IS

iSelfToken

crowdfunding

carregando...

Documento Legal

Política de Privacidade

Versão: v1.0Vigência desde: 22/08/2026Próxima revisão: 22/02/2027
Baixar PDF

1. Identificação do Controlador

Razão socialIselfToken Tecnologia Ltda
Nome fantasiaiSelftoken
CNPJ[INSERIR CNPJ]
Endereço sedeAv. Paulista 1337, Bela Vista, São Paulo — SP, CEP 01310-100
AtividadePlataforma de equity crowdfunding tokenizado — Resolução CVM 88/2022
Websitehttps://iselftoken.com

2. Encarregado de Dados (DPO)

Conforme exigido pela LGPD (Art. 41 §1º + Decreto 10.474/2020 Art. 5º), a IselfToken designou formalmente um Encarregado de Dados (Data Protection Officer — DPO).

Nome[INSERIR NOME] — pendente nomeação
Emaildpo@iselftoken.com.br
Telefone+55 11 XXXXX-XXXX (seg–sex 09h–18h BRT)
SLA de resposta5 dias úteis (Art. 18 §5º LGPD)

3. Finalidades do Tratamento

A IselfToken trata dados pessoais exclusivamente para as seguintes finalidades:

  • Cadastro de usuário (investidor e fundador) — base Art. 7º, V (execução de contrato).
  • Onboarding KYC (incluindo verificação biofacial) — base Art. 11, I (consentimento específico para biométrico) + Art. 7º, V para demais.
  • Operações de pagamento (PIX + cartão via EFI Bank) — base Art. 7º, V (CVM 88 + BACEN).
  • Cupons de desconto e campanhas — base Art. 7º, V (rastreabilidade CVM).
  • Emissão de termos de adesão (assinatura digital) — base Art. 7º, V.
  • Auditoria e AuditLog 5 anos — base Art. 7º, V.
  • Suporte e comunicação transacional — base Art. 7º, VI.
  • Prevenção a fraude e segurança — base Art. 7º, V + VI.
  • Compliance regulatório (CVM, BACEN, RF) — base Art. 7º, V.

4. Bases Legais

HipóteseArtigoOnde se aplica
Obrigação legal/regulatóriaArt. 7º, VPagamentos, KYC não-biométrico, retenção 5 anos
Execução de contratoArt. 7º, VICadastro, termos, suporte
Legítimo interesseArt. 7º, IXAntifraude, UX, métricas anonimizadas
Consentimento específico (sensível)Art. 11, IKYC biofacial (opt-in destacado)
Operador sob obrigação legalArt. 7º, V + Art. 39EFI Bank, Sentry

Importante: consentimento NÃO é a base legal padrão. A IselfToken trata preferencialmente sob Art. 7º, V ou VI, que não dependem da vontade do titular. A única hipótese de consentimento revogável é o dado biométrico (KYC biofacial).

5. Retenção de Dados

CategoriaRetençãoBase
Dados financeiros e transacionais5 anosCVM 88 + BACEN
AuditLog administrativo5 anosArt. 37 LGPD
Log de acesso (IP, UA)1 anoArt. 15 LGPD
Documentos KYC5 anos pós-relaçãoCVM 88
BiométricoAté revogação ou 5 anosArt. 11, I + Art. 16
Eliminação solicitada (consentimento)90 dias para purgaArt. 16 + Art. 7º, V (exceção)

6. Direitos do Titular (Art. 18)

  1. Confirmação de tratamento — email DPO ou GET /api/user/me/data (15 dias)
  2. Acesso aos dados — email DPO ou endpoint autenticado (15 dias)
  3. Correção — UI Perfil ou PATCH /api/user/profile (imediato)
  4. Anonimização/bloqueio/eliminação — email DPO (30 dias; limites Art. 7º, V)
  5. Portabilidade GET /api/user/data/export (download JSON + 2FA + rate 1/24h)
  6. Eliminação (consentimento) — email DPO (específico para biométrico, 30 dias)
  7. Informação sobre compartilhamento — ver §7
  8. Informação sobre consequência de não consentir — ver §4
  9. Revogação de consentimento — UI Perfil + email DPO (específico para biométrico, 30 dias)
  10. Revisão de decisões automatizadas — N/A (sem scoring de crédito)

Limites (Art. 18 §4º): dados retidos por obrigação legal (Art. 7º, V) não podem ser eliminados enquanto perdurar a obrigação. Nestes casos, a IselfToken aplica pseudonimização (Art. 5º, XII + §6 LGPD).

