VOZKOTICKETS
Voltar ao produto

Política de Privacidade

Esta Política descreve como Vozko trata dados pessoais no Vozkot Tickets: o que coletamos, por quê, com que base legal, com quem compartilhamos, para quais países enviamos e por quanto tempo guardamos. Ela é escrita para ser lida, e não apenas aceita. O texto em português é o que prevalece para titulares no Brasil.

Versão
2.0
Em vigor desde
16 de setembro de 2026
Última atualização
16 de setembro de 2026
Tempo de leitura
cerca de 29 min

1Resumo em um minuto

Este resumo orienta a leitura e não substitui as seções seguintes, que são as que valem.

  • Para operar a sua conta, somos controladores. Para os dados que um organizador coloca no painel a respeito do evento dele, somos operadores e ele é o controlador.
  • Pedimos e-mail para criar a conta e, antes da primeira compra, nome completo, CPF, CNPJ ou passaporte e data de nascimento. O documento é exigido para emitir a cobrança PIX, para conferir a idade mínima e para impedir duas contas com o mesmo documento.
  • CPF, nome legal, data de nascimento e telefone são guardados cifrados. O organizador do evento não vê esses campos.
  • Nunca recebemos número de cartão, código de segurança ou senha de banco. O pagamento é feito por PIX, no aplicativo do seu banco.
  • Não usamos analytics, não usamos pixel de publicidade, não fazemos perfilamento e não vendemos dados. Não há cookie de marketing nesta aplicação.
  • Não usamos os seus dados para treinar modelos de inteligência artificial.
  • Você pode exercir todos os direitos da LGPD, e do GDPR quando ele se aplicar, escrevendo para [email protected].

2Quem é o controlador e como falar com ele

O controlador dos dados tratados para prestar o Vozkot Tickets é Vozko, cuja razão social, CNPJ e endereço completo constam do bloco de identificação ao final deste documento e do rodapé de todas as páginas. O site institucional é https://vozkoia.com.

O canal do encarregado pelo tratamento de dados pessoais, previsto no art. 41 da LGPD e na Resolução CD/ANPD nº 18/2024, é [email protected]. Esse é o endereço para exercer direitos, pedir esclarecimento sobre esta Política, solicitar a íntegra das cláusulas-padrão contratuais de transferência internacional ou relatar uma preocupação. O nome do encarregado é informado no bloco de identificação e é fornecido a quem pedir por esse canal.

Para titulares no Espaço Econômico Europeu, o representante previsto no art. 27 do GDPR é indicado no bloco de identificação. O representante não é o encarregado, exerce função distinta e pode ser acionado no lugar do controlador pelas autoridades europeias e pelos titulares residentes na União Europeia.

Esta Política cobre o site, a área pública de eventos, o painel do organizador, a API que serve essas telas e o atendimento. Ela não cobre o site do organizador, a instituição de pagamento, que atua como controladora independente sob os seus próprios termos, nem qualquer serviço de terceiro que você acesse a partir de um link nosso.

3Quando somos controladores e quando somos operadores

O art. 9º, VI, da LGPD exige que fique claro quem responde por qual tratamento. Nesta plataforma o papel muda conforme o dado, e a tabela abaixo é o mapa completo.

TratamentoNosso papelQuem decide a finalidade
Conta, autenticação, código de acesso, sessõesControladorNós
Identidade fiscal exigida para comprarControladorNós, por exigência legal e contratual
Pedido, cobrança PIX, reembolso, conciliaçãoControladorNós
Registros de segurança, limites antifraude, logs de acessoControladorNós
Atendimento e suporteControladorNós
Nome, descrição, local, preços e mídias do eventoOperadorO organizador
Dados de compradores que o organizador consulta no painelOperadorO organizador
Comunicação do organizador ao público dele, quando houverOperadorO organizador
Dados de pagamento na instituição de pagamentoNenhum: controlador independenteA instituição de pagamento

Quando somos operadores, tratamos o dado conforme a instrução documentada do organizador, na forma do art. 39 da LGPD, e não o usamos para finalidade própria incompatível. Se uma instrução nos parecer ilícita, avisamos o organizador e podemos recusá-la.

