1Resumo em um minuto
Este resumo orienta a leitura e não substitui as seções seguintes, que são as que valem.
- Para operar a sua conta, somos controladores. Para os dados que um organizador coloca no painel a respeito do evento dele, somos operadores e ele é o controlador.
- Pedimos e-mail para criar a conta e, antes da primeira compra, nome completo, CPF, CNPJ ou passaporte e data de nascimento. O documento é exigido para emitir a cobrança PIX, para conferir a idade mínima e para impedir duas contas com o mesmo documento.
- CPF, nome legal, data de nascimento e telefone são guardados cifrados. O organizador do evento não vê esses campos.
- Nunca recebemos número de cartão, código de segurança ou senha de banco. O pagamento é feito por PIX, no aplicativo do seu banco.
- Não usamos analytics, não usamos pixel de publicidade, não fazemos perfilamento e não vendemos dados. Não há cookie de marketing nesta aplicação.
- Não usamos os seus dados para treinar modelos de inteligência artificial.
- Você pode exercir todos os direitos da LGPD, e do GDPR quando ele se aplicar, escrevendo para [email protected].
2Quem é o controlador e como falar com ele
O controlador dos dados tratados para prestar o Vozkot Tickets é Vozko, cuja razão social, CNPJ e endereço completo constam do bloco de identificação ao final deste documento e do rodapé de todas as páginas. O site institucional é https://vozkoia.com.
O canal do encarregado pelo tratamento de dados pessoais, previsto no art. 41 da LGPD e na Resolução CD/ANPD nº 18/2024, é [email protected]. Esse é o endereço para exercer direitos, pedir esclarecimento sobre esta Política, solicitar a íntegra das cláusulas-padrão contratuais de transferência internacional ou relatar uma preocupação. O nome do encarregado é informado no bloco de identificação e é fornecido a quem pedir por esse canal.
Para titulares no Espaço Econômico Europeu, o representante previsto no art. 27 do GDPR é indicado no bloco de identificação. O representante não é o encarregado, exerce função distinta e pode ser acionado no lugar do controlador pelas autoridades europeias e pelos titulares residentes na União Europeia.
Esta Política cobre o site, a área pública de eventos, o painel do organizador, a API que serve essas telas e o atendimento. Ela não cobre o site do organizador, a instituição de pagamento, que atua como controladora independente sob os seus próprios termos, nem qualquer serviço de terceiro que você acesse a partir de um link nosso.
3Quando somos controladores e quando somos operadores
O art. 9º, VI, da LGPD exige que fique claro quem responde por qual tratamento. Nesta plataforma o papel muda conforme o dado, e a tabela abaixo é o mapa completo.
| Tratamento | Nosso papel | Quem decide a finalidade |
|---|---|---|
| Conta, autenticação, código de acesso, sessões | Controlador | Nós |
| Identidade fiscal exigida para comprar | Controlador | Nós, por exigência legal e contratual |
| Pedido, cobrança PIX, reembolso, conciliação | Controlador | Nós |
| Registros de segurança, limites antifraude, logs de acesso | Controlador | Nós |
| Atendimento e suporte | Controlador | Nós |
| Nome, descrição, local, preços e mídias do evento | Operador | O organizador |
| Dados de compradores que o organizador consulta no painel | Operador | O organizador |
| Comunicação do organizador ao público dele, quando houver | Operador | O organizador |
| Dados de pagamento na instituição de pagamento | Nenhum: controlador independente | A instituição de pagamento |
Quando somos operadores, tratamos o dado conforme a instrução documentada do organizador, na forma do art. 39 da LGPD, e não o usamos para finalidade própria incompatível. Se uma instrução nos parecer ilícita, avisamos o organizador e podemos recusá-la.
