Política de Privacidade
KA Bijoux · versão 2.0 · última atualização: 28 de julho de 2026
Esta versão técnica não deve ser publicada como definitiva até o proprietário preencher e validar os dados empresariais indicados nas seções 1 e 14.
1. Controlador e versão
O controlador indicado para o site e o aplicativo é KA Bijoux, com atuação informada em Itaúna/MG.
Antes da publicação definitiva, o proprietário deve preencher e validar: razão social ou nome civil do responsável, CPF/CNPJ, endereço empresarial completo e identificação do encarregado, se houver. Esses dados não foram inventados nesta versão.
Canal atualmente indicado no projeto: contato@kabijoux.com.br. O endereço desejado adm@kabijoux.com.br ainda depende de confirmação de DNS, envio e recebimento antes de substituição.
Versão: 2026-07-28 (v2.0).
2. Dados que tratamos
Dependendo da função utilizada, tratamos:
• Conta: nome, e-mail, telefone opcional, CPF quando necessário ao checkout, senha protegida por hash, estado da conta e datas de criação/alteração.
• Entrega: rótulo do endereço, rua, número, complemento, bairro, cidade, estado e CEP.
• Compras: carrinho, itens, favoritos, avaliações, pedidos, valores, descontos, modalidade de entrega, histórico de status e atendimento.
• Pagamentos: método, valor, parcelas, estado, identificadores e referências externas da Asaas, URLs hospedadas, linha digitável de boleto e dados Pix necessários à exibição. A KA Bijoux não coleta nem armazena número completo de cartão ou CVV; o cartão usa checkout hospedado pelo provedor quando estiver habilitado.
• Consentimento e segurança: versão dos termos aceitos, data, IP, user-agent, registros de autenticação, rate limit, eventos de webhook e trilha pseudonimizada da exclusão.
• Comunicação: e-mail usado para recuperação de senha e confirmação de exclusão; notificações internas relacionadas ao pedido.
• Armazenamento local: carrinho, stories já vistos e posição de navegação podem ser mantidos no navegador ou no dispositivo.
• Dados técnicos: requisições podem gerar IP, user-agent e logs técnicos na infraestrutura de hospedagem.
Não foram encontrados SDKs de publicidade ou analytics no aplicativo.
O aplicativo distribuído pela Google Play consulta uma seleção de catálogo separada e controlada pelo servidor. Registros não classificados ou não aprovados para esse canal são excluídos das respostas, inclusive de listagens, buscas, favoritos, carrinho, avaliações, stories e notificações. Itens de pedidos anteriores que não pertencem à seleção são apresentados de forma neutra no aplicativo.
3. Notificações e dados do dispositivo
O registro de notificações push está inativo no aplicativo nesta versão. O código móvel não obtém nem envia token push atualmente. Portanto, não declaramos coleta ativa desse identificador.
O banco e o backend conservam estrutura preparada para token push, mas ela só poderá ser ativada após configuração, consentimento/permissão aplicável e atualização desta política e da declaração de Segurança dos dados. O aplicativo usa serviços Expo/EAS para build e atualização; esses serviços podem receber dados técnicos necessários à entrega e diagnóstico conforme seus próprios termos.
4. Finalidades e bases legais
Os dados são tratados para:
• criar e administrar a conta — execução de contrato e procedimentos preliminares;
• manter carrinho, favoritos e preferências — execução do serviço e legítimo interesse, com possibilidade de exclusão;
• calcular frete, processar pedido, pagamento, entrega, troca e suporte — execução de contrato;
• prevenir fraude, abuso, duplicidade, acesso indevido e contestação — legítimo interesse e exercício regular de direitos;
• manter documentos transacionais e atender autoridades — cumprimento de obrigação legal ou regulatória;
• registrar a aceitação dos termos — cumprimento de obrigação, exercício de direitos e, quando aplicável, consentimento;
• enviar recuperação de senha e confirmação de exclusão — segurança e execução do serviço.
Não utilizamos os dados para publicidade comportamental nesta versão.
5. Fornecedores e compartilhamento
Não vendemos dados pessoais. Conforme a função efetivamente configurada, dados podem ser processados por:
• Asaas: cadastro do pagador, Pix, boleto, checkout hospedado de cartão, conciliação, prevenção a fraude, cancelamento e estorno.
• Melhor Envio e transportadores integrados: CEP de destino e características do pacote para cotação; dados adicionais de remessa somente quando a contratação da etiqueta for implementada e utilizada.
• Supabase: banco PostgreSQL e armazenamento de imagens/arquivos operacionais.
• Resend: envio de recuperação de senha e confirmação de exclusão ao e-mail cadastrado.