Há um ponto em que a decisão é de fato compartilhada, e preferimos dizê-lo a omiti-lo: o contrato de compra do ingresso. Nós definimos o fluxo de checkout, os campos obrigatórios, os limites por conta e o registro da transação; o organizador define o evento, o preço e as condições de entrada. Nessa atividade específica, e apenas nela, atuamos em controladoria conjunta com o organizador, nos termos do art. 26 do GDPR quando ele for aplicável. A essência do acordo é esta: nós informamos você no checkout e respondemos pelos dados da transação; o organizador informa você no aviso dele e responde pelo evento; e você pode exercer os seus direitos contra qualquer um dos dois, sem precisar saber de quem é a atribuição interna.

4O que tratamos, para quê, com que base e por quanto tempo

Esta é a tabela central desta Política. Cada linha é uma finalidade, e não apenas uma categoria, porque a base legal se define por finalidade. Os prazos são os que aplicamos; a seção sobre retenção explica as exceções que podem esticá-los.

DadosExemplos concretosFinalidadeBase legal na LGPDBase legal no GDPRPrazo
Contae-mail, nome de exibição, papel, senha guardada de forma irreversívelcriar e autenticar a contaart. 7º, Vart. 6(1)(b)enquanto a conta existir
Código de acessodestino cifrado, código guardado de forma irreversível, tentativasprovar que o e-mail ou o telefone é seuart. 7º, Vart. 6(1)(b)10 minutos; o registro é apagado após o uso ou a expiração
Identidade fiscalCPF, CNPJ ou passaporte, nome legal, data de nascimentoemitir a cobrança PIX, conferir a idade mínima e impedir duas contas com o mesmo documentoart. 7º, V e art. 7º, IIart. 6(1)(b) e art. 6(1)(c)enquanto a conta existir
Telefonenúmero em formato internacional, cifradoenviar o código de acesso por WhatsApp, quando você escolhe esse canalart. 7º, Vart. 6(1)(b)enquanto a conta existir
Sessão e segurançaendereço IP, identificação do navegador, identificador de sessão, data de acessomanter você conectado e detectar uso indevido da sessão, abuso e fraudeart. 7º, II e art. 7º, IXart. 6(1)(c) e art. 6(1)(f)6 meses, na forma do art. 15 do Marco Civil da Internet
Pedido e pagamentoitens, valores, status, identificador da cobrança, nome, e-mail e documento do comprador, código PIXvender o ingresso, receber, reembolsar e provar a operaçãoart. 7º, V e art. 7º, IIart. 6(1)(b) e art. 6(1)(c)5 anos contados da conclusão do pedido
Evento e mídianome, descrição, local, datas, preços, estoque, imagens e vídeos enviadospublicar e operar o eventoart. 7º, V, na relação com o organizadorart. 6(1)(b)até a exclusão pelo organizador ou o encerramento da conta
Mensagensdestinatário, modelo usado, dado do evento que gerou o envio, resultado da entregaenviar código de acesso, cobrança pendente e confirmação de pagamentoart. 7º, Vart. 6(1)(b)7 dias após a conclusão do envio
Atendimentomensagens, anexos e histórico que você nos enviaresponder e documentar a respostaart. 7º, V e art. 7º, IXart. 6(1)(b) e art. 6(1)(f)5 anos
Registros técnicoserros, contadores de desempenho, identificador de requisiçãomanter o serviço de pé e diagnosticar falhasart. 7º, IXart. 6(1)(f)6 meses

Nome completo, documento e data de nascimento são condição para comprar: sem eles a cobrança PIX não é emitida e a idade mínima não pode ser conferida. Estamos dizendo isso com destaque porque o art. 9º, § 3º, da LGPD exige que um tratamento imposto como condição do serviço seja informado de forma destacada, e não no meio de uma lista.

Você não precisa fornecer nome, documento e data de nascimento para criar uma conta e navegar. Precisa fornecê-los para concluir uma compra. Recusar não tem consequência alguma além de não ser possível finalizar o pedido.

5Dados sensíveis e dados que não coletamos

Não pedimos dado sensível na acepção do art. 11 da LGPD e do art. 9 do GDPR. Não coletamos origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dado referente a saúde, vida sexual, dado genético ou dado biométrico.

CPF, CNPJ, passaporte, nome legal e data de nascimento não são dados sensíveis na definição legal, mas são identificadores de alto valor para fraude e nós os tratamos com o cuidado de dado sensível: ficam cifrados em repouso e a interface nunca exibe o documento por inteiro.

