Documentos legais

Política de Privacidade

Esta Política descreve como a RDG Eco Finance coleta, trata, armazena e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018).

Última atualização · agosto de 2026
Documento
Privacidade
Base
LGPD 13.709/2018
Seções
14 seções
Venda de dados
Nunca
Seção 01

Controlador dos Dados

O controlador dos dados pessoais coletados pela plataforma é a RDG Eco Finance (CNPJ 53.741.060/0001-21), com sede na Rua Doutor Renato Paes de Barros, 618-CJ 1, Itaim Bibi, São Paulo/SP — CEP 04530-000.

Canal de privacidade: contato@rdgecofinance.com
Seção 02

Dados Coletados

Coletamos apenas os dados estritamente necessários para a prestação dos serviços da plataforma:

CategoriaExemplosOnde é armazenado
Identificação pessoalNome, CPF/CNPJ, data de nascimento, e-mail, telefone, endereçoBackend PostgreSQL, Asaas e Stripe
Dados bancáriosAgência, conta, dígito, titular e chave PIXBackend PostgreSQL (com criptografia de aplicação) e Asaas
Dados de pagamentoCobranças, QR code PIX, sessões de checkout de cartão, recibos on-chainBackend PostgreSQL, Asaas e Stripe
Dados de saqueValores, hashes de transação, ID da transferênciaBackend PostgreSQL e Asaas
Identificação blockchainEndereço de carteira Ethereum, smart wallet ERC-4337Backend PostgreSQL, Privy e blockchain pública
Token de autenticaçãoJWT Privy, mantido em cookie de sessão e no armazenamento do navegador pelo SDK PrivyNavegador do usuário — não persistido em nosso banco de dados
Perfil públicoNome de usuário, biografia, avatar, banner e histórico de aposentadoriasBackend PostgreSQL e Uploadthing (AWS S3) — exibidos publicamente
Diagnóstico e usoErros de aplicação, rotas acessadas, dados de requisição e gravações de sessão amostradasSentry e Vercel Analytics

Não coletamos dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, dados de saúde, biométricos ou genéticos) e não realizamos verificação de identidade por documento ou biometria.

Seção 03

Como Coletamos seus Dados

Seus dados são coletados das seguintes formas:

  • Formulários de cadastro e perfil — dados de identificação, endereço e informações bancárias preenchidos por você;
  • Login via Privy — ao se autenticar com e-mail, Google OAuth ou carteira MetaMask, o SDK Privy gera uma carteira Ethereum embarcada e um token JWT de sessão;
  • Geração automática de smart wallet — um endereço de conta inteligente ERC-4337 é criado e vinculado ao seu perfil;
  • Interações com smart contracts — transações (compras, vendas, lances, aposentadorias) geram registros imutáveis na blockchain Polygon, públicos por natureza da rede;
  • Monitoramento técnico automático — erros, tempos de resposta e métricas agregadas de audiência são coletados para manter a plataforma disponível e segura, conforme a Seção 12.
Seção 05

Armazenamento e Segurança

A segurança dos seus dados é uma prioridade. Adotamos as seguintes medidas técnicas e organizacionais:

  • Zero armazenamento no frontend — o frontend não possui banco de dados próprio e não persiste dados pessoais. O cache em memória é descartado ao fechar a aba do navegador;
  • Backend como único repositório — todos os dados persistentes são armazenados no banco de dados PostgreSQL, acessível exclusivamente via rede privada interna;
  • Criptografia de aplicação para dados bancários — os dados de conta bancária e a chave PIX são cifrados com AES-256-GCM antes de serem gravados, e só são decifrados no momento de processar um saque;
  • Criptografia em repouso — aplicada pelos provedores de infraestrutura aos volumes de banco de dados e de armazenamento;
  • Criptografia em trânsito — HTTPS/TLS obrigatório em todas as comunicações externas;
  • Custódia não-custodial de chaves — as chaves privadas das carteiras dos usuários nunca são armazenadas de forma completa; a Privy utiliza Shamir Secret Sharing com operações executadas em AWS Nitro Enclaves (Trusted Execution Environments);
  • Mínimo privilégio — rotas autenticadas retornam apenas dados do próprio usuário autenticado.

