de contrato (art. 7º, V): criar conta, processar reservas e pagamentos, repasses e suporte.
- Cumprimento de obrigação legal/regulatória (art. 7º, II): fiscais, contábeis, guarda de registros (Marco Civil art. 15).
- Legítimo interesse (art. 7º, IX): prevenção à fraude, segurança, métricas e melhoria do serviço, respeitada a expectativa do titular.
- Consentimento (art. 7º, I): comunicações de marketing e finalidades específicas quando exigido.
- Combate à discriminação e integridade da comunidade: a Plataforma trata dados pessoais (denúncias, registros de conduta, avaliações, logs de acesso e de aceite do Compromisso da Comunidade) para prevenir, apurar e sancionar condutas discriminatórias e assegurar o cumprimento da Política de Não-Discriminação (Documento 6). Bases legais: cumprimento de obrigação legal e regulatória (art. 7º, II, à luz da CF/88, da Lei 7.716/89 e da Lei 12.288/2010), exercício regular de direitos (art. 7º, VI) e legítimo interesse na segurança e integridade da comunidade (art. 7º, IX), com salvaguardas de minimização e finalidade. Eventuais decisões de suspensão ou banimento apoiadas em processos automatizados observam o direito de revisão do titular (art. 20 da LGPD), por meio dos canais de defesa (Cláusula B2B.12 e Central de Resolução), com análise humana.
DADOS.4 — COMPARTILHAMENTO
Com provedor de pagamentos (Asaas) para cobrança/repasse; com o Parceiro estritamente para viabilizar a Reserva; com a Receita Federal/serviços de validação de CPF para conformidade; com serviços de mensageria (WhatsApp/Evolution) e de inteligência artificial para atendimento, na medida do necessário; e com autoridades mediante requisição legal. Não há venda de dados.
DADOS.5 — DIREITOS DO TITULAR
5.1. O titular tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamento; informação sobre a possibilidade de não consentir e as consequências; revogação do consentimento; e revisão de decisões tomadas unicamente com base em tratamento automatizado (arts. 18 e 20 da LGPD).
5.2. Esses direitos são exercidos, de forma facilitada e preferencialmente por autoatendimento, na Central de Privacidade (Cláusula DADOS.13), sendo o Encarregado (DPO) o canal residual para pedidos não resolvidos pela Central ou de titulares sem acesso à conta.
5.3. Decisões automatizadas relevantes (ex.: antifraude que restrinja acesso) podem ser contestadas pelo titular, que terá direito a revisão por pessoa natural e a informações sobre os critérios, observados os segredos comercial e industrial (art. 20 da LGPD).
DADOS.6 — RETENÇÃO E DESCARTE
6.1. Os dados são retidos apenas pelo tempo necessário às finalidades e obrigações legais, conforme a tabela, sendo depois eliminados ou anonimizados:
| Categoria | Prazo | Base/finalidade |
|---|---|---|
| Conta e cadastro | Enquanto a conta estiver ativa | Execução de contrato (art. 7º, V) |
| Reservas, aulas, pagamentos, repasses e notas (Fluxo D) | Até 5 anos após a transação | Obrigação fiscal e prescrição do CDC (art. 27) |
| Registros de acesso (logs, IP) | Mínimo 6 meses | Marco Civil, art. 15 |
| Mensagens/chat e WhatsApp | Até 2 anos, ou 5 anos se houver incidente/disputa | Legítimo interesse, defesa e antifraude |
| Avaliações e conteúdos públicos | Enquanto úteis; após exclusão da conta, mantidos desvinculados da identidade | Legítimo interesse e integridade da reputação |
| Verificação/antifraude (KYC) | Até 5 anos | Prevenção à fraude e segurança (art. 7º, IX) |
| Marketing/consentimentos | Até a revogação do consentimento | Consentimento (art. 7º, I) |
6.2. Encerrados os prazos ou atendido pedido de eliminação, os dados são apagados ou anonimizados, ressalvada a retenção mínima legal.
DADOS.7 — SEGURANÇA E INCIDENTES
Medidas técnicas e organizacionais: criptografia de campos sensíveis em repouso (AES‑256‑GCM), controle de acesso por função (RBAC), registro de logs e redação de segredos. Incidentes de segurança relevantes são comunicados à ANPD e aos titulares na forma do art. 48 da LGPD.
DADOS.8 — TRANSFERÊNCIA INTERNACIONAL
Havendo tratamento por operadores no exterior, serão adotadas salvaguardas adequadas (cláusulas contratuais, países com nível adequado ou consentimento), conforme arts. 33‑36 da LGPD.