  • Não recebemos número de cartão, código de segurança, trilha de tarja, senha de banco nem credencial bancária, em nenhum momento e por nenhuma via. Não existe formulário de cartão nesta aplicação.
  • Não coletamos endereço residencial de pessoa física. Os endereços que tratamos são de locais de evento, informados pelo organizador.
  • Não usamos a API de geolocalização do navegador e não coletamos localização precisa de dispositivo.
  • Não coletamos dado de criança e não tratamos comprovante de meia-entrada, laudo, atestado ou documento de acessibilidade: essa verificação, quando existe, é feita pelo organizador na entrada do evento.
  • Não fazemos reconhecimento facial nem qualquer forma de identificação biométrica.

Se um organizador incluir dado sensível na descrição ou em uma imagem do evento, isso é decisão dele, ele é o controlador daquele conteúdo e responde pela base legal correspondente.

6De onde vêm os dados

A maior parte vem de você, diretamente: ao criar a conta, ao completar o perfil antes da primeira compra, ao cadastrar um evento, ao enviar uma imagem e ao falar com o suporte.

Outra parte é gerada pelo uso, sem que você a digite: endereço IP, identificação do navegador, data de acesso, registro de erro e contadores de desempenho.

Recebemos dados de terceiros em três situações, e o art. 14 do GDPR exige que a origem seja informada:

  • Da instituição de pagamento: a situação da cobrança, o identificador dela e a data de liquidação.
  • Do organizador: os dados que ele cadastra sobre o evento e, quando for o caso, sobre a equipe dele.
  • De serviços de endereço: ao digitar um CEP ou buscar um endereço no formulário de evento, a consulta é feita a um serviço público de endereçamento, que devolve rua, cidade e coordenadas.

Não compramos listas, não enriquecemos cadastro com dado de terceiro e não usamos login social.

7Cookies e armazenamento no seu navegador

Esta aplicação não tem cookie de publicidade, cookie de analytics, pixel de rede social nem script de terceiro de medição. Não há ferramenta de telemetria de produto, de gravação de sessão ou de teste A/B. Por isso não há banner de consentimento: não existe tratamento não essencial a consentir.

NomeFunçãoTipoDuração
accessTokenmanter a sessão autenticadanecessário15 minutos
refreshTokenrenovar a sessão sem novo loginnecessário30 dias
userDataexibir o seu nome, e-mail e papel na interfacenecessário, acessível à página que você abre30 dias
NEXT_LOCALElembrar o idioma que você escolheunecessário1 ano
themelembrar o tema claro ou escuro, no armazenamento localfuncionalaté você limpar o navegador
preferências do painellembrar o menu recolhido e a última área aberta, no armazenamento localfuncionalaté você limpar o navegador

O cookie userData contém o seu nome, o seu e-mail e o seu papel, e é acessível à própria página que você abre. Os cookies de sessão não são acessíveis a scripts.

Bloquear os itens necessários impede o login e o uso do painel. Se algum dia introduzirmos medição ou marketing não essencial, pediremos consentimento antes, com opção clara de recusar e de revogar, na forma do Guia Orientativo da ANPD sobre cookies e, para quem estiver na União Europeia, do art. 5(3) da Diretiva 2002/58.

8Requisições que o seu navegador faz a terceiros

Algumas telas carregam recursos servidos por terceiros. Nesses casos o seu navegador fala diretamente com eles, e o seu endereço IP fica visível para esse terceiro, mesmo que nada seja enviado por nós. Preferimos declarar isso a deixá-lo implícito.

  • Mapa na página pública do evento: os blocos do mapa são servidos por um provedor de mapas aberto. Ao abrir uma página de evento com localização, o seu navegador requisita esses blocos e o provedor vê o seu IP.
  • Busca de endereço no formulário de evento: ao digitar um endereço, o organizador dispara consultas a um serviço de geocodificação, que vê o IP de quem digita.
  • Consulta de CEP: a consulta é dirigida a um serviço público de endereçamento, que vê o endereço de rede de onde ela parte.

As fontes tipográficas são servidas pelo nosso próprio domínio, e não por um provedor externo, justamente para que a leitura de uma página não gere requisição a terceiro.

Nenhuma dessas requisições carrega o seu nome, o seu e-mail, o seu documento ou o identificador da sua conta.

