That's Me
InícioPara emissoresInvestimentoDocumentação
Comece sua jornada

Política de Privacidade — That's Me

Última atualização: 27 de abril de 2026


1. Introdução e Identificação do Controlador

Esta Política de Privacidade descreve como a That's Me Ltd. (CNPJ 48.657.854/0001-71), doravante "That's Me", coleta, utiliza, armazena, protege e compartilha os dados pessoais dos usuários da plataforma disponível em app.thatsme.com.br.

A That's Me atua em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), para usuários residentes no Espaço Econômico Europeu ou no Reino Unido com o Regulamento Geral de Proteção de Dados (GDPR — Regulamento EU 2016/679), e para residentes da Califórnia (EUA) com o California Consumer Privacy Act (CCPA / CPRA).

Para dúvidas sobre esta Política, entre em contato pelo e-mail [email protected].


2. Quem Esta Política Cobre

Esta Política se aplica a:

  • Usuários Recipient — pessoas físicas que criam conta na plataforma para receber e acumular certificados digitais;
  • Usuários Emissores — organizações (empresas, escolas, entidades) que emitem certificados por meio da plataforma;
  • Destinatários de Certificados — pessoas físicas que recebem um certificado mas ainda não possuem conta na plataforma (dados mantidos como convite pendente).

3. Quais Dados Coletamos e Como

3.1 Dados fornecidos diretamente pelo usuário no cadastro

DadoTipo de usuárioObrigatoriedade
Nome completoRecipient e EmissorObrigatório
Endereço de e-mailRecipient e EmissorObrigatório
Senha (armazenada como hash bcrypt — nunca em texto simples)Recipient e EmissorObrigatório se não usar OAuth
Nome de usuário (@nickname)RecipientObrigatório
TelefoneRecipient e EmissorOpcional
Nome empresarialEmissorObrigatório
CNPJ ou número de registro empresarialEmissorOpcional (para verificação KYB)
Endereço (rua, CEP, cidade, estado, país)EmissorOpcional
CPFRecipientOpcional
Data de nascimentoRecipientOpcional
GêneroRecipientOpcional
Foto de perfilRecipient e EmissorOpcional
BiografiaRecipientOpcional
Setor de atuaçãoRecipient e EmissorOpcional
LinkedIn (URL ou código)RecipientOpcional

3.2 Dados coletados via autenticação OAuth (Google e LinkedIn)

Quando o usuário opta por autenticar via Google ou LinkedIn, a plataforma recebe do provedor, com o consentimento do usuário: nome, endereço de e-mail, foto de perfil, e identificador único do provedor. Para LinkedIn, também podem ser recebidos: cargo atual e URL do perfil. Esses dados são armazenados em conexão OAuth vinculada à conta.

3.3 Dados gerados automaticamente durante o uso

  • Sessões: endereço IP, país de origem (via geolocalização por banco de dados local), tipo e nome do dispositivo (via User-Agent), data e hora de acesso, identificador de sessão;
  • Logs de atividade: ações relevantes para segurança e auditoria (ex.: alteração de senha, fusão de contas, verificação KYB);
  • Dados técnicos: tipo de navegador, sistema operacional, duração da sessão, páginas visitadas.

3.4 Dados de destinatários de certificados (Emissor fornece)

Quando um Emissor emite um certificado, fornece à plataforma: nome completo, e-mail e, opcionalmente, telefone do destinatário. O Emissor é o controlador desses dados; a That's Me atua como operadora no contexto da emissão.

3.5 Dados de verificação empresarial (KYB)

Para verificação de organização, o Emissor pode enviar documentos oficiais (contrato social, registro comercial, alvará, etc.). Esses documentos são armazenados em bucket S3 privado, acessíveis exclusivamente pela equipe administrativa, e nunca disponibilizados publicamente.

3.6 Dados financeiros

Dados de pagamento (cartão de crédito, informações bancárias) são processados diretamente pela Stripe e não são armazenados nos servidores da That's Me. A plataforma mantém apenas o identificador de cliente e assinatura na Stripe.


4. Para Que Usamos os Dados

FinalidadeBase Legal (LGPD)Base Legal (GDPR)
Prestação dos serviços contratados (emissão, armazenamento e verificação de certificados)Execução de contrato — Art. 7º, VArt. 6(1)(b)
Autenticação e segurança da contaLegítimo interesse — Art. 7º, IXArt. 6(1)(f)
Envio de notificações transacionais (novo dispositivo, certificado recebido, vencimento)Execução de contrato — Art. 7º, VArt. 6(1)(b)
Consentimento explícito coletado no cadastroConsentimento — Art. 7º, IArt. 6(1)(a)
Cumprimento de obrigações legais e regulatóriasObrigação legal — Art. 7º, IIArt. 6(1)(c)
Prevenção a fraudes e segurança da plataformaLegítimo interesse — Art. 7º, IXArt. 6(1)(f)
Melhoria dos serviços e análises internas agregadasLegítimo interesse — Art. 7º, IXArt. 6(1)(f)

A That's Me não utiliza dados pessoais para fins de marketing sem consentimento expresso e não vende dados pessoais a terceiros.


