Política de Privacidade — That's Me
Última atualização: 27 de abril de 2026
1. Introdução e Identificação do Controlador
Esta Política de Privacidade descreve como a That's Me Ltd. (CNPJ 48.657.854/0001-71), doravante "That's Me", coleta, utiliza, armazena, protege e compartilha os dados pessoais dos usuários da plataforma disponível em app.thatsme.com.br.
A That's Me atua em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), para usuários residentes no Espaço Econômico Europeu ou no Reino Unido com o Regulamento Geral de Proteção de Dados (GDPR — Regulamento EU 2016/679), e para residentes da Califórnia (EUA) com o California Consumer Privacy Act (CCPA / CPRA).
Para dúvidas sobre esta Política, entre em contato pelo e-mail [email protected].
2. Quem Esta Política Cobre
Esta Política se aplica a:
- Usuários Recipient — pessoas físicas que criam conta na plataforma para receber e acumular certificados digitais;
- Usuários Emissores — organizações (empresas, escolas, entidades) que emitem certificados por meio da plataforma;
- Destinatários de Certificados — pessoas físicas que recebem um certificado mas ainda não possuem conta na plataforma (dados mantidos como convite pendente).
3. Quais Dados Coletamos e Como
3.1 Dados fornecidos diretamente pelo usuário no cadastro
| Dado | Tipo de usuário | Obrigatoriedade |
|---|---|---|
| Nome completo | Recipient e Emissor | Obrigatório |
| Endereço de e-mail | Recipient e Emissor | Obrigatório |
| Senha (armazenada como hash bcrypt — nunca em texto simples) | Recipient e Emissor | Obrigatório se não usar OAuth |
| Nome de usuário (@nickname) | Recipient | Obrigatório |
| Telefone | Recipient e Emissor | Opcional |
| Nome empresarial | Emissor | Obrigatório |
| CNPJ ou número de registro empresarial | Emissor | Opcional (para verificação KYB) |
| Endereço (rua, CEP, cidade, estado, país) | Emissor | Opcional |
| CPF | Recipient | Opcional |
| Data de nascimento | Recipient | Opcional |
| Gênero | Recipient | Opcional |
| Foto de perfil | Recipient e Emissor | Opcional |
| Biografia | Recipient | Opcional |
| Setor de atuação | Recipient e Emissor | Opcional |
| LinkedIn (URL ou código) | Recipient | Opcional |
3.2 Dados coletados via autenticação OAuth (Google e LinkedIn)
Quando o usuário opta por autenticar via Google ou LinkedIn, a plataforma recebe do provedor, com o consentimento do usuário: nome, endereço de e-mail, foto de perfil, e identificador único do provedor. Para LinkedIn, também podem ser recebidos: cargo atual e URL do perfil. Esses dados são armazenados em conexão OAuth vinculada à conta.
3.3 Dados gerados automaticamente durante o uso
- Sessões: endereço IP, país de origem (via geolocalização por banco de dados local), tipo e nome do dispositivo (via User-Agent), data e hora de acesso, identificador de sessão;
- Logs de atividade: ações relevantes para segurança e auditoria (ex.: alteração de senha, fusão de contas, verificação KYB);
- Dados técnicos: tipo de navegador, sistema operacional, duração da sessão, páginas visitadas.
3.4 Dados de destinatários de certificados (Emissor fornece)
Quando um Emissor emite um certificado, fornece à plataforma: nome completo, e-mail e, opcionalmente, telefone do destinatário. O Emissor é o controlador desses dados; a That's Me atua como operadora no contexto da emissão.
3.5 Dados de verificação empresarial (KYB)
Para verificação de organização, o Emissor pode enviar documentos oficiais (contrato social, registro comercial, alvará, etc.). Esses documentos são armazenados em bucket S3 privado, acessíveis exclusivamente pela equipe administrativa, e nunca disponibilizados publicamente.
3.6 Dados financeiros
Dados de pagamento (cartão de crédito, informações bancárias) são processados diretamente pela Stripe e não são armazenados nos servidores da That's Me. A plataforma mantém apenas o identificador de cliente e assinatura na Stripe.
4. Para Que Usamos os Dados
| Finalidade | Base Legal (LGPD) | Base Legal (GDPR) |
|---|---|---|
| Prestação dos serviços contratados (emissão, armazenamento e verificação de certificados) | Execução de contrato — Art. 7º, V | Art. 6(1)(b) |
| Autenticação e segurança da conta | Legítimo interesse — Art. 7º, IX | Art. 6(1)(f) |
| Envio de notificações transacionais (novo dispositivo, certificado recebido, vencimento) | Execução de contrato — Art. 7º, V | Art. 6(1)(b) |
| Consentimento explícito coletado no cadastro | Consentimento — Art. 7º, I | Art. 6(1)(a) |
| Cumprimento de obrigações legais e regulatórias | Obrigação legal — Art. 7º, II | Art. 6(1)(c) |
| Prevenção a fraudes e segurança da plataforma | Legítimo interesse — Art. 7º, IX | Art. 6(1)(f) |
| Melhoria dos serviços e análises internas agregadas | Legítimo interesse — Art. 7º, IX | Art. 6(1)(f) |
A That's Me não utiliza dados pessoais para fins de marketing sem consentimento expresso e não vende dados pessoais a terceiros.