DADOS.9 — VERIFICAÇÃO DE IDENTIDADE / ANTIFRAUDE
Em operações de maior risco, a Plataforma pode exigir verificação de identidade (inclusive biométrica), mediante base legal e consentimento específico quando aplicável, para prevenção à fraude e segurança das transações.
DADOS.10 — PROPRIEDADE INTELECTUAL E PROTEÇÃO TÉCNICA
10.1. O software, a marca "Arena Marcada", os elementos visuais e a base de dados (quadras, agenda, avaliações, cadastros) são de titularidade exclusiva da Chave Mestre — protegidos pela Lei do Software (9.609/98), pelo direito autoral, inclusive de banco de dados (Lei 9.610/98, art. 87) e pela propriedade industrial (Lei 9.279/96).
10.2. É vedado, sob pena das sanções civis e criminais cabíveis (art. 12 da Lei 9.609/98): copiar, distribuir, descompilar, fazer engenharia reversa, extrair de forma automatizada (scraping) a agenda ou a base, criar obra derivada, ou usar a marca sem autorização escrita.
10.3. A licença de uso concedida aos usuários é pessoal, limitada, revogável, intransferível e não sublicenciável.
DADOS.11 — COOKIES E RASTREAMENTO
11.1. A Plataforma usa cookies e tecnologias similares organizados em quatro categorias, geridas por um painel de preferências (banner de consentimento) na primeira visita e a qualquer tempo:
- Necessários: essenciais ao funcionamento e à segurança (sessão, login, prevenção à fraude). Não dependem de consentimento (art. 7º, V e IX da LGPD).
- Funcionalidade: lembram preferências (idioma, região, últimos filtros) para melhorar a experiência.
- Desempenho/analytics: medem audiência e uso de forma agregada para aprimorar o serviço.
- Marketing: personalização de ofertas e campanhas próprias.
11.2. As categorias de funcionalidade, desempenho e marketing dependem de consentimento, revogável a qualquer momento no painel, sem prejuízo do uso da Plataforma. Não há rastreamento entre apps de terceiros para venda de dados.
DADOS.12 — ALTERAÇÃO E VERSIONAMENTO
12.1. Esta Política pode ser atualizada mediante notificação e novo versionamento; o histórico de versões e a data de vigência ficam disponíveis, e o aceite é registrado (data, hora, IP, dispositivo, versão).
12.2. Alterações materiais (que restrinjam direitos, criem novos ônus ou modifiquem finalidades ou compartilhamento) são comunicadas com antecedência mínima de 30 (trinta) dias e podem exigir novo aceite (reaceite), na forma da Cláusula B2C.13.
DADOS.13 — CENTRAL DE PRIVACIDADE (AUTOATENDIMENTO DE DIREITOS)
13.1. A Plataforma disponibiliza, no app e na web, uma Central de Privacidade acessível em Conta → Configurações → Privacidade, por onde o titular (Atleta ou Parceiro) exerce, sem necessidade de abrir chamado, os direitos previstos no art. 18 da LGPD.
13.2. A Central de Privacidade reúne, em um único ambiente autenticado: (a) Resumo dos meus dados — visão legível dos dados da conta (cadastro, avaliação/nota, contagem de reservas e aulas, situação de mensalista, status do programa de indicação); (b) Baixar meus dados (Cláusula DADOS.14); (c) Excluir minha conta (Cláusula DADOS.15); (d) Corrigir meus dados (art. 18, III); (e) Preferências de comunicação e consentimentos (Cláusula DADOS.16); (f) Falar com o Encarregado (DPO) — canal residual.
13.3. Os pedidos feitos pela Central são registrados com data, hora e identificador e respondidos nos prazos legais, ressalvada a verificação de identidade da Cláusula DADOS.17.
DADOS.14 — BAIXAR MEUS DADOS (ACESSO E PORTABILIDADE)
14.1. Pela Central de Privacidade, o titular pode solicitar uma cópia dos seus dados em formato estruturado e interoperável (ex.: JSON e/ou CSV, com resumo legível em PDF), abrangendo, no mínimo: dados de cadastro, histórico de reservas e aulas, avaliações e notas emitidas e recebidas, registros de pagamento e repasse (valores, datas e identificadores das transações PIX, sem expor dados de meio de pagamento de terceiros), mensagens trocadas na Plataforma e preferências de conta.
14.2. O arquivo é disponibilizado por meio seguro (download autenticado ou link enviado ao contato cadastrado) em até 15 (quinze) dias da solicitação, prorrogável de forma justificada quando a complexidade exigir, com ciência ao titular.
