Repass

Política de privacidade

Última atualização: 02 de julho de 2026

Esta Política de Privacidade descreve como a RAMZ Software LTDA, inscrita no CNPJ sob o nº 67.742.264/0001-91, com sede em Avenida Paulista 91, Conjunto 905 Edifício Paulista Tower, Bela Vista, São Paulo/SP, CEP 01311-000, Brasil ("RAMZ", "nós"), trata dados pessoais no âmbito da plataforma Repass, em conformidade com a Lei nº 13.709/2018 (LGPD) e demais normas aplicáveis.

1. Escopo

Esta Política se aplica ao site institucional (userepass.com), ao painel de gestão (app.userepass.com), ao portal do afiliado (portal.userepass.com), à API (api.userepass.com), à documentação (docs.userepass.com), aos domínios de rastreamento operados pela Plataforma e aos domínios personalizados que operamos por conta de Organizações clientes (por exemplo, links e portais de afiliados no domínio da própria Organização).

2. Nossos papéis: controladora e operadora

A Plataforma serve empresas ("Organizações") que criam programas de afiliados. Por isso, a RAMZ atua em dois papéis distintos:

  • Controladora: para os dados de visitantes do nosso site, de contas de gestores, operadores e afiliados, da lista de espera, da cobrança da assinatura e das comunicações. Nesses casos, as decisões sobre o tratamento são nossas;
  • Operadora: para os dados de rastreamento, conversões e comissões tratados por conta e ordem das Organizações. Nesses casos, a Organização é a controladora e define as finalidades. Se você é cliente ou visitante de uma empresa que usa a Repass, a política de privacidade dessa empresa rege o tratamento. Direcionaremos à Organização competente as solicitações de titulares que recebermos nessa condição, e apoiaremos o atendimento.

3. Dados que coletamos

Visitantes do site (userepass.com):

  • Dados de navegação coletados por cookies e tecnologias similares, conforme a Política de Cookies;
  • Dados enviados voluntariamente em formulários de lista de espera e captura: nome, e-mail e empresa.

Gestores e operadores (painel):

  • Cadastro: nome, e-mail, senha (armazenada com hash) ou login social (Google, GitHub), foto opcional;
  • Dados da Organização: razão social ou nome, identificadores de cobrança;
  • Registros de sessão e segurança: endereço IP, navegador (user-agent), datas de acesso, trilha de auditoria de ações relevantes;
  • Chaves de API (armazenadas com hash) e registros de uso da API.

Afiliados (portal):

  • Cadastro: nome, e-mail, senha ou login social;
  • Dados de recebimento: CNPJ e chave Pix (a chave pode conter dado pessoal, como CPF, telefone ou e-mail);
  • Notas fiscais emitidas para recebimento de comissões (arquivo e metadados);
  • Registro do aceite de termos de participação em programas, com data, IP e navegador;
  • Quando os pagamentos via instituição parceira estiverem habilitados: dados exigidos pelo processo de verificação de identidade (KYC) da instituição de pagamento Asaas, compartilhados com ela para abertura da conta de pagamento.

Usuários finais das Organizações (rastreamento):

Tratamos esses dados como operadora, de forma pseudonimizada:

  • Identificador de visitante e impressão digital técnica do navegador (hash);
  • E-mail exclusivamente em formato de hash irreversível (SHA-256). O e-mail em texto claro não é armazenado;
  • Endereço IP completo por até 90 dias, depois truncado de forma irreversível (removendo o trecho final do endereço);
  • Localização aproximada derivada do IP (país, região e cidade), dispositivo, navegador, página de origem e de destino do clique;
  • Identificadores de pedido e valores de compra enviados pela Organização ou por seu gateway de pagamento para atribuição de conversões.

4. Finalidades e bases legais

FinalidadeExemplosBase legal (LGPD, art. 7º)
Prestar o serviço contratadoAutenticação, painel, portal, cálculo de comissões, pagamentos, suporteExecução de contrato
Rastreamento e atribuição de indicaçõesRegistro de cliques e conversões por conta das OrganizaçõesExecução de contrato e legítimo interesse da Organização controladora
Prevenção a fraudes e segurançaPontuação de risco, detecção de autoindicação e robôs, trilha de auditoriaLegítimo interesse e garantia da prevenção à fraude e à segurança do titular
Cumprimento de obrigações legaisGuarda de notas fiscais, registros de acesso a aplicações (Marco Civil da Internet, art. 15), obrigações contábeisObrigação legal e regulatória
Pagamentos via instituição parceiraKYC, prevenção à lavagem de dinheiro (PLD/FT) conduzidos pelo AsaasObrigação legal e execução de contrato
Comunicação e marketingLista de espera, novidades do produtoConsentimento
Análise e melhoria do produtoMétricas de uso, diagnóstico de errosConsentimento (cookies não necessários) e legítimo interesse

5. Cookies

Usamos cookies e tecnologias similares conforme descrito na Política de Cookies. Cookies não necessários só são utilizados com o seu consentimento, que pode ser dado, negado e revisto a qualquer momento pelo nosso gerenciador de consentimento (AdOpt), disponível no site.