Há um ponto em que a decisão é de fato compartilhada, e preferimos dizê-lo a omiti-lo: o contrato de compra do ingresso. Nós definimos o fluxo de checkout, os campos obrigatórios, os limites por conta e o registro da transação; o organizador define o evento, o preço e as condições de entrada. Nessa atividade específica, e apenas nela, atuamos em controladoria conjunta com o organizador, nos termos do art. 26 do GDPR quando ele for aplicável. A essência do acordo é esta: nós informamos você no checkout e respondemos pelos dados da transação; o organizador informa você no aviso dele e responde pelo evento; e você pode exercer os seus direitos contra qualquer um dos dois, sem precisar saber de quem é a atribuição interna.
4O que tratamos, para quê, com que base e por quanto tempo
Esta é a tabela central desta Política. Cada linha é uma finalidade, e não apenas uma categoria, porque a base legal se define por finalidade. Os prazos são os que aplicamos; a seção sobre retenção explica as exceções que podem esticá-los.
| Dados | Exemplos concretos | Finalidade | Base legal na LGPD | Base legal no GDPR | Prazo |
|---|---|---|---|---|---|
| Conta | e-mail, nome de exibição, papel, senha guardada de forma irreversível | criar e autenticar a conta | art. 7º, V | art. 6(1)(b) | enquanto a conta existir |
| Código de acesso | destino cifrado, código guardado de forma irreversível, tentativas | provar que o e-mail ou o telefone é seu | art. 7º, V | art. 6(1)(b) | 10 minutos; o registro é apagado após o uso ou a expiração |
| Identidade fiscal | CPF, CNPJ ou passaporte, nome legal, data de nascimento | emitir a cobrança PIX, conferir a idade mínima e impedir duas contas com o mesmo documento | art. 7º, V e art. 7º, II | art. 6(1)(b) e art. 6(1)(c) | enquanto a conta existir |
| Telefone | número em formato internacional, cifrado | enviar o código de acesso por WhatsApp, quando você escolhe esse canal | art. 7º, V | art. 6(1)(b) | enquanto a conta existir |
| Sessão e segurança | endereço IP, identificação do navegador, identificador de sessão, data de acesso | manter você conectado e detectar uso indevido da sessão, abuso e fraude | art. 7º, II e art. 7º, IX | art. 6(1)(c) e art. 6(1)(f) | 6 meses, na forma do art. 15 do Marco Civil da Internet |
| Pedido e pagamento | itens, valores, status, identificador da cobrança, nome, e-mail e documento do comprador, código PIX | vender o ingresso, receber, reembolsar e provar a operação | art. 7º, V e art. 7º, II | art. 6(1)(b) e art. 6(1)(c) | 5 anos contados da conclusão do pedido |
| Evento e mídia | nome, descrição, local, datas, preços, estoque, imagens e vídeos enviados | publicar e operar o evento | art. 7º, V, na relação com o organizador | art. 6(1)(b) | até a exclusão pelo organizador ou o encerramento da conta |
| Mensagens | destinatário, modelo usado, dado do evento que gerou o envio, resultado da entrega | enviar código de acesso, cobrança pendente e confirmação de pagamento | art. 7º, V | art. 6(1)(b) | 7 dias após a conclusão do envio |
| Atendimento | mensagens, anexos e histórico que você nos envia | responder e documentar a resposta | art. 7º, V e art. 7º, IX | art. 6(1)(b) e art. 6(1)(f) | 5 anos |
| Registros técnicos | erros, contadores de desempenho, identificador de requisição | manter o serviço de pé e diagnosticar falhas | art. 7º, IX | art. 6(1)(f) | 6 meses |
Nome completo, documento e data de nascimento são condição para comprar: sem eles a cobrança PIX não é emitida e a idade mínima não pode ser conferida. Estamos dizendo isso com destaque porque o art. 9º, § 3º, da LGPD exige que um tratamento imposto como condição do serviço seja informado de forma destacada, e não no meio de uma lista.
Você não precisa fornecer nome, documento e data de nascimento para criar uma conta e navegar. Precisa fornecê-los para concluir uma compra. Recusar não tem consequência alguma além de não ser possível finalizar o pedido.
