
Política de Privacidade
Esta Política descreve como a RDG Eco Finance coleta, trata, armazena e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018).
Última atualização · agosto de 2026Controlador dos Dados
O controlador dos dados pessoais coletados pela plataforma é a RDG Eco Finance (CNPJ 53.741.060/0001-21), com sede na Rua Doutor Renato Paes de Barros, 618-CJ 1, Itaim Bibi, São Paulo/SP — CEP 04530-000.
Dados Coletados
Coletamos apenas os dados estritamente necessários para a prestação dos serviços da plataforma:
| Categoria | Exemplos | Onde é armazenado |
|---|---|---|
| Identificação pessoal | Nome, CPF/CNPJ, data de nascimento, e-mail, telefone, endereço | Backend PostgreSQL, Asaas e Stripe |
| Dados bancários | Agência, conta, dígito, titular e chave PIX | Backend PostgreSQL (com criptografia de aplicação) e Asaas |
| Dados de pagamento | Cobranças, QR code PIX, sessões de checkout de cartão, recibos on-chain | Backend PostgreSQL, Asaas e Stripe |
| Dados de saque | Valores, hashes de transação, ID da transferência | Backend PostgreSQL e Asaas |
| Identificação blockchain | Endereço de carteira Ethereum, smart wallet ERC-4337 | Backend PostgreSQL, Privy e blockchain pública |
| Token de autenticação | JWT Privy, mantido em cookie de sessão e no armazenamento do navegador pelo SDK Privy | Navegador do usuário — não persistido em nosso banco de dados |
| Perfil público | Nome de usuário, biografia, avatar, banner e histórico de aposentadorias | Backend PostgreSQL e Uploadthing (AWS S3) — exibidos publicamente |
| Diagnóstico e uso | Erros de aplicação, rotas acessadas, dados de requisição e gravações de sessão amostradas | Sentry e Vercel Analytics |
Não coletamos dados pessoais sensíveis (origem racial ou étnica, convicção religiosa, opinião política, dados de saúde, biométricos ou genéticos) e não realizamos verificação de identidade por documento ou biometria.
Como Coletamos seus Dados
Seus dados são coletados das seguintes formas:
- Formulários de cadastro e perfil — dados de identificação, endereço e informações bancárias preenchidos por você;
- Login via Privy — ao se autenticar com e-mail, Google OAuth ou carteira MetaMask, o SDK Privy gera uma carteira Ethereum embarcada e um token JWT de sessão;
- Geração automática de smart wallet — um endereço de conta inteligente ERC-4337 é criado e vinculado ao seu perfil;
- Interações com smart contracts — transações (compras, vendas, lances, aposentadorias) geram registros imutáveis na blockchain Polygon, públicos por natureza da rede;
- Monitoramento técnico automático — erros, tempos de resposta e métricas agregadas de audiência são coletados para manter a plataforma disponível e segura, conforme a Seção 12.
Base Legal para Tratamento (LGPD)
O tratamento dos seus dados pessoais se apoia nas seguintes bases legais previstas na LGPD:
- Execução de contrato — tratamento necessário para prestar os serviços da plataforma (Art. 7º, V da LGPD);
- Cumprimento de obrigação legal — dados exigidos pelos provedores de pagamento para conformidade com regulações do Banco Central do Brasil e com a legislação tributária (Art. 7º, II);
- Legítimo interesse — segurança da plataforma, diagnóstico de falhas, prevenção a fraudes e proteção dos demais usuários (Art. 7º, IX).