5. E-mails Transacionais que Enviamos

A plataforma envia os seguintes e-mails transacionais. Esses e-mails não são marketing — são notificações essenciais ao funcionamento seguro da conta:

  • Verificação de e-mail — ao cadastrar ou vincular novo e-mail;
  • Link mágico de acesso — ao solicitar acesso sem senha;
  • Novo dispositivo detectado — ao acessar de dispositivo ou país não reconhecido;
  • Senha alterada — ao alterar a senha da conta;
  • E-mail principal alterado — ao mudar o e-mail principal da conta;
  • Certificado recebido — ao receber um certificado de um Emissor;
  • Certificados pendentes vinculados — ao verificar um e-mail com certificados aguardando;
  • Convite de certificado — enviado ao destinatário não cadastrado quando recebe um certificado;
  • Verificação KYB recebida / aprovada / rejeitada / próxima do vencimento — para organizações emissoras;
  • Certificado próximo do vencimento — ao se aproximar a data de expiração de um certificado;
  • Código de verificação de fusão de contas — ao iniciar processo de merge;
  • Fusão de contas concluída — ao finalizar merge;
  • Agendamento e confirmação de exclusão de conta — ao solicitar exclusão;
  • Desativação da conta — ao desativar a conta.

6. Compartilhamento de Dados com Terceiros

A That's Me compartilha dados pessoais com terceiros apenas nas seguintes hipóteses:

TerceiroDado compartilhadoFinalidade
Amazon Web Services (AWS) — EUATodos os dados armazenados na plataformaInfraestrutura de hospedagem (servidores EC2, banco de dados, S3)
Stripe — EUAIdentificador de cliente, e-mail, nome da organizaçãoProcessamento de pagamentos e assinaturas
Amazon SES — EUAEndereço de e-mail do destinatário, conteúdo do e-mailEntrega de e-mails transacionais
WhatsApp Business APINúmero de telefone, nome do destinatário, link do certificadoEntrega de certificados via WhatsApp (planos elegíveis)
BrasilAPICNPJ (número de registro)Validação de CNPJ para verificação KYB de empresas brasileiras
LinkedIn OAuthCódigo de autorização OAuthAutenticação via LinkedIn
Google OAuthCódigo de autorização OAuthAutenticação via Google

Todos os provedores acima são selecionados com base em suas políticas de segurança e conformidade com legislações de proteção de dados. A AWS possui certificações SOC 2, ISO 27001 e opera em conformidade com GDPR via cláusulas contratuais padrão (SCCs).

A plataforma utilizava Zoho Campaigns para comunicações de marketing; essa integração foi removida. Dados anteriormente enviados ao Zoho não foram afetados por esta Política.


7. Transferência Internacional de Dados

Os dados são armazenados primariamente em servidores AWS na região sa-east-1 (São Paulo). E-mails transacionais são enviados por servidores AWS SES. Pagamentos são processados pela Stripe em infraestrutura nos EUA e Europa.

Para usuários no Espaço Econômico Europeu, a transferência de dados para os EUA ocorre com base em Cláusulas Contratuais Padrão (SCCs) adotadas pela Comissão Europeia, conforme art. 46 do GDPR.


8. Segurança dos Dados

A That's Me adota as seguintes medidas técnicas e organizacionais de segurança:

  • Senhas armazenadas exclusivamente como hash bcrypt (nunca em texto simples);
  • Tokens de autenticação com expiração de 15 minutos; refresh tokens de 30 dias com rotação a cada uso;
  • Códigos de verificação (e-mail, magic link, fusão de contas) armazenados como hash bcrypt;
  • Comunicação exclusivamente via HTTPS/TLS;
  • Documentos KYB armazenados em bucket S3 privado, acessados apenas via URL pré-assinada com validade de 1 hora;
  • Limitação de tentativas de acesso (rate limiting) em todos os endpoints de autenticação;
  • Geolocalização de sessões com notificação automática em caso de acesso de novo dispositivo ou país;
  • Criptografia de hash SHA-256 nos certificados emitidos para garantia de integridade;
  • Backups diários do banco de dados armazenados em S3, com retenção configurada;
  • Acesso administrativo protegido por guarda de autenticação separado (AdminJwtGuard).

Nenhuma medida de segurança é absolutamente infalível. Em caso de incidente de segurança relevante, a That's Me notificará os usuários afetados e a Autoridade Nacional de Proteção de Dados (ANPD) conforme disposto nos arts. 46 e seguintes da LGPD. Para usuários residentes fora do Brasil, a notificação seguirá os requisitos da legislação aplicável ao usuário (ex.: notificação de violação dentro de 72 horas conforme GDPR Art. 33; notificação à autoridade estadual aplicável nos EUA quando exigido).