5Dados sensíveis e dados que não coletamos
Não pedimos dado sensível na acepção do art. 11 da LGPD e do art. 9 do GDPR. Não coletamos origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado referente a saúde, vida sexual, dado genético ou dado biométrico.
CPF, CNPJ, passaporte, nome legal e data de nascimento não são dados sensíveis na definição legal, mas são identificadores de alto valor para fraude e nós os tratamos com o cuidado de dado sensível: ficam cifrados em repouso e a interface nunca exibe o documento por inteiro.
- Não recebemos número de cartão, código de segurança, trilha de tarja, senha de banco nem credencial bancária, em nenhum momento e por nenhuma via. Não existe formulário de cartão nesta aplicação.
- Não coletamos endereço residencial de pessoa física. Os endereços que tratamos são de locais de evento, informados pelo organizador.
- Não usamos a API de geolocalização do navegador e não coletamos localização precisa de dispositivo.
- Não coletamos dado de criança e não tratamos comprovante de meia-entrada, laudo, atestado ou documento de acessibilidade: essa verificação, quando existe, é feita pelo organizador na entrada do evento.
- Não fazemos reconhecimento facial nem qualquer forma de identificação biométrica.
Se um organizador incluir dado sensível na descrição ou em uma imagem do evento, isso é decisão dele, ele é o controlador daquele conteúdo e responde pela base legal correspondente.
6De onde vêm os dados
A maior parte vem de você, diretamente: ao criar a conta, ao completar o perfil antes da primeira compra, ao cadastrar um evento, ao enviar uma imagem e ao falar com o suporte.
Outra parte é gerada pelo uso, sem que você a digite: endereço IP, identificação do navegador, data de acesso, registro de erro e contadores de desempenho.
Recebemos dados de terceiros em três situações, e o art. 14 do GDPR exige que a origem seja informada:
- Da instituição de pagamento: a situação da cobrança, o identificador dela e a data de liquidação.
- Do organizador: os dados que ele cadastra sobre o evento e, quando for o caso, sobre a equipe dele.
- De serviços de endereço: ao digitar um CEP ou buscar um endereço no formulário de evento, a consulta é feita a um serviço público de endereçamento, que devolve rua, cidade e coordenadas.
Não compramos listas, não enriquecemos cadastro com dado de terceiro e não usamos login social.
8Requisições que o seu navegador faz a terceiros
Algumas telas carregam recursos servidos por terceiros. Nesses casos o seu navegador fala diretamente com eles, e o seu endereço IP fica visível para esse terceiro, mesmo que nada seja enviado por nós. Preferimos declarar isso a deixá-lo implícito.
- Mapa na página pública do evento: os blocos do mapa são servidos por um provedor de mapas aberto. Ao abrir uma página de evento com localização, o seu navegador requisita esses blocos e o provedor vê o seu IP.
- Busca de endereço no formulário de evento: ao digitar um endereço, o organizador dispara consultas a um serviço de geocodificação, que vê o IP de quem digita.
- Consulta de CEP: a consulta é dirigida a um serviço público de endereçamento, que vê o endereço de rede de onde ela parte.
As fontes tipográficas são servidas pelo nosso próprio domínio, e não por um provedor externo, justamente para que a leitura de uma página não gere requisição a terceiro.
Nenhuma dessas requisições carrega o seu nome, o seu e-mail, o seu documento ou o identificador da sua conta.
9Bases legais e o teste de legítimo interesse
A base legal de cada finalidade está na tabela da seção 4. A execução de contrato cobre a maior parte do serviço; o cumprimento de obrigação legal cobre a guarda de registro de acesso e os prazos fiscais e consumeristas; o legítimo interesse cobre segurança, prevenção a fraude e manutenção técnica.