14.3. Para preservar a segurança e evitar abuso, novo pedido de exportação pode ser limitado a 1 (um) a cada 3 (três) dias por titular.
14.4. A portabilidade a outro fornecedor, quando requerida, observará os padrões de interoperabilidade e os limites de segredo comercial e de dados de terceiros (art. 18, V e § 7º; art. 19, II da LGPD).
DADOS.15 — EXCLUIR MINHA CONTA
15.1. O titular pode solicitar a exclusão da conta a qualquer tempo, de forma self-service, na Central de Privacidade. A exclusão é irreversível após consumada e exige confirmação e código de verificação (Cláusula DADOS.17).
15.2. Trava de pendências. A exclusão não é processada enquanto houver: (a) reserva, aula ou mensalista futuro a honrar; (b) valor em custódia, repasse pendente ou pagamento em aberto; (c) disputa na Central de Resolução, contestação de check-in, chargeback, multa ou dedução em curso; ou (d) obrigação em aberto. A Plataforma informa a pendência e a via de resolução.
15.3. Prazos. Resolvidas as pendências, a conta entra em janela de 30 (trinta) dias de reativação (durante a qual o titular pode desistir da exclusão); decorrido esse prazo, os dados pessoais são eliminados ou anonimizados em até 15 (quinze) dias.
15.4. Retenção residual. Independentemente da exclusão, são retidos pelos prazos legais: dados fiscais, financeiros e de repasse (Fluxo D) por 5 anos (obrigação fiscal e prescrição do CDC — art. 27); registros de acesso por, no mínimo, 6 meses (Marco Civil, art. 15); e o mínimo necessário ao exercício regular de direitos e à prevenção à fraude. Avaliações públicas podem permanecer, desvinculadas da identidade do titular.
DADOS.16 — PREFERÊNCIAS DE COMUNICAÇÃO, CONSENTIMENTO E IA
16.1. Na Central de Privacidade, o titular controla de forma granular e independente: (a) Comunicações de marketing — ativar/desativar campanhas e ofertas por cada canal (e-mail, push, WhatsApp e SMS), com opt-out também por link/rodapé em cada mensagem; (b) Personalização — permitir ou não o uso do histórico de reservas/aulas para personalizar ofertas e recomendações; (c) Uso de dados para desenvolvimento e melhoria de modelos de inteligência artificial — o titular pode optar por não ter seus dados utilizados para treinar ou aprimorar funcionalidades de IA da Plataforma, sem prejuízo do funcionamento do serviço contratado; (d) Permissões do dispositivo — geolocalização, notificações, câmera e microfone, geridas no próprio aparelho e refletidas nas funcionalidades.
16.2. As comunicações transacionais (confirmação de reserva, cobrança, check-in, estorno, avisos de segurança e alterações contratuais) não são de marketing e podem ser enviadas independentemente de opt-in, por serem necessárias à execução do contrato e a obrigações legais.
16.3. A revogação de consentimento é gratuita, simples e processada sem demora, não afetando as comunicações transacionais nem o funcionamento da conta (art. 8º, § 5º e art. 18, IX da LGPD).
DADOS.17 — VERIFICAÇÃO DE IDENTIDADE E LIMITES DOS DIREITOS
17.1. Antes de atender pedidos que exportem, alterem ou eliminem dados, a Plataforma pode confirmar a identidade do solicitante e a autenticidade do pedido (ex.: reautenticação, código enviado ao contato cadastrado, confirmação de dados da conta), como medida antifraude e de proteção do próprio titular, sem que isso possa ser usado para negar direito legítimo do consumidor.
17.2. Fluxo residual (perda de acesso ao contato). O titular legítimo que tenha perdido acesso ao telefone/e-mail cadastrado pode exercer seus direitos por um fluxo reforçado junto ao Encarregado (DPO): verificação documental e prova de titularidade da conta (ex.: histórico de reservas/pagamentos), apoiada pela validação de CPF na Receita, com SLA definido e trilha de auditoria — de modo a não negar o direito nem abrir vetor de sequestro de conta.
17.3. Os direitos do titular não são absolutos: podem ser limitados quando a lei autorizar a retenção (Cláusula DADOS.15.4), quando o atendimento afetar direitos de terceiros ou segredo comercial (art. 18, § 7º; art. 19, II), ou quando houver obrigação legal ou regulatória que imponha a manutenção do dado.
17.4. Pedidos manifestamente abusivos, fraudulentos ou repetitivos podem ser recusados de forma fundamentada, informando-se o titular dos motivos e das vias de reclamação, inclusive perante a ANPD.