9Bases legais e o teste de legítimo interesse

A base legal de cada finalidade está na tabela da seção 4. A execução de contrato cobre a maior parte do serviço; o cumprimento de obrigação legal cobre a guarda de registro de acesso e os prazos fiscais e consumeristas; o legítimo interesse cobre segurança, prevenção a fraude e manutenção técnica.

Onde invocamos legítimo interesse, o fizemos com o teste em três etapas do Guia Orientativo da ANPD e do art. 6(1)(f) do GDPR: a finalidade é manter a plataforma segura e disponível; a necessidade decorre de não haver meio menos invasivo de detectar reuso de credencial, abuso de reserva e fraude de pagamento; e o balanceamento se apoia em salvaguardas concretas: o dado é mínimo, o prazo é curto, não há perfilamento, não há decisão automatizada sobre características pessoais e não há uso publicitário. Você pode se opor a qualquer tratamento fundado em legítimo interesse escrevendo para [email protected].

Não invocamos legítimo interesse para marketing, porque não fazemos marketing por esta plataforma. Não invocamos consentimento como base geral do serviço, porque consentimento pedido para algo indispensável não é livre. Onde o consentimento for a base, ele será específico, destacado e revogável a qualquer tempo, e a revogação não invalida o tratamento anterior.

10Com quem compartilhamos e quem são os operadores

Compartilhamos o mínimo necessário, com finalidade definida, e mantemos a lista aberta. Esta é a relação completa dos fornecedores que podem tratar dado pessoal em nosso nome ou como controladores independentes.

FornecedorPara que serveOnde trataMecanismo de transferência
Instituição de pagamento indicada no checkoutemitir e liquidar a cobrança PIX, processar reembolsoBrasilnão aplicável
Provedor de e-mail transacionalenviar código de acesso, cobrança pendente e confirmaçãoEstados Unidoscláusulas-padrão contratuais da ANPD, Anexo II da Resolução nº 19/2024
Provedor de armazenamento e entrega de mídiaguardar e servir as imagens e vídeos do eventoEstados Unidos e rede global de entregacláusulas-padrão contratuais da ANPD, Anexo II da Resolução nº 19/2024
Plataforma Vozkoentregar o código de acesso por WhatsAppBrasilnão aplicável
Serviço de consulta de CEPconverter CEP em endereço e coordenadasBrasilnão aplicável
Serviço de geocodificação de endereçoautocompletar endereço no formulário de eventoUnião Europeiadecisão de adequação, art. 33, I, da LGPD
Provedor de mapasservir os blocos do mapa na página do eventoUnião Europeia e rede globaldecisão de adequação, art. 33, I, da LGPD
Hospedagem da aplicação e do banco de dadosexecutar o serviçoinformado pelo encarregado a quem solicitarconforme o país de hospedagem

Além desses, compartilhamos com o organizador responsável pelo evento, nos limites da seção 3; com autoridade pública diante de requisição válida; e, em reorganização societária, com a sucessora, mantidas as salvaguardas desta Política.

Registro de acesso a aplicação só é entregue mediante ordem judicial, na forma dos arts. 10, 22 e 23 do Marco Civil da Internet. Pedido de autoridade que não observe essa forma é recusado. Não vendemos, alugamos nem cedemos base de titulares, e não há compartilhamento para publicidade de terceiro.

Mudanças nesta lista são publicadas nesta página com a atualização da versão. Para acompanhar alterações antes de elas produzirem efeito, escreva para [email protected].

11Transferência internacional

Parte dos fornecedores acima trata dado fora do Brasil. O art. 14 da Resolução CD/ANPD nº 19/2024 exige que essas transferências sejam descritas em linguagem simples e de fácil acesso, e é o que a tabela da seção anterior faz, coluna por coluna: para onde vai, para quê e com qual mecanismo.

A forma da transferência é o envio dos campos estritamente necessários à função contratada, pelo tempo em que o fornecedor a executa, com a finalidade específica indicada na tabela. Os países de destino atuais são os Estados Unidos e países da União Europeia, além da rede global de entrega de conteúdo usada para servir imagem e mapa.

Para destinos na União Europeia e no Espaço Econômico Europeu, o mecanismo é a decisão de adequação, com fundamento no art. 33, I, da LGPD. Desde a Resolução CD/ANPD nº 32/2026 e a Decisão de Execução (UE) 2026/179, Brasil e União Europeia se reconhecem mutuamente como adequados, e essas transferências não exigem cláusula contratual adicional. Para os demais destinos, incluindo os Estados Unidos, adotamos as cláusulas-padrão contratuais da ANPD, integralmente e sem alteração, conforme o Anexo II da Resolução nº 19/2024, acompanhadas de avaliação do regime jurídico do país de destino.