Onde invocamos legítimo interesse, o fizemos com o teste em três etapas do Guia Orientativo da ANPD e do art. 6(1)(f) do GDPR: a finalidade é manter a plataforma segura e disponível; a necessidade decorre de não haver meio menos invasivo de detectar reuso de credencial, abuso de reserva e fraude de pagamento; e o balanceamento se apoia em salvaguardas concretas: o dado é mínimo, o prazo é curto, não há perfilamento, não há decisão automatizada sobre características pessoais e não há uso publicitário. Você pode se opor a qualquer tratamento fundado em legítimo interesse escrevendo para [email protected].
Não invocamos legítimo interesse para marketing, porque não fazemos marketing por esta plataforma. Não invocamos consentimento como base geral do serviço, porque consentimento pedido para algo indispensável não é livre. Onde o consentimento for a base, ele será específico, destacado e revogável a qualquer tempo, e a revogação não invalida o tratamento anterior.
11Transferência internacional
Parte dos fornecedores acima trata dado fora do Brasil. O art. 14 da Resolução CD/ANPD nº 19/2024 exige que essas transferências sejam descritas em linguagem simples e de fácil acesso, e é o que a tabela da seção anterior faz, coluna por coluna: para onde vai, para quê e com qual mecanismo.
A forma da transferência é o envio dos campos estritamente necessários à função contratada, pelo tempo em que o fornecedor a executa, com a finalidade específica indicada na tabela. Os países de destino atuais são os Estados Unidos e países da União Europeia, além da rede global de entrega de conteúdo usada para servir imagem e mapa.
Para destinos na União Europeia e no Espaço Econômico Europeu, o mecanismo é a decisão de adequação, com fundamento no art. 33, I, da LGPD. Desde a Resolução CD/ANPD nº 32/2026 e a Decisão de Execução (UE) 2026/179, Brasil e União Europeia se reconhecem mutuamente como adequados, e essas transferências não exigem cláusula contratual adicional. Para os demais destinos, incluindo os Estados Unidos, adotamos as cláusulas-padrão contratuais da ANPD, integralmente e sem alteração, conforme o Anexo II da Resolução nº 19/2024, acompanhadas de avaliação do regime jurídico do país de destino.
Você tem direito de receber a íntegra das cláusulas aplicáveis à sua situação. Escreva para [email protected] e responderemos em até 15 dias, na forma do art. 17 daquela Resolução, preservado segredo comercial. Transferências ulteriores, feitas por um fornecedor a um subcontratado dele, estão sujeitas contratualmente às mesmas obrigações e ao mesmo mecanismo.
Você pode peticionar à ANPD a respeito de qualquer transferência descrita aqui, e, se estiver na União Europeia, à autoridade de controle do seu país.
12Retenção e eliminação
Os prazos por finalidade estão na tabela da seção 4. Esta seção explica de onde eles vêm e o que pode esticá-los.
| Dado | Prazo | Fundamento |
|---|---|---|
| Registro de acesso a aplicação | 6 meses | art. 15 do Marco Civil da Internet, guarda obrigatória e sigilosa |
| Pedido, pagamento e nota correspondente | 5 anos | prazo de reparação do art. 27 do CDC e prazos fiscais |
| Conta e identidade fiscal | enquanto a conta existir, e 5 anos após a última compra | execução do contrato e defesa em prazo prescricional |
| Código de acesso | 10 minutos, e apagado no uso | necessidade |
| Mensagem transacional | 7 dias após a conclusão do envio | necessidade |
| Registro de incidente de segurança | no mínimo 5 anos | art. 10 da Resolução CD/ANPD nº 15/2024 |
| Registro de consentimento, quando houver | pela relação e pelo prazo prescricional | art. 8º, § 2º, da LGPD, ônus da prova |
| Dado tratado como operador para um organizador | conforme a instrução dele, e eliminado ou devolvido no encerramento | arts. 15 e 16 da LGPD |
Terminado o prazo, o dado é eliminado ou anonimizado. Pode ser conservado além dele apenas nas hipóteses do art. 16 da LGPD: cumprimento de obrigação legal ou regulatória, exercício regular de direito, inclusive em processo, e uso exclusivo do controlador com anonimização. Prevenção a fraude e apuração de incidente também sustentam guarda, pelo tempo da apuração.
