Versão: 1.1.0 (Vigente a partir de 25 de agosto de 2026)
Registro Institucional: Doc. Nº POL-PRIV-2026/08-01
Plataforma: Mainum
Canal de Privacidade: atendimento autenticado disponibilizado na plataforma
1. APRESENTAÇÃO E ESCOPO
A Mainum reafirma seu compromisso com a privacidade, transparência e segurança no tratamento de dados pessoais, em estrita conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 - “LGPD”), com o Marco Civil da Internet (Lei nº 12.965/2014) e com a regulamentação editada pela Autoridade Nacional de Proteção de Dados (“ANPD”).
Esta Política aplica-se a:
- Pessoas físicas cadastradas como Merchants ou operadoras da plataforma;
- Representantes legais, sócios, administradores e beneficiários finais (*Ultimate Beneficial Owners - UBO*) de pessoas jurídicas credenciadas;
- Desenvolvedores e usuários autorizados do painel de controle e APIs;
- Pagadores finais cujos dados são processados para fins estritos de liquidação de cobranças Pix originadas pelos Merchants;
- Usuários que contatam nossos canais de suporte, ouvidoria e privacidade.
2. PAPÉIS DE ATUAÇÃO SOB A LGPD (CONTROLADOR VS. OPERADOR)
Na prestação de seus serviços tecnológicos e financeiros, a Mainum atua sob dupla qualificação jurídica:
┌────────────────────────────────────────────────────────────────────────┐ │ QUALIFICAÇÃO JURÍDICA SOB A LGPD │ ├───────────────────────────────────┬────────────────────────────────────┤ │ MAINUM COMO CONTROLADORA │ MAINUM COMO OPERADORA │ ├───────────────────────────────────┼────────────────────────────────────┤ │ • Dados cadastrais do Merchant │ • Dados do Pagador Final (cliente │ │ • Documentos de KYC/KYB dos sócios│ do Merchant) enviados via API │ │ • Vídeo de prova de vida e imagem │ • Execução estrita das instruções │ │ • Logs de acesso, senhas e MFA │ de emissão do Pix │ │ • Base Legal: Art. 7º, II, V e │ • Controlador: O Merchant Lojista │ │ Art. 11, II, "g" da LGPD │ • Base Legal do Merchant: Art. 7, V│ └───────────────────────────────────┴────────────────────────────────────┘
3. MATRIZ DE TRATAMENTO DE DADOS PESSOAIS
| Finalidade do Tratamento | Categoria de Dados | Titular | Papel da Mainum | Base Legal (LGPD) | Compartilhamento | Prazo de Retenção | Descarte Seguro |
|---|---|---|---|---|---|---|---|
| Criação de Conta e Acesso ao Painel | Nome, CPF, e-mail, telefone, hash de senha (Argon2id), credenciais TOTP, logs de IP, porta e timestamp. | Representante do Merchant / Usuário. | Controladora | Execução de Contrato (Art. 7º, V) e Obrigação Legal - Marco Civil (Art. 7º, II). | Provedor de Cloud (banco de dados cifrado) e e-mail transacional. | Vigência contratual + 5 anos (prescrição cível); 6 meses para logs de conexão IP. | Sobrescrita criptográfica e exclusão física de banco. |
| Esteira de KYC/KYB e Análise Societária | Cópia de documento oficial (RG/CNH), CPF, comprovante de poderes, Contrato Social, QSA, certidões PEP e sanções. | Sócios, Administradores e Beneficiários Finais. | Controladora | Obrigação Legal/Regulatória de PLD/FT (Art. 7º, II) e Prevenção à Fraude (Art. 11, II, "g"). | MisticPay (auditoria de conformidade) e órgãos fiscalizadores sob requisição formal. | 10 (dez) anos após o encerramento da conta (Regulação PLD/FT). | Expurgo automatizado de arquivos de bucket privado após 10 anos. |
| Prova de Vida por Desafio em Vídeo | Vídeo em formato MP4 do titular lendo código aleatório para autenticação cadastral. | Representante Legal do Merchant. | Controladora | Prevenção à Fraude e Segurança do Titular (Art. 11, II, "g"). | Apenas equipe interna de risco e MisticPay em caso de auditoria de fraude. | 10 anos para contas ativas e 180 dias para cadastros rejeitados. | Remoção física do bucket S3 com exclusão de delete markers. |
| Processamento e Liquidação de Cobranças Pix | payerDocument (CPF/CNPJ), nome completo do pagador, endToEndId, valor da venda e timestamp. | Pagador Final (Consumidor do Merchant). | Operadora | Execução de Contrato por instrução do Controlador (Art. 7º, V c/c Art. 39). | MisticPay e participante de liquidação direta no SPI/Bacen. | 5 (cinco) anos para auditoria tributária e contábil. | Anonimização ou exclusão definitiva após decurso do prazo. |
| Defesa e Gestão de Disputas MED | Notas fiscais, comprovantes de entrega, dados do pedido e manifestações de contestação. | Pagador Final e Merchant. | Operadora / Controladora Compartilhada | Exercício Regular de Direitos em Disputas (Art. 7º, VI) e Prevenção à Fraude (Art. 11, II, "g"). | MisticPay e Banco Central (via DICT/MED). | 5 (cinco) anos após a conclusão definitiva da disputa. | Expurgo seguro das imagens de evidência sanitizadas. |
4. ANÁLISE ESPECÍFICA DO VÍDEO DE PROVA DE VIDA E DADOS SENSÍVEIS
4.1. Processamento da Prova de Vida: O procedimento de prova de vida da Mainum é realizado por meio de gravação de vídeo de curta duração com leitura de código aleatório, analisado exclusivamente por revisão humana manual em confronto visual com o documento oficial apresentado. Não realizamos extração algorítmica de vetores biométricos faciais automatizados.
