Política de Privacidade
- Última atualização
- 01 de setembro de 2026
- Aplicativo
- Rolefy (Android e iOS)
- Identificador
- com.rolefy
- Controlador dos dados
- Rolefy
- Contato do encarregado (DPO)
- rolefybr@gmail.com
1. Introdução
Esta Política de Privacidade descreve como o aplicativo Rolefy ("nós", "nosso" ou "aplicativo") coleta, utiliza, armazena, compartilha e protege as informações pessoais dos usuários ("você"). O Rolefy é uma plataforma de descoberta de eventos, venda de ingressos, check-in em estabelecimentos e gestão de eventos por organizadores.
Ao criar uma conta ou utilizar o aplicativo, você declara ter lido, compreendido e concordado com os termos desta Política. Esta Política foi elaborada em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e com as diretrizes da Google Play Store.
2. Dados que coletamos
2.1. Dados fornecidos diretamente por você
Cadastro e perfil (usuário comum):
- Nome completo
- Telefone
- Nome de usuário (handle)
- Foto de perfil (avatar)
- Biografia (opcional)
- Senha (armazenada de forma criptografada no provedor de identidade Keycloak)
Cadastro e perfil (organizador/estabelecimento):
- Todos os dados acima
- Razão social / nome fantasia
- Documento (CNPJ ou VAT)
- Endereço completo (rua, número, complemento, bairro, cidade, estado, CEP)
- Categoria, subcategorias e estilos musicais do estabelecimento
- Instagram, telefone comercial, descrição, fotos, cardápio (menu)
- Horários de funcionamento
Dados financeiros (para compra de ingressos):
- CPF
- Telefone (obrigatório para pagamento via PIX)
- Dados do cartão de crédito ou débito (tokenizados diretamente pela Pagar.me — não armazenamos os números do cartão em nossos servidores)
Dados bancários (para organizadores que solicitam saques):
- CPF ou CNPJ
- Data de nascimento
- Chave PIX
- Nome e código do banco
- Tipo de conta (corrente ou poupança)
- Número da conta e agência
Conteúdo enviado pelo usuário:
- Fotos de eventos (capa, logo e até 6 fotos adicionais por evento)
- Fotos de check-in em estabelecimentos
- Avaliações e comentários sobre estabelecimentos
2.2. Dados coletados automaticamente
- Localização geográfica (latitude e longitude): usada para exibir eventos e estabelecimentos próximos no mapa e para permitir o check-in em estabelecimentos. A coleta ocorre apenas quando o app está em uso e depende de sua autorização expressa no sistema.
- Identificador do dispositivo (device ID): usado para segurança da sessão e para vincular tokens de notificação push.
- Token de notificação push (Firebase Cloud Messaging): usado para enviar avisos sobre eventos, ingressos e check-ins aprovados.
- Dados técnicos: modelo do dispositivo, sistema operacional, versão do app, idioma, fuso horário.
- Dados de uso e diagnóstico: registros de erros e travamentos capturados pelo Sentry para depuração e melhoria de qualidade.
2.3. Dados coletados via login social
Se você optar por entrar com sua conta Google, receberemos, com sua autorização, seu nome, e-mail e foto de perfil disponibilizados pelo Google via OAuth 2.0. Não temos acesso à sua senha do Google.
3. Permissões solicitadas no dispositivo
| Permissão | Finalidade |
|---|---|
LocalizaçãoACCESS_FINE_LOCATION | Exibir mapa, eventos e estabelecimentos próximos; validar check-ins. |
| Câmera | Tirar foto de perfil, foto de check-in e fotos de eventos; escanear QR Code de ingresso (operadores). |
| Galeria / Fotos | Selecionar imagens já existentes para perfil, eventos e check-in. |
| Armazenamento | Salvar ingressos em PDF localmente e compartilhar comprovantes. |
| Notificações | Enviar avisos sobre ingressos, eventos publicados e check-ins aprovados. |
| Internet | Comunicação com nossos servidores e provedores parceiros. |
Você pode revogar qualquer permissão a qualquer momento nas configurações do seu dispositivo; algumas funcionalidades podem ficar indisponíveis em consequência disso.
4. Finalidades do tratamento
Utilizamos seus dados pessoais para as seguintes finalidades:
- 1.Prestação do serviço: criar e manter sua conta, autenticar sessões, exibir eventos, processar compra de ingressos, emitir QR Code e permitir check-in.
- 2.Processamento de pagamentos: intermediar cobranças via cartão de crédito/débito e PIX através da Pagar.me, e realizar repasses (payouts) para organizadores.
- 3.Comunicações transacionais: envio de notificações sobre pedidos, ingressos, aprovações de check-in e status de eventos.
- 4.Gamificação: cálculo de nível, experiência (XP), tags e benefícios desbloqueados a partir dos check-ins aprovados.
- 5.Suporte ao usuário: atendimento por e-mail e resolução de disputas.
- 6.Segurança e prevenção a fraudes: monitoramento de acessos suspeitos, refresh de tokens e bloqueio de contas comprometidas.
- 7.Melhoria contínua do produto: análise de erros (Sentry) e uso agregado para aprimorar a experiência.
- 8.Cumprimento de obrigações legais: emissão de comprovantes, guarda de registros fiscais e atendimento a autoridades competentes.
5. Bases legais (LGPD)
O tratamento dos seus dados está fundamentado nas seguintes bases legais do art. 7º da LGPD:
- Consentimento (art. 7º, I): para envio de notificações e coleta de localização.
