Voltar ao cadastro

Política de Privacidade · LGPD

Versão 1.0 · Vigente desde 1º de junho de 2026 · Conforme Lei 13.709/2018 (LGPD)
RESUMO: A VEXA pay tratará seus dados pessoais apenas para fins regulatórios (KYC, PLD/CFT, BACEN, COAF) e operacionais (executar suas operações financeiras). Não vendemos seus dados. Você tem direito de acessar, corrigir e (em alguns casos) excluir seus dados. Detalhes abaixo.

1. Controlador dos dados

VEXA Pagamentos Ltda
CNPJ: 50.536.862/0001-01
Endereço: São Paulo - SP
Encarregado de Dados (DPO): dpo@vexafx.com.br

2. Dados que coletamos

2.1 Dados de cadastro (você fornece)

  • Nome completo / Razão Social
  • CPF / CNPJ
  • Data de nascimento / fundação
  • RG ou CNH (frente e verso)
  • Email, telefone, endereço completo
  • Profissão e renda mensal (PF) ou faturamento (PJ)
  • Nome da mãe (verificação anti-fraude)
  • Declaração de Pessoa Politicamente Exposta (PEP)
  • Senha (armazenada com bcrypt 12 rounds)

2.2 Dados de KYC

  • Foto do documento de identidade
  • Selfie com prova de vida (biometria facial)
  • Comprovante de residência
  • Comprovante de renda (opcional, mas pode ser exigido)
  • Para PJ: cartão CNPJ, contrato social, QSA

2.3 Dados operacionais (automáticos)

  • IP, user agent e dispositivo a cada login
  • Histórico de operações (PIX, USDT, valores, datas)
  • Endereços de carteira USDT que você cadastrou
  • Logs de ações sensíveis (audit log)
  • Sessões ativas (lista de dispositivos)

3. Por que coletamos esses dados (base legal LGPD)

FinalidadeBase legal LGPD
Verificar sua identidade (KYC)Cumprimento de obrigação legal (BACEN Res. 4.658, Lei 9.613/98)
Prevenir lavagem de dinheiro (PLD/CFT)Cumprimento de obrigação legal (Lei 9.613/98, COAF)
Executar suas operações PIX/USDTExecução de contrato (Art. 7º, V LGPD)
Análise antifraude e segurançaLegítimo interesse (Art. 7º, IX LGPD)
Atender requisições de autoridadesCumprimento de obrigação legal
Melhorar a plataforma (analytics)Legítimo interesse, com possibilidade de opt-out
Marketing (newsletters, ofertas)Consentimento explícito (você pode revogar)

4. Compartilhamento de dados

4.1 Compartilhamos seus dados apenas com:

  • Brasil Cash (instituição financeira parceira) — para abertura da conta nominal e processamento PIX. Compartilhamento previsto na BACEN Res. 4.658.
  • Provedores de KYC (Idwall ou similar) — para validação biométrica e screening em listas de sanção.
  • Autoridades brasileiras (BACEN, COAF, Receita Federal, Polícia Federal, Justiça) — apenas mediante requisição formal.
  • AWS (Amazon Web Services) — operadora de infraestrutura. Dados armazenados em us-east-1 (Norte da Virgínia) com criptografia at-rest.
NÃO compartilhamos com: empresas de marketing (sem seu consentimento), data brokers, governos estrangeiros (exceto solicitação via Justiça), ou qualquer parte sem base legal LGPD.

5. Transferência internacional

5.1 Como usamos AWS em us-east-1 (EUA), há transferência internacional de dados. A AWS atende às Cláusulas Contratuais Padrão (SCC) da Comissão Europeia e oferece criptografia at-rest (AES-256).

5.2 Dados sensíveis (KYC, biometria) são armazenados criptografados. Acessos restritos a equipe interna autorizada com audit log.

6. Período de retenção

  • Conta ativa: tempo de uso
  • Após encerramento: 10 anos (BACEN Res. 4.658 art. 31) para fins regulatórios + obrigações fiscais
  • Logs de auditoria: 5 anos mínimo
  • Operações PIX: 10 anos (BACEN)
  • Operações USDT: 5 anos

7. Seus direitos (Art. 18 LGPD)

Você pode, a qualquer momento, solicitar:

  • Confirmação da existência de tratamento dos seus dados
  • Acesso aos seus dados (exportação)
  • Correção de dados incompletos ou desatualizados
  • Anonimização ou exclusão de dados desnecessários (não aplicável a dados com base legal de obrigação regulatória)
  • Portabilidade dos seus dados para outro provedor
  • Revogação do consentimento (quando aplicável)
  • Informação sobre com quem seus dados são compartilhados

Para exercer qualquer direito: dpo@vexafx.com.br com cópia do seu documento de identidade. Resposta em até 15 dias úteis.

8. Segurança

Implementamos as seguintes medidas:

  • Senhas com bcrypt 12 rounds (não armazenamos em texto)
  • 2FA TOTP recomendado (Google Authenticator, Authy, 1Password)
  • Criptografia AES-256-GCM para dados sensíveis (chaves 2FA, KYC)
  • HTTPS obrigatório (TLS 1.3) com HSTS
  • Rate limiting em auth e operações sensíveis
  • Audit log imutável de todas as ações administrativas
  • Step-up MFA em ações críticas (admin)
  • Backup S3 diário com retenção 30 dias
  • Network isolation (containers Docker em VPC privada)

9. Cookies e tecnologias similares

9.1 Usamos cookies apenas para autenticação(manter você logado) e preferências básicas(tema, idioma). NÃO usamos cookies de tracking de terceiros (Facebook Pixel, Google Ads).

9.2 Service Worker (PWA) armazena cache de páginas pra funcionar offline.

10. Menores de idade

10.1 A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos cadastro de menor, a conta será imediatamente excluída.

11. Alterações nesta política

11.1 Alterações materiais serão comunicadas com 30 dias de antecedência via email e in-app, exigindo novo aceite.

11.2 Histórico de versões disponível em /legal/aceite.

12. Contato

Encarregado de Dados (DPO): dpo@vexafx.com.br
Suporte geral: suporte@vexafx.com.br
Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd

Onde você pode reclamar?
Primeiro, fale com nosso DPO. Se não houver solução, você pode reclamar para a ANPD (Autoridade Nacional de Proteção de Dados) sem prejuízo de outras medidas judiciais.