4.2. Fundamento Legal Vinculante: O tratamento de dados pessoais para validação cadastral e combate a crimes financeiros fundamenta-se expressamente na Prevenção à Fraude e Segurança do Titular nos Processos de Identificação e Autenticação de Cadastros em Sistemas Eletrônicos (Artigo 11, Inciso II, Alínea "g" da LGPD) e no Cumprimento de Dever Legal e Regulatório de PLD/FT (Artigo 7º, Inciso II da LGPD).
4.3. Por expressa determinação regulatória e para prevenir fraudes, o tratamento de dados de identificação e validação de identidade não depende de consentimento individual, não sendo admitida a revogação para apagar registros de transações já efetuadas.
5. TRANSFERÊNCIA INTERNACIONAL DE DADOS
5.1. A Mainum armazena e processa prioritariamente seus dados em território nacional. Caso utilize provedores de infraestrutura de nuvem, banco de dados ou mensageria com servidores situados no exterior, a transferência internacional observará rigorosamente os artigos 33 a 36 da LGPD e as normas regulamentares da ANPD, garantindo níveis adequados de proteção de dados mediante Cláusulas Padrão Contratuais (*Standard Contractual Clauses*) e criptografia de ponta a ponta.
6. MEDIDAS TÉCNICAS E ADMINISTRATIVAS DE SEGURANÇA
A Mainum adota padrões de segurança da informação de nível financeiro, incluindo:
- Criptografia de dados em trânsito (TLS 1.3) e em repouso (AES-256 / KMS) para documentos, identidades e chaves Pix;
- Armazenamento de senhas exclusivamente em formato hash irreversível (*Argon2id*);
- Autenticação multifator obrigatória (TOTP MFA) para operadores e ações financeiras críticas;
- Isolamento de dados multi-tenant com chaves de segregação lógicas no banco de dados;
- Sanitização estrita de arquivos de imagem (recodificação JPEG/PNG e eliminação de metadados EXIF);
- Trilha de auditoria imutável e livro-caixa de partidas dobradas (*ledger* append-only);
- Redação de dados sensíveis em logs técnicos operacionais (*log redaction*).
7. RETENÇÃO E PROCEDIMENTO DE DESCARTE SEGURO
7.1. Prazos de Conservação:
- Dossiê Cadastral de KYC/KYB e Transações: Conservado por 10 (dez) anos contados do encerramento da relação contratual (Circular BCB nº 3.978/2020 e Resolução COAF nº 36/2021);
- Arquivos Brutos de Tentativas de Cadastro Rejeitadas: Expurgo automatizado no prazo de 180 (cento e oitenta) dias, mantendo-se apenas hashes identificadores para prevenção de fraudes;
- Provas e Defesas no Mecanismo Especial de Devolução (MED): Conservadas por 5 (cinco) anos após a conclusão do caso;
- Logs de Acesso a Aplicações de Internet: Conservados por 6 (seis) meses (art. 15 da Lei nº 12.965/2014).
7.2. Procedimento de Descarte: O descarte de arquivos e mídias privadas ocorre mediante execução de rotinas automáticas de expurgo em armazenamento privado com confirmação criptográfica, remoção de referências de banco de dados e sobrescrita lógica.
8. DIREITOS DOS TITULARES DE DADOS E CANAL DE ATENDIMENTO
8.1. Nos termos do artigo 18 da LGPD, o titular de dados pessoais possui o direito de obter da Mainum:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- Portabilidade dos dados cadastrais a outro fornecedor de serviços;
- Informações sobre as entidades públicas e privadas com as quais a Mainum compartilhou dados;
- Informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa.
8.2. Canal de Privacidade: Para exercer seus direitos ou esclarecer dúvidas sobre esta Política, o titular deve utilizar o canal autenticado de atendimento disponibilizado na plataforma. A solicitação será encaminhada ao responsável pelo tratamento de dados e registrada para acompanhamento.
8.3. Requisições de Consumidores Finais (Pagadores Pix): Como a Mainum atua na qualidade de Operadora quanto aos dados de pagamento recebidos por instrução dos Merchants, o titular pagador deverá exercer seus direitos primariamente perante o Merchant (Controlador). As solicitações encaminhadas à Mainum serão direcionadas ao respectivo Merchant em até 48 (quarenta e oito) horas.
9. GESTÃO E COMUNICAÇÃO DE INCIDENTES DE SEGURANÇA
9.1. Na hipótese de ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares de dados pessoais, a Mainum adotará as seguintes providências nos termos da Resolução CD/ANPD nº 15/2024:
- Comunicação à ANPD e aos Titulares (nos casos em que atua como Controladora): Notificação em até 3 (três) dias úteis, contados da confirmação da gravidade do evento;
- Comunicação ao Merchant Controlador (nos casos em que atua como Operadora): Notificação formal ao Merchant em até 24 (vinte e quatro) horas úteis, fornecendo relatório técnico circunstanciado para que o Controlador cumpra seus deveres perante a ANPD;
- Comunicação à Provedora de Pagamentos (MisticPay): Notificação imediata em até 24 horas corridas em caso de comprometimento de chaves, webhooks ou credenciais de integração financeira.
10. ATUALIZAÇÕES DA POLÍTICA DE PRIVACIDADE
10.1. Esta Política poderá ser alterada a qualquer tempo em decorrência de inovações legislativas, regulamentares ou operacionais. Qualquer alteração substancial será divulgada com destaque no painel de controle e comunicada aos usuários cadastrados.
MAINUM *Encarregado de Proteção de Dados (DPO) e Diretoria Jurídica*