Documento Legal

Política de Privacidade

Saiba como coletamos, utilizamos, armazenamos e protegemos seus dados pessoais em conformidade com a LGPD.

Última atualização: 11 de abril de 2026
15 seções
Em conformidade com a LGPD

Ao utilizar o aplicativo CashMeBack, você declara ter lido e concordado com esta Política de Privacidade. Em caso de dúvidas, entre em contato pelo e-mail privacidade@cashmeback.com.br.

Introdução

O CashMeBack é a plataforma controladora dos dados pessoais tratados no âmbito do aplicativo ("Aplicativo").

Esta Política de Privacidade ("Política") descreve como coletamos, utilizamos, armazenamos, compartilhamos e protegemos seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018) e demais legislações aplicáveis.

Ao utilizar o Aplicativo, você declara ter lido e concordado com esta Política.

Dados Pessoais Coletados

Os dados coletados variam conforme o tipo de conta.

2.1 Usuário Individual (Consumidor)

DadoFinalidadeBase Legal (LGPD)
Nome completoIdentificação do usuário na plataformaExecução de contrato (Art. 7º, V)
CPFUnicidade de conta, prevenção a fraudesExecução de contrato (Art. 7º, V)
Endereço de e-mailAutenticação e comunicaçãoExecução de contrato (Art. 7º, V)
Número de telefoneComunicação e suporteExecução de contrato (Art. 7º, V)
Senha (hash bcrypt)Autenticação seguraExecução de contrato (Art. 7º, V)
Histórico de cupons utilizadosFuncionamento do programa de fidelizaçãoExecução de contrato (Art. 7º, V)
Saldo e histórico de pontosControle da carteira de cashbackExecução de contrato (Art. 7º, V)
Token de dispositivo (push)Envio de notificaçõesConsentimento (Art. 7º, I)
Identificador do dispositivoGerenciamento de tokens pushConsentimento (Art. 7º, I)
Plataforma (iOS/Android/Web)Formatação das notificaçõesConsentimento (Art. 7º, I)
Preferências de notificaçãoPersonalização de comunicaçõesConsentimento (Art. 7º, I)

2.2 Usuário Business (Estabelecimento)

DadoFinalidadeBase Legal (LGPD)
Nome fantasia e razão socialIdentificação pública do estabelecimentoExecução de contrato (Art. 7º, V)
CNPJUnicidade de conta, identificação fiscalExecução de contrato (Art. 7º, V)
Endereço de e-mailAutenticação e comunicaçãoExecução de contrato (Art. 7º, V)
Número de telefoneComunicação e suporteExecução de contrato (Art. 7º, V)
Senha (hash bcrypt)Autenticação seguraExecução de contrato (Art. 7º, V)
Endereço completoIdentificação física do estabelecimentoExecução de contrato (Art. 7º, V)
Logomarca (imagem)Exibição nos cupons da lojaExecução de contrato (Art. 7º, V)
Dados de cupons criadosGestão do programa de fidelizaçãoExecução de contrato (Art. 7º, V)
Histórico de validaçõesDashboard e analytics da lojaLegítimo interesse (Art. 7º, IX)
Token de dispositivo (push)Envio de notificações operacionaisConsentimento (Art. 7º, I)

2.3 Usuário Worker (Funcionário)

DadoFinalidadeBase Legal (LGPD)
Nome completoIdentificação na plataformaExecução de contrato (Art. 7º, V)
CPFUnicidade de conta, identificaçãoExecução de contrato (Art. 7º, V)
Endereço de e-mailAutenticaçãoExecução de contrato (Art. 7º, V)
Número de telefoneComunicação e suporteExecução de contrato (Art. 7º, V)
Senha (hash bcrypt)Autenticação seguraExecução de contrato (Art. 7º, V)
Foto de perfil (imagem)Identificação visual do funcionário na plataformaExecução de contrato (Art. 7º, V)
Vínculo com estabelecimentoControle de acesso e permissõesExecução de contrato (Art. 7º, V)
Status (ativo/inativo)Controle de acesso pela lojaLegítimo interesse (Art. 7º, IX)

Os dados de workers são coletados e fornecidos pelo estabelecimento contratante, que é o responsável pela obtenção do consentimento do funcionário quando exigido por lei.