5. E-mails Transacionais que Enviamos
A plataforma envia os seguintes e-mails transacionais. Esses e-mails não são marketing — são notificações essenciais ao funcionamento seguro da conta:
- Verificação de e-mail — ao cadastrar ou vincular novo e-mail;
- Link mágico de acesso — ao solicitar acesso sem senha;
- Novo dispositivo detectado — ao acessar de dispositivo ou país não reconhecido;
- Senha alterada — ao alterar a senha da conta;
- E-mail principal alterado — ao mudar o e-mail principal da conta;
- Certificado recebido — ao receber um certificado de um Emissor;
- Certificados pendentes vinculados — ao verificar um e-mail com certificados aguardando;
- Convite de certificado — enviado ao destinatário não cadastrado quando recebe um certificado;
- Verificação KYB recebida / aprovada / rejeitada / próxima do vencimento — para organizações emissoras;
- Certificado próximo do vencimento — ao se aproximar a data de expiração de um certificado;
- Código de verificação de fusão de contas — ao iniciar processo de merge;
- Fusão de contas concluída — ao finalizar merge;
- Agendamento e confirmação de exclusão de conta — ao solicitar exclusão;
- Desativação da conta — ao desativar a conta.
6. Compartilhamento de Dados com Terceiros
A That's Me compartilha dados pessoais com terceiros apenas nas seguintes hipóteses:
| Terceiro | Dado compartilhado | Finalidade |
|---|---|---|
| Amazon Web Services (AWS) — EUA | Todos os dados armazenados na plataforma | Infraestrutura de hospedagem (servidores EC2, banco de dados, S3) |
| Stripe — EUA | Identificador de cliente, e-mail, nome da organização | Processamento de pagamentos e assinaturas |
| Amazon SES — EUA | Endereço de e-mail do destinatário, conteúdo do e-mail | Entrega de e-mails transacionais |
| WhatsApp Business API | Número de telefone, nome do destinatário, link do certificado | Entrega de certificados via WhatsApp (planos elegíveis) |
| BrasilAPI | CNPJ (número de registro) | Validação de CNPJ para verificação KYB de empresas brasileiras |
| LinkedIn OAuth | Código de autorização OAuth | Autenticação via LinkedIn |
| Google OAuth | Código de autorização OAuth | Autenticação via Google |
Todos os provedores acima são selecionados com base em suas políticas de segurança e conformidade com legislações de proteção de dados. A AWS possui certificações SOC 2, ISO 27001 e opera em conformidade com GDPR via cláusulas contratuais padrão (SCCs).
A plataforma utilizava Zoho Campaigns para comunicações de marketing; essa integração foi removida. Dados anteriormente enviados ao Zoho não foram afetados por esta Política.
7. Transferência Internacional de Dados
Os dados são armazenados primariamente em servidores AWS na região sa-east-1 (São Paulo). E-mails transacionais são enviados por servidores AWS SES. Pagamentos são processados pela Stripe em infraestrutura nos EUA e Europa.
Para usuários no Espaço Econômico Europeu, a transferência de dados para os EUA ocorre com base em Cláusulas Contratuais Padrão (SCCs) adotadas pela Comissão Europeia, conforme art. 46 do GDPR.
8. Segurança dos Dados
A That's Me adota as seguintes medidas técnicas e organizacionais de segurança:
- Senhas armazenadas exclusivamente como hash bcrypt (nunca em texto simples);
- Tokens de autenticação com expiração de 15 minutos; refresh tokens de 30 dias com rotação a cada uso;
- Códigos de verificação (e-mail, magic link, fusão de contas) armazenados como hash bcrypt;
- Comunicação exclusivamente via HTTPS/TLS;
- Documentos KYB armazenados em bucket S3 privado, acessados apenas via URL pré-assinada com validade de 1 hora;
- Limitação de tentativas de acesso (rate limiting) em todos os endpoints de autenticação;
- Geolocalização de sessões com notificação automática em caso de acesso de novo dispositivo ou país;
- Criptografia de hash SHA-256 nos certificados emitidos para garantia de integridade;
- Backups diários do banco de dados armazenados em S3, com retenção configurada;
- Acesso administrativo protegido por guarda de autenticação separado (AdminJwtGuard).