Cópias de segurança podem reter um registro por um intervalo curto após a eliminação, até a rotação normal desses meios. Mídia excluída sai do armazenamento de imediato, mas pode continuar acessível pela rede de entrega de conteúdo até que a cópia temporária expire.
13Segurança
Adotamos medidas técnicas e administrativas de segurança proporcionais ao risco, na forma do art. 46 da LGPD e do art. 32 do GDPR. Nos termos que importam a você, isto é o que está comprometido.
- Senha e código de acesso nunca são guardados de forma legível, e sim de forma irreversível. O código de acesso tem validade curta, limite de tentativas e limite de envios.
- Documento de identificação, nome legal, data de nascimento e telefone são cifrados em repouso. A interface nunca exibe o documento por inteiro, e o organizador do evento não tem acesso a esses campos.
- O acesso à conta se dá por sessão com prazo determinado, que pode ser revogada, e o tráfego é protegido por TLS.
- Aplicamos limites de tentativa e de uso para conter abuso, enumeração de contas e fraude.
- O envio de mídia é restrito a tipos e tamanhos determinados.
- Não guardamos dado de cartão, senha de banco nem credencial bancária.
Não declaramos certificação ISO 27001 nem relatório SOC 2, porque não os temos. Nenhum sistema é invulnerável: use senha forte, não reutilize credencial e avise [email protected] sobre atividade suspeita. Não enviamos pedido de senha, de documento completo ou de dado bancário por e-mail ou mensagem, e nunca pedimos o seu código de acesso: quem pedir não é nós.
14Incidentes de segurança
Incidente, na definição do art. 3º, XII, da Resolução CD/ANPD nº 15/2024, é o evento adverso confirmado que afete confidencialidade, integridade, disponibilidade ou autenticidade de dado pessoal.
Quando um incidente puder acarretar risco ou dano relevante na forma do art. 5º daquela Resolução, comunicamos a ANPD e os titulares afetados em até 3 dias úteis contados da confirmação de que dado pessoal foi atingido. A comunicação ao titular é feita em linguagem simples e, sempre que possível, de forma individual e direta, e inclui a natureza do dado, os riscos e possíveis impactos, as medidas adotadas, a data em que tomamos conhecimento e o contato do encarregado. Como tratamos documento fiscal e referência de pagamento, a nossa premissa de trabalho é que o limiar de risco relevante estará atendido na maioria dos casos, e não a inversa.
Havendo titulares na União Europeia, notificamos a autoridade de controle competente em até 72 horas, na forma do art. 33 do GDPR, e comunicamos os titulares quando houver risco elevado, na forma do art. 34.
Mantemos registro de todos os incidentes, inclusive dos que não forem comunicados e das razões de não comunicar, por no mínimo 5 anos, conforme o art. 10 da mesma Resolução.
Quando o incidente atingir dado do qual somos operadores, notificamos o organizador controlador sem demora injustificada e, no máximo, em 24 horas da confirmação, para que ele possa cumprir o prazo próprio dele, e colaboramos com a contenção, a apuração e as comunicações devidas.
15Decisões automatizadas e perfilamento
O art. 20 da LGPD e o art. 13(2)(f) do GDPR exigem que você saiba qual automação o afeta. Ela é esta: a reserva expira quando o prazo termina e os ingressos voltam à venda; há limite de pedidos em aberto por conta e de ingressos reservados por lote; um mesmo documento não pode estar vinculado a duas contas; e a situação do pedido acompanha a confirmação do pagamento pela instituição de pagamento.
Essas regras aplicam o mesmo critério a todos, consideram apenas dado da própria operação e não avaliam você. Não há pontuação de crédito, não há escore de risco baseado em característica pessoal, não há perfilamento comportamental, não há publicidade direcionada e não há decisão automatizada que avalie a sua personalidade, o seu comportamento ou a sua situação econômica na acepção do art. 20 da LGPD e do art. 22 do GDPR.