Você tem direito de receber a íntegra das cláusulas aplicáveis à sua situação. Escreva para [email protected] e responderemos em até 15 dias, na forma do art. 17 daquela Resolução, preservado segredo comercial. Transferências ulteriores, feitas por um fornecedor a um subcontratado dele, estão sujeitas contratualmente às mesmas obrigações e ao mesmo mecanismo.

Você pode peticionar à ANPD a respeito de qualquer transferência descrita aqui, e, se estiver na União Europeia, à autoridade de controle do seu país.

12Retenção e eliminação

Os prazos por finalidade estão na tabela da seção 4. Esta seção explica de onde eles vêm e o que pode esticá-los.

DadoPrazoFundamento
Registro de acesso a aplicação6 mesesart. 15 do Marco Civil da Internet, guarda obrigatória e sigilosa
Pedido, pagamento e nota correspondente5 anosprazo de reparação do art. 27 do CDC e prazos fiscais
Conta e identidade fiscalenquanto a conta existir, e 5 anos após a última compraexecução do contrato e defesa em prazo prescricional
Código de acesso10 minutos, e apagado no usonecessidade
Mensagem transacional7 dias após a conclusão do envionecessidade
Registro de incidente de segurançano mínimo 5 anosart. 10 da Resolução CD/ANPD nº 15/2024
Registro de consentimento, quando houverpela relação e pelo prazo prescricionalart. 8º, § 2º, da LGPD, ônus da prova
Dado tratado como operador para um organizadorconforme a instrução dele, e eliminado ou devolvido no encerramentoarts. 15 e 16 da LGPD

Terminado o prazo, o dado é eliminado ou anonimizado. Pode ser conservado além dele apenas nas hipóteses do art. 16 da LGPD: cumprimento de obrigação legal ou regulatória, exercício regular de direito, inclusive em processo, e uso exclusivo do controlador com anonimização. Prevenção a fraude e apuração de incidente também sustentam guarda, pelo tempo da apuração.

Cópias de segurança podem reter um registro por um intervalo curto após a eliminação, até a rotação normal desses meios. Mídia excluída sai do armazenamento de imediato, mas pode continuar acessível pela rede de entrega de conteúdo até que a cópia temporária expire.

13Segurança

Adotamos medidas técnicas e administrativas de segurança proporcionais ao risco, na forma do art. 46 da LGPD e do art. 32 do GDPR. Nos termos que importam a você, isto é o que está comprometido.

  • Senha e código de acesso nunca são guardados de forma legível, e sim de forma irreversível. O código de acesso tem validade curta, limite de tentativas e limite de envios.
  • Documento de identificação, nome legal, data de nascimento e telefone são cifrados em repouso. A interface nunca exibe o documento por inteiro, e o organizador do evento não tem acesso a esses campos.
  • O acesso à conta se dá por sessão com prazo determinado, que pode ser revogada, e o tráfego é protegido por TLS.
  • Aplicamos limites de tentativa e de uso para conter abuso, enumeração de contas e fraude.
  • O envio de mídia é restrito a tipos e tamanhos determinados.
  • Não guardamos dado de cartão, senha de banco nem credencial bancária.

Não declaramos certificação ISO 27001 nem relatório SOC 2, porque não os temos. Nenhum sistema é invulnerável: use senha forte, não reutilize credencial e avise [email protected] sobre atividade suspeita. Não enviamos pedido de senha, de documento completo ou de dado bancário por e-mail ou mensagem, e nunca pedimos o seu código de acesso: quem pedir não é nós.

14Incidentes de segurança

Incidente, na definição do art. 3º, XII, da Resolução CD/ANPD nº 15/2024, é o evento adverso confirmado que afete confidencialidade, integridade, disponibilidade ou autenticidade de dado pessoal.

Quando um incidente puder acarretar risco ou dano relevante na forma do art. 5º daquela Resolução, comunicamos a ANPD e os titulares afetados em até 3 dias úteis contados da confirmação de que dado pessoal foi atingido. A comunicação ao titular é feita em linguagem simples e, sempre que possível, de forma individual e direta, e inclui a natureza do dado, os riscos e possíveis impactos, as medidas adotadas, a data em que tomamos conhecimento e o contato do encarregado. Como tratamos documento fiscal e referência de pagamento, a nossa premissa de trabalho é que o limiar de risco relevante estará atendido na maioria dos casos, e não a inversa.

