Política de Privacidade — TrocaTicket
Última atualização: 15 de agosto de 2026 Versão: 1.0 Legislação de referência: Lei nº 13.709/2018 (LGPD), Lei nº 12.965/2014 (Marco Civil da Internet), Lei nº 8.078/1990 (CDC), Decreto nº 8.771/2016
1. Introdução
Esta Política de Privacidade explica quais dados pessoais o TrocaTicket coleta, por que coleta, como utiliza, com quem compartilha, por quanto tempo mantém e quais direitos você possui sobre eles.
Ela se aplica a todos os Usuários da plataforma trocaticket.com.br, seus subdomínios, aplicações e APIs — sejam participantes, organizadores, vendedores do marketplace ou visitantes.
Esta Política integra os Termos e Condições de Uso. Ao utilizar a Plataforma, você declara estar ciente das práticas aqui descritas.
2. Controlador, operador e Encarregado
2.1 Controlador
Para os dados coletados diretamente pela Plataforma, o controlador é:
- Razão social:
[RAZÃO SOCIAL COMPLETA] - CNPJ:
[00.000.000/0001-00] - Endereço:
[ENDEREÇO COMPLETO, CIDADE/UF, CEP]
2.2 Controladoria conjunta com Organizadores
Em relação aos dados de participantes de um evento específico, o TrocaTicket e o Organizador atuam como controladores independentes ou conjuntos, conforme o caso:
- o TrocaTicket é controlador quanto à operação da plataforma, gestão de contas, segurança, prevenção a fraudes e emissão/validação de ingressos;
- o Organizador é controlador quanto ao uso que faz da lista de participantes do seu evento (comunicação, credenciamento, ações próprias de marketing).
O TrocaTicket não responde pelo uso que o Organizador faz dos dados fora da Plataforma. Recomendamos consultar a política de privacidade do Organizador quando disponível.
2.3 Encarregado pelo Tratamento de Dados (DPO)
- Nome/Área:
[NOME DO ENCARREGADO OU "Encarregado de Dados — TrocaTicket"] - E-mail:
[privacidade@trocaticket.com.br] - Canal alternativo: https://trocaticket.com.br/contact
3. Dados pessoais que coletamos
3.1 Dados fornecidos por você
| Categoria | Exemplos | Quando coletamos |
|---|---|---|
| Cadastrais | Nome completo, nome de usuário, e-mail, senha (armazenada de forma criptografada), telefone | Criação de conta |
| Perfil | Biografia, foto de avatar, preferências | Edição de perfil |
| Identificação | CPF/CNPJ, documento de identidade, data de nascimento | Verificação de conta, compra, meia-entrada, repasses |
| Financeiros | Dados bancários/chave Pix para repasse, últimos dígitos do cartão, forma de pagamento | Venda de ingressos e recebimento de valores |
| Transacionais | Pedidos, valores, comprovantes, referência da transação, status de pagamento | Compra, venda e revenda |
| Do evento (Organizador) | Dados da produção, local, razão social, documentos e licenças | Criação de evento |
| Conteúdo | Descrições, imagens de eventos, mensagens de suporte | Uso da plataforma |
3.2 Dados coletados automaticamente
| Categoria | Exemplos |
|---|---|
| Registros de acesso | Endereço IP, data e hora, porta lógica de origem (obrigatório por lei — art. 15 do Marco Civil) |
| Dados do dispositivo | Tipo de dispositivo, sistema operacional, navegador, idioma, resolução |
| Dados de uso | Páginas visitadas, cliques, buscas realizadas, eventos visualizados, tempo de sessão |
| Cookies e identificadores | Tokens de sessão, identificadores de preferência, dados analíticos |
| Localização aproximada | Cidade/região derivada do IP, para exibir eventos relevantes |
3.3 Dados de terceiros
Podemos receber dados de:
- provedores de pagamento (status de transação, resultado antifraude, chargebacks);
- serviços de autenticação social, se você optar por esse login (nome, e-mail, foto);
- fontes públicas e bureaus antifraude, para validação de identidade e prevenção a fraudes;
- Organizadores, quando importam listas de participantes ou cortesias.
3.4 Dados que não coletamos intencionalmente
- Número completo, CVV e validade de cartão de crédito — esses dados são coletados e processados diretamente pelos parceiros de pagamento, em ambiente certificado PCI-DSS, sem trafegar nem ser armazenados em nossos servidores.
