Proteção de dados
Política de Privacidade e LGPD
Última atualização: 30 de junho de 2026
Minuta para revisão jurídica. Este texto é um rascunho de referência e deve ser validado por um advogado antes da publicação definitiva, considerando a realidade da sua operação.
1.Papéis no tratamento
A loja é, em regra, a controladora dos dados de seus membros (decide finalidade e meios). O Sigma Horus atua como operador, tratando os dados em nome da loja para prestar o serviço. Para os dados de conta e cobrança da própria loja, o Sigma Horus atua como controlador.
A relação entre controladora (loja) e operador (Sigma Horus) é formalizada por meio de um Contrato de Tratamento de Dados (DPA), disponível às lojas contratantes, que estabelece as instruções, finalidades, medidas de segurança e responsabilidades de cada parte nos termos do art. 39 LGPD.
2.Dados que tratamos
- Cadastrais de membros: nome, contato, documentos, dados maçônicos (grau, ritos, datas, cargos, situação).
- Financeiros: cobranças, pagamentos, contas a pagar/receber, lançamentos.
- De uso: logs de acesso e auditoria de operações (quem fez o quê e quando).
- Da loja: dados cadastrais, fiscais (CNPJ) e bancários para cobranças e recibos.
Dados sensíveis: dados maçônicos (grau, rito, cargos, situação) podem, em certos contextos, revelar convicções filosóficas (art. 5º, II, LGPD). A plataforma adota proteção adicional para essas informações, tratando-as com finalidade legítima e específica — a gestão da loja — sem compartilhamento para fins alheios a essa finalidade.
O serviço é destinado a maiores de 18 anos. Não tratamos intencionalmente dados de crianças ou adolescentes.
3.Finalidades e bases legais
Tratamos dados para:
- Executar o contrato e prestar o serviço de gestão (art. 7º, V, LGPD, e art. 7º, IV — exercício regular de direitos em associação).
- Cumprir obrigações legais e regulatórias (art. 7º, II).
- Atender ao legítimo interesse de gestão e segurança, sem sobrepor direitos do titular (art. 7º, IX).
- Quando aplicável, mediante consentimento do titular (art. 7º, I), sendo garantido o direito de não consentir e de revogar o consentimento a qualquer tempo (art. 8º, §5º).
O tratamento de dados maçônicos com potencial de revelar convicções filosóficas tem como base legal o art. 11, II, "a" e "b" da LGPD (obrigação legal e exercício regular de direitos em associação), dispensando consentimento específico por ser indispensável à própria existência e funcionamento da relação associativa.
4.Compartilhamento e suboperadores
Compartilhamos dados apenas com suboperadores necessários à prestação do serviço, sob contrato e dever de confidencialidade. Não vendemos dados pessoais nem os usamos para publicidade. Os principais suboperadores são:
- Vercel — hospedagem da aplicação e execução das funções.
- Railway — banco de dados PostgreSQL gerenciado e jobs.
- Cloudflare R2 — armazenamento privado de documentos.
- Stripe — processamento da assinatura da loja (dados de cobrança da plataforma).
- Asaas (ou gateway equivalente conectado pela loja) — cobranças que a loja faz aos seus membros; os valores são liquidados diretamente à loja.
5.Transferência internacional
Alguns suboperadores podem processar dados em servidores fora do Brasil, notadamente nos Estados Unidos(Vercel, Cloudflare R2, Stripe) e eventualmente em outras jurisdições onde esses provedores mantêm infraestrutura. Nesses casos, a transferência observa a LGPD (art. 33), apoiando-se em:
- Cláusulas contratuais padrão (SCCs) adotadas pelos provedores, quando aplicáveis;
- Garantias contratuais de segurança e confidencialidade em nível compatível com a legislação brasileira;
- Certificações e padrões internacionais de proteção de dados mantidos pelos suboperadores.
6.Armazenamento e segurança
Adotamos isolamento por loja com Row-Level Security no banco, criptografia em trânsito (TLS), senhas com hash forte (bcrypt), chaves sensíveis cifradas (AES-256-GCM), controle de acesso por papel (RBAC) e trilha de auditoria imutável. Documentos ficam em bucket privado, acessíveis apenas por links assinados de curta duração. Mantemos backups periódicos do banco de dados.
Realizamos internamente Relatórios de Impacto à Proteção de Dados (DPIA) para as operações de tratamento que apresentem alto risco aos titulares, conforme o art. 38 LGPD.
7.Incidentes de segurança
Em caso de incidente de segurança que possa acarretar risco relevante aos titulares, adotamos medidas de contenção e comunicamos as lojas afetadas em prazo razoável, preferencialmente em até 48 horasdo conhecimento, e, quando cabível, comunicamos à ANPD nos termos do art. 48 LGPD.
Vulnerabilidades podem ser reportadas confidencialmente a compliance@sigmahorus.com.br. Comprometemo-nos a acusar recebimento em até 48 horas úteis e a manter o reportante informado sobre as providências.
8.Retenção e eliminação
Os dados são mantidos enquanto a loja utilizar o serviço e pelo prazo necessário ao cumprimento de obrigações legais (ex.: contábeis e fiscais). Encerrada a relação, os dados podem ser exportados pela loja e, em seguida, eliminados ou anonimizados conforme a política de retenção e a lei aplicável.
9.Direitos do titular
Nos termos da LGPD (art. 18), o titular dos dados pessoais tem os seguintes direitos, exercíveis perante a loja (controladora) e, quando couber, perante o Sigma Horus:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor de serviço, observados os segredos comercial e industrial;
- Eliminação dos dados tratados com consentimento (exceto nas hipóteses de guarda legal);
- Informação sobre o compartilhamento e a finalidade;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa (art. 7º, §3º);
- Oposição ao tratamento com base em legítimo interesse (art. 18, §2º);
- Revisão de decisões automatizadas (art. 20), quando aplicável;
- Revogação do consentimento a qualquer tempo (art. 8º, §5º).
As solicitações de membros devem, em primeiro lugar, ser dirigidas à loja (controladora), que é a responsável primária pelo atendimento. O Sigma Horus dá apoio técnico e operacional para que a loja atenda as requisições no prazo legal.
O titular pode, ainda, peticionar diretamente à ANPD caso entenda que seus direitos não foram adequadamente atendidos (art. 18, parágrafo único c/c art. 52, §3º LGPD).
10.Cookies
Utilizamos exclusivamente cookies estritamente necessários para autenticação e funcionamento da plataforma (ex.: sessão de login, preferência de tema, rail da sidebar). Não utilizamos cookies de publicidade, rastreamento ou analytics de terceiros que exijam consentimento.
Por essa razão, a plataforma dispensa banner de consentimento de cookies (cookie wall), nos termos do art. 7º, III, LGPD c/c guia da ANPD sobre cookies e proteção de dados. Você pode gerenciar cookies nas configurações do navegador, ciente de que desabilitar os essenciais impede o funcionamento do login.
11.Encarregado (DPO) e contato
O Sigma Horus nomeou formalmente um Encarregado de Dados (DPO), nos termos do art. 41 LGPD, disponível para atender titulares, orientar a loja e servir de ponto de contato com a ANPD.
- E-mail: privacidade@sigmahorus.com.br
- Canal para lojas (DPA): compliance@sigmahorus.com.br
O titular que entender que seus direitos não foram adequadamente atendidos pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) pelo canal oficial em www.gov.br/anpd.