Política de privacidade
Versão 1. Última atualização: 6 de setembro de 2026.
Esta política explica o que a loja faz com dado pessoal: o que ela pede, em que momento, para quê, com que base legal, com quem divide, por quanto tempo guarda e o que você pode exigir dela. Ela segue a Lei Geral de Proteção de Dados (Lei 13.709/2018), o Código de Defesa do Consumidor (Lei 8.078/1990) e o Decreto 7.962/2013, que rege a contratação pela internet.
Quem trata os seus dados
O controlador dos dados, ou seja, quem decide o que é coletado e para quê, é a Micrata Comércio de Eletrônicos LTDA, inscrita no CNPJ 11.111.111/0001-11, com sede na Avenida Paulista, 1578, Bela Vista, São Paulo/SP, CEP 01310-100.
O artigo 41 da LGPD obriga o controlador a indicar um encarregado pelo tratamento de dados pessoais e a publicar o contato dele. O canal da loja é [email protected], com o assunto “LGPD”.
Nota de demonstração: numa loja real é aqui que entra o nome da pessoa que ocupa o cargo de encarregado, porque o artigo 41 pede identidade e contato, não só um e-mail genérico. Nesta peça o cargo não tem titular, e o endereço acima é de domínio reservado para exemplos (RFC 2606). Ele não recebe mensagem.
O que a loja coleta em cada momento
A loja não pede tudo de uma vez. Em cada momento da visita ela pede só o que aquele momento exige, e a base legal muda junto. As tabelas abaixo são a lista inteira.
Enquanto você navega
| O que | Para quê | Base legal |
|---|---|---|
| Páginas e produtos vistos, ligados a um identificador de sessão | Manter a loja de pé, montar a lista de vistos recentemente e achar página com erro | art. 7º, IX legítimo interesse |
| Endereço IP, data e hora do acesso | Registro de acesso à aplicação, exigido pelo artigo 15 do Marco Civil da Internet (Lei 12.965/2014) | art. 7º, II obrigação legal |
| Navegador e sistema operacional | Apurar fraude e abuso e entregar a página no formato que o seu aparelho lê | art. 7º, IX legítimo interesse |
| Origem da visita (link de onde você veio e parâmetros de campanha) | Saber que anúncio ou busca trouxe a visita | art. 7º, I consentimento |
| Audiência: páginas por visita, tempo na página, em que passo o carrinho morre | Medir a loja e corrigir o que trava | art. 7º, I consentimento |
Quando você monta o carrinho
O carrinho fica guardado no seu próprio navegador. Ele só sai de lá quando você começa o checkout, e some se você limpar os dados do navegador. Enquanto o carrinho existe só no aparelho, a loja não sabe o que tem dentro dele.
| O que | Para quê | Base legal |
|---|---|---|
| Itens, quantidade e preço no momento em que foram adicionados | Montar o pedido e travar o preço até o fim da compra | art. 7º, V execução de contrato e procedimentos preliminares |
| E-mail informado antes de terminar a compra, com a caixa de aviso marcada | Lembrar você do carrinho que ficou aberto | art. 7º, I consentimento, revogável a qualquer momento |
| CEP digitado no cálculo de frete | Consultar prazo e valor na transportadora | art. 7º, V procedimentos preliminares |
Quando você fecha o pedido
| O que | Para quê | Base legal |
|---|---|---|
| Nome completo e CPF | Identificar o comprador e emitir a nota fiscal, que não sai sem o documento | art. 7º, V e art. 7º, II para o que vai na nota |
| Razão social, CNPJ e Inscrição Estadual, quando a compra é por empresa | Emitir a nota para pessoa jurídica | art. 7º, II obrigação legal |
| E-mail e telefone | Confirmar o pedido, mandar o código de rastreio e falar sobre a entrega | art. 7º, V execução de contrato |
| Endereço de entrega e de cobrança | Calcular o frete, entregar a caixa e conferir a cobrança | art. 7º, V execução de contrato |
| Meio de pagamento, valor, parcelas, situação da transação, bandeira e quatro últimos dígitos do cartão | Cobrar, conciliar e resolver estorno ou chargeback | art. 7º, V execução de contrato |
| Dados do aparelho que o antifraude lê: modelo, sistema, fuso e idioma | Impedir compra com cartão de terceiro | art. 7º, IX legítimo interesse na prevenção à fraude |
O número completo do cartão e o código de segurança não passam pelo servidor da loja, e ela não guarda nenhum dos dois. O que você digita vai direto para o intermediador de pagamento, que devolve à loja um identificador da transação e os quatro últimos dígitos. Quem vê o cartão inteiro é o intermediador, não a loja.