7. Compartilhamento

7.1 Operadores (Art. 39)

  • EFI Bank S.A. — processamento de pagamento PIX/cartão (Brasil, DPA em backendnode/docs/efi-dpa.pdf)
  • Functional Software Inc. (Sentry) — observabilidade (EUA, com SCCs + DPA)

7.2 Órgãos públicos

  • BACEN — transações Pix (Art. 7º, V)
  • CVM — fiscalização de crowdfunding (Art. 7º, V)
  • Receita Federal — obrigações fiscais (Art. 7º, V)
  • COAF — comunicação de operações suspeitas (Lei 9.613/1998)
  • ANPD — fiscalização de conformidade LGPD

A IselfToken NÃO compartilha dados com bureaus de crédito, agências de marketing ou redes sociais.

8. Segurança (Art. 46)

  • Em trânsito: TLS 1.2+; mTLS cliente→EFI; mTLS reverso + IP whitelist 34.193.116.226 + HMAC X-Efi-Signature no webhook
  • Em repouso: AES-256 SSE-KMS no S3; bcrypt cost 12; 2FA email
  • Tokenização de cartão: SDK JS EFI em iframe isolado (PCI-DSS SAQ A)
  • Sessão: HTTP-only + SameSite=Strict + Redis TTL 7d + cookie 35min sliding
  • Rate limiting: ThrottlerGuard global + throttles específicos em endpoints sensíveis
  • Auditoria: AuditLog imutável com retenção 5 anos
  • Mascaramento de PII: CPF/CNPJ/cartão/Pix NUNCA em texto livre

8.1 PCI-DSS SAQ A

A IselfToken é comerciante SAQ A (escopo reduzido) — PAN, CVV e data de expiração nunca chegam ao backend IselfToken. Declaração arquivada em backendnode/docs/pci-dss-saq-a-2026.pdf.

9. Cookies

Apenas cookies estritamente necessários:

CookieTipoDuração
session_idHTTP-only, SameSite=Strict35 min sliding
csrf_tokenHTTP-only, SameSite=Strict24h
2fa_tokenHTTP-only, SameSite=Strict5 min

Não utilizamos cookies de marketing, analytics ou terceiros.

10. Transferências Internacionais

A IselfToken realiza uma única transferência internacional:

  • Functional Software Inc. (Sentry) — EUA — observabilidade com PII filtrada via sendDefaultPii: false e beforeSend

Mecanismo: Cláusulas contratuais-padrão (SCCs) + DPA Sentry assinado. Avaliação trimestral da região e conformidade com LGPD Cap. V.

11. Reclamações à ANPD

O titular tem o direito de peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD), além dos canais do DPO indicados na §2.

12. Histórico de Revisões

VersãoDataMudança
v1.022/08/2026Publicação inicial (S00 T00-02). Endereça achado LGPD-FIND-002.

Fale com o Encarregado de Dados (DPO)

Para dúvidas, exercício de direitos (Art. 18 LGPD) ou reclamações:

  • Email: dpo@iselftoken.com.br
  • Telefone: +55 11 XXXXX-XXXX (seg–sex 09h–18h BRT)
  • Endereço: Av. Paulista 1337, Bela Vista, São Paulo — SP, CEP 01310-100
  • SLA de resposta inicial: 5 dias úteis (Art. 18 §5º LGPD)

Você também pode peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).

Documentos relacionados

  • Termos de Uso — condições gerais de uso da Plataforma (CVM 88/2022)