Ainda assim, se uma dessas regras automáticas o afetar e você quiser revisão, escreva para [email protected]. Uma pessoa analisa o caso, informa o critério aplicado e, quando cabível, desfaz o efeito. Você não precisa demonstrar erro para pedir a revisão.
Não usamos dado pessoal tratado nesta plataforma para treinar, ajustar ou avaliar modelo de inteligência artificial, próprio ou de terceiro.
16Seus direitos e como exercê-los
O art. 18 da LGPD assegura os direitos abaixo, e o art. 9º, VII, exige que sejam enumerados de forma expressa, e não por remissão. Para quem estiver na União Europeia, os arts. 15 a 22 do GDPR asseguram direitos equivalentes, com as diferenças indicadas.
| Direito | O que significa | Prazo de resposta |
|---|---|---|
| Confirmação e acesso | saber se tratamos dado seu e obter uma cópia | imediato em forma simplificada, ou declaração completa em 15 dias |
| Correção | corrigir dado incompleto, inexato ou desatualizado | 15 dias |
| Anonimização, bloqueio ou eliminação | quanto a dado desnecessário, excessivo ou tratado em desconformidade | 15 dias |
| Portabilidade | receber o dado em formato estruturado, ou transmiti-lo a outro fornecedor | 15 dias, na regulamentação aplicável |
| Eliminação do dado tratado com consentimento | apagar o que se baseou apenas no seu consentimento | 15 dias |
| Informação sobre compartilhamento | saber com quem compartilhamos e por quê | 15 dias |
| Informação sobre negar consentimento | saber o que acontece se você recusar | imediato |
| Revogação do consentimento | retirar o consentimento, sem efeito retroativo | imediato |
| Oposição | opor-se a tratamento fundado em legítimo interesse ou em dispensa de consentimento | 15 dias |
| Revisão de decisão automatizada | pedir que uma pessoa reveja | 15 dias |
| Limitação do tratamento, no GDPR | restringir o uso enquanto se discute exatidão ou oposição | 1 mês, prorrogável por 2 |
Envie o pedido para [email protected]. O atendimento é gratuito. Podemos pedir informação adicional para confirmar que você é quem diz ser, mas apenas o estritamente necessário: não pedimos foto de documento nem selfie para atender um pedido de acesso. Se recusarmos, total ou parcialmente, dizemos o fundamento e o que você pode fazer em seguida.
Um pedido de eliminação não alcança o que a lei manda guardar: registro de acesso pelo prazo do Marco Civil, registro fiscal e contábil, dado necessário à defesa em processo e registro de incidente. Nesses casos, eliminamos o que pode ser eliminado e explicamos o que permanece, por quanto tempo e com que fundamento.
Você pode reclamar diretamente à Autoridade Nacional de Proteção de Dados, aos órgãos de defesa do consumidor, inclusive Procon e a plataforma consumidor.gov.br, e, se estiver na União Europeia, à autoridade de controle do seu país de residência, na forma do art. 77 do GDPR. Reclamar a uma autoridade não depende de nos procurar antes, mas quase sempre é mais rápido começar por [email protected].
17Mensagens que enviamos
Hoje enviamos exatamente três tipos de mensagem, todas transacionais, todas disparadas por um ato seu:
- o código de acesso, por e-mail ou por WhatsApp, quando você pede para entrar;
- o aviso de cobrança pendente, com o código PIX e o prazo da reserva, quando você conclui um pedido;
- a confirmação de pagamento, com o comprovante e os dados do evento, quando a cobrança é liquidada.
Não enviamos newsletter, não enviamos promoção, não enviamos recuperação de carrinho abandonado e não enviamos mensagem sobre evento que você não comprou. Não há lista de marketing nesta plataforma e, por isso, não há o que descadastrar.