DADOS.18 — COMUNICAÇÕES, CONTEÚDO DE USUÁRIO E INTELIGÊNCIA ARTIFICIAL
18.1. As avaliações, comentários, fotos e demais conteúdos publicados pelos usuários (CGU) são tratados para execução do contrato (exibir reputação, viabilizar a experiência do marketplace) e legítimo interesse (segurança, prevenção à fraude e melhoria do serviço), observada a Política de Avaliações e de Conteúdo (Documento 7). Fotos podem conter imagem de pessoas; o autor responde por deter as autorizações necessárias.
18.2. As mensagens trocadas pelos canais da Plataforma (chat, notificações e mensageria integrada, inclusive WhatsApp) podem ser registradas e retidas pelo tempo necessário à segurança, à prevenção à fraude, à instrução de denúncias e disputas e ao cumprimento de obrigações legais (LGPD art. 7º, II e IX; Marco Civil art. 15), e podem ser examinadas por meios automatizados e, quando necessário, por revisão humana, exclusivamente para detectar assédio, fraude e tentativa de desvio para fora da Plataforma (anti-bypass). A Plataforma NÃO utiliza o conteúdo dessas mensagens para publicidade de terceiros nem comercializa análises delas.
18.3. Sempre que tecnicamente possível, os dados de contato pessoal das partes podem ser mascarados, roteando-se a comunicação pela Plataforma; o acesso de uma parte aos dados da outra pode ser encerrado após a conclusão da Reserva/aula, como medida de minimização e de prevenção a assédio (LGPD art. 6º, III).
18.4. O agente de inteligência artificial pode processar dados de reserva, agenda e mensagens para atendimento e sugestões. As respostas de IA têm caráter informativo e de apoio e não substituem a confirmação do Parceiro; decisões automatizadas que afetem o titular observam o direito de revisão do art. 20 da LGPD.
JUSTIFICATIVA LEGAL — Dados e Tecnologia
- Papéis LGPD + anti-desvio (DADOS.1/DADOS.3): definir controlador/operador e proibir o uso concorrencial dos dados (art. 6º, I — finalidade) dá base sólida ao anti-bypass e responsabiliza o Parceiro por desvio, sem que a Plataforma responda por tratamento que não decide.
- Bases legais mapeadas: legitimar cada finalidade (arts. 7º e 10) reduz o risco de sanção da ANPD e sustenta prevenção à fraude e métricas como legítimo interesse.
- PI + Lei do Software + banco de dados (DADOS.10): a proteção contra engenharia reversa/scraping e uso de marca é o alicerce da proteção tecnológica pedida e reforça o anti-bypass (extrair a base para desviar clientes é ilícito, art. 12 da Lei 9.609/98 e art. 87 da Lei 9.610/98).
- Guarda de logs (DADOS.6): o Marco Civil (art. 15) fundamenta a retenção dos registros de aceite e acesso — a prova de consentimento dos Termos (data, hora, IP, dispositivo, versão) que sustenta a validade de todo o arcabouço contratual.
- Central de Privacidade e direitos self-service (DADOS.13-17): a LGPD exige facilitação do exercício dos direitos do titular (art. 18) e forma facilitada de revogação do consentimento (art. 8º, § 5º). Um portal de autoatendimento (baixar dados, excluir conta, preferências) cumpre esse dever de forma auditável, com verificação de identidade antifraude (art. 18, § 8º) e um fluxo residual pelo DPO para não negar direito legítimo a quem perdeu acesso ao contato — equilíbrio entre proteção ao titular e prevenção a sequestro de conta.
- Exclusão x custódia (DADOS.15): a trava de pendências e a retenção residual (5 anos fiscais/financeiros; 6 meses de logs) conciliam o direito de eliminação com a obrigação legal de guarda e a segurança do Fluxo D (dinheiro real em custódia) — a exclusão não pode ser usada para escapar de repasse, disputa ou chargeback em aberto.
- CGU, chat e IA (DADOS.18): o tratamento de conteúdo de usuário e de mensagens para moderação, antifraude e anti-bypass ancora-se em legítimo interesse e obrigação legal (art. 7º, II e IX), com minimização (art. 6º, III) por mascaramento de contato, e a IA/decisão automatizada sujeita à revisão do art. 20 — base de dados para o Trust & Safety (Documento 8) sem transformar a Plataforma em vigilante de conteúdo privado.
- Cookies por categoria (DADOS.11): separar cookies necessários (dispensam consentimento) dos de funcionalidade/desempenho/marketing (dependem de consentimento revogável) segue o entendimento da ANPD sobre cookies e o princípio da transparência (art. 6º, VI e art. 9º).
