LGPD · Lei nº 13.709/2018

Política de Privacidade

M+ MACHADÃO ADMINISTRADORA DE CARTÕES LTDA.

Última atualização

CNPJ

67.873.468/0001-61

Encarregado

Jairo Daniel Da Silva

Falar com o encarregado

1Apresentação

A M+ MACHADÃO ADMINISTRADORA DE CARTÕES LTDA., inscrita no CNPJ sob nº 67.873.468/0001-61, doravante denominada “M+”, valoriza a privacidade e a proteção dos dados pessoais de seus clientes, titulares, usuários, representantes, fornecedores e demais pessoas cujos dados sejam tratados no desenvolvimento de suas atividades.

Esta Política explica, de forma clara e transparente, quais dados pessoais podem ser tratados pela M+, para quais finalidades, com quem podem ser compartilhados, como são protegidos, por quanto tempo podem ser armazenados e como os titulares podem exercer seus direitos.

O tratamento de dados pessoais realizado pela M+ observa a Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais — LGPD, o Marco Civil da Internet, a legislação consumerista, normas regulatórias aplicáveis e demais normas pertinentes. A LGPD disciplina o tratamento de dados pessoais, inclusive nos meios digitais, por pessoas jurídicas de direito privado.

Esta Política aplica-se às atividades relacionadas à administração do cartão M+ Machadão, incluindo cadastro, análise de crédito, gestão de limites, processamento de transações, faturamento, cobrança, prevenção a fraudes, atendimento e utilização de canais digitais.

2Quem é a M+?

A M+ é responsável pela administração da operação relacionada ao cartão M+ Machadão, incluindo:

  • cadastro e identificação de clientes;
  • análise e decisão de crédito;
  • definição e revisão de limites;
  • processamento e administração de operações realizadas com o cartão;
  • faturamento e conciliação de pagamentos;
  • cobrança e recuperação de crédito;
  • prevenção e investigação de fraudes;
  • atendimento aos titulares;
  • gestão dos canais digitais relacionados ao produto.

A M+ poderá utilizar fornecedores especializados em tecnologia, processamento de cartões, análise de crédito, prevenção a fraudes, biometria, comunicação, cobrança, infraestrutura, armazenamento e suporte operacional.

3Papéis dos agentes de tratamento

A M+ atuará como controladora dos dados pessoais quando tomar as decisões referentes às finalidades e aos meios de tratamento.

Os fornecedores que tratarem dados pessoais em nome e conforme as instruções da M+ atuarão, em regra, como operadores, observadas as responsabilidades previstas em contrato e na legislação aplicável.

Determinados fornecedores, instituições financeiras, bureaus de crédito, processadores de pagamento ou autoridades públicas poderão atuar como controladores independentes, quando determinarem autonomamente as finalidades e os meios de tratamento sob sua responsabilidade.

A M+ adotará medidas contratuais e organizacionais para definir responsabilidades, deveres de confidencialidade, requisitos de segurança, comunicação de incidentes e encerramento do tratamento.

4A quem esta Política se aplica?

Esta Política aplica-se, conforme o caso, aos dados pessoais de:

  • pessoas interessadas em solicitar o cartão M+ Machadão;
  • clientes e titulares de cartões;
  • usuários adicionais ou autorizados;
  • pessoas que realizem compras utilizando o cartão;
  • representantes ou contatos de pessoas jurídicas;
  • pessoas que entrem em contato com a M+;
  • titulares envolvidos em processos de cobrança ou recuperação de crédito;
  • pessoas submetidas a procedimentos de validação de identidade;
  • usuários dos canais digitais da M+;
  • fornecedores e representantes comerciais;
  • demais pessoas cujos dados sejam tratados no contexto das atividades da M+.

5Princípios de tratamento

A M+ realizará o tratamento de dados pessoais observando, entre outros, os princípios de:

  • finalidade;
  • adequação;
  • necessidade;
  • livre acesso;
  • qualidade dos dados;
  • transparência;
  • segurança;
  • prevenção;
  • não discriminação;
  • responsabilização e prestação de contas.