Armazenamento e Segurança
A segurança dos seus dados é uma prioridade. Adotamos as seguintes medidas técnicas e organizacionais:
- Zero armazenamento no frontend — o frontend não possui banco de dados próprio e não persiste dados pessoais. O cache em memória é descartado ao fechar a aba do navegador;
- Backend como único repositório — todos os dados persistentes são armazenados no banco de dados PostgreSQL, acessível exclusivamente via rede privada interna;
- Criptografia de aplicação para dados bancários — os dados de conta bancária e a chave PIX são cifrados com AES-256-GCM antes de serem gravados, e só são decifrados no momento de processar um saque;
- Criptografia em repouso — aplicada pelos provedores de infraestrutura aos volumes de banco de dados e de armazenamento;
- Criptografia em trânsito — HTTPS/TLS obrigatório em todas as comunicações externas;
- Custódia não-custodial de chaves — as chaves privadas das carteiras dos usuários nunca são armazenadas de forma completa; a Privy utiliza Shamir Secret Sharing com operações executadas em AWS Nitro Enclaves (Trusted Execution Environments);
- Mínimo privilégio — rotas autenticadas retornam apenas dados do próprio usuário autenticado.
Nenhuma medida de segurança é infalível. Em caso de incidente que possa acarretar risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados nos termos do Art. 48 da LGPD.
Compartilhamento com Terceiros
Seus dados são compartilhados apenas com os provedores de infraestrutura estritamente necessários para o funcionamento da plataforma, cada um limitado ao mínimo de dados exigido por sua função.
| Provedor | Função | Conformidade |
|---|---|---|
| Vercel | Hospedagem do frontend, CDN e métricas de audiência (Vercel Analytics) | SOC 2 Type II, ISO 27001, PCI DSS, GDPR |
| Railway | Backend, banco de dados PostgreSQL e Redis | SOC 2 Type II, GDPR, HIPAA BAA |
| Privy | Autenticação e carteira embarcada | SOC 2 Type I e II, auditorias externas (Cure53, Zellic, Doyensec), AWS Nitro Enclaves |
| Alchemy | Infraestrutura blockchain (RPC / NFT APIs) | SOC 2 Type II, criptografia TLS, proteção DDoS |
| Pimlico | Bundler e paymaster para contas inteligentes (ERC-4337) | Smart contracts auditados, infraestrutura em cloud (AWS) |
| Asaas | Gateway de pagamento e de saques via PIX | PCI DSS, LGPD, regulado pelo Banco Central do Brasil |
| Stripe | Checkout de cartão de crédito para compra de CPR Verde | PCI DSS Level 1, GDPR, certificações SOC |
| Uploadthing | Upload de imagens de perfil e de documentos de projeto | Armazenamento via AWS S3, TLS |
| Sentry | Monitoramento de erros, performance e gravação amostrada de sessões | SOC 2 Type II, ISO 27001, GDPR |
| Goldsky | Indexação e consulta de dados públicos da blockchain (subgraph) | Somente dados on-chain públicos — sem dados cadastrais |
Também poderemos compartilhar dados quando exigido por ordem judicial, por autoridade competente ou para o exercício regular de direitos em processo judicial ou administrativo.
Dados Exibidos Publicamente
Parte da plataforma é pública por design, porque a comprovação de compensação ambiental depende de auditabilidade. São visíveis a qualquer visitante, sem necessidade de cadastro:
- Painel de Transparência — todas as aposentadorias de estoque de carbono, com quantidade, projeto, data e o titular a quem o Selo Verde foi emitido;
- Perfil público — nome de usuário, biografia, avatar, banner, endereço de carteira e histórico de aposentadorias do titular;
- Ofertas, lances e páginas de projeto — anúncios ativos no marketplace, histórico de lances em leilões e documentos publicados de cada lote.
Dados na Blockchain
Transações registradas na blockchain Polygon — incluindo compras, vendas, lances em leilões, aposentadorias e transferências de NFTs — são públicas e imutáveis por design da rede descentralizada.
Endereços de carteira (wallet addresses) são pseudônimos: não contêm nome ou CPF diretamente, mas podem ser associados a uma pessoa por terceiros com acesso a informações adicionais.