• Vercel ou hospedagem equivalente: execução do site/API e logs técnicos de segurança e disponibilidade.
• Expo/EAS: build, atualização do aplicativo e dados técnicos indispensáveis a esses serviços; push está inativo no mobile.
• Bling: integração operacional de catálogo/estoque; não foi comprovado envio de dados pessoais de clientes no fluxo atual.
Cloudinary aparece como configuração legada, mas o armazenamento ativo encontrado no código usa Supabase; ele não é declarado como destinatário de dados do usuário sem comprovação de uso. Mercado Pago não é gateway ativo.
6. Segurança
Aplicamos controles proporcionais ao risco:
• senhas protegidas com bcrypt e nunca armazenadas em texto claro;
• HTTPS/TLS nos ambientes públicos e validação de URL segura nos retornos de pagamento;
• autenticação por token com expiração e armazenamento seguro da sessão no app;
• webhooks autenticados, idempotência e validação de valor/referência;
• rate limit em rotas sensíveis;
• confirmação de exclusão por token aleatório, temporário, de uso único e persistido somente como hash;
• segredos mantidos no backend e fora do repositório.
Nenhum sistema é absolutamente invulnerável. Incidentes serão tratados conforme a LGPD e o risco aos titulares.
7. Retenção
A conta e preferências permanecem enquanto ela estiver ativa. Códigos de recuperação expiram em 15 minutos e links de exclusão em 30 minutos.
Após a exclusão, perfil, credencial, telefone, CPF, token push, carrinho, favoritos, avaliações, notificações e endereços sem vínculo com pedidos são apagados ou anonimizados. Pedidos, pagamentos, referências antifraude, consentimentos, auditorias e endereços ligados a transações podem ser retidos pelo prazo necessário a obrigações fiscais, legais, prevenção a fraude, estornos e contestações.
A referência operacional atual é de até 5 anos para registros transacionais, mas o prazo e a tabela de retenção devem ser validados pelo responsável jurídico/contábil antes da publicação definitiva. Encerrado o fundamento, os dados devem ser eliminados ou anonimizados.
8. Exclusão de conta
É possível excluir a conta:
• no aplicativo, em Perfil > Excluir minha conta, com autenticação e confirmação por senha; ou
• na página externa /excluir-conta, sem instalar ou abrir o aplicativo.
No fluxo externo, enviamos um link ao e-mail cadastrado. A resposta inicial não informa se a conta existe. O link expira, só pode ser usado uma vez e permite cancelar antes da confirmação. A anonimização é automática após a confirmação; casos que exijam análise operacional podem levar até 7 dias.
9. Direitos LGPD
Nos limites da legislação, você pode pedir confirmação e acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento, revisão de decisões automatizadas, oposição e revogação do consentimento.
O aplicativo oferece edição de perfil, exportação de dados e exclusão de conta. Solicitações adicionais podem ser encaminhadas ao canal indicado na seção 1. Poderemos solicitar confirmação de identidade sem pedir dados excessivos.
10. Cookies e armazenamento local
O site usa cookie HTTP-only de autenticação apenas para o painel administrativo. Para consumidores, foram encontrados armazenamento local do carrinho e stories vistos, além de armazenamento de sessão para restaurar navegação.
Não foram encontrados cookies de publicidade, pixels ou analytics de terceiros. Se forem adicionados, esta política e o mecanismo de consentimento deverão ser revistos antes da ativação.
11. Crianças e adolescentes
O serviço não é dirigido a crianças e não há intenção de coletar conscientemente seus dados. O proprietário deve manter a classificação de conteúdo e o público-alvo coerentes com a seleção efetivamente exibida em cada canal.
12. Transferência e localização do tratamento
Fornecedores de nuvem, e-mail, pagamentos e distribuição podem operar infraestrutura no Brasil ou no exterior. Quando houver transferência internacional, ela deverá observar os mecanismos previstos na LGPD e as garantias contratuais e de segurança do fornecedor.
13. Alterações
Mudanças materiais de finalidade, fornecedor, push, publicidade, analytics ou forma de pagamento exigem nova auditoria da política e da declaração de Segurança dos dados. A versão e a data serão atualizadas, e a comunicação ao titular será feita quando exigida.
14. Contato
KA Bijoux
Itaúna — MG
E-mail indicado no código: contato@kabijoux.com.br
Pendente de preenchimento humano antes da publicação definitiva: identidade civil/empresarial completa do controlador, CPF/CNPJ, endereço completo, confirmação do e-mail oficial e encarregado, se aplicável.
Solicite a exclusão pela página externa de exclusão de conta.