Os dados serão tratados de forma compatível com as finalidades informadas ao titular e limitados ao mínimo necessário para o desenvolvimento das atividades da M+.

6Categorias de dados pessoais tratados

Dependendo do produto, serviço, canal utilizado e etapa da operação, a M+ poderá tratar:

6.1. Dados cadastrais e de identificação

  • nome completo;
  • CPF;
  • data de nascimento;
  • filiação, quando necessária à validação cadastral;
  • telefone;
  • endereço;
  • e-mail;
  • documentos de identificação;
  • informações necessárias à prevenção de fraude e validação de identidade.

6.2. Dados financeiros e de crédito

  • renda declarada;
  • informações sobre capacidade de pagamento;
  • histórico de crédito;
  • score;
  • restrições cadastrais;
  • informações de adimplemento e inadimplemento;
  • limites concedidos;
  • propostas anteriores;
  • informações necessárias à análise ou revisão de crédito.

6.3. Dados de transações

  • estabelecimento;
  • data e horário;
  • valor;
  • quantidade de parcelas;
  • status da transação;
  • informações necessárias à autorização;
  • histórico de utilização;
  • dados de contestação, estorno ou cancelamento.

6.4. Dados de faturamento e pagamento

  • valores de faturas;
  • vencimentos;
  • pagamentos realizados;
  • parcelas;
  • encargos aplicáveis;
  • situação da obrigação;
  • informações necessárias à identificação e conciliação do pagamento.

6.5. Dados de atendimento e comunicação

  • gravações ou registros de atendimento, quando aplicável;
  • conteúdo de solicitações, reclamações e manifestações;
  • informações utilizadas para autenticação;
  • histórico de comunicações realizadas com a M+.

6.6. Dados técnicos e de navegação

Nos canais digitais, poderão ser tratados:

  • endereço IP;
  • data e horário de acesso;
  • identificadores do dispositivo;
  • dados de conexão;
  • informações do navegador;
  • registros de acesso;
  • informações de segurança;
  • cookies e tecnologias semelhantes.

7Fontes dos dados

Os dados pessoais poderão ser obtidos:

  • diretamente do titular;
  • de representantes legalmente autorizados;
  • durante o uso dos canais digitais;
  • em operações realizadas com o cartão;
  • em consultas a bureaus de crédito;
  • em bases públicas ou acessíveis legitimamente;
  • por empresas de prevenção a fraudes;
  • por instituições financeiras e processadores de pagamento;
  • por fornecedores contratados pela M+;
  • em decorrência de obrigações legais, regulatórias ou determinações de autoridades competentes.

A utilização de fontes externas será limitada às finalidades legítimas e necessárias à operação.

8Finalidades e bases legais

A M+ poderá tratar dados pessoais para as seguintes finalidades:

Cadastro e identificaçãoExecução de contrato ou procedimentos preliminares
Análise e concessão de créditoProteção do crédito e procedimentos preliminares
Gestão de limitesExecução contratual e proteção do crédito
Processamento de comprasExecução contratual
Faturamento e pagamentosExecução contratual e obrigação legal ou regulatória
Prevenção a fraudesLegítimo interesse, proteção do crédito ou outra hipótese aplicável
AtendimentoExecução contratual, legítimo interesse ou exercício regular de direitos
Cobrança e recuperação de créditoExercício regular de direitos, proteção do crédito e cumprimento de obrigação legal
Cumprimento de normas legais e regulatóriasCumprimento de obrigação legal ou regulatória
Defesa em processosExercício regular de direitos
Marketing e comunicações promocionaisConsentimento ou legítimo interesse, conforme o caso
BiometriaConsentimento específico e destacado ou outra hipótese legal aplicável ao tratamento de dados sensíveis
Segurança dos canais digitaisLegítimo interesse, cumprimento de obrigação legal ou outra hipótese aplicável

A LGPD prevê, entre outras hipóteses, o consentimento, o cumprimento de obrigação legal, a execução de contrato, o exercício regular de direitos, o legítimo interesse e a proteção do crédito como bases legais para o tratamento de dados pessoais.

A utilização de legítimo interesse será precedida de avaliação de compatibilidade, necessidade e equilíbrio entre os interesses da M+ e os direitos e liberdades do titular.