Havendo titulares na União Europeia, notificamos a autoridade de controle competente em até 72 horas, na forma do art. 33 do GDPR, e comunicamos os titulares quando houver risco elevado, na forma do art. 34.

Mantemos registro de todos os incidentes, inclusive dos que não forem comunicados e das razões de não comunicar, por no mínimo 5 anos, conforme o art. 10 da mesma Resolução.

Quando o incidente atingir dado do qual somos operadores, notificamos o organizador controlador sem demora injustificada e, no máximo, em 24 horas da confirmação, para que ele possa cumprir o prazo próprio dele, e colaboramos com a contenção, a apuração e as comunicações devidas.

15Decisões automatizadas e perfilamento

O art. 20 da LGPD e o art. 13(2)(f) do GDPR exigem que você saiba qual automação o afeta. Ela é esta: a reserva expira quando o prazo termina e os ingressos voltam à venda; há limite de pedidos em aberto por conta e de ingressos reservados por lote; um mesmo documento não pode estar vinculado a duas contas; e a situação do pedido acompanha a confirmação do pagamento pela instituição de pagamento.

Essas regras aplicam o mesmo critério a todos, consideram apenas dado da própria operação e não avaliam você. Não há pontuação de crédito, não há escore de risco baseado em característica pessoal, não há perfilamento comportamental, não há publicidade direcionada e não há decisão automatizada que avalie a sua personalidade, o seu comportamento ou a sua situação econômica na acepção do art. 20 da LGPD e do art. 22 do GDPR.

Ainda assim, se uma dessas regras automáticas o afetar e você quiser revisão, escreva para [email protected]. Uma pessoa analisa o caso, informa o critério aplicado e, quando cabível, desfaz o efeito. Você não precisa demonstrar erro para pedir a revisão.

Não usamos dado pessoal tratado nesta plataforma para treinar, ajustar ou avaliar modelo de inteligência artificial, próprio ou de terceiro.

16Seus direitos e como exercê-los

O art. 18 da LGPD assegura os direitos abaixo, e o art. 9º, VII, exige que sejam enumerados de forma expressa, e não por remissão. Para quem estiver na União Europeia, os arts. 15 a 22 do GDPR asseguram direitos equivalentes, com as diferenças indicadas.

DireitoO que significaPrazo de resposta
Confirmação e acessosaber se tratamos dado seu e obter uma cópiaimediato em forma simplificada, ou declaração completa em 15 dias
Correçãocorrigir dado incompleto, inexato ou desatualizado15 dias
Anonimização, bloqueio ou eliminaçãoquanto a dado desnecessário, excessivo ou tratado em desconformidade15 dias
Portabilidadereceber o dado em formato estruturado, ou transmiti-lo a outro fornecedor15 dias, na regulamentação aplicável
Eliminação do dado tratado com consentimentoapagar o que se baseou apenas no seu consentimento15 dias
Informação sobre compartilhamentosaber com quem compartilhamos e por quê15 dias
Informação sobre negar consentimentosaber o que acontece se você recusarimediato
Revogação do consentimentoretirar o consentimento, sem efeito retroativoimediato
Oposiçãoopor-se a tratamento fundado em legítimo interesse ou em dispensa de consentimento15 dias
Revisão de decisão automatizadapedir que uma pessoa reveja15 dias
Limitação do tratamento, no GDPRrestringir o uso enquanto se discute exatidão ou oposição1 mês, prorrogável por 2

Envie o pedido para [email protected]. O atendimento é gratuito. Podemos pedir informação adicional para confirmar que você é quem diz ser, mas apenas o estritamente necessário: não pedimos foto de documento nem selfie para atender um pedido de acesso. Se recusarmos, total ou parcialmente, dizemos o fundamento e o que você pode fazer em seguida.

Um pedido de eliminação não alcança o que a lei manda guardar: registro de acesso pelo prazo do Marco Civil, registro fiscal e contábil, dado necessário à defesa em processo e registro de incidente. Nesses casos, eliminamos o que pode ser eliminado e explicamos o que permanece, por quanto tempo e com que fundamento.