Quando você fala com o atendimento
| O que | Para quê | Base legal |
|---|---|---|
| Número de telefone, e-mail e o conteúdo da conversa por WhatsApp, e-mail ou chat | Responder a dúvida e resolver o problema do pedido | art. 7º, V quando é sobre um pedido, art. 7º, IX quando é dúvida de pré-venda |
| Fotos e vídeos que você envia para mostrar um defeito | Avaliar o vício do produto dentro dos prazos do artigo 26 do CDC: 30 dias para produto não durável, 90 dias para durável | art. 7º, V execução de contrato |
| Registro da reclamação e do que foi combinado | Provar o atendimento se a discussão virar processo ou reclamação em órgão de defesa do consumidor | art. 7º, VI exercício regular de direitos |
As bases legais que a loja usa
A LGPD não deixa tratar dado só porque seria útil. Toda coleta precisa cair numa das hipóteses do artigo 7º, e a hipótese muda o que você pode exigir depois. A loja usa cinco.
- art. 7º, V Execução de contrato
- Sem esses dados o pedido não acontece: sem endereço não há entrega, sem CPF não há nota. Enquanto o contrato estiver de pé, esses dados não podem ser apagados a pedido.
- art. 7º, II Cumprimento de obrigação legal
- A lei manda guardar, e a loja não escolhe. É o caso da nota fiscal e do registro de acesso do Marco Civil. Pedido de exclusão não alcança esses dados enquanto o prazo legal correr.
- art. 7º, IX Legítimo interesse
- Usada só para segurança, prevenção à fraude e melhoria da própria loja, e só depois de pesar se o uso surpreenderia você. O parágrafo 2º do artigo 18 deixa você se opor a esse tratamento quando ele for feito em desacordo com a lei. Fora dessa hipótese a loja não é obrigada a acatar, mas analisa todo pedido de oposição e responde com a decisão.
- art. 7º, I Consentimento
- Reservado a marketing, medição de audiência e recuperação de carrinho. É pedido em separado, nunca vem marcado por padrão, e você pode revogar a qualquer momento sem perder nenhuma função da loja.
- art. 7º, VI Exercício regular de direitos
- Guardar o histórico do que foi combinado para se defender em processo, arbitragem ou reclamação administrativa.
Com quem a loja divide os seus dados
Uma loja não roda sozinha. Cada fornecedor abaixo recebe só o pedaço que o serviço dele exige, sob contrato que o proíbe de usar o dado para outra coisa, como manda o artigo 39 da LGPD. Nenhum deles recebe a sua base para vender nada por conta.
| Quem | O que recebe | Por quê |
|---|---|---|
| Intermediador de pagamento | Dados do cartão ou do Pix, valor, CPF ou CNPJ, e-mail e os dados do aparelho | Autorizar, liquidar e recusar transação suspeita. Ele é controlador dos próprios registros por obrigação regulatória, não só operador da loja |
| Transportadora e Correios | Nome, endereço completo, telefone e CPF quando a etiqueta exige | Entregar a caixa e permitir o rastreamento |
| ERP de gestão | Pedido, itens, cliente e endereço | Separar, faturar e controlar estoque |
| Emissor de nota fiscal | Tudo que vai no documento fiscal | Transmitir a NF-e à Secretaria da Fazenda, que é destinatária por força de lei |
| Provedor de e-mail transacional | Nome, e-mail e o conteúdo da mensagem do pedido | Entregar confirmação, nota e aviso de envio |
| WhatsApp Business, operado pela Meta | Telefone e o conteúdo das mensagens trocadas | Atender e avisar sobre o pedido pelo canal que o cliente escolheu |
| Provedor de hospedagem e de banco de dados | Tudo que a loja guarda, em infraestrutura | Manter a loja no ar e o backup cifrado |
| Contabilidade e autoridades fiscais | Documentos fiscais e financeiros do pedido | Escrituração e fiscalização |
| Autoridade policial ou judicial | Só o que a ordem determinar | Cumprimento de decisão judicial ou requisição legal, e a loja registra cada pedido atendido |
Transferência internacional
Parte desses fornecedores processa dado fora do Brasil, o que o artigo 33 da LGPD permite em hipóteses fechadas. A loja se apoia em duas: fornecedor sediado em país com grau de proteção reconhecido pela Autoridade Nacional de Proteção de Dados, ou contrato com as cláusulas contratuais padrão aprovadas pela ANPD, que estendem as obrigações da LGPD ao fornecedor estrangeiro.