9Análise de crédito

Para analisar solicitações de cartão ou crédito, a M+ poderá tratar informações necessárias à avaliação de risco, incluindo:

  • dados cadastrais;
  • renda declarada;
  • informações de bureaus de crédito;
  • score;
  • restrições;
  • histórico e comportamento de crédito;
  • informações de prevenção a fraudes;
  • dados relacionados a propostas anteriores;
  • informações necessárias à determinação ou revisão de limites.

A análise poderá utilizar regras, modelos estatísticos e ferramentas tecnológicas destinadas a auxiliar a avaliação de crédito.

A M+ não utilizará dados pessoais para finalidades incompatíveis com aquelas informadas nesta Política ou com a legislação aplicável.

10Decisões automatizadas

A análise de crédito poderá envolver tratamento automatizado para:

  • classificação de risco;
  • aplicação de políticas de crédito;
  • definição ou revisão de limites;
  • aprovação ou reprovação de propostas;
  • encaminhamento para análise adicional;
  • identificação de operações potencialmente fraudulentas.

Quando uma decisão for tomada unicamente com base em tratamento automatizado e afetar os interesses do titular, este poderá solicitar sua revisão, observados os limites legais e a proteção de segredos comercial e industrial.

A LGPD assegura ao titular o direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado, inclusive decisões relacionadas a perfil de consumo e crédito.

A solicitação poderá ser realizada pelo canal indicado nesta Política. A M+ analisará o pedido e fornecerá informações claras e adequadas sobre os critérios e procedimentos utilizados, quando juridicamente possível.

A existência de sistemas automatizados não significa que todas as decisões sejam tomadas exclusivamente por sistemas, podendo haver intervenção humana em situações previstas nas políticas internas da M+.

11Consultas a bureaus e fontes de informação

A M+ poderá consultar bureaus de crédito, bases públicas, fontes legitimamente disponíveis e empresas especializadas para:

  • realizar cadastro;
  • analisar crédito;
  • prevenir fraudes;
  • validar identidade;
  • avaliar risco;
  • cumprir obrigações legais ou regulatórias;
  • administrar operações de crédito.

O tratamento de informações de crédito observará a LGPD, o Código de Defesa do Consumidor, a legislação específica aplicável aos bancos de dados de proteção ao crédito e os direitos dos titulares.

A proteção do crédito não autoriza o compartilhamento indiscriminado de dados cadastrais com terceiros. O STJ distingue o credit scoring do tratamento de bancos de dados de proteção ao crédito e reconhece a necessidade de observância de limites específicos para disponibilização de informações cadastrais e de adimplemento. REsp 2.133.261/SP.

12Biometria e validação de identidade

Em determinadas etapas da operação, a M+ poderá utilizar mecanismos de validação de identidade, inclusive biometria facial, para:

  • autenticar o titular;
  • prevenir fraudes;
  • proteger a operação;
  • confirmar a identidade;
  • reduzir riscos de utilização indevida do cartão.

Dados biométricos vinculados a pessoa natural são dados pessoais sensíveis.

Quando o tratamento tiver como base o consentimento, este será obtido de forma específica, destacada, livre, informada e vinculada a finalidades determinadas.

A M+ informará ao titular, conforme aplicável:

  • a finalidade do tratamento biométrico;
  • o período de conservação;
  • os fornecedores envolvidos;
  • as consequências da recusa;
  • a existência de meios alternativos de validação;
  • o procedimento para revogação do consentimento.

A revogação do consentimento não prejudicará os tratamentos realizados anteriormente de forma legítima, mas poderá impedir a continuidade de determinadas funcionalidades que dependam da biometria.

Os dados biométricos serão eliminados ou anonimizados quando encerrada a finalidade, ressalvadas hipóteses legais de conservação, exercício regular de direitos, prevenção a fraudes ou cumprimento de obrigação legal ou regulatória.

