KA Bijoux

Política de Privacidade

KA Bijoux · versão 2.0 · última atualização: 28 de julho de 2026

Esta versão técnica não deve ser publicada como definitiva até o proprietário preencher e validar os dados empresariais indicados nas seções 1 e 14.

1. Controlador e versão

O controlador indicado para o site e o aplicativo é KA Bijoux, com atuação informada em Itaúna/MG. Antes da publicação definitiva, o proprietário deve preencher e validar: razão social ou nome civil do responsável, CPF/CNPJ, endereço empresarial completo e identificação do encarregado, se houver. Esses dados não foram inventados nesta versão. Canal atualmente indicado no projeto: contato@kabijoux.com.br. O endereço desejado adm@kabijoux.com.br ainda depende de confirmação de DNS, envio e recebimento antes de substituição. Versão: 2026-07-28 (v2.0).

2. Dados que tratamos

Dependendo da função utilizada, tratamos: • Conta: nome, e-mail, telefone opcional, CPF quando necessário ao checkout, senha protegida por hash, estado da conta e datas de criação/alteração. • Entrega: rótulo do endereço, rua, número, complemento, bairro, cidade, estado e CEP. • Compras: carrinho, itens, favoritos, avaliações, pedidos, valores, descontos, modalidade de entrega, histórico de status e atendimento. • Pagamentos: método, valor, parcelas, estado, identificadores e referências externas da Asaas, URLs hospedadas, linha digitável de boleto e dados Pix necessários à exibição. A KA Bijoux não coleta nem armazena número completo de cartão ou CVV; o cartão usa checkout hospedado pelo provedor quando estiver habilitado. • Consentimento e segurança: versão dos termos aceitos, data, IP, user-agent, registros de autenticação, rate limit, eventos de webhook e trilha pseudonimizada da exclusão. • Comunicação: e-mail usado para recuperação de senha e confirmação de exclusão; notificações internas relacionadas ao pedido. • Armazenamento local: carrinho, stories já vistos e posição de navegação podem ser mantidos no navegador ou no dispositivo. • Dados técnicos: requisições podem gerar IP, user-agent e logs técnicos na infraestrutura de hospedagem. Não foram encontrados SDKs de publicidade ou analytics no aplicativo. O aplicativo distribuído pela Google Play consulta uma seleção de catálogo separada e controlada pelo servidor. Registros não classificados ou não aprovados para esse canal são excluídos das respostas, inclusive de listagens, buscas, favoritos, carrinho, avaliações, stories e notificações. Itens de pedidos anteriores que não pertencem à seleção são apresentados de forma neutra no aplicativo.

3. Notificações e dados do dispositivo

O registro de notificações push está inativo no aplicativo nesta versão. O código móvel não obtém nem envia token push atualmente. Portanto, não declaramos coleta ativa desse identificador. O banco e o backend conservam estrutura preparada para token push, mas ela só poderá ser ativada após configuração, consentimento/permissão aplicável e atualização desta política e da declaração de Segurança dos dados. O aplicativo usa serviços Expo/EAS para build e atualização; esses serviços podem receber dados técnicos necessários à entrega e diagnóstico conforme seus próprios termos.

4. Finalidades e bases legais

Os dados são tratados para: • criar e administrar a conta — execução de contrato e procedimentos preliminares; • manter carrinho, favoritos e preferências — execução do serviço e legítimo interesse, com possibilidade de exclusão; • calcular frete, processar pedido, pagamento, entrega, troca e suporte — execução de contrato; • prevenir fraude, abuso, duplicidade, acesso indevido e contestação — legítimo interesse e exercício regular de direitos; • manter documentos transacionais e atender autoridades — cumprimento de obrigação legal ou regulatória; • registrar a aceitação dos termos — cumprimento de obrigação, exercício de direitos e, quando aplicável, consentimento; • enviar recuperação de senha e confirmação de exclusão — segurança e execução do serviço. Não utilizamos os dados para publicidade comportamental nesta versão.