- Dados pessoais sensíveis (origem racial, convicção religiosa, opinião política, saúde, vida sexual, dados genéticos ou biométricos) não são solicitados de forma rotineira. Excepcionalmente, se um Organizador coletar tais dados por exigência do evento (por exemplo, condição de acessibilidade, restrição alimentar ou laudo para meia-entrada de pessoa com deficiência), o tratamento se dará mediante consentimento específico e destacado, e o Organizador será o controlador dessa finalidade.
4. Finalidades e bases legais
Tratamos dados pessoais apenas para finalidades legítimas, específicas e informadas, com as seguintes bases legais da LGPD:
| Finalidade | Dados envolvidos | Base legal (LGPD) |
|---|---|---|
| Criar e manter sua conta | Cadastrais, credenciais | Execução de contrato (art. 7º, V) |
| Processar compras, pedidos e pagamentos | Transacionais, identificação, financeiros | Execução de contrato (art. 7º, V) |
| Emitir, entregar e validar ingressos e QR Codes | Cadastrais, transacionais | Execução de contrato (art. 7º, V) |
| Operar transferência e revenda no Marketplace | Cadastrais, transacionais | Execução de contrato (art. 7º, V) |
| Realizar check-in e controle de acesso | Nome, documento, ingresso | Execução de contrato (art. 7º, V) |
| Enviar comunicações transacionais e operacionais | E-mail, telefone | Execução de contrato (art. 7º, V) |
| Prevenir fraudes, cambismo e uso abusivo | Registros de acesso, dispositivo, transacionais | Legítimo interesse (art. 7º, IX) e prevenção à fraude (art. 11, II, "g") |
| Garantir a segurança da plataforma e das contas | Logs, IP, dispositivo | Legítimo interesse (art. 7º, IX) |
| Guardar registros de acesso a aplicações | IP, data/hora | Cumprimento de obrigação legal (art. 7º, II — art. 15 do MCI) |
| Emitir documentos fiscais e cumprir obrigações tributárias | Identificação, transacionais | Cumprimento de obrigação legal (art. 7º, II) |
| Atender solicitações de autoridades e ordens judiciais | Conforme requisição | Cumprimento de obrigação legal (art. 7º, II) |
| Exercer direitos em processos judiciais/administrativos | Conforme necessidade | Exercício regular de direitos (art. 7º, VI) |
| Melhorar produtos, métricas e experiência de uso | Dados de uso, analíticos (preferencialmente agregados) | Legítimo interesse (art. 7º, IX) |
| Enviar marketing, novidades e recomendações de eventos | E-mail, preferências, histórico | Consentimento (art. 7º, I) |
| Utilizar cookies não essenciais | Identificadores, analíticos | Consentimento (art. 7º, I) |
| Atender ao Encarregado e a solicitações de titulares | Cadastrais | Cumprimento de obrigação legal (art. 7º, II) |
4.1 Legítimo interesse
Quando utilizamos legítimo interesse, realizamos avaliação de necessidade, adequação e balanceamento, considerando suas expectativas e adotando salvaguardas como minimização, pseudonimização e controle de acesso. Você pode se opor a esse tratamento (seção 9).
5. Com quem compartilhamos dados
Não vendemos dados pessoais. O compartilhamento ocorre apenas nas hipóteses abaixo:
5.1 Organizadores de eventos
Ao adquirir ingresso, seus dados de participante (nome, e-mail, telefone quando fornecido, tipo de ingresso, lote, status do pedido e informações de check-in) são disponibilizados ao Organizador daquele evento, para viabilizar credenciamento, comunicação e operação do evento. Esse compartilhamento é necessário à execução do contrato.
5.2 Operadores e prestadores de serviço
| Tipo de parceiro | Finalidade |
|---|---|
| Provedor de infraestrutura e banco de dados (Supabase / PostgreSQL) | Hospedagem, autenticação e armazenamento |
| Provedor de hospedagem da aplicação | Execução da plataforma web |
| Instituições de pagamento e adquirentes | Processamento de pagamentos, antifraude, estornos |
| Serviços de e-mail transacional e mensageria | Envio de confirmações e notificações |
| Ferramentas de analytics e monitoramento de erros | Métricas e estabilidade |
| Serviços de armazenamento de arquivos | Imagens de eventos e avatares |
| Suporte e atendimento | Resolução de chamados |
Todos os operadores são contratualmente obrigados a tratar os dados apenas conforme nossas instruções e a adotar medidas de segurança adequadas.
5.3 Outros Usuários
No Marketplace, dados mínimos e necessários (como nome de exibição do vendedor e informações do anúncio) são visíveis para viabilizar a operação. Não expomos e-mail, telefone, documento ou dados bancários de um Usuário a outro.