13Dados de compras e utilização do cartão

Quando o titular utilizar o cartão, a M+ poderá tratar dados relacionados à transação para:

  • autorizar e processar compras;
  • administrar o cartão;
  • controlar limites;
  • emitir faturas;
  • prevenir fraudes;
  • prestar atendimento;
  • realizar conciliação;
  • cumprir obrigações legais e regulatórias;
  • exercer direitos em processos administrativos, judiciais ou arbitrais.

14Faturamento, pagamentos e cobrança

A M+ poderá tratar dados relacionados a faturas, pagamentos e obrigações financeiras para:

  • emitir e disponibilizar faturas;
  • identificar pagamentos;
  • realizar conciliação;
  • controlar vencimentos;
  • calcular encargos aplicáveis;
  • comunicar débitos;
  • negociar obrigações;
  • realizar cobrança;
  • recuperar créditos;
  • exercer direitos.

A cobrança será realizada de forma compatível com a legislação aplicável, sem exposição indevida do titular ou divulgação desnecessária de informações a terceiros.

15Compartilhamento de dados

A M+ poderá compartilhar dados pessoais, quando necessário e de acordo com a legislação aplicável, com as seguintes categorias de destinatários:

  • processadores e administradores de cartões;
  • instituições financeiras;
  • fornecedores de tecnologia;
  • provedores de infraestrutura e armazenamento;
  • bureaus de crédito;
  • empresas de prevenção a fraudes;
  • fornecedores de biometria e validação de identidade;
  • empresas de cobrança e recuperação de crédito;
  • fornecedores de comunicação;
  • prestadores de atendimento;
  • sistemas de faturamento e conciliação;
  • empresas de auditoria e consultoria;
  • autoridades públicas, quando houver obrigação legal ou determinação competente.

O compartilhamento será limitado ao mínimo necessário para a finalidade correspondente.

A M+ poderá compartilhar dados com outros controladores quando houver base legal adequada, obrigação legal, necessidade operacional legítima, autorização do titular ou outra hipótese prevista na LGPD.

O titular poderá solicitar informações sobre as entidades públicas e privadas com as quais a M+ tenha realizado uso compartilhado de seus dados, observadas as limitações legais e a proteção de informações confidenciais.

16Operadores e fornecedores

As empresas contratadas para tratar dados em nome da M+ deverão:

  • observar as instruções da M+;
  • tratar os dados somente para as finalidades contratadas;
  • manter dever de confidencialidade;
  • adotar medidas técnicas e administrativas de segurança;
  • comunicar incidentes;
  • restringir o acesso aos dados;
  • auxiliar no atendimento aos direitos dos titulares;
  • eliminar ou devolver os dados ao término da contratação, salvo obrigação legal de conservação.

A M+ poderá realizar avaliações de segurança e conformidade dos fornecedores, conforme o risco da atividade.

17Transferência internacional

Em regra, os dados tratados pela M+ serão armazenados e processados no Brasil.

Determinados fornecedores de tecnologia, infraestrutura, armazenamento ou backup poderão realizar tratamento fora do território nacional.

Nessas hipóteses, a M+ verificará:

  • se a operação caracteriza transferência internacional;
  • a finalidade e a necessidade da transferência;
  • os países ou organismos internacionais envolvidos;
  • a hipótese legal aplicável;
  • o mecanismo jurídico autorizado;
  • as medidas técnicas e contratuais de proteção;
  • as responsabilidades do exportador e do importador.

A transferência poderá ser realizada com fundamento em decisão de adequação, cláusulas-padrão contratuais, cláusulas contratuais específicas, normas corporativas globais ou outro mecanismo autorizado pela legislação e regulamentação aplicáveis.

A mera existência de certificação de segurança ou de contrato baseado em legislação estrangeira não substitui a adoção do mecanismo juridicamente adequado à LGPD.

18Segurança da informação

A M+ adota medidas técnicas e administrativas compatíveis com a natureza dos dados, as finalidades do tratamento e os riscos envolvidos.

Essas medidas poderão incluir:

  • controle de acesso;
  • autenticação;
  • segregação de ambientes;
  • criptografia, quando aplicável;
  • monitoramento;
  • registro de acessos;
  • cópias de segurança;
  • gestão de vulnerabilidades;
  • treinamento de colaboradores;
  • políticas de confidencialidade;
  • controles sobre fornecedores;
  • procedimentos de continuidade de negócio.