Na prática, isso alcança o provedor de nuvem, o de e-mail transacional e o WhatsApp. A transferência é limitada ao dado que o serviço exige, e você pode pedir a lista atualizada dos destinos pelo canal do titular.
Por quanto tempo a loja guarda cada dado
Prazo diferente para dado diferente, e o motivo é sempre o mesmo: o dado que a lei manda guardar fica pelo prazo da lei, o dado que existe por escolha da loja tem prazo curto e some sozinho.
| Dado | Quanto tempo | Por quê |
|---|---|---|
| Registro de acesso (IP, data e hora) | 6 meses | Prazo do artigo 15 do Marco Civil da Internet. Passado ele, o registro é apagado, salvo ordem judicial que peça guarda maior |
| Pedido, nota fiscal e registros financeiros | 5 anos após a emissão | Prazo em que o Fisco ainda pode rever o lançamento e prazo do artigo 27 do CDC para reparação por fato do produto |
| Cadastro do cliente e histórico de compras | Enquanto a conta existir, e por 5 anos depois do último pedido | Atender o arrependimento de 7 dias do artigo 49 do CDC, a garantia legal do artigo 26 somada à contratual do fabricante, e provar o que foi vendido |
| Conversas de atendimento | 12 meses, ou 5 anos quando a conversa vira reclamação formal | Resolver o caso e, se ele virar Procon ou processo, sustentar a defesa |
| Carrinho abandonado com e-mail informado | 90 dias | Passados os 90 dias o lembrete chega tarde e só incomoda, então a loja apaga o registro inteiro |
| Lista de marketing | Até você se descadastrar | Sai da lista na hora. Fica só o registro de que você pediu para sair, para o envio não recomeçar por engano |
| Cookies e identificadores de medição | Até 13 meses | Expiram sozinhos no navegador e são recriados só se você consentir de novo |
Detalhe que quase toda política omite: dado apagado do banco ainda vive nas cópias de segurança até o ciclo do backup virar, o que leva até 30 dias. Nesse intervalo ninguém usa esse dado para nada. Ele só existe dentro do arquivo cifrado, e some quando aquela cópia é substituída pela seguinte.
Cookies e medição
Cookie é arquivo pequeno que o site guarda no seu navegador. A loja usa dois grupos, e o tratamento de cada um é diferente.
Necessários, sem consentimento
São os que fazem a loja funcionar, e por isso não passam por escolha: sem eles não há loja para usar. São o identificador de sessão, o carrinho guardado no seu navegador, o código que protege o formulário do checkout contra envio forjado, o cookie que mantém você no mesmo servidor enquanto navega e o registro da sua própria escolha sobre cookies. Esse último precisa ficar guardado, senão a faixa pergunta de novo a cada página. Junto deles fica uma preferência de exibição, o tamanho de cartão da página de loja: ela não identifica ninguém e existe só para a vitrine abrir do jeito que você deixou.
De medição, só com consentimento
São os que contam audiência, mostram de onde veio a visita e em que passo o carrinho morre. A loja só grava esses depois que você aceita na faixa de cookies. Recusar não tira nenhuma função da loja: você compra igual, com o mesmo preço e o mesmo prazo. Você muda a escolha quando quiser, e revogar tem o mesmo peso de aceitar.
