1. Quem trata seus dados
O responsável pelo tratamento é a JW SOLUÇÕES DIGITAIS LTDA, CNPJ 09.617.165/0001-81, com sede em R. Najla Carone Guedert, 1080 — Caminho Novo, Palhoça/SC, CEP 88132-150.
Canal do titular e do encarregado pela proteção de dados: suporte@lojadev.com.br. É por ele que você exerce os direitos da seção 8 — respondemos em até 15 dias.
2. Dois papéis diferentes (leia antes do resto)
Sobre os dados da revenda (o seu cadastro, seus acessos, suas recargas), a JW é a controladora: nós decidimos por que e como tratamos.
Sobre os dados dos clientes finais que você cadastra no painel, a revenda é a controladora e a JW é apenas operadora: nós tratamos aqueles dados seguindo as suas instruções, para executar o licenciamento. Quem decide cadastrar aquele CPF/CNPJ é você — e é sua a obrigação de ter base legal, informar o titular e atender os pedidos dele.
Se um cliente final procurar a JW pedindo acesso, correção ou exclusão dos dados dele, nós encaminhamos o pedido à revenda responsável e auxiliamos no que for técnico.
3. O que coletamos
| Categoria | Dados | Origem |
|---|---|---|
| Cadastro da revenda | Nome ou razão social, CPF/CNPJ, data de nascimento (ou de abertura, quando CNPJ), e-mail, celular, telefone fixo e endereço completo | Você, no cadastro |
| Credenciais | Senha (guardada apenas como hash Argon2id — não temos como lê-la), chave de verificação em duas etapas e códigos de recuperação (também em hash) | Você |
| Registros de acesso | Endereço IP, identificação do navegador (user-agent), data, hora e resultado de cada tentativa de login | Automático, a cada acesso |
| Reconhecimento de dispositivo | Um código aleatório guardado no seu navegador, do qual o sistema retém apenas o resumo criptográfico (hash), e a data do último acesso feito com ele — é o que distingue o aparelho de sempre de um aparelho novo | Automático, no primeiro acesso de cada navegador |
| Clientes finais | Razão social ou nome, CPF/CNPJ, nome da pessoa de contato, e-mail e celular do cliente cadastrado por você | Você, no painel |
| Licenciamento | Identificador da licença e a impressão digital do terminal (fingerprint — um código derivado do hardware, que não revela conteúdo da máquina), datas de ativação e validação | Automático, na ativação e nas validações do ERP |
| Financeiro | Recargas, débitos diários, saldo, identificador da cobrança Pix e retorno do provedor de pagamento | Automático + provedor de pagamento |
| Atendimento | Chamados abertos, mensagens trocadas e arquivos anexados | Você e nossa equipe |
| Diagnóstico técnico | Registro de execução do ERP: data e hora, versão do sistema, módulo e rotina, classe e código do erro, tempo de cada etapa, identificação da instalação e do terminal. Não contém conteúdo de cadastro, de venda nem de documento fiscal | Enviado pela revenda em um chamado, ou pelo próprio ERP quando ocorre uma falha |
| Aceite de termos | Versão aceita e data/hora do aceite | Automático, no cadastro |
Não coletamos dados de cartão de crédito (o pagamento é por Pix, processado pelo provedor), dados sensíveis (origem racial, saúde, biometria, convicção religiosa ou política) e não fazemos perfilamento publicitário. O sistema também não usa ferramentas de rastreamento de marketing.
4. Por que tratamos e com que base legal
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter sua conta, emitir e validar licenças, operar a carteira e cobrar o consumo | Execução de contrato (art. 7º, V) |
| Emitir documentos fiscais e guardar registros contábeis e tributários | Cumprimento de obrigação legal (art. 7º, II) |
| Segurança: detectar e bloquear tentativas de invasão, fraude e uso indevido; registrar tentativas de login; avisar você por e-mail quando um dispositivo novo entra na sua conta; proteger o formulário público contra robôs | Legítimo interesse (art. 7º, IX) |
| Prestar suporte e responder chamados | Execução de contrato (art. 7º, V) |
| Enviar avisos operacionais (confirmação de e-mail, recarga, saldo baixo, carência, bloqueio) | Execução de contrato (art. 7º, V) |
| Diagnosticar falhas a partir do registro técnico que você anexa a um chamado | Execução de contrato (art. 7º, V) |
| Corrigir defeitos e melhorar a estabilidade do produto a partir do registro técnico que o ERP envia automaticamente quando ocorre uma falha | Legítimo interesse (art. 7º, IX) |
| Exercer direitos em processo judicial, administrativo ou arbitral | Art. 7º, VI |
Avisos operacionais não são propaganda e não podem ser desativados enquanto a conta existir — sem eles você não fica sabendo que o saldo acabou. Comunicação promocional, se houver, depende de consentimento e traz link de descadastro.
O envio automático de diagnóstico se apoia em legítimo interesse, e por isso você pode se opor a ele (art. 18, §2º) — peça pelo suporte. A oposição não afeta o registro que você mesmo anexa a um chamado, nem impede a JW de pedir o arquivo quando for necessário para resolver o seu caso.
