Política de Privacidade e Proteção de Dados
Em conformidade com a LGPD (Lei nº 13.709/2018) • Atualizado em 30 de Agosto de 2026 Saiba como seus dados pessoais são coletados, tratados e protegidos no âmbito da plataforma tecnológica MUREVO e dos estabelecimentos parceiros.
ESTABELECIMENTO PARCEIRO ("NEGÓCIO"): É o CONTROLADOR DOS DADOS. É quem decide os motivos do tratamento, define os programas de cashback, concede os bônus e envia as comunicações ao Consumidor.
MUREVO: É a OPERADORA DOS DADOS. A MUREVO apenas fornece o software e a infraestrutura tecnológica necessária para o armazenamento e processamento dos dados sob as instruções do Negócio Controlador.
1 Agentes de Tratamento e Responsabilidades (LGPD)
1.1. Papel do Negócio (Controlador): Na forma da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais – LGPD), o Estabelecimento Comercial onde o cadastro é efetuado atua na condição de Controlador dos dados pessoais dos Titulares, sendo o único responsável por determinar as finalidades do tratamento, definir as bases legais aplicáveis, elaborar as políticas comerciais e responder perante os Titulares e os órgãos reguladores.
1.2. Papel da MUREVO (Operadora): A MUREVO atua exclusivamente na condição de Operadora, realizando o tratamento de dados pessoais em nome e sob as instruções operacionais do Negócio Controlador, limitando-se a disponibilizar a plataforma em nuvem, ferramentas de registro e mecanismos de comunicação autorizados.
2 Quais Dados Pessoais são Tratados
Para viabilizar o funcionamento do programa de fidelidade, atendimento inteligente e recompensas, são coletados os seguintes dados:
- Dados de Identificação: Nome completo, endereço de e-mail e número de telefone celular (formato WhatsApp/E.164).
- Dados Opcionais ou Complementares: Data de nascimento (para benefícios de aniversário) e código do cliente indicador.
- Registros de Transações do Programa: Histórico de compras registradas no estabelecimento, pontuação, percentuais por forma de pagamento (PIX, Cartão, Dinheiro), saldos de cashback, bônus de atenção e resgates efetuados.
- Interações de Atendimento e IA: Mensagens de texto, transcrições de áudio enviadas no WhatsApp/Chat Web e agendamentos solicitados pelo Consumidor.
- Subscrições de Notificações Web Push: Tokens de inscrição do navegador (VAPID) para entrega de alertas push no Portal do Cliente (PWA).
- Dados de Consentimento: Data, horário e registros do aceite dos Termos de Uso, Política de Privacidade e consentimento LGPD.
- Dados Técnicos de Navegação: Endereço IP, tipo de navegador, sistema operacional e registros de acesso à aplicação (cumprimento do Art. 15 do Marco Civil da Internet – Lei nº 12.965/2014).
3 Finalidades do Tratamento e Bases Legais
O tratamento de dados pessoais é realizado com suporte nas seguintes hipóteses legais (Art. 7º da LGPD):
- Execução de Contrato (Art. 7º, V): Permitir a criação da conta do Titular, apurar compras, calcular e creditar saldos de cashback, gerenciar agendamentos e possibilitar o resgate de recompensas no Negócio.
- Consentimento (Art. 7º, I): Para envio de notificações promocionais via WhatsApp, e-mail e Notificações Web Push, bem como comunicações de bônus de atenção e datas comemorativas.
- Legítimo Interesse (Art. 7º, IX): Aperfeiçoamento do atendimento automatizado via IA, prevenção contra fraudes no resgate de bônus e pesquisas voluntárias de satisfação (NPS).
- Cumprimento de Obrigação Legal (Art. 7º, II): Guarda de registros de acesso à aplicação conforme o Marco Civil da Internet e registros contábeis.
4 Compartilhamento de Dados e Subprocessadores
Para a adequada prestação dos serviços técnicos, os dados pessoais poderão ser processados por fornecedores de infraestrutura estritamente necessários ("Subprocessadores"), tais como:
- Infraestrutura e Banco de Dados em Nuvem: Provedores de hospedagem segura (ex.: Google Cloud Platform / PostgreSQL com
pgvector); - Comunicação e Mensageria: Meta Cloud API (WhatsApp Oficial), gateways de mensageria (UAZAPI) e provedores de e-mail transacional;
- Inteligência Artificial Generativa: Provedores de modelos de linguagem em nuvem (ex.: OpenAI LLC e DeepSeek) acessados via API corporativa fechada, garantindo que os dados das conversas NÃO são utilizados para treinamento público de modelos de terceiros;
- Gateways de Faturamento e Pagamentos: Processadores de transação financeira e assinaturas (Stripe Payments Brasil e Asaas Gestão Financeira), operando sob conformidade PCI-DSS.
Transferência Internacional: Quando os subprocessadores de tecnologia estiverem localizados em jurisdições fora do Brasil, a MUREVO assegura que a transferência observará as exigências do Art. 33 da LGPD, garantindo grau de proteção adequado e salvaguardas contratuais rigorosas.
5 Direitos do Titular de Dados e Anonimização (Art. 18 da LGPD)
Nos termos da LGPD, o Titular tem o direito de solicitar a qualquer momento ao Negócio (Controlador):
- Confirmação da existência de tratamento e acesso aos dados pessoais;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização e Eliminação Irreversível: A plataforma disponibiliza mecanismo técnico nativo que substitui dados de contato (nome, telefone, e-mail) por hashes criptográficos irreversíveis (SHA-256), desvinculando o Titular de qualquer histórico transacional;
- Revogação do consentimento para envio de comunicações promocionais e push notifications;
- Portabilidade dos dados em formato interoperável, observada a regulamentação da ANPD.
Canais de Atendimento: Por ser o Controlador responsável pelas decisões de tratamento, os pedidos de exercício de direitos devem ser endereçados diretamente ao Estabelecimento Parceiro. A MUREVO disponibiliza ferramentas no painel administrativo para que o Negócio atenda prontamente às solicitações dos Titulares.
6 Medidas de Segurança e Retenção de Informações
6.1. Segurança da Informação: A MUREVO emprega medidas de segurança administrativas, técnicas e físicas para proteger os dados pessoais contra acessos não autorizados, perda, destruição, alteração ou divulgação indevida, incluindo criptografia em trânsito (TLS 1.3 / HTTPS), controle de acessos baseados em função (RBAC) e monitoramento antifraude.
6.2. Período de Retenção: Os dados pessoais serão mantidos durante todo o período em que o cadastro do Titular permanecer ativo perante o Negócio, ou pelo período legal estipulado para o cumprimento de obrigações tributárias, judiciais ou regulatórias. Registros de conversas e transações são retidos em consonância com as diretrizes do Negócio Controlador.
7 Alterações nesta Política de Privacidade
Esta Política de Privacidade poderá ser alterada periodicamente para refletir evoluções legislativas ou mudanças tecnológicas. A versão atualizada estará sempre disponível na plataforma com a data da última revisão.