Nenhuma medida de segurança é absolutamente infalível. Em caso de incidente de segurança relevante, a That's Me notificará os usuários afetados e a Autoridade Nacional de Proteção de Dados (ANPD) conforme disposto nos arts. 46 e seguintes da LGPD. Para usuários residentes fora do Brasil, a notificação seguirá os requisitos da legislação aplicável ao usuário (ex.: notificação de violação dentro de 72 horas conforme GDPR Art. 33; notificação à autoridade estadual aplicável nos EUA quando exigido).
9. Cookies
A plataforma utiliza exclusivamente cookies funcionais estritamente necessários para o funcionamento dos serviços:
| Cookie | Finalidade | Expiração |
|---|---|---|
thatsme:token | Token de acesso JWT para autenticação | 15 minutos |
thatsme:refresh_token | Token de renovação de sessão | 30 dias (renovado a cada uso) |
thatsme:session_id | Identificador da sessão ativa | 30 dias |
thatsme:company | Identificação de contexto de emissor | Sessão |
A plataforma não utiliza cookies de rastreamento, publicidade ou analytics de terceiros.
10. Retenção de Dados
| Dado | Período de retenção |
|---|---|
| Dados da conta ativa | Enquanto a conta estiver ativa |
| Dados após desativação da conta | Até solicitação de exclusão |
| Dados após solicitação de exclusão | 7 dias (período de reflexão), após o qual são anonimizados |
| Certificados emitidos (pós-anonimização) | Mantidos com referência anonimizada ao destinatário |
| Convites pendentes de certificados (destinatários não cadastrados) | 2 anos a partir da emissão |
| Sessões expiradas ou revogadas | Excluídas automaticamente após 30 dias |
| Links mágicos utilizados ou expirados | Excluídos automaticamente na rotina de limpeza diária |
| Documentos KYB | Pelo prazo de vigência da verificação + 1 ano |
| Logs de auditoria de segurança | 2 anos |
11. Dados de Menores de Idade
A plataforma não é direcionada a menores de 13 anos. Para usuários entre 13 e 18 anos, recomendamos que o acesso seja feito com conhecimento e autorização dos pais ou responsáveis, conforme art. 14 da LGPD. Caso identificamos uso por menores sem autorização, procederemos com a exclusão dos dados mediante solicitação.
12. Seus Direitos como Titular de Dados
De acordo com o art. 18 da LGPD, art. 15–22 do GDPR, e §§ 1798.100–1798.199.100 do CCPA/CPRA, você tem direito a:
| Direito | Como exercer |
|---|---|
| Acesso — confirmar existência de tratamento e obter cópia dos dados | E-mail para [email protected] ou exportação em Configurações → Conta |
| Correção — atualizar dados incompletos ou incorretos | Diretamente em Configurações → Perfil |
| Eliminação — excluir dados pessoais | Configurações → Conta → Excluir conta |
| Portabilidade — receber seus dados em formato estruturado (JSON) | Configurações → Conta → Exportar meus dados |
| Oposição — opor-se ao tratamento baseado em legítimo interesse | E-mail para [email protected] |
| Revogação do consentimento | A qualquer momento; não afeta tratamentos anteriores |
| Informação sobre compartilhamento | Seção 6 desta Política |
| Reclamação | ANPD (Brasil): www.gov.br/anpd — ICO (Reino Unido): ico.org.uk — CNIL (França): cnil.fr — California AG (EUA): oag.ca.gov/privacy |
Responderemos solicitações em até 15 (quinze) dias corridos.
13. Base Legal para Usuários da União Europeia e Reino Unido
Para usuários no EEE e Reino Unido, o responsável pelo tratamento de dados (data controller) é a That's Me Ltd. O representante na União Europeia pode ser contactado pelo e-mail [email protected]. Para tratamentos baseados em consentimento, o usuário tem o direito de retirá-lo a qualquer momento sem prejuízo da legalidade dos tratamentos anteriores.
14. Alterações a Esta Política
Esta Política pode ser atualizada periodicamente. Em caso de alterações materiais, notificaremos os usuários por e-mail com antecedência mínima de 30 (trinta) dias. A versão vigente sempre estará disponível em thatsme.com.br/privacy/policy com a data da última atualização.
15. Contato
That's Me Ltd. CNPJ: 48.657.854/0001-71 Belo Horizonte, Minas Gerais, Brasil E-mail: [email protected]
Para solicitações relacionadas a dados pessoais, utilize o e-mail acima com o assunto "Solicitação LGPD" ou "GDPR Request".
Versão 3.1 — 27 de abril de 2026 Substitui todas as versões anteriores.