Nenhum sistema é absolutamente imune a riscos. A M+ manterá medidas de prevenção, detecção, resposta e recuperação compatíveis com suas atividades.

19Incidentes de segurança

A M+ manterá procedimento interno para identificar, avaliar, conter, investigar e tratar incidentes de segurança que possam envolver dados pessoais.

Quando aplicável, a M+ poderá:

  • interromper acessos indevidos;
  • preservar evidências;
  • avaliar a natureza e a extensão do incidente;
  • comunicar fornecedores envolvidos;
  • adotar medidas de mitigação;
  • comunicar a ANPD;
  • comunicar os titulares afetados;
  • registrar as providências adotadas.

As comunicações serão realizadas quando exigidas pela legislação ou regulamentação aplicável, considerando a natureza do incidente e o risco ou dano relevante aos titulares.

20Retenção e eliminação

Os dados pessoais serão armazenados pelo período necessário:

  • ao cumprimento das finalidades informadas;
  • à manutenção da relação contratual;
  • ao cumprimento de obrigações legais e regulatórias;
  • à prevenção de fraudes;
  • à proteção da operação;
  • ao exercício regular de direitos;
  • à solução de reclamações e auditorias.

Os prazos poderão variar conforme a categoria de dado e a finalidade do tratamento.

Como referência:

  • dados cadastrais e propostas: pelo período necessário à finalidade e, após o encerramento da relação, pelo prazo exigido por obrigações legais, regulatórias ou exercício de direitos;
  • dados de transações e faturamento: pelo prazo necessário ao cumprimento de obrigações fiscais, regulatórias e de defesa de direitos;
  • dados de cobrança: pelo período necessário à cobrança, recuperação de crédito e exercício regular de direitos, observados os limites legais;
  • dados biométricos: pelo período estritamente necessário à validação de identidade e prevenção a fraudes;
  • registros de acesso a aplicações de internet: pelo prazo legal aplicável ao provedor e à atividade correspondente;
  • dados armazenados em backup: pelo ciclo técnico de retenção e segurança, observadas as limitações de acesso e eliminação aplicáveis.

O Marco Civil da Internet prevê prazo de seis meses para a guarda de registros de acesso a aplicações de internet por provedores sujeitos à sua regra específica.

Após o término da finalidade e dos prazos aplicáveis, os dados poderão ser eliminados, anonimizados ou mantidos quando houver fundamento legal para sua conservação.

21Cookies e tecnologias semelhantes

Os canais digitais da M+ poderão utilizar cookies e tecnologias semelhantes.

Os cookies poderão ser classificados como:

21.1. Cookies estritamente necessários

Essenciais ao funcionamento, autenticação, segurança e disponibilização dos canais digitais.

21.2. Cookies de funcionalidade

Destinados a lembrar preferências e melhorar a experiência de navegação.

21.3. Cookies de análise e desempenho

Utilizados para compreender a utilização dos canais digitais e aprimorar os serviços.

21.4. Cookies de segurança e prevenção a fraudes

Utilizados para identificar acessos não autorizados, comportamentos suspeitos e atividades fraudulentas.

21.5. Cookies de publicidade ou marketing

Quando utilizados, dependerão da base legal adequada e, quando necessário, de consentimento específico.

A M+ deverá disponibilizar, quando aplicável:

  • identificação do cookie;
  • finalidade;
  • fornecedor;
  • duração;
  • categoria;
  • eventual transferência internacional;
  • possibilidade de aceitar ou recusar cookies não essenciais.

O titular poderá gerenciar suas preferências pelo banner ou mecanismo de configuração disponibilizado nos canais digitais. A recusa de cookies não essenciais não deverá impedir o uso de funcionalidades essenciais.

22Comunicações

A M+ poderá utilizar os dados de contato do titular para enviar:

  • confirmações de cadastro;
  • informações sobre o cartão;
  • ativação;
  • alertas de transações;
  • faturas;
  • vencimentos;
  • pagamentos;
  • comunicações de segurança;
  • cobranças;
  • atendimento;
  • alterações relevantes nos serviços.