Mensagem transacional não tem descadastro. Ela é parte da execução da compra: sem o código de acesso você não entra, e sem a confirmação você não tem comprovante. Se você não quiser recebê-la, a via é não concluir a compra ou encerrar a conta.
Se algum dia passarmos a enviar comunicação de marketing, ela dependerá de manifestação sua específica e destacada, terá descadastro em um clique em toda mensagem, respeitará a lista Não Me Perturbe e as regras da ANATEL, e o consentimento poderá ser revogado a qualquer tempo. Marketing por WhatsApp observará também a Política de Mensagens Comerciais da Meta, inclusive a categorização correta do modelo de mensagem. Nada disso está ativo, e esta Política será atualizada antes de estar.
Quando um organizador enviar comunicação ao público dele por meio de ferramenta nossa, ele é o controlador daquela comunicação, responde pela base legal de cada destinatário e nós atuamos como operadores.
18Crianças e adolescentes
A conta nesta plataforma é para maiores de 18 anos. A idade é conferida de verdade, contra a data de nascimento informada antes da primeira compra, e não por caixa de seleção: quem tem menos de 18 não consegue concluir o cadastro que habilita a compra.
Essa escolha é deliberada. Um ingresso para um menor de idade é comprado por um adulto em nome dele, que é como a portaria funciona de todo modo. Com isso não tratamos dado de criança nem de adolescente para operar contas, e não dependemos do consentimento de responsável previsto no art. 14, § 1º, da LGPD, nem da idade de consentimento do art. 8 do GDPR, nem do regime de conta vinculada a responsável da Lei nº 15.211/2025.
Não fazemos, em nenhuma hipótese, perfilamento, segmentação ou publicidade direcionada a pessoa identificada como menor de 18 anos.
Eventos podem admitir crianças e adolescentes, e isso é decisão do organizador. Ele é o responsável por declarar a classificação indicativa, a regra de acompanhamento por responsável e a exigência de autorização judicial quando houver, por informá-las antes da compra e por verificá-las na entrada, conforme o Estatuto da Criança e do Adolescente. Se o organizador coletar dado de um menor para operar o evento, ele é o controlador daquele dado, deve observar o melhor interesse e deve apresentar o aviso de privacidade dele.
Responsável legal que queira acessar, corrigir ou eliminar dado de um menor que tenha chegado até nós pode escrever para [email protected], e o pedido é tratado com prioridade.
19Dados sob controle do organizador
Quando o seu pedido disser respeito a um evento específico, a uma lista de convidados ou à sua presença em um evento, quem decide a finalidade em regra é o organizador, e é a ele que o pedido deve ser dirigido primeiro. O aviso de privacidade dele é o que governa aquele tratamento.
Se você nos procurar de todo modo, nós encaminhamos o pedido ao organizador em até 5 dias úteis e avisamos você de que encaminhamos, com a identificação dele. Quando atuamos como operadores, prestamos o apoio técnico necessário para que ele atenda você. Isso não afasta o seu direito de nos acionar quanto ao que é nosso, nem, na atividade em controladoria conjunta descrita na seção 3, o seu direito de exercer o pedido contra qualquer um dos dois.
O organizador, de sua parte, assume nos Termos de Uso a obrigação de apresentar o próprio aviso de privacidade, de coletar apenas o necessário, de ter base legal, de definir retenção, de atender titulares e de não usar dado obtido pela plataforma para finalidade incompatível com aquela que o justificou.
20Fotografia e filmagem no evento
Registro de imagem e som feito no local do evento é atividade do organizador ou de quem ele autorizar, e não nossa. O organizador é o controlador desse tratamento, define a base legal, responde pela sinalização no local e pelo aviso prévio ao público, e responde de forma reforçada quando houver imagem de criança ou adolescente.
A plataforma armazena e serve as imagens e vídeos que o organizador envia para divulgar o evento. Nesse papel somos operadores: não escolhemos o conteúdo, não fazemos reconhecimento de pessoas e não indexamos rosto.