A loja escolheu não usar cookie de publicidade de terceiro que siga você em outros sites. Se um dia passar a usar, ele entra no grupo do consentimento, e a loja atualiza esta página antes, não depois.
Nota de demonstração: esta loja-conceito não tem medição ligada e não grava um cookie de audiência sequer. O que ela guarda são três coisas, todas no seu navegador e nenhuma sai dele para servidor nenhum: o carrinho, a sua escolha nesta faixa de privacidade e o tamanho de cartão que você escolher na página de loja.
O que a loja não faz
Lista curta e sem asterisco. O que está aqui é compromisso, não intenção.
- Não vende, aluga nem troca dado pessoal. Nenhum fornecedor da lista de compartilhamento recebe a base para uso próprio, e a loja não compra lista de contato de terceiro.
- Não usa decisão automatizada que defina o seu perfil. A loja não calcula preço por pessoa, não aprova nem nega crédito e não classifica cliente por comportamento. O antifraude do intermediador de pagamento pode recusar uma transação. Se isso acontecer com você, o artigo 20 da LGPD dá o direito de pedir revisão da decisão e informação sobre os critérios usados, respeitado o segredo comercial: peça pelo canal do titular. Quem revisa aqui é uma pessoa da equipe, e isso é escolha da loja, não exigência do artigo 20: a expressão “por pessoa natural” foi vetada em 2019.
- Não trata dado pessoal sensível. Saúde, biometria, religião, opinião política, filiação sindical e orientação sexual, definidos no artigo 5º, inciso II. A loja não pede nada disso. Se algo assim chegar pelo atendimento, ela apaga do registro.
- Não manda marketing sem você pedir. A mensagem sobre o seu pedido não é marketing e continua vindo, porque faz parte da compra. Promoção só vai para quem marcou a caixa.
- Não usa a sua conversa para treinar modelo de linguagem. O que você escreve no atendimento serve para atender você e para o histórico do pedido.
Os seus direitos e como exercer
O artigo 18 da LGPD dá ao titular, a qualquer momento e sem custo, os nove direitos abaixo, na ordem dos incisos I a IX. Eles valem contra a loja mesmo que você nunca tenha comprado nada.
- Confirmação de que existe tratamento dos seus dados.
- Acesso aos dados que a loja tem sobre você.
- Correção de dado incompleto, inexato ou desatualizado.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei.
- Portabilidade a outro fornecedor, em formato que dê para ler em máquina.
- Eliminação do dado tratado com base no seu consentimento.
- Informação sobre com quem a loja compartilhou os seus dados.
- Informação sobre a possibilidade de não consentir e sobre o que muda se você negar.
- Revogação do consentimento, tão simples quanto foi dá-lo.
Fora do artigo 18, o artigo 20 dá ainda o direito de pedir revisão de decisão tomada unicamente com base em tratamento automatizado que afete os seus interesses, e de receber informação sobre os critérios usados, respeitado o segredo comercial.
O pedido vai para [email protected] com o assunto “LGPD”, ou pelo telefone (11) 95555-0100. Como a loja precisa ter certeza de que está falando com o titular, ela confirma a identidade pelo e-mail cadastrado e pelo número de um pedido. Ela não pede foto de documento nem selfie: pedir mais dado para provar identidade seria coletar mais do que o pedido exige.
Prazo de resposta. Confirmação de tratamento e acesso aos dados saem em até 15 dias, prazo do artigo 19, inciso II. Para os outros pedidos a lei não fixa prazo, e a loja escolheu responder todos nos mesmos 15 dias.
Se a loja recusar, ela responde por escrito dizendo o motivo e a base legal que sustenta a recusa. A recusa mais comum é a exclusão de dado que a lei fiscal obriga a guardar por 5 anos: nesse caso o dado é bloqueado para qualquer outro uso e apagado quando o prazo vence.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados ou aos órgãos de defesa do consumidor. Falar com a loja primeiro não é condição para isso.