5. Fornecedores e compartilhamento

Não vendemos dados pessoais. Conforme a função efetivamente configurada, dados podem ser processados por: • Asaas: cadastro do pagador, Pix, boleto, checkout hospedado de cartão, conciliação, prevenção a fraude, cancelamento e estorno. • Melhor Envio e transportadores integrados: CEP de destino e características do pacote para cotação; dados adicionais de remessa somente quando a contratação da etiqueta for implementada e utilizada. • Supabase: banco PostgreSQL e armazenamento de imagens/arquivos operacionais. • Resend: envio de recuperação de senha e confirmação de exclusão ao e-mail cadastrado. • Vercel ou hospedagem equivalente: execução do site/API e logs técnicos de segurança e disponibilidade. • Expo/EAS: build, atualização do aplicativo e dados técnicos indispensáveis a esses serviços; push está inativo no mobile. • Bling: integração operacional de catálogo/estoque; não foi comprovado envio de dados pessoais de clientes no fluxo atual. Cloudinary aparece como configuração legada, mas o armazenamento ativo encontrado no código usa Supabase; ele não é declarado como destinatário de dados do usuário sem comprovação de uso. Mercado Pago não é gateway ativo.

6. Segurança

Aplicamos controles proporcionais ao risco: • senhas protegidas com bcrypt e nunca armazenadas em texto claro; • HTTPS/TLS nos ambientes públicos e validação de URL segura nos retornos de pagamento; • autenticação por token com expiração e armazenamento seguro da sessão no app; • webhooks autenticados, idempotência e validação de valor/referência; • rate limit em rotas sensíveis; • confirmação de exclusão por token aleatório, temporário, de uso único e persistido somente como hash; • segredos mantidos no backend e fora do repositório. Nenhum sistema é absolutamente invulnerável. Incidentes serão tratados conforme a LGPD e o risco aos titulares.

7. Retenção

A conta e preferências permanecem enquanto ela estiver ativa. Códigos de recuperação expiram em 15 minutos e links de exclusão em 30 minutos. Após a exclusão, perfil, credencial, telefone, CPF, token push, carrinho, favoritos, avaliações, notificações e endereços sem vínculo com pedidos são apagados ou anonimizados. Pedidos, pagamentos, referências antifraude, consentimentos, auditorias e endereços ligados a transações podem ser retidos pelo prazo necessário a obrigações fiscais, legais, prevenção a fraude, estornos e contestações. A referência operacional atual é de até 5 anos para registros transacionais, mas o prazo e a tabela de retenção devem ser validados pelo responsável jurídico/contábil antes da publicação definitiva. Encerrado o fundamento, os dados devem ser eliminados ou anonimizados.

8. Exclusão de conta

É possível excluir a conta: • no aplicativo, em Perfil > Excluir minha conta, com autenticação e confirmação por senha; ou • na página externa /excluir-conta, sem instalar ou abrir o aplicativo. No fluxo externo, enviamos um link ao e-mail cadastrado. A resposta inicial não informa se a conta existe. O link expira, só pode ser usado uma vez e permite cancelar antes da confirmação. A anonimização é automática após a confirmação; casos que exijam análise operacional podem levar até 7 dias.

9. Direitos LGPD

Nos limites da legislação, você pode pedir confirmação e acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas, oposição e revogação do consentimento. O aplicativo oferece edição de perfil, exportação de dados e exclusão de conta. Solicitações adicionais podem ser encaminhadas ao canal indicado na seção 1. Poderemos solicitar confirmação de identidade sem pedir dados excessivos.

10. Cookies e armazenamento local

O site usa cookie HTTP-only de autenticação apenas para o painel administrativo. Para consumidores, foram encontrados armazenamento local do carrinho e stories vistos, além de armazenamento de sessão para restaurar navegação. Não foram encontrados cookies de publicidade, pixels ou analytics de terceiros. Se forem adicionados, esta política e o mecanismo de consentimento deverão ser revistos antes da ativação.

11. Crianças e adolescentes

O serviço não é dirigido a crianças e não há intenção de coletar conscientemente seus dados. O proprietário deve manter a classificação de conteúdo e o público-alvo coerentes com a seleção efetivamente exibida em cada canal.

12. Transferência e localização do tratamento

Fornecedores de nuvem, e-mail, pagamentos e distribuição podem operar infraestrutura no Brasil ou no exterior. Quando houver transferência internacional, ela deverá observar os mecanismos previstos na LGPD e as garantias contratuais e de segurança do fornecedor.

13. Alterações

Mudanças materiais de finalidade, fornecedor, push, publicidade, analytics ou forma de pagamento exigem nova auditoria da política e da declaração de Segurança dos dados. A versão e a data serão atualizadas, e a comunicação ao titular será feita quando exigida.

14. Contato

KA Bijoux Itaúna — MG E-mail indicado no código: contato@kabijoux.com.br Pendente de preenchimento humano antes da publicação definitiva: identidade civil/empresarial completa do controlador, CPF/CNPJ, endereço completo, confirmação do e-mail oficial e encarregado, se aplicável.

Solicite a exclusão pela página externa de exclusão de conta.