Dados Que Não Coletamos

O CashMeBack não coleta os seguintes dados:

  • Localização em tempo real (GPS) de consumidores ou workers
  • Dados biométricos (impressão digital, reconhecimento facial)
  • Histórico de navegação externo ao Aplicativo
  • Dados de cartão de crédito ou informações bancárias
  • IMEI ou identificadores de hardware permanentes
  • Dados de menores de 18 anos — o Aplicativo é destinado exclusivamente a maiores de 18 anos

Como Usamos os Dados

Utilizamos seus dados pessoais para:

  • Prestação do serviço: autenticação, gerenciamento de conta, funcionamento do programa de cashback e cupons.
  • Segurança e prevenção a fraudes: verificação de unicidade de CPF/CNPJ, validação de tokens QR Code.
  • Notificações: envio de alertas sobre cupons, cashback recebido e informações operacionais, respeitando suas preferências e horários de silêncio configurados.
  • Analytics: geração de métricas agregadas e relatórios de desempenho para estabelecimentos (dashboard), sem exposição de dados individuais de consumidores a terceiros.
  • Exibição de imagens: logomarcas de estabelecimentos e fotos de perfil de workers são exibidas dentro do Aplicativo para os contextos funcionais pertinentes.
  • Cumprimento de obrigações legais: atendimento a determinações de autoridades competentes quando exigido por lei.

Armazenamento e Infraestrutura

5.1 Banco de Dados

Os dados textuais (nomes, documentos, e-mails, históricos de pontos e cupons) são armazenados em banco de dados PostgreSQL, hospedado em infraestrutura segura com acesso restrito.

5.2 Imagens — Cloudinary

As imagens enviadas ao Aplicativo (logomarcas de estabelecimentos e fotos de perfil de workers) são armazenadas no serviço de nuvem Cloudinary (Cloudinary Ltd., terceiro). Antes do armazenamento, as imagens passam pelas seguintes transformações automáticas:

  • Redimensionamento máximo de 1000×1000 pixels
  • Otimização automática de qualidade
  • Conversão para formato WebP quando suportado

A Cloudinary processa e armazena as imagens em seus próprios servidores. Recomendamos a leitura da Política de Privacidade da Cloudinary (cloudinary.com/privacy).

5.3 Senhas

As senhas nunca são armazenadas em texto puro. Utilizamos o algoritmo bcrypt para armazenar apenas o hash irreversível da senha. A Empresa não tem acesso à senha original do Usuário.

5.4 Tokens de Autenticação (JWT)

O acesso ao Aplicativo é controlado por tokens JWT (JSON Web Tokens) que contêm: ID do usuário, e-mail, tipo de conta e, no caso de workers, o ID do estabelecimento vinculado. Os tokens trafegam exclusivamente via HTTPS e não são armazenados pela Empresa.

5.5 Notificações Push — Expo

O envio de notificações push é realizado por meio do serviço Expo (Expo Inc., terceiro). Para isso, armazenamos o token de push fornecido pelo Expo, o identificador do dispositivo e a plataforma (iOS, Android ou Web). Recomendamos a leitura da Política de Privacidade da Expo (expo.dev/privacy).

Compartilhamento de Dados

A Empresa não vende, aluga nem comercializa dados pessoais de seus Usuários. Os dados poderão ser compartilhados apenas nas seguintes situações:

DestinatárioDado CompartilhadoMotivo
CloudinaryImagens (logomarcas e fotos de workers)Armazenamento e entrega de conteúdo
ExpoToken de dispositivo, plataformaEnvio de notificações push
Autoridades públicasDados solicitados por ordem judicial ou legalCumprimento de obrigação legal

Dentro da própria plataforma, os dados são compartilhados de forma controlada:

  • O estabelecimento visualiza os dados de seus próprios workers e o histórico de cupons validados.
  • O consumidor visualiza apenas seus próprios dados, pontos e histórico de uso.
  • Dados pessoais de consumidores não são expostos aos estabelecimentos além do necessário para a validação de cupons.