Nota de demonstração: esses canais não existem. O endereço usa domínio reservado para exemplos (RFC 2606) e o telefone segue a convenção 5555 usada neste projeto para número fictício: ele não pertence à loja. Nada enviado a eles chega a lugar nenhum.
Segurança e incidentes
O que dá para afirmar sem inventar selo de terceiro: a loja inteira roda em conexão cifrada, o dado do cartão não trafega pelo servidor dela, senha é guardada como hash e nunca em texto claro, o acesso ao painel é por perfil e fica registrado quem viu o quê, as cópias de segurança são cifradas, e quem deixa a equipe perde o acesso no mesmo dia.
Nenhuma dessas medidas é promessa de segurança absoluta, e política que promete isso está mentindo. O compromisso é outro: reduzir o risco com medida técnica e administrativa proporcional, como pede o artigo 46, e agir rápido quando algo falhar.
Se acontecer incidente com risco relevante a você, a loja comunica a Autoridade Nacional de Proteção de Dados em até 3 dias úteis contados de quando toma ciência, prazo fixado em regulamento da ANPD, e avisa você no mesmo movimento. O aviso diz o que aconteceu, quais dados foram atingidos, o que já foi feito e o que você pode fazer para se proteger. Ele vai por e-mail e fica publicado na loja.
O risco que mais chega ao atendimento não é o servidor, é a mensagem. A loja não manda link de segunda via de boleto por WhatsApp, não pede confirmação de dado por link encurtado e não cobra taxa de liberação de encomenda. Se você receber uma mensagem dizendo que o seu pedido está retido nos Correios e pedindo um Pix, é golpe: não existe cobrança fora do checkout, e o número do pedido é a única coisa que a loja pede para falar sobre ele.
Crianças e adolescentes
A loja vende para maiores de 18 anos e não cria conta para menor de idade. Na prática de uma loja de eletrônicos isso aparece quase sempre do mesmo jeito: o celular escolhido pelo filho de 15 anos e pago no cartão da mãe. Nesse caso quem compra é a responsável, e é o CPF dela que vai no cadastro e na nota. O aparelho é do filho; o contrato é dela.
O artigo 14 da LGPD exige que dado de criança seja tratado no melhor interesse dela e, quando o tratamento depende de consentimento, que ele seja dado por um dos pais ou pelo responsável legal, de forma específica e destacada.
Se a loja descobrir que um cadastro foi feito por menor sem esse consentimento, ela apaga o cadastro e avisa o endereço informado. Se você é responsável e acha que isso aconteceu, use o canal do titular e o cadastro é removido.
Mudanças nesta política
A data e a versão no alto da página são a referência. Mudança só de redação vale a partir da publicação. Mudança que amplia o uso do seu dado, cria compartilhamento novo ou troca a base legal é outra história: a loja avisa com 15 dias de antecedência, por e-mail a quem tem cadastro e por faixa visível na loja. E o que depende de consentimento só passa a valer depois de você aceitar de novo.
As versões anteriores ficam guardadas e podem ser pedidas pelo canal do titular, para você conferir o que mudou e quando.
Identificação e canais
O artigo 2º do Decreto 7.962/2013 obriga toda loja virtual a mostrar em local de destaque quem está por trás dela. Estes são os dados do controlador:
- Razão social
- Micrata Comércio de Eletrônicos LTDA
- CNPJ
- 11.111.111/0001-11
- Endereço
- Avenida Paulista, 1578, Bela Vista, São Paulo/SP, CEP 01310-100
- [email protected]
- Telefone e WhatsApp
- (11) 95555-0100
- Encarregado (LGPD, art. 41)
- [email protected], assunto “LGPD”
- Atendimento
- Segunda a sexta, das 9h às 18h, exceto feriados
Nada disso existe. A razão social é inventada, o CNPJ tem dígitos repetidos e é inválido de propósito, o domínio é reservado para exemplos pela RFC 2606 e o telefone segue a convenção 5555 usada neste projeto para número fictício: ele não pertence à loja. O endereço é um ponto conhecido da Avenida Paulista, usado só para o exemplo ficar concreto. Esta é uma peça de demonstração da CodifyPro.