5.4 Autoridades
Compartilhamos dados quando houver ordem judicial, requisição de autoridade competente ou obrigação legal, e nos limites estritos do pedido.
5.5 Operações societárias
Em caso de fusão, aquisição, incorporação ou venda de ativos, os dados podem ser transferidos ao sucessor, mantidas as finalidades e a proteção descritas nesta Política, com comunicação aos titulares.
6. Transferência internacional de dados
Alguns de nossos provedores de infraestrutura, pagamento e comunicação podem armazenar ou processar dados em servidores localizados fora do Brasil, inclusive nos Estados Unidos e na União Europeia.
Nesses casos, adotamos salvaguardas previstas no art. 33 da LGPD, tais como:
- contratação de fornecedores que oferecem grau de proteção adequado;
- cláusulas contratuais específicas de proteção de dados;
- exigência de certificações e padrões de segurança reconhecidos;
- preferência, quando disponível, por regiões de hospedagem no Brasil ou na América do Sul.
7. Cookies e tecnologias similares
7.1 Categorias
| Categoria | Função | Pode ser desativado? |
|---|---|---|
| Estritamente necessários | Sessão autenticada, segurança, balanceamento, proteção contra CSRF | Não — a plataforma deixa de funcionar |
| Funcionais | Preferências de idioma, tema, filtros salvos | Sim |
| Analíticos | Medição de uso, desempenho e navegação | Sim |
| Marketing | Personalização e mensuração de campanhas | Sim |
7.2 Gestão
Você pode gerenciar cookies não essenciais pelo banner de consentimento e alterar sua escolha a qualquer momento nas configurações da plataforma. Também é possível bloquear cookies diretamente no navegador, ciente de que isso pode limitar funcionalidades.
8. Retenção e eliminação
Mantemos dados pessoais apenas pelo tempo necessário ao cumprimento das finalidades informadas:
| Dado | Prazo de retenção | Fundamento |
|---|---|---|
| Registros de acesso a aplicações (IP, data/hora) | Mínimo de 6 meses | Art. 15 do Marco Civil da Internet |
| Dados cadastrais de conta ativa | Enquanto a conta existir | Execução de contrato |
| Dados de conta encerrada | Até 5 anos após o encerramento | Prescrição do CDC (art. 27) e exercício de direitos |
| Pedidos, pagamentos e documentos fiscais | 5 a 10 anos conforme a obrigação | Legislação fiscal e Código Civil |
| Registros de ingressos e check-in | Até 5 anos após o evento | Prova da prestação do serviço |
| Dados de marketing | Até a revogação do consentimento | Art. 8º, §5º, LGPD |
| Trilhas de auditoria de ações administrativas | Até 5 anos | Segurança e prestação de contas (accountability) |
| Registros ligados a fraude ou litígio | Até o encerramento definitivo | Exercício regular de direitos |
Findos os prazos, os dados são eliminados ou anonimizados de forma irreversível. Dados anonimizados podem ser mantidos indefinidamente para fins estatísticos, pois deixam de ser dados pessoais.
9. Seus direitos como titular
Nos termos do art. 18 da LGPD, você pode solicitar a qualquer momento:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- Portabilidade a outro fornecedor de serviço, mediante requisição expressa;
- Eliminação dos dados tratados com base em consentimento;
- Informação sobre compartilhamento com entidades públicas e privadas;
- Informação sobre a possibilidade de não consentir e as consequências da negativa;
- Revogação do consentimento, a qualquer momento, de forma gratuita e facilitada;
- Oposição a tratamento realizado com base em legítimo interesse;
- Revisão de decisões automatizadas que afetem seus interesses.
9.1 Como exercer
Envie a solicitação para [privacidade@trocaticket.com.br] ou pelo formulário em https://trocaticket.com.br/contact, informando o e-mail cadastrado e a natureza do pedido.
- Responderemos em até 15 (quinze) dias para pedidos de acesso simplificado e em prazo razoável para os demais, conforme o art. 19 da LGPD.
- Podemos solicitar comprovação de identidade antes de atender, como medida de segurança.
- Algumas solicitações podem ser parcialmente negadas quando houver obrigação legal de retenção ou necessidade de exercício regular de direitos — nesse caso, explicaremos o motivo.
9.2 Reclamação à autoridade
Você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) — https://www.gov.br/anpd — ou aos órgãos de defesa do consumidor.
10. Decisões automatizadas
Utilizamos processamento automatizado em situações limitadas, especialmente:
- análise antifraude de pedidos e cadastros;
- detecção de comportamento atípico (aquisição massiva, múltiplas contas, cambismo);
- recomendação de eventos com base em histórico e preferências.