Comunicações promocionais e de marketing serão realizadas conforme a base legal aplicável e as preferências do titular.

O titular poderá solicitar o descadastramento de comunicações promocionais, sem prejuízo do recebimento de comunicações necessárias à execução do contrato, à segurança ou ao cumprimento de obrigações legais.

23Dados de crianças e adolescentes

Os produtos e serviços de crédito da M+ são destinados ao público elegível conforme as regras aplicáveis a cada produto.

Caso a M+ trate dados de crianças ou adolescentes, adotará medidas compatíveis com a LGPD, observando o princípio do melhor interesse, a finalidade específica, a necessidade e os mecanismos de validação aplicáveis.

Quando necessário, a M+ poderá solicitar informações ou autorizações do responsável legal.

24Direitos dos titulares

Nos termos da LGPD, o titular poderá solicitar:

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • portabilidade, conforme regulamentação aplicável;
  • eliminação de dados tratados com base em consentimento, ressalvadas as hipóteses legais;
  • informação sobre compartilhamentos;
  • informação sobre a possibilidade de não fornecer consentimento e suas consequências;
  • revogação do consentimento;
  • oposição, quando cabível;
  • revisão de decisões tomadas unicamente com base em tratamento automatizado;
  • informações sobre critérios e procedimentos utilizados em decisões automatizadas, respeitados os segredos comercial e industrial.

A LGPD assegura ao titular esses direitos, observadas as hipóteses legais de limitação, conservação e impossibilidade de atendimento imediato.

25Como exercer os direitos

O titular poderá exercer seus direitos por meio do seguinte canal:

Encarregado:
Jairo Daniel Da Silva
Endereço:
Rodovia MT 320, nº 2223, Sala B, Setor Leste, Perímetro Urbano, Colíder-MT, CEP 78.500-000.

A solicitação deverá conter informações suficientes para identificação do titular e compreensão do pedido.

Para proteger os dados pessoais, a M+ poderá solicitar informações adicionais para confirmar a identidade do solicitante. Essas informações serão limitadas ao necessário para a validação.

A M+ responderá às solicitações nos prazos e condições previstos na legislação e regulamentação aplicáveis. Quando não puder atender imediatamente ao pedido, informará as razões de fato ou de direito que impedem a providência.

26Encarregado pelo tratamento de dados

O encarregado atua como canal de comunicação entre a M+, os titulares e a Autoridade Nacional de Proteção de Dados — ANPD.

Entre suas atribuições estão:

  • receber reclamações e comunicações dos titulares;
  • prestar esclarecimentos;
  • adotar providências;
  • receber comunicações da ANPD;
  • orientar colaboradores e contratados;
  • apoiar a implementação de boas práticas de proteção de dados;
  • acompanhar questões relacionadas à privacidade e proteção de dados.

A identidade e os contatos do encarregado devem ser divulgados de forma clara e objetiva.

27Atualizações desta Política

Esta Política poderá ser atualizada para refletir:

  • alterações nos produtos e serviços;
  • mudanças nos sistemas;
  • novos fornecedores;
  • alterações nas práticas de tratamento;
  • mudanças na legislação;
  • orientações da ANPD;
  • melhorias de segurança e privacidade.

A versão vigente estará disponível nos canais oficiais da M+.

Quando uma alteração for relevante, a M+ poderá comunicar os titulares por meio dos canais disponíveis, observando a legislação aplicável.

28Contato

M+ MACHADÃO ADMINISTRADORA DE CARTÕES LTDA.

CNPJ:
67.873.468/0001-61
E-mail do encarregado:
jairo@machadao.com
Endereço:
Rodovia MT 320, nº 2223, Sala B, Setor Leste, Perímetro Urbano, Colíder-MT, CEP 78.500-000.

29Disposições finais

Esta Política deverá ser interpretada em conjunto com contratos, termos de uso, regulamentos, avisos de cookies e demais documentos aplicáveis aos produtos e serviços da M+.

A M+ tratará dados pessoais de forma compatível com as finalidades informadas, observando os princípios da necessidade, transparência, segurança, prevenção e responsabilização.