O Selo Verde (NFT soulbound emitido na aposentadoria de estoque de carbono) permanece vinculado ao endereço de carteira do usuário de forma permanente e pública — essa é a natureza da prova de compensação ambiental oferecida pela plataforma.
Transferência Internacional de Dados
Parte dos provedores listados na Seção 06 — entre eles Vercel, Railway, Privy, Alchemy, Pimlico, Stripe, Uploadthing, Sentry e Goldsky — está sediada no exterior, principalmente nos Estados Unidos. Isso significa que alguns dados pessoais são tratados fora do território brasileiro.
Essas transferências ocorrem nos termos do Art. 33 da LGPD, para a execução do contrato firmado com você e com base em cláusulas contratuais e compromissos de proteção de dados assumidos por cada provedor.
Retenção de Dados
Seus dados pessoais são mantidos enquanto sua conta estiver ativa na plataforma. Ao solicitar a exclusão da conta pelo canal de privacidade, os dados pessoais armazenados no banco de dados (PostgreSQL) são removidos nos prazos previstos pela LGPD.
Alguns dados podem ser retidos por prazo adicional quando exigido por lei (e.g., registros financeiros para fins fiscais conforme legislação tributária brasileira) ou quando necessários ao exercício regular de direitos.
Dados de fila temporária (Redis/BullMQ) usados no processamento de saques trafegam já cifrados e são removidos após a conclusão da operação.
Seus Direitos como Titular (LGPD)
Nos termos da LGPD, você tem os seguintes direitos em relação aos seus dados pessoais:
- Acesso — confirmação e acesso aos dados que tratamos sobre você;
- Correção — atualização de dados incompletos, inexatos ou desatualizados;
- Portabilidade — recebimento de seus dados em formato estruturado e interoperável;
- Exclusão — eliminação dos dados tratados com base em seu consentimento ou quando não mais necessários;
- Revogação de consentimento — retirada do consentimento a qualquer momento, sem prejuízo dos tratamentos anteriores;
- Informação sobre compartilhamento — informações sobre entidades com as quais compartilhamos seus dados.
Para exercer qualquer um desses direitos, incluindo o encerramento da sua conta, entre em contato pelo canal de privacidade: contato@rdgecofinance.com
Cookies e Monitoramento
A plataforma utiliza cookies estritamente necessários e ferramentas de monitoramento técnico. Não utilizamos cookies de publicidade comportamental, remarketing ou perfilamento publicitário, e não compartilhamos dados com redes de anúncios.
- Cookie de autenticação (JWT de sessão) — estritamente necessário para o funcionamento do login e das operações autenticadas;
- Armazenamento local do provedor de carteira — o SDK Privy mantém o estado da sessão no navegador para evitar novo login a cada acesso;
- Preferências de interface — cookie que guarda o estado recolhido/expandido do menu lateral;
- Vercel Analytics — métricas agregadas de audiência e desempenho de páginas, sem cookies de rastreamento e sem identificação individual;
- Sentry — monitoramento de erros e desempenho. Inclui gravação de sessão de uma amostra da navegação e da totalidade das sessões em que ocorre um erro, para reproduzir e corrigir falhas.
Alterações nesta Política
Esta Política de Privacidade pode ser atualizada para refletir mudanças em nossos serviços, na legislação ou nas práticas de proteção de dados. Alterações relevantes serão comunicadas com antecedência mínima de 15 (quinze) dias por aviso destacado na plataforma, e a data da última revisão consta no topo deste documento.
O uso continuado da plataforma após a entrada em vigor das alterações implica a aceitação da Política atualizada. Consulte também os nossos Termos de Uso.
Canal de Privacidade / Encarregado (DPO)
Para exercer seus direitos de titular, relatar incidentes de segurança ou tirar dúvidas sobre o tratamento de dados, fale com o nosso canal de privacidade.
contato@rdgecofinance.comItaim Bibi, São Paulo/SP — CEP 04530-000

