Política de privacidade

Atualizado em 6 de setembro de 2026

Esta é a versão de referência, em português. Havendo divergência ou contradição entre as versões, prevalece esta. Se a versão que você leu ao contratar disser algo mais favorável a você, é ela que vale para o seu contrato (CDC art. 47).

Esta política explica quais dados pessoais o oculos.io trata, para quê, com quem compartilha e por quanto tempo guarda.

Ela é parte dos termos de uso.

1. Quem responde pelos seus dados

A controladora dos seus dados pessoais é a Colabtec Digital LTDA, CNPJ 65.787.255/0001-91, Alameda Rio Negro, 503, sala 2020, Alphaville, Barueri, SP, CEP 06454-000, Brasil. É ela que decide o que é tratado e para quê, e é a ela que você reclama.

A Zhuhai Colabtec Technology Co., Ltd., em Zhuhai, Guangdong, China, é operadora: ela trata dados por instrução da Colabtec Digital, e só para responder ao que você pediu. Ela recebe os pedidos de importação, os pedidos de desenvolvimento e os pedidos de teste em aparelho.

Os demais provedores listados na seção 4 recebem dado só para prestar o serviço contratado. Alguns deles, como diz a seção 4, também tratam parte desses dados por conta própria, e nessa parte respondem como controladores, cada um sob a política dele.

Os pedidos sobre dados pessoais são recebidos e respondidos diretamente pela Colabtec Digital LTDA pelo canal [email protected].

2. O que a gente coleta, quando e por quê

A coleta é a menor possível para o site funcionar. Cada linha abaixo diz o dado, a finalidade e a base legal da LGPD.

Nome, e-mail e dados de pagamento são condição para a assinatura existir: sem eles a gente não consegue criar a conta nem cobrar. Os seus direitos sobre esses dados, e como exercê-los, estão nas seções 7 e 8.

  • Conta: nome, e-mail, senha guardada em hash ou o identificador da sua conta Google ou Microsoft, e o idioma escolhido. Finalidade: criar e manter a sua conta. Base legal: execução de contrato (art. 7º, V).
  • Tentativas de login: e-mail informado, resultado e um valor derivado do endereço de IP. Finalidade: barrar tentativa de invasão por repetição. Base legal: legítimo interesse em manter o serviço funcionando e protegido contra abuso (art. 7º, IX).
  • Pagamento no cartão: identificador de cliente e de assinatura no Stripe, valor, moeda, status e data. O número do cartão nunca passa pelo oculos.io. Finalidade: cobrar a assinatura. Base legal: execução de contrato.
  • Pagamento por Pix: identificador da transação, valor, data, e o nome e o CPF ou CNPJ do pagador informados pelo provedor. Finalidade: cobrar e cumprir obrigação fiscal. Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, II).
  • Pedidos enviados pelos formulários: nome, e-mail, empresa, país, telefone, WhatsApp, WeChat, site, mensagem, os campos do pedido, a página de origem, e valores derivados do endereço de IP e do navegador. Finalidade: responder ao seu pedido e preparar uma proposta. Base legal: procedimentos preliminares de contrato (art. 7º, V) e legítimo interesse.
  • Downloads na área do membro: material baixado, data, e valores derivados do endereço de IP e do navegador. Finalidade: proteger o material licenciado e apurar uso indevido de conta. Base legal: execução de contrato e legítimo interesse.
  • E-mails enviados: destinatário, assunto, evento de entrega e o bloqueio automático de endereço que recusa a mensagem. Finalidade: provar que a mensagem saiu e parar de escrever para caixa que não existe. Base legal: execução de contrato e legítimo interesse.
  • Registro de erro técnico: mensagem, caminho da página, navegador e endereço de IP. Finalidade: encontrar e consertar falha. Base legal: legítimo interesse.
  • Auditoria administrativa: qual pessoa da equipe fez o quê no painel, e quando. Finalidade: segurança e rastreabilidade. Base legal: legítimo interesse.
  • Telemetria de visita: descrita na seção 3.
  • Captcha: o quebra-cabeça dos formulários é gerado no nosso próprio servidor, sem serviço de terceiro, e não guarda dado do visitante.

3. Como a gente mede as visitas sem cookie e sem IP

Para saber quais páginas são lidas, o site registra o caminho da página, o idioma, o host de onde veio o clique, o país informado pela Cloudflare, a classe de aparelho e os parâmetros de campanha do endereço.

Junto vai um valor calculado a partir do seu endereço de IP e do seu navegador, misturado com um segredo que troca à meia-noite de cada dia. O endereço de IP não é guardado.

Esse valor não pode ser revertido, e não liga a visita de hoje à de amanhã, porque o segredo do dia seguinte é outro.

