Política de Privacidade
Última atualização: 20 de julho de 2026
Esta Política explica quais dados pessoais o CredControl trata, por quê, com quem compartilhamos e como você exerce seus direitos. Ela foi escrita para ser lida, não para ser ignorada.
1. Quem somos e âmbito desta Política
O CredControl é uma plataforma SaaS de gestão de crediário e cobrança para lojistas, operada por CredControl, CNPJ 48.926.800/0001-64, com sede em Avenida das Palmeiras, 162 — Carapina, São Mateus/ES, CEP 29933-035.
Esta Política se aplica ao site institucional, à aplicação web e a todos os serviços do CredControl. Ela é regida pela Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018 — LGPD) e pelo Marco Civil da Internet (Lei 12.965/2014).
2. Nossos papéis: Controlador e Operador
Este é o ponto mais importante desta Política, e ele muda conforme o tipo de dado. O CredControl exerce dois papéis distintos:
- Somos Controladores dos dados dos usuários da plataforma. Isso inclui lojistas, seus funcionários, advogados parceiros e afiliados. Nós decidimos as finalidades e os meios do tratamento desses dados — para criar sua conta, cobrar a assinatura, prestar suporte e melhorar o produto. Sobre esses dados, você fala diretamente conosco.
- Somos Operadores dos dados dos devedores inseridos pelos lojistas. Quando um lojista cadastra um cliente, uma venda a prazo ou uma dívida, ele é o Controlador desses dados. Nós apenas tratamos essas informações em nome dele e conforme as instruções que ele configura na plataforma. Não decidimos quem será cobrado, por qual valor ou com qual mensagem. Não usamos os dados de devedores para finalidades próprias, não os vendemos e não os compartilhamos com outros lojistas.
Consequência prática: se você é um devedor cobrado por meio do CredControl e quer acessar, corrigir ou excluir seus dados, o pedido deve ser dirigido ao lojista credor, que é o Controlador. Ainda assim, você pode nos escrever em privacidade@credcontrol.com.br que encaminharemos a solicitação e daremos suporte técnico ao atendimento.
3. Dados que tratamos
3.1 Dados de cadastro (somos Controladores)
- Nome, e-mail, telefone, CPF ou CNPJ e razão social.
- Dados da loja: nome fantasia, endereço, segmento e porte.
- Dados de cobrança da assinatura, processados pelo Asaas. Não armazenamos o número completo do cartão nem o código de segurança.
- Para advogados parceiros: número de inscrição na OAB, seccional e a cidade onde assinam. Para afiliados: a chave Pix onde recebem o repasse da comissão e o CPF do titular da conta.
3.2 Dados de uso (somos Controladores)
- Registros de acesso: endereço IP, data e hora, navegador e sistema operacional, conforme exige o art. 15 do Marco Civil da Internet.
- Logs de auditoria das ações realizadas na plataforma: quem criou, alterou ou excluiu um registro e quando.
- Métricas agregadas de uso das funcionalidades.
3.3 Dados de devedores inseridos pelo lojista (somos Operadores)
- Identificação do cliente: nome, CPF ou CNPJ, telefone, e-mail e endereço.
- Dados da relação de crédito: valores, parcelas, vencimentos, pagamentos, atrasos e acordos.
- Histórico de cobrança: mensagens enviadas, datas, canais e respostas registradas.
- Documentos anexados pelo lojista, como contratos de crediário.
3.4 Cookies
Usamos apenas cookies essenciais, necessários para autenticação, manutenção da sessão, preferência de tema e segurança. Eles não dependem de consentimento porque sem eles a plataforma não funciona.
4. Finalidades e bases legais
Todo tratamento tem uma finalidade específica e uma base legal do art. 7º da LGPD:
- Execução de contrato (art. 7º, V): criar e manter sua conta, disponibilizar as funcionalidades contratadas, processar a assinatura, prestar suporte e enviar comunicações operacionais sobre o serviço.
- Cumprimento de obrigação legal (art. 7º, II): guarda de registros de acesso, emissão de documentos fiscais e atendimento a requisições de autoridades competentes.
- Legítimo interesse (art. 7º, IX): prevenção a fraude e abuso — inclusive conferir que a chave Pix informada por um afiliado pertence ao titular da conta antes de transferir —, segurança da informação, melhoria do produto com base em métricas agregadas e comunicações sobre novidades diretamente relacionadas ao serviço já contratado. Avaliamos o impacto sobre seus direitos antes de usar esta base.
- Consentimento (art. 7º, I): envio de comunicações de marketing não relacionadas ao contrato. Você pode retirar o consentimento a qualquer momento, sem prejuízo do serviço.
- Exercício regular de direitos (art. 7º, VI): defesa em processos judiciais, administrativos ou arbitrais.
Para os dados de devedores, a base legal é definida pelo lojista Controlador — em regra, a execução do contrato de crediário firmado com o cliente.