6. Compartilhamento e transferência internacional

Não vendemos dados pessoais. Compartilhamos dados com prestadores de serviço que atuam como nossos suboperadores ou parceiros, no limite necessário a cada finalidade:

PrestadorFinalidadeLocal
VercelHospedagem das aplicaçõesEUA
PostHogMétricas de produto, diagnóstico de erros e gravação de sessõesEUA
ResendEnvio de e-mails transacionais e lista de esperaEUA
StripeCobrança da assinatura das OrganizaçõesEUA
AsaasContas de pagamento, Pix, KYC e PLD/FT (quando pagamentos estiverem habilitados)Brasil
Trigger.devProcessamento de tarefas em segundo planoEUA
Provedor de armazenamento de arquivos (compatível com S3)Guarda de notas fiscais e arquivos enviadosConforme região contratada
Google (Tag Manager)Gestão de tags no site institucionalEUA
AdOptGestão de consentimento de cookiesBrasil
MaxMindBase de geolocalização aproximada por IP (processada em nossa infraestrutura)Não recebe seus dados

Também podemos compartilhar dados com a Organização controladora do programa de que você participa, com autoridades públicas mediante obrigação legal ou ordem de autoridade competente, e em operações societárias, garantida a continuidade das proteções desta Política.

Transferências internacionais (em especial para os EUA) são realizadas com salvaguardas adequadas, nos termos dos arts. 33 e seguintes da LGPD e da Resolução CD/ANPD nº 19/2024, incluindo cláusulas contratuais e verificação do nível de proteção dos prestadores.

7. Retenção

DadoPrazo
Dados de conta e da OrganizaçãoEnquanto a conta estiver ativa, e depois pelo prazo prescricional aplicável
Endereço IP completo de cliques rastreados90 dias, com truncamento irreversível em seguida
Registros de acesso a aplicaçõesMínimo de 6 meses (Marco Civil da Internet, art. 15)
Notas fiscais e documentos fiscaisMínimo de 5 anos (legislação fiscal)
Trilha de auditoria de eventos (incluindo aceite de termos)Pela vigência da relação e prazos prescricionais, para comprovação e defesa em processos
Lista de espera e contatos de marketingAté o pedido de remoção ou a revogação do consentimento

Ao final dos prazos, os dados são eliminados ou anonimizados, ressalvadas as hipóteses legais de retenção.

8. Seus direitos

Nos termos do art. 18 da LGPD, você pode solicitar: confirmação da existência de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamentos; informação sobre a possibilidade de não consentir; e revogação do consentimento.

Para exercer seus direitos, escreva para [email protected]. Responderemos nos prazos previstos na LGPD e nos regulamentos da ANPD. Se a solicitação disser respeito a dados que tratamos como operadora, encaminharemos à Organização controladora e apoiaremos o atendimento.

A RAMZ é agente de tratamento de pequeno porte, nos termos da Resolução CD/ANPD nº 2/2022, e mantém o canal acima como meio de comunicação com titulares e com a Autoridade Nacional de Proteção de Dados (ANPD).

9. Segurança

Adotamos medidas técnicas e organizacionais proporcionais ao risco, incluindo: criptografia em trânsito (HTTPS), armazenamento de senhas e chaves de API com hash, e-mails de usuários finais tratados apenas em formato de hash irreversível, isolamento de dados por Organização, controle de acesso por papéis, trilha de auditoria imutável de eventos e gestão segura de segredos. Nenhum sistema é infalível, mas trabalhamos continuamente para proteger seus dados.

10. Incidentes de segurança

Incidentes de segurança com risco ou dano relevante a titulares serão comunicados à ANPD e aos titulares afetados, nos termos do art. 48 da LGPD e da Resolução CD/ANPD nº 15/2024.

11. Crianças e adolescentes

A Plataforma não se destina a menores de 18 anos e não coletamos intencionalmente dados de crianças e adolescentes. Se identificarmos cadastro nessa condição, ele será encerrado e os dados eliminados.

12. Alterações

Podemos atualizar esta Política para refletir mudanças na Plataforma ou na legislação. Alterações relevantes serão comunicadas pelos canais da Plataforma. A data da última atualização consta no topo desta página.

Dúvidas sobre esta Política ou sobre o tratamento dos seus dados: [email protected].