9. Cookies

A plataforma utiliza exclusivamente cookies funcionais estritamente necessários para o funcionamento dos serviços:

CookieFinalidadeExpiração
thatsme:tokenToken de acesso JWT para autenticação15 minutos
thatsme:refresh_tokenToken de renovação de sessão30 dias (renovado a cada uso)
thatsme:session_idIdentificador da sessão ativa30 dias
thatsme:companyIdentificação de contexto de emissorSessão

A plataforma não utiliza cookies de rastreamento, publicidade ou analytics de terceiros.


10. Retenção de Dados

DadoPeríodo de retenção
Dados da conta ativaEnquanto a conta estiver ativa
Dados após desativação da contaAté solicitação de exclusão
Dados após solicitação de exclusão7 dias (período de reflexão), após o qual são anonimizados
Certificados emitidos (pós-anonimização)Mantidos com referência anonimizada ao destinatário
Convites pendentes de certificados (destinatários não cadastrados)2 anos a partir da emissão
Sessões expiradas ou revogadasExcluídas automaticamente após 30 dias
Links mágicos utilizados ou expiradosExcluídos automaticamente na rotina de limpeza diária
Documentos KYBPelo prazo de vigência da verificação + 1 ano
Logs de auditoria de segurança2 anos

11. Dados de Menores de Idade

A plataforma não é direcionada a menores de 13 anos. Para usuários entre 13 e 18 anos, recomendamos que o acesso seja feito com conhecimento e autorização dos pais ou responsáveis, conforme art. 14 da LGPD. Caso identificamos uso por menores sem autorização, procederemos com a exclusão dos dados mediante solicitação.


12. Seus Direitos como Titular de Dados

De acordo com o art. 18 da LGPD, art. 15–22 do GDPR, e §§ 1798.100–1798.199.100 do CCPA/CPRA, você tem direito a:

DireitoComo exercer
Acesso — confirmar existência de tratamento e obter cópia dos dadosE-mail para [email protected] ou exportação em Configurações → Conta
Correção — atualizar dados incompletos ou incorretosDiretamente em Configurações → Perfil
Eliminação — excluir dados pessoaisConfigurações → Conta → Excluir conta
Portabilidade — receber seus dados em formato estruturado (JSON)Configurações → Conta → Exportar meus dados
Oposição — opor-se ao tratamento baseado em legítimo interesseE-mail para [email protected]
Revogação do consentimentoA qualquer momento; não afeta tratamentos anteriores
Informação sobre compartilhamentoSeção 6 desta Política
ReclamaçãoANPD (Brasil): www.gov.br/anpd — ICO (Reino Unido): ico.org.uk — CNIL (França): cnil.fr — California AG (EUA): oag.ca.gov/privacy

Responderemos solicitações em até 15 (quinze) dias corridos.


13. Base Legal para Usuários da União Europeia e Reino Unido

Para usuários no EEE e Reino Unido, o responsável pelo tratamento de dados (data controller) é a That's Me Ltd. O representante na União Europeia pode ser contactado pelo e-mail [email protected]. Para tratamentos baseados em consentimento, o usuário tem o direito de retirá-lo a qualquer momento sem prejuízo da legalidade dos tratamentos anteriores.


14. Alterações a Esta Política

Esta Política pode ser atualizada periodicamente. Em caso de alterações materiais, notificaremos os usuários por e-mail com antecedência mínima de 30 (trinta) dias. A versão vigente sempre estará disponível em thatsme.com.br/privacy/policy com a data da última atualização.


15. Contato

That's Me Ltd. CNPJ: 48.657.854/0001-71 Belo Horizonte, Minas Gerais, Brasil E-mail: [email protected]

Para solicitações relacionadas a dados pessoais, utilize o e-mail acima com o assunto "Solicitação LGPD" ou "GDPR Request".


Versão 3.1 — 27 de abril de 2026 Substitui todas as versões anteriores.

That's Me

A primeira RewardTech do mundo: onde conquistas iluminam caminhos.

Belo Horizonte, Minas Gerais, Brasil
[email protected]
+55 (31) 98215-1207

© 2026 That's Me LTDA. Todos os direitos reservados.

Produto

  • Como funciona
  • Corporativo & RH
  • Educação
  • Esporte
  • Sociocultural

Empresa

  • Sobre
  • Blog
  • Investimento
  • Confiança & Anti-fraude
  • Contato

Legal

  • Política de Privacidade
  • Termos de Uso

That's Me transforma certificados em dados, caminhos e crescimento.
A camada inteligente entre a conquista e o próximo passo.