Essas análises podem resultar em recusa de pedido, exigência de verificação adicional ou restrição temporária de funcionalidades. Você tem direito a solicitar revisão dessas decisões pelo canal de privacidade, e nossos processos preveem análise humana quando houver contestação.
11. Segurança da informação
Adotamos medidas técnicas e administrativas para proteger dados pessoais contra acesso não autorizado, perda, alteração e destruição, incluindo:
- criptografia em trânsito (TLS/HTTPS) em todas as comunicações;
- criptografia de senhas por algoritmos de hash com salt, sem armazenamento em texto claro;
- autenticação gerenciada por provedor especializado (Supabase Auth) com controle de sessão e tokens;
- Row Level Security (RLS) no banco de dados, garantindo que cada Usuário acesse apenas os próprios registros;
- controle de acesso baseado em funções (RBAC), com áreas administrativas restritas a perfis autorizados;
- trilha de auditoria das ações administrativas sensíveis, com registro de autor, ação, entidade afetada, dados anteriores e posteriores;
- mascaramento de dados técnicos e financeiros sensíveis nas telas internas;
- segregação de ambientes de desenvolvimento, homologação e produção;
- backups periódicos e políticas de recuperação;
- princípio do menor privilégio e revisão periódica de acessos;
- não indexação de áreas autenticadas, dados privados, tokens e códigos de ingressos.
Nenhum sistema é totalmente inviolável. Por isso, também é responsabilidade do Usuário manter senha forte e exclusiva, não compartilhar credenciais e não divulgar publicamente QR Codes de ingressos.
12. Incidentes de segurança
Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, o TrocaTicket:
- adotará medidas imediatas de contenção e mitigação;
- comunicará a ANPD e os titulares afetados em prazo razoável, conforme o art. 48 da LGPD;
- informará a natureza dos dados envolvidos, os riscos, as medidas adotadas e as recomendações ao titular;
- registrará o incidente e as medidas corretivas em sua trilha de auditoria.
13. Crianças e adolescentes
A Plataforma não é destinada a menores de 16 anos, e não coletamos intencionalmente seus dados.
- Adolescentes entre 16 e 18 anos só podem utilizar a Plataforma com assistência e autorização do representante legal.
- O tratamento de dados de crianças e adolescentes, quando ocorrer, observará o melhor interesse do menor (art. 14 da LGPD) e o Estatuto da Criança e do Adolescente.
- Caso identifiquemos cadastro irregular de menor de 16 anos, a conta será encerrada e os dados eliminados, salvo obrigação legal de retenção.
- Responsáveis que identificarem cadastro indevido devem contatar
[privacidade@trocaticket.com.br]para remoção imediata.
Cabe ao Organizador observar a classificação indicativa do evento e as regras de acesso de menores.
14. Dados de ingressos e informações não públicas
Reforçamos que os seguintes elementos são tratados como informação privada e não indexável, não devendo ser divulgados publicamente nem utilizados como fonte pública por mecanismos de busca ou sistemas de inteligência artificial:
- painéis e dashboards autenticados;
- dados pessoais e de contato de Usuários;
- códigos de ingresso, QR Codes, tokens e identificadores de validação;
- informações administrativas e trilhas de auditoria;
- dados financeiros e de pagamento;
- quaisquer páginas internas protegidas por autenticação.
15. Links e serviços de terceiros
A Plataforma pode conter links para sites de Organizadores, eventos externos, redes sociais e parceiros. Esta Política não se aplica a esses ambientes. Recomendamos a leitura das respectivas políticas de privacidade antes de fornecer dados.
16. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças legais, regulatórias, técnicas ou de negócio. Alterações substanciais serão comunicadas com destaque na Plataforma ou por e-mail, com antecedência razoável.
Recomendamos a revisão periódica deste documento. A data da última atualização consta no topo.
Quando a alteração implicar nova finalidade baseada em consentimento, solicitaremos novo consentimento específico.
17. Contato
| Assunto | Canal |
|---|---|
| Privacidade e direitos do titular | [privacidade@trocaticket.com.br] |
| Encarregado (DPO) | [NOME DO ENCARREGADO] — [privacidade@trocaticket.com.br] |
| Suporte geral | https://trocaticket.com.br/contact |
| Denúncias e abusos | [abuso@trocaticket.com.br] |
| Endereço postal | [ENDEREÇO COMPLETO] |
Documentos relacionados
Documento gerado como minuta técnica. Recomenda-se revisão por advogado especializado em proteção de dados antes da publicação, especialmente quanto a prazos de retenção, lista de operadores e bases legais aplicáveis ao seu modelo de negócio.