5. Com quem compartilhamos
Não vendemos dados pessoais. Compartilhamos apenas o necessário, com suboperadores contratados que atuam sob nossas instruções e obrigação de confidencialidade:
- Supabase — banco de dados, autenticação e armazenamento de arquivos.
- Vercel — hospedagem e entrega da aplicação web.
- Asaas — processamento dos pagamentos da assinatura e emissão de cobranças.
- Resend — envio de e-mails transacionais e de cobrança.
Também podemos compartilhar dados com autoridades públicas quando houver requisição legal ou ordem judicial, e com advogados e auditores, sob sigilo profissional, para defesa de direitos. Em caso de reorganização societária, os dados podem ser transferidos ao sucessor, mantidas as condições desta Política, com comunicação prévia aos titulares.
6. Transferência internacional
Alguns dos suboperadores acima mantêm infraestrutura fora do Brasil. Isso significa que seus dados podem ser armazenados ou processados em outros países. Sempre que isso ocorre, exigimos cláusulas contratuais de proteção de dados que assegurem padrão de proteção compatível com a LGPD, conforme os arts. 33 a 36. Priorizamos, quando disponível, o processamento em regiões brasileiras ou sul-americanas.
7. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger os dados contra acesso não autorizado, perda, alteração ou destruição:
- Criptografia em trânsito — todo o tráfego usa TLS.
- Criptografia em repouso — a base de dados e os arquivos armazenados são criptografados.
- Criptografia de documentos — números de CPF e CNPJ recebem camada adicional de criptografia em nível de aplicação.
- Isolamento por organização — políticas de Row Level Security (RLS) no banco garantem que um lojista jamais acesse dados de outro, mesmo em caso de falha na aplicação.
- Logs de auditoria imutáveis — ações sensíveis são registradas em trilha que não pode ser alterada nem apagada por usuários.
- Controle de acesso — princípio do menor privilégio, autenticação forte e revisão periódica de permissões internas.
- Backups — cópias de segurança periódicas e testes de restauração.
Nenhum sistema é totalmente imune. Se ocorrer incidente de segurança com risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados (ANPD) em prazo razoável, conforme o art. 48 da LGPD.
8. Retenção e descarte
- Dados de conta: mantidos enquanto a assinatura estiver ativa e por até 30 dias após o encerramento, para permitir exportação.
- Registros de acesso: guardados por 6 meses, conforme o art. 15 do Marco Civil da Internet.
- Documentos fiscais e financeiros: pelos prazos exigidos pela legislação tributária.
- Dados de devedores: mantidos enquanto o lojista Controlador determinar, ou até que ele solicite eliminação. Após o encerramento da conta do lojista, são eliminados ou anonimizados.
- Dados necessários à defesa em processos: mantidos até o trânsito em julgado ou o fim do prazo prescricional.
Encerrado o prazo, os dados são eliminados de forma segura ou anonimizados de modo irreversível.
9. Direitos do titular
O art. 18 da LGPD garante a você, a qualquer momento e mediante requisição:
- Confirmação da existência de tratamento dos seus dados.
- Acesso aos dados que tratamos sobre você.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
- Portabilidade a outro fornecedor de serviço ou produto, mediante requisição expressa.
- Eliminação dos dados tratados com base no consentimento, ressalvadas as hipóteses de conservação previstas no art. 16.
- Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados.
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa.
- Revogação do consentimento, a qualquer momento e de forma gratuita.
- Revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
- Petição contra o controlador perante a ANPD e perante os organismos de defesa do consumidor.
Para exercer qualquer desses direitos, escreva para privacidade@credcontrol.com.br. Responderemos em até 15 dias. Podemos pedir informações adicionais para confirmar a sua identidade antes de atender, justamente para não entregar seus dados a quem não é você.
10. Cookies
Utilizamos somente cookies estritamente necessários: sessão de login, token de segurança contra falsificação de requisição, preferência de tema claro ou escuro e balanceamento de carga. Não usamos cookies de publicidade comportamental nem rastreamento entre sites.
Você pode bloquear cookies nas configurações do navegador, mas nesse caso o login e outras funções essenciais deixarão de funcionar.
11. Encarregado pelo tratamento de dados (DPO)
Nos termos do art. 41 da LGPD, mantemos um Encarregado responsável por receber comunicações de titulares e da ANPD, orientar equipes e executar as demais atribuições legais.
Contato do Encarregado: privacidade@credcontrol.com.br. Correspondência física pode ser enviada para Avenida das Palmeiras, 162 — Carapina, São Mateus/ES, CEP 29933-035.
12. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no produto, em fornecedores ou na legislação. A data de última atualização no topo da página sempre indica a versão vigente. Mudanças relevantes serão comunicadas por e-mail e por aviso na plataforma antes de entrarem em vigor.