Se você aparecer em uma imagem publicada em uma página de evento e quiser a remoção, escreva para [email protected] indicando a página e, se possível, a posição na imagem. Nós retiramos ou encaminhamos ao organizador conforme o papel de cada um, e avisamos você do que foi feito. O direito de imagem é protegido pelo art. 20 do Código Civil e, quanto a menores, pelo art. 17 do Estatuto da Criança e do Adolescente, independentemente de haver ou não base legal para o restante do tratamento.
21Notas regionais
O serviço é operado do Brasil, cobra em reais e usa PIX como meio de pagamento. A LGPD é o regime principal.
Para titulares no Espaço Econômico Europeu, inclusive na Alemanha, o GDPR se aplica na medida em que oferecemos serviço a você: valem as bases legais da coluna correspondente da tabela da seção 4, o representante do art. 27 indicado no bloco de identificação, os direitos dos arts. 15 a 22, o prazo de um mês prorrogável por dois do art. 12(3) e o direito de reclamar à autoridade de controle do seu país, na forma do art. 77. Como não temos estabelecimento na União Europeia, não há autoridade líder nem balcão único: a autoridade competente é a do seu próprio país de residência.
Para titulares na Espanha e na América Latina de língua espanhola, a versão em espanhol desta Política é a que serve de referência, e a Agencia Española de Protección de Datos é a autoridade competente para residentes na Espanha.
Publicamos esta Política em português, inglês, alemão e espanhol. A versão em português é a autoritativa para titulares no Brasil, por exigência do art. 31 do CDC. Para consumidores residentes na Alemanha e na Espanha, prevalece a versão na língua do respectivo país, e nenhuma cláusula de prevalência de idioma retira de você a proteção da norma imperativa do seu país de residência habitual.
22Alterações desta Política
A versão e as duas datas no alto da página identificam o texto: a data de vigência é quando a versão passou a valer, e a data de atualização é quando o texto mudou pela última vez. As duas não coincidem necessariamente, e vale a vigente.
Mudança material, como nova finalidade, nova base legal, novo fornecedor com acesso a dado pessoal, novo país de destino ou prazo de retenção mais longo, é anunciada com pelo menos 30 dias de antecedência, por e-mail aos titulares de conta e por aviso no produto, antes de produzir efeito. Correção de redação, de referência legal ou de dado de contato pode ser publicada de imediato.
Se a mudança implicar tratamento para finalidade incompatível com a que justificou a coleta, informaremos previamente e de forma destacada, e você poderá revogar consentimento ou se opor, na forma do art. 9º, § 2º, da LGPD.
Versões anteriores são arquivadas e fornecidas a quem solicitar por [email protected], com a indicação do que mudou entre elas.
23Identificação, contato e canais de reclamação
Controlador: Vozko. A razão social completa, o CNPJ e o endereço físico constam do bloco ao final desta página e do rodapé do site, em cumprimento ao art. 2º do Decreto nº 7.962/2013. Site institucional: https://vozkoia.com.
- Encarregado pelo tratamento de dados pessoais, para exercício de direitos e dúvidas sobre esta Política: [email protected].
- Suporte e assuntos contratuais, inclusive pedido, pagamento e reembolso: [email protected].
- Representante na União Europeia, nos termos do art. 27 do GDPR: indicado no bloco de identificação ao final desta página.
Autoridades e canais externos, que você pode acionar diretamente: Autoridade Nacional de Proteção de Dados, pelos canais oficiais dela; Procon do seu estado ou município; a plataforma consumidor.gov.br; a autoridade de controle de proteção de dados do seu país, se você residir na União Europeia; e a Agencia Española de Protección de Datos, se residir na Espanha.
Ao escrever, descreva o pedido e o contexto, e não anexe senha, número completo de cartão nem foto de documento: não precisamos disso para localizar a sua relação conosco, e pedir dado demais para atender um pedido de privacidade seria a contradição óbvia.