Não há cookie de medição, identificador persistente, medidor de audiência de terceiro nem pixel de rede social. Acessos de robô ficam fora das contagens.

Base legal: legítimo interesse em medir o próprio site (art. 7º, IX).

4. Com quem a gente compartilha

A gente compartilha dado pessoal só com quem precisa dele para o serviço funcionar. Nenhum deles recebe dado além do que a função exige.

Alguns deles também tratam parte desses dados por conta própria: o Stripe, para prevenir fraude; a Cloudflare, para proteger a rede; e o Google e a Microsoft, para manter a conta que você usa para entrar. Nessa parte, cada um responde como controlador, sob a política dele.

  • Hetzner Online GmbH, na Alemanha: hospeda o servidor, o banco de dados e os arquivos do site.
  • Cloudflare, Inc., nos Estados Unidos e na rede global: DNS, proxy, certificado e proteção contra abuso. Ela vê o endereço de IP de quem acessa e informa o país.
  • Resend, Inc., nos Estados Unidos: envia os e-mails de confirmação, de recibo e de resposta.
  • Stripe, Inc. e Stripe Brasil: cobrança no cartão, em dólar e em real.
  • Efí S.A.: cobrança por Pix, no Brasil.
  • Google LLC e Microsoft: só se você escolher entrar com a conta deles. A gente recebe nome, e-mail e um identificador.
  • Zhuhai Colabtec Technology Co., Ltd., na China: recebe os pedidos de importação, os pedidos de desenvolvimento e os pedidos de teste em aparelho, para responder a eles.
  • Cloudflare, Inc., nos Estados Unidos, no serviço R2: guarda a cópia de segurança, com os arquivos cifrados antes de sair do servidor.
  • Autoridade pública, quando houver ordem legal, e no limite da ordem.

5. O que sai do Brasil, e com que base

Parte do tratamento acontece fora do Brasil, e a lei manda dizer para onde (art. 33).

Os destinos fora do Brasil são: Alemanha, onde fica o servidor; Estados Unidos, onde ficam o proxy, o envio de e-mail, a cópia de segurança, parte da cobrança no cartão e o login com conta Google ou Microsoft, quando você escolhe entrar assim; Irlanda, onde o Stripe também trata a cobrança; e China, para onde vão os pedidos que a equipe de Zhuhai atende.

O pagamento por Pix é processado no Brasil, pela Efí. O registro desse pagamento, com o valor, a data, o identificador da transação e o nome do pagador, fica no nosso banco de dados, hospedado na Alemanha, como o resto da sua conta.

O que sai do Brasil sai por duas bases diferentes, e a primeira é o contrato. A sua conta, a cobrança e os e-mails do serviço saem porque sem servidor, sem meio de pagamento e sem e-mail não existe serviço: é transferência necessária para executar o contrato que você faz com a gente (art. 33, IX, combinado com o art. 7º, V).

A segunda base é o legítimo interesse em manter o site seguro e funcionando (art. 7º, IX). O registro de erro técnico fica no servidor na Alemanha e guarda o endereço de IP por até 7 dias; a tentativa de login, o registro de download e a auditoria administrativa ficam no mesmo servidor. A Cloudflare, nos Estados Unidos, vê o endereço de IP de quem acessa e filtra abuso antes de a requisição chegar ao servidor, e o Resend, nos Estados Unidos, entrega os e-mails.

Cada uma dessas empresas está vinculada por contrato de proteção de dados assinado com a Colabtec Digital LTDA, e a transferência acontece nos termos do art. 33 da LGPD. A parte que a Cloudflare trata por conta própria, para proteger a rede, está na seção 4.

A medição de visitas não entra nessa lista. Ela guarda um valor calculado só para aquele dia, que não volta ao endereço de IP e não identifica você, como explica a seção 3.

A transferência para a China acontece quando você mesmo envia um pedido que só a equipe de Zhuhai pode responder, e vai só até o necessário para responder ao que você pediu (art. 33, IX, combinado com o art. 7º, V).

A Zhuhai Colabtec trata esses dados apenas por instrução da Colabtec Digital, e apenas para responder a você.

O que atravessa é o conteúdo do pedido e o contato para responder. Dados de pagamento e senha não vão junto.

6. Quanto tempo a gente guarda cada dado

Cada prazo abaixo é o prazo máximo de guarda daquele dado.