Retenção de Dados

DadoPeríodo de Retenção
Dados de cadastro (nome, CPF, e-mail, etc.)Enquanto a conta estiver ativa + 5 anos após encerramento
Histórico de cupons utilizadosEnquanto a conta estiver ativa + 5 anos após encerramento
Histórico de pontos e transaçõesEnquanto a conta estiver ativa + 5 anos após encerramento
Imagens (logomarcas e fotos de workers)Enquanto a conta estiver ativa; removidas mediante solicitação ou exclusão da conta
Tokens push de dispositivoEnquanto a conta estiver ativa ou o token for revogado
Logs de autenticação12 meses

Após o prazo de retenção, os dados são anonimizados ou excluídos de forma segura, salvo obrigação legal de retenção por prazo maior.

Direitos dos Titulares

Em conformidade com a LGPD, você tem direito a:

DireitoDescrição
Confirmação e acessoSaber se tratamos seus dados e obter cópia deles
CorreçãoSolicitar a atualização de dados incompletos, inexatos ou desatualizados
Anonimização, bloqueio ou eliminaçãoSolicitar a anonimização ou eliminação de dados desnecessários ou excessivos
PortabilidadeReceber seus dados em formato estruturado para transferência a outro serviço
EliminaçãoSolicitar a exclusão dos dados tratados com base em consentimento
Informação sobre compartilhamentoSaber com quais terceiros seus dados são compartilhados
Revogação de consentimentoRevogar o consentimento dado a qualquer momento
OposiçãoSe opor a tratamento realizado sem base no consentimento, em caso de descumprimento da LGPD

Para exercer qualquer desses direitos, entre em contato pelo e-mail privacidade@cashmeback.com.br com o assunto "Direitos LGPD" e identificação do titular. Responderemos em até 15 (quinze) dias úteis.

Segurança

Adotamos medidas técnicas e organizacionais para proteger seus dados, incluindo:

  • Transmissão via HTTPS/TLS em todas as comunicações
  • Senhas armazenadas com hash bcrypt (irreversível)
  • Acesso ao banco de dados restrito por autenticação e rede privada
  • Tokens de acesso com escopo limitado por tipo de usuário
  • Validação de arquivos enviados (tipo e tamanho) antes do armazenamento

Apesar de nossos esforços, nenhum sistema é 100% seguro. Em caso de incidente de segurança que possa afetar seus direitos, notificaremos os titulares afetados e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos legais.

Cookies e Tecnologias de Rastreamento

O Aplicativo móvel não utiliza cookies. Em eventuais interfaces web, poderemos usar cookies estritamente necessários para autenticação de sessão, sem rastreamento para fins publicitários.

Menores de Idade

O CashMeBack é destinado exclusivamente a maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos que dados de menor foram fornecidos, procederemos à exclusão imediata.

Transferência Internacional de Dados

As imagens enviadas ao Aplicativo são processadas e armazenadas pela Cloudinary, cujos servidores podem estar localizados fora do Brasil. As notificações push são enviadas via Expo, também com infraestrutura internacional.

Ao utilizar o Aplicativo e fazer upload de imagens ou autorizar notificações push, você consente com a transferência internacional desses dados, realizada sob salvaguardas contratuais adequadas conforme exigido pela LGPD (Art. 33).

Encarregado de Proteção de Dados (DPO)

Conforme exigido pela LGPD, indicamos como Encarregado pelo Tratamento de Dados Pessoais:

  • Nome:[Nome do DPO]
  • E-mail:dpo@cashmeback.com.br

Alterações nesta Política

Esta Política pode ser atualizada periodicamente. Alterações relevantes serão comunicadas por meio de notificação no Aplicativo ou por e-mail com antecedência mínima de 10 (dez) dias. O uso continuado após a publicação das alterações constitui aceite da nova versão.

Contato

Para dúvidas, solicitações ou reclamações relacionadas à privacidade:

  • E-mail:privacidade@cashmeback.com.br
  • Encarregado (DPO):dpo@cashmeback.com.br
  • Endereço:[Endereço completo da empresa]
  • ANPD:www.gov.br/anpd

Seus Dados, Nossa Responsabilidade

O CashMeBack trata seus dados pessoais com responsabilidade e transparência, sempre em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).