Nenhuma medida de segurança é infalível. Em caso de incidente que possa acarretar risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados nos termos do Art. 48 da LGPD.

Seção 06

Compartilhamento com Terceiros

Seus dados são compartilhados apenas com os provedores de infraestrutura estritamente necessários para o funcionamento da plataforma, cada um limitado ao mínimo de dados exigido por sua função.

Não vendemos, alugamos ou cedemos dados pessoais a terceiros para fins comerciais ou publicitários.
ProvedorFunçãoConformidade
VercelHospedagem do frontend, CDN e métricas de audiência (Vercel Analytics)SOC 2 Type II, ISO 27001, PCI DSS, GDPR
RailwayBackend, banco de dados PostgreSQL e RedisSOC 2 Type II, GDPR, HIPAA BAA
PrivyAutenticação e carteira embarcadaSOC 2 Type I e II, auditorias externas (Cure53, Zellic, Doyensec), AWS Nitro Enclaves
AlchemyInfraestrutura blockchain (RPC / NFT APIs)SOC 2 Type II, criptografia TLS, proteção DDoS
PimlicoBundler e paymaster para contas inteligentes (ERC-4337)Smart contracts auditados, infraestrutura em cloud (AWS)
AsaasGateway de pagamento e de saques via PIXPCI DSS, LGPD, regulado pelo Banco Central do Brasil
StripeCheckout de cartão de crédito para compra de CPR VerdePCI DSS Level 1, GDPR, certificações SOC
UploadthingUpload de imagens de perfil e de documentos de projetoArmazenamento via AWS S3, TLS
SentryMonitoramento de erros, performance e gravação amostrada de sessõesSOC 2 Type II, ISO 27001, GDPR
GoldskyIndexação e consulta de dados públicos da blockchain (subgraph)Somente dados on-chain públicos — sem dados cadastrais

Também poderemos compartilhar dados quando exigido por ordem judicial, por autoridade competente ou para o exercício regular de direitos em processo judicial ou administrativo.

Seção 07

Dados Exibidos Publicamente

Parte da plataforma é pública por design, porque a comprovação de compensação ambiental depende de auditabilidade. São visíveis a qualquer visitante, sem necessidade de cadastro:

  • Painel de Transparência — todas as aposentadorias de estoque de carbono, com quantidade, projeto, data e o titular a quem o Selo Verde foi emitido;
  • Perfil público — nome de usuário, biografia, avatar, banner, endereço de carteira e histórico de aposentadorias do titular;
  • Ofertas, lances e páginas de projeto — anúncios ativos no marketplace, histórico de lances em leilões e documentos publicados de cada lote.
As imagens de perfil e os documentos de projeto ficam acessíveis por URL pública no provedor de armazenamento. Não publique nesses campos qualquer informação que você não queira tornar pública.
Seção 08

Dados na Blockchain

Transações registradas na blockchain Polygon — incluindo compras, vendas, lances em leilões, aposentadorias e transferências de NFTs — são públicas e imutáveis por design da rede descentralizada.

Endereços de carteira (wallet addresses) são pseudônimos: não contêm nome ou CPF diretamente, mas podem ser associados a uma pessoa por terceiros com acesso a informações adicionais.

O Selo Verde (NFT soulbound emitido na aposentadoria de estoque de carbono) permanece vinculado ao endereço de carteira do usuário de forma permanente e pública — essa é a natureza da prova de compensação ambiental oferecida pela plataforma.

A RDG Eco Finance não tem controle sobre dados que já foram registrados na blockchain e não pode removê-los.
Seção 09

Transferência Internacional de Dados

Parte dos provedores listados na Seção 06 — entre eles Vercel, Railway, Privy, Alchemy, Pimlico, Stripe, Uploadthing, Sentry e Goldsky — está sediada no exterior, principalmente nos Estados Unidos. Isso significa que alguns dados pessoais são tratados fora do território brasileiro.

