RESUMO: A VEXA pay tratará seus dados pessoais apenas para fins regulatórios (KYC, PLD/CFT, BACEN, COAF) e operacionais (executar suas operações financeiras). Não vendemos seus dados. Você tem direito de acessar, corrigir e (em alguns casos) excluir seus dados. Detalhes abaixo.
1. Controlador dos dados
VEXA Pagamentos Ltda
CNPJ: 50.536.862/0001-01
Endereço: São Paulo - SP
Encarregado de Dados (DPO): dpo@vexafx.com.br
2. Dados que coletamos
2.1 Dados de cadastro (você fornece)
- Nome completo / Razão Social
- CPF / CNPJ
- Data de nascimento / fundação
- RG ou CNH (frente e verso)
- Email, telefone, endereço completo
- Profissão e renda mensal (PF) ou faturamento (PJ)
- Nome da mãe (verificação anti-fraude)
- Declaração de Pessoa Politicamente Exposta (PEP)
- Senha (armazenada com bcrypt 12 rounds)
2.2 Dados de KYC
- Foto do documento de identidade
- Selfie com prova de vida (biometria facial)
- Comprovante de residência
- Comprovante de renda (opcional, mas pode ser exigido)
- Para PJ: cartão CNPJ, contrato social, QSA
2.3 Dados operacionais (automáticos)
- IP, user agent e dispositivo a cada login
- Histórico de operações (PIX, USDT, valores, datas)
- Endereços de carteira USDT que você cadastrou
- Logs de ações sensíveis (audit log)
- Sessões ativas (lista de dispositivos)
3. Por que coletamos esses dados (base legal LGPD)
| Finalidade | Base legal LGPD |
|---|
| Verificar sua identidade (KYC) | Cumprimento de obrigação legal (BACEN Res. 4.658, Lei 9.613/98) |
| Prevenir lavagem de dinheiro (PLD/CFT) | Cumprimento de obrigação legal (Lei 9.613/98, COAF) |
| Executar suas operações PIX/USDT | Execução de contrato (Art. 7º, V LGPD) |
| Análise antifraude e segurança | Legítimo interesse (Art. 7º, IX LGPD) |
| Atender requisições de autoridades | Cumprimento de obrigação legal |
| Melhorar a plataforma (analytics) | Legítimo interesse, com possibilidade de opt-out |
| Marketing (newsletters, ofertas) | Consentimento explícito (você pode revogar) |
4. Compartilhamento de dados
4.1 Compartilhamos seus dados apenas com:
- Brasil Cash (instituição financeira parceira) — para abertura da conta nominal e processamento PIX. Compartilhamento previsto na BACEN Res. 4.658.
- Provedores de KYC (Idwall ou similar) — para validação biométrica e screening em listas de sanção.
- Autoridades brasileiras (BACEN, COAF, Receita Federal, Polícia Federal, Justiça) — apenas mediante requisição formal.
- AWS (Amazon Web Services) — operadora de infraestrutura. Dados armazenados em us-east-1 (Norte da Virgínia) com criptografia at-rest.
NÃO compartilhamos com: empresas de marketing (sem seu consentimento), data brokers, governos estrangeiros (exceto solicitação via Justiça), ou qualquer parte sem base legal LGPD.
5. Transferência internacional
5.1 Como usamos AWS em us-east-1 (EUA), há transferência internacional de dados. A AWS atende às Cláusulas Contratuais Padrão (SCC) da Comissão Europeia e oferece criptografia at-rest (AES-256).
5.2 Dados sensíveis (KYC, biometria) são armazenados criptografados. Acessos restritos a equipe interna autorizada com audit log.
6. Período de retenção
- Conta ativa: tempo de uso
- Após encerramento: 10 anos (BACEN Res. 4.658 art. 31) para fins regulatórios + obrigações fiscais
- Logs de auditoria: 5 anos mínimo
- Operações PIX: 10 anos (BACEN)
- Operações USDT: 5 anos
7. Seus direitos (Art. 18 LGPD)
Você pode, a qualquer momento, solicitar:
- Confirmação da existência de tratamento dos seus dados
- Acesso aos seus dados (exportação)
- Correção de dados incompletos ou desatualizados
- Anonimização ou exclusão de dados desnecessários (não aplicável a dados com base legal de obrigação regulatória)
- Portabilidade dos seus dados para outro provedor
- Revogação do consentimento (quando aplicável)
- Informação sobre com quem seus dados são compartilhados
Para exercer qualquer direito: dpo@vexafx.com.br com cópia do seu documento de identidade. Resposta em até 15 dias úteis.
8. Segurança
Implementamos as seguintes medidas:
- Senhas com bcrypt 12 rounds (não armazenamos em texto)
- 2FA TOTP recomendado (Google Authenticator, Authy, 1Password)
- Criptografia AES-256-GCM para dados sensíveis (chaves 2FA, KYC)
- HTTPS obrigatório (TLS 1.3) com HSTS
- Rate limiting em auth e operações sensíveis
- Audit log imutável de todas as ações administrativas
- Step-up MFA em ações críticas (admin)
- Backup S3 diário com retenção 30 dias
- Network isolation (containers Docker em VPC privada)
9. Cookies e tecnologias similares
9.1 Usamos cookies apenas para autenticação(manter você logado) e preferências básicas(tema, idioma). NÃO usamos cookies de tracking de terceiros (Facebook Pixel, Google Ads).
9.2 Service Worker (PWA) armazena cache de páginas pra funcionar offline.
10. Menores de idade
10.1 A plataforma é destinada a maiores de 18 anos. Não coletamos intencionalmente dados de menores. Caso identifiquemos cadastro de menor, a conta será imediatamente excluída.
11. Alterações nesta política
11.1 Alterações materiais serão comunicadas com 30 dias de antecedência via email e in-app, exigindo novo aceite.
11.2 Histórico de versões disponível em /legal/aceite.
12. Contato
Encarregado de Dados (DPO): dpo@vexafx.com.br
Suporte geral: suporte@vexafx.com.br
Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd
Onde você pode reclamar?
Primeiro, fale com nosso DPO. Se não houver solução, você pode reclamar para a ANPD (Autoridade Nacional de Proteção de Dados) sem prejuízo de outras medidas judiciais.