- Execução de contrato (art. 7º, V): para prestação do serviço de venda de ingressos e uso do app.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II): para emissão de comprovantes e obrigações fiscais.
- Legítimo interesse (art. 7º, IX): para prevenção a fraudes, segurança e melhoria do produto.
- Proteção ao crédito (art. 7º, X): para validação de pagamentos junto ao adquirente Pagar.me.
6. Compartilhamento com terceiros
Não vendemos seus dados pessoais. Compartilhamos informações estritamente necessárias com os seguintes parceiros:
| Parceiro | Dados compartilhados | Finalidade |
|---|---|---|
| Pagar.me (Stone Co.) | CPF, nome, e-mail, telefone, dados do cartão (tokenizados), dados bancários para saque | Processamento de pagamentos e repasses financeiros |
| Google (Firebase Cloud Messaging) | Token do dispositivo | Envio de notificações push |
| Google (OAuth 2.0) | E-mail (para login social) | Autenticação por conta Google |
| Keycloak | E-mail, senha (hash) | Provedor de identidade e autenticação |
| Sentry | Logs de erro, versão do app, modelo do dispositivo | Monitoramento de qualidade e correção de bugs |
| Expo / EAS | Identificador do app, versão | Distribuição de atualizações OTA |
| MapLibre | Coordenadas (latitude/longitude) | Renderização de mapas |
| Autoridades públicas | Dados requisitados | Cumprimento de ordens judiciais e obrigações legais |
Todos os parceiros estão contratualmente obrigados a proteger seus dados e a utilizá-los somente para as finalidades acima.
7. Transferência internacional de dados
Alguns de nossos parceiros (Google, Sentry, Expo) armazenam dados em servidores localizados fora do Brasil. Nesses casos, garantimos que a transferência seja realizada de acordo com o art. 33 da LGPD, mediante cláusulas contratuais adequadas e para países que ofereçam grau de proteção adequado.
8. Armazenamento e segurança
- Senhas são armazenadas no Keycloak com hash criptográfico; o app nunca tem acesso à senha em texto puro.
- Tokens de acesso (JWT) e de renovação são armazenados no SecureStore do dispositivo (armazenamento criptografado nativo do Android e iOS).
- Dados de cartão de crédito são tokenizados diretamente pela Pagar.me e jamais trafegam ou são armazenados em nossos servidores.
- Comunicação com o backend é realizada exclusivamente via HTTPS/TLS.
- Aplicamos controle de acesso, refresh proativo de tokens e revogação imediata em caso de suspeita de comprometimento.
Apesar de adotarmos as melhores práticas do mercado, nenhum sistema é totalmente inviolável. Em caso de incidente de segurança que possa causar risco ou dano relevante, comunicaremos os titulares e a ANPD nos termos do art. 48 da LGPD.
9. Retenção de dados
Mantemos seus dados pelo tempo necessário para cumprir as finalidades descritas nesta Política, salvo quando prazos maiores forem exigidos por lei:
- Dados de cadastro: enquanto a conta estiver ativa.
- Dados de pagamento e comprovantes fiscais: por até 5 anos, conforme legislação tributária.
- Logs de acesso: por 6 meses (art. 15 do Marco Civil da Internet).
- Após exclusão da conta: seus dados são anonimizados ou eliminados em até 30 dias, exceto quando houver obrigação legal de retenção.
10. Seus direitos (LGPD)
Você, como titular dos dados, pode exercer a qualquer momento os seguintes direitos previstos no art. 18 da LGPD:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Portabilidade dos dados;
- Eliminação dos dados tratados com base no consentimento;
- Informação sobre entidades com as quais compartilhamos seus dados;
- Revogação do consentimento;
- Oposição ao tratamento realizado com base em outra hipótese legal, quando houver descumprimento.
Para exercer qualquer desses direitos, envie um e-mail para rolefybr@gmail.com com o assunto "LGPD — Solicitação de Direitos do Titular". Responderemos em até 15 dias.
11. Exclusão de conta
Você pode excluir sua conta a qualquer momento diretamente pelo aplicativo, no menu Perfil → Configurações → Excluir conta, ou solicitando por e-mail em rolefybr@gmail.com.
Ao excluir a conta:
- Seus dados pessoais serão eliminados em até 30 dias;
- Ingressos já utilizados e transações concluídas serão mantidos por até 5 anos para fins fiscais;
- Fotos, avaliações e conteúdos públicos criados por você serão removidos ou anonimizados.
12. Crianças e adolescentes
O Rolefy não é destinado a menores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos cadastro de menor, a conta será excluída imediatamente. Se você é responsável por um menor e acredita que ele nos forneceu dados, entre em contato pelo e-mail abaixo.
13. Cookies e tecnologias similares
O aplicativo utiliza armazenamento local (AsyncStorage e SecureStore) para manter sua sessão, cache de preferências e dados de gamificação. Não utilizamos cookies de rastreamento publicitário.
14. Alterações desta Política
Podemos atualizar esta Política periodicamente. Alterações relevantes serão comunicadas por notificação no aplicativo ou por e-mail. A data da última atualização estará sempre no topo desta página. O uso continuado do app após a alteração implica aceitação da nova versão.
15. Contato
Para dúvidas, reclamações, solicitações relacionadas a esta Política ou para exercer seus direitos como titular de dados:
- E-mail: rolefybr@gmail.com
- Encarregado (DPO): Equipe Rolefy
Se você não estiver satisfeito com nossa resposta, pode registrar reclamação junto à Autoridade Nacional de Proteção de Dados (ANPD): https://www.gov.br/anpd