Essas transferências ocorrem nos termos do Art. 33 da LGPD, para a execução do contrato firmado com você e com base em cláusulas contratuais e compromissos de proteção de dados assumidos por cada provedor.

A blockchain Polygon é uma rede pública global: os dados nela registrados são replicados internacionalmente e não estão sujeitos a fronteiras geográficas.
Seção 10

Retenção de Dados

Seus dados pessoais são mantidos enquanto sua conta estiver ativa na plataforma. Ao solicitar a exclusão da conta pelo canal de privacidade, os dados pessoais armazenados no banco de dados (PostgreSQL) são removidos nos prazos previstos pela LGPD.

Alguns dados podem ser retidos por prazo adicional quando exigido por lei (e.g., registros financeiros para fins fiscais conforme legislação tributária brasileira) ou quando necessários ao exercício regular de direitos.

Dados de fila temporária (Redis/BullMQ) usados no processamento de saques trafegam já cifrados e são removidos após a conclusão da operação.

Seção 11

Seus Direitos como Titular (LGPD)

Nos termos da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:

  • Acesso — confirmação e acesso aos dados que tratamos sobre você;
  • Correção — atualização de dados incompletos, inexatos ou desatualizados;
  • Portabilidade — recebimento de seus dados em formato estruturado e interoperável;
  • Exclusão — eliminação dos dados tratados com base em seu consentimento ou quando não mais necessários;
  • Revogação de consentimento — retirada do consentimento a qualquer momento, sem prejuízo dos tratamentos anteriores;
  • Informação sobre compartilhamento — informações sobre entidades com as quais compartilhamos seus dados.

Para exercer qualquer um desses direitos, incluindo o encerramento da sua conta, entre em contato pelo canal de privacidade: contato@rdgecofinance.com

O direito de exclusão não alcança os registros já gravados na blockchain, que são imutáveis e não podem ser removidos por ninguém — inclusive por nós.
Seção 12

Cookies e Monitoramento

A plataforma utiliza cookies estritamente necessários e ferramentas de monitoramento técnico. Não utilizamos cookies de publicidade comportamental, remarketing ou perfilamento publicitário, e não compartilhamos dados com redes de anúncios.

  • Cookie de autenticação (JWT de sessão) — estritamente necessário para o funcionamento do login e das operações autenticadas;
  • Armazenamento local do provedor de carteira — o SDK Privy mantém o estado da sessão no navegador para evitar novo login a cada acesso;
  • Preferências de interface — cookie que guarda o estado recolhido/expandido do menu lateral;
  • Vercel Analytics — métricas agregadas de audiência e desempenho de páginas, sem cookies de rastreamento e sem identificação individual;
  • Sentry — monitoramento de erros e desempenho. Inclui gravação de sessão de uma amostra da navegação e da totalidade das sessões em que ocorre um erro, para reproduzir e corrigir falhas.
A gravação de sessão registra a interação com a interface e as requisições feitas pela página. Ela existe exclusivamente para diagnóstico técnico, tem retenção limitada no provedor e não é usada para publicidade nem cedida a terceiros.
Seção 13

Alterações nesta Política

Esta Política de Privacidade pode ser atualizada para refletir mudanças em nossos serviços, na legislação ou nas práticas de proteção de dados. Alterações relevantes serão comunicadas com antecedência mínima de 15 (quinze) dias por aviso destacado na plataforma, e a data da última revisão consta no topo deste documento.

O uso continuado da plataforma após a entrada em vigor das alterações implica a aceitação da Política atualizada. Consulte também os nossos Termos de Uso.

Fale com a gente

Canal de Privacidade / Encarregado (DPO)

Para exercer seus direitos de titular, relatar incidentes de segurança ou tirar dúvidas sobre o tratamento de dados, fale com o nosso canal de privacidade.

contato@rdgecofinance.com
Razão social
RDG Eco Finance
CNPJ 53.741.060/0001-21
Endereço
Rua Doutor Renato Paes de Barros, 618-CJ 1
Itaim Bibi, São Paulo/SP — CEP 04530-000
Canal de privacidade
contato@rdgecofinance.com