  • Conta e o que está nela: enquanto a conta existir. Você exporta e apaga a sua conta pela área da conta.
  • Registro de pagamento por Pix, com os dados fiscais da transação: 5 anos, por obrigação fiscal. Apagar a conta não alcança esses registros.
  • Registro de pagamento no cartão, com o identificador no Stripe, o valor, a moeda, o status e a data: enquanto a conta existir e, depois dela, mais 5 anos, por obrigação fiscal, como no Pix. Apagar a conta não alcança esses registros.
  • Pedidos enviados pelos formulários: até 24 meses depois do último contato, ou antes se você pedir.
  • Registro de download na área do membro: 13 meses.
  • Telemetria de visita: 13 meses.
  • E-mails enviados: 12 meses.
  • Auditoria administrativa: 12 meses.
  • Registro de erro técnico: o endereço de IP é removido em 7 dias, e a linha inteira é apagada em 90 dias.
  • Tentativas de login: no máximo 24 horas. O registro vale 15 minutos, e a limpeza automática, que roda de hora em hora, apaga o que já venceu.
  • Dados do cartão: o oculos.io nunca guarda o número do cartão. Ele fica com o Stripe, sob a política dele.

7. Quais são os seus direitos

A LGPD dá a você, sobre os seus dados, os direitos do art. 18:

  • confirmação de que existe tratamento;
  • acesso aos dados;
  • correção de dado incompleto, inexato ou desatualizado;
  • anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei;
  • portabilidade a outro fornecedor;
  • eliminação dos dados tratados com base no seu consentimento;
  • informação sobre com quem a gente compartilhou os seus dados;
  • informação sobre a possibilidade de não consentir, e sobre o que acontece se você não consentir;
  • revogação do consentimento;
  • oposição a tratamento feito com base em legítimo interesse.

8. Como exercer os seus direitos

Na área da conta você exporta os seus dados em arquivo e apaga a sua conta sozinho, sem falar com ninguém.

Para qualquer outro pedido, escreva para [email protected]. A gente responde em até 15 dias (art. 19).

Para atender um pedido, a gente pode precisar confirmar que você é você. A confirmação é feita pelo e-mail da conta, e não pede documento novo.

Alguns dados continuam depois da exclusão da conta, quando a lei manda guardar. É o caso dos registros fiscais do Pix e do pagamento no cartão, na seção 6.

Você também pode reclamar à Autoridade Nacional de Proteção de Dados.

9. Como a gente protege os seus dados

O site responde só por HTTPS, com HSTS. Senha é guardada em hash, e as chaves de serviços de terceiros ficam cifradas no banco de dados.

O acesso administrativo é restrito, e cada ação da equipe no painel fica registrada.

Os arquivos da área do membro não têm endereço público. Eles saem por link assinado, individual, válido por 10 minutos e ligado à sua sessão.

As cópias de segurança são cifradas antes de sair do servidor.

Nenhuma medida elimina risco, e a gente não promete sistema totalmente seguro.

10. O que acontece se houver um incidente

Se acontecer incidente de segurança que possa gerar risco ou dano relevante a você, a gente comunica a Autoridade Nacional de Proteção de Dados e comunica você, em prazo razoável (art. 48).

O aviso diz quais dados foram atingidos, o que já foi feito e o que você pode fazer para se proteger.

11. Menores de idade

O oculos.io é destinado a maiores de 18 anos. A gente não coleta, de forma consciente, dado de criança nem de adolescente.

Se a gente descobrir que uma conta é de menor de idade, ela é encerrada e os dados são apagados. A devolução do que foi pago nessa conta segue a seção 7 da política de reembolso. Se você é responsável e acha que isso aconteceu, escreva para o canal da seção 1.

12. O que a gente não faz com o seu dado

  • Não vende, não aluga e não troca dado pessoal.
  • Não faz publicidade comportamental e não instala pixel de rede social.
  • Não usa medidor de audiência de terceiro.
  • Não trata dado sensível, na definição do art. 5º, II.
  • Não usa decisão automatizada para definir perfil, preço ou acesso ao material. Bloqueios automáticos de segurança por repetição de tentativas existem, e podem ser revistos por uma pessoa pelo canal [email protected] (art. 20 da LGPD).
  • Não compra lista de contato de corretor de dados.

13. Cookies

O site usa cookie para manter você conectado, para proteger o formulário de login e para lembrar o idioma escolhido. A medição de visitas é feita sem cookie, como diz a seção 3.

Por isso o site não exibe banner de consentimento. A política de cookies lista cada um deles e explica como bloqueá-los no navegador.

14. Mudanças nesta política

Mudança que altere o que a gente faz com o seu dado é avisada por e-mail com pelo menos 30 dias de antecedência. Para quem já é assinante, ela passa a valer no mesmo momento em que a mudança dos termos de uso passa a valer, como diz a seção 15 daqueles termos.

A versão e a data ficam no rodapé desta página, para você saber qual texto estava no ar em uma data.

Versão 1 de 06/09/2026
Colabtec Digital LTDA · CNPJ 65.787.255/0001-91 · Alameda Rio Negro, 503, sala 2020, Alphaville, Barueri, SP, CEP 06454-000, Brasil · [email protected]