5. Com quem compartilhamos
Não vendemos dados pessoais. O compartilhamento se limita ao necessário para o serviço funcionar:
| Quem | Para quê | O que recebe |
|---|---|---|
| Asaas (gateway de pagamento) | Gerar a cobrança Pix e confirmar o pagamento | Nome, CPF/CNPJ, e-mail e valor da cobrança |
| Google reCAPTCHA | Distinguir pessoa de robô no cadastro e no login | Endereço IP e sinais de interação com a página |
| ViaCEP | Preencher o endereço a partir do CEP | Apenas o CEP digitado |
| BrasilAPI | Preencher razão social e endereço a partir do CNPJ, no cadastro | Apenas o CNPJ digitado (nunca CPF) |
| Provedor de e-mail e hospedagem | Entregar as mensagens do sistema e manter os servidores | E-mail do destinatário e conteúdo da mensagem |
| Autoridades | Cumprir ordem judicial ou requisição legal | Estritamente o que for determinado |
6. Transferência internacional
O Google reCAPTCHA é operado por empresa sediada nos Estados Unidos, e os dados dessa verificação (IP e sinais do navegador) são tratados fora do Brasil. A transferência se apoia no art. 33, IX da LGPD — é necessária para a execução do contrato e para a segurança do serviço, e se limita ao estritamente preciso para confirmar que não se trata de um robô.
Os demais dados ficam armazenados em servidores no Brasil.
7. Por quanto tempo guardamos
| Dado | Prazo | Por quê |
|---|---|---|
| Registros de tentativa de login (IP, user-agent) | 90 dias | Investigar invasão e fraude; depois disso perdem utilidade |
| Reconhecimento de dispositivo (hash do código do navegador) | Enquanto a conta existir | Depois de 180 dias sem uso o aparelho volta a ser tratado como novo e você recebe o aviso de novo acesso; o registro em si fica com a conta, como histórico de segurança dela |
| Cadastro, licenças e histórico financeiro | Enquanto a conta existir | Executar o contrato |
| Dados pessoais de conta encerrada | 5 anos após o encerramento | Cumprido o prazo legal de guarda, nome, CPF/CNPJ, contato e endereço — da revenda e dos clientes dela — são removidos. O histórico financeiro e as licenças ficam, já sem identificar ninguém |
| Documentos e registros fiscais | 5 anos após o encerramento | Legislação tributária |
| Chamados e anexos | 2 anos após o fechamento | Histórico de atendimento e defesa em eventual disputa |
| Diagnóstico técnico anexado a um chamado | Segue o prazo do chamado (2 anos) | É anexo do atendimento e é descartado junto com ele |
| Diagnóstico técnico enviado automaticamente | 12 meses | Passado esse tempo a versão do sistema já mudou e o registro não ajuda mais a corrigir nada |
| Aceite dos termos (versão e data) | 5 anos após o encerramento | Provar o que foi contratado |
Encerrado o prazo, os dados são eliminados ou anonimizados. Registros de acesso a aplicações podem ser guardados por 6 meses quando a lei exigir (Marco Civil da Internet, art. 15).
8. Seus direitos
A LGPD (art. 18) garante a você, a qualquer momento e sem custo:
- Saber se tratamos dados seus e obter acesso a eles;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Pedir anonimização, bloqueio ou eliminação de dados desnecessários ou tratados fora da lei;
- Pedir a portabilidade a outro fornecedor;
- Saber com quem compartilhamos seus dados;
- Revogar consentimento, quando o tratamento se apoiar nele;
- Se opor a tratamento feito com base em legítimo interesse.
Peça por suporte@lojadev.com.br. Podemos solicitar confirmação de identidade antes de responder — é proteção sua. Alguns dados não podem ser apagados enquanto houver obrigação legal de guarda ou contrato em vigor; quando for o caso, explicamos o motivo.
Seu CPF/CNPJ de cadastro não pode ser alterado depois da criação da conta, porque é o que identifica a revenda no sistema — correção de erro de digitação é feita pelo suporte, com comprovação.
9. Como protegemos
- Senhas guardadas com Argon2id, algoritmo desenhado para resistir a quebra por força bruta — nem a nossa equipe consegue ver sua senha;
- Verificação em duas etapas disponível para a revenda e obrigatória para a equipe interna;
- Tráfego cifrado por HTTPS, cookies de sessão restritos ao domínio e limite de tentativas de login;
- Aviso de novo acesso: quando alguém entra na sua conta a partir de um dispositivo que ainda não conhecíamos, você recebe um e-mail com data, hora, IP e navegador, e um atalho para trocar a senha;
- Licenças entregues ao ERP com assinatura digital, o que impede falsificação;
- Acesso interno restrito por papéis, com trilha de auditoria de quem fez o quê.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a ANPD nos prazos da lei, informando o que houve e o que fazer.
10. Cookies
Usamos o mínimo necessário:
- Sessão — mantém você conectado enquanto navega. Sem ele o login não funciona;
- "Continuar conectado" — só se você marcar a opção no login;
- Reconhecimento de dispositivo — guarda no navegador um código aleatório, sem qualquer dado seu, que serve só para o sistema saber se aquele aparelho já foi usado na sua conta. É ele que evita o aviso de "novo acesso" a cada login e faz o aviso aparecer quando o acesso vem de um aparelho novo. Dura 180 dias e não acompanha você em outros sites; se você limpar os cookies, o próximo acesso será tratado como novo — e você receberá o aviso;
- Segurança — proteção contra falsificação de requisição (CSRF) e os cookies do reCAPTCHA.
Não usamos cookies de publicidade, analytics ou rastreamento entre sites. Bloquear os cookies acima impede o uso do painel.
11. Menores de idade
O serviço é destinado a maiores de 18 anos, no exercício de atividade empresarial. Não coletamos intencionalmente dados de crianças e adolescentes; se identificarmos, eliminamos.
12. Alterações desta política
Esta política pode mudar quando o produto ou a legislação mudarem. A versão vigente é sempre a publicada nesta página — atualmente a versão 2026-08. Mudanças relevantes são avisadas por e-mail e no painel com 30 dias de antecedência.
Ela integra os Termos de Uso e deve ser lida em conjunto com eles.