Você pode reclamar diretamente à Autoridade Nacional de Proteção de Dados, aos órgãos de defesa do consumidor, inclusive Procon e a plataforma consumidor.gov.br, e, se estiver na União Europeia, à autoridade de controle do seu país de residência, na forma do art. 77 do GDPR. Reclamar a uma autoridade não depende de nos procurar antes, mas quase sempre é mais rápido começar por [email protected].

17Mensagens que enviamos

Hoje enviamos exatamente três tipos de mensagem, todas transacionais, todas disparadas por um ato seu:

  • o código de acesso, por e-mail ou por WhatsApp, quando você pede para entrar;
  • o aviso de cobrança pendente, com o código PIX e o prazo da reserva, quando você conclui um pedido;
  • a confirmação de pagamento, com o comprovante e os dados do evento, quando a cobrança é liquidada.

Não enviamos newsletter, não enviamos promoção, não enviamos recuperação de carrinho abandonado e não enviamos mensagem sobre evento que você não comprou. Não há lista de marketing nesta plataforma e, por isso, não há o que descadastrar.

Mensagem transacional não tem descadastro. Ela é parte da execução da compra: sem o código de acesso você não entra, e sem a confirmação você não tem comprovante. Se você não quiser recebê-la, a via é não concluir a compra ou encerrar a conta.

Se algum dia passarmos a enviar comunicação de marketing, ela dependerá de manifestação sua específica e destacada, terá descadastro em um clique em toda mensagem, respeitará a lista Não Me Perturbe e as regras da ANATEL, e o consentimento poderá ser revogado a qualquer tempo. Marketing por WhatsApp observará também a Política de Mensagens Comerciais da Meta, inclusive a categorização correta do modelo de mensagem. Nada disso está ativo, e esta Política será atualizada antes de estar.

Quando um organizador enviar comunicação ao público dele por meio de ferramenta nossa, ele é o controlador daquela comunicação, responde pela base legal de cada destinatário e nós atuamos como operadores.

18Crianças e adolescentes

A conta nesta plataforma é para maiores de 18 anos. A idade é conferida de verdade, contra a data de nascimento informada antes da primeira compra, e não por caixa de seleção: quem tem menos de 18 não consegue concluir o cadastro que habilita a compra.

Essa escolha é deliberada. Um ingresso para um menor de idade é comprado por um adulto em nome dele, que é como a portaria funciona de todo modo. Com isso não tratamos dado de criança nem de adolescente para operar contas, e não dependemos do consentimento de responsável previsto no art. 14, § 1º, da LGPD, nem da idade de consentimento do art. 8 do GDPR, nem do regime de conta vinculada a responsável da Lei nº 15.211/2025.

Não fazemos, em nenhuma hipótese, perfilamento, segmentação ou publicidade direcionada a pessoa identificada como menor de 18 anos.

Eventos podem admitir crianças e adolescentes, e isso é decisão do organizador. Ele é o responsável por declarar a classificação indicativa, a regra de acompanhamento por responsável e a exigência de autorização judicial quando houver, por informá-las antes da compra e por verificá-las na entrada, conforme o Estatuto da Criança e do Adolescente. Se o organizador coletar dado de um menor para operar o evento, ele é o controlador daquele dado, deve observar o melhor interesse e deve apresentar o aviso de privacidade dele.

Responsável legal que queira acessar, corrigir ou eliminar dado de um menor que tenha chegado até nós pode escrever para [email protected], e o pedido é tratado com prioridade.

19Dados sob controle do organizador

Quando o seu pedido disser respeito a um evento específico, a uma lista de convidados ou à sua presença em um evento, quem decide a finalidade em regra é o organizador, e é a ele que o pedido deve ser dirigido primeiro. O aviso de privacidade dele é o que governa aquele tratamento.

Se você nos procurar de todo modo, nós encaminhamos o pedido ao organizador em até 5 dias úteis e avisamos você de que encaminhamos, com a identificação dele. Quando atuamos como operadores, prestamos o apoio técnico necessário para que ele atenda você. Isso não afasta o seu direito de nos acionar quanto ao que é nosso, nem, na atividade em controladoria conjunta descrita na seção 3, o seu direito de exercer o pedido contra qualquer um dos dois.

O organizador, de sua parte, assume nos Termos de Uso a obrigação de apresentar o próprio aviso de privacidade, de coletar apenas o necessário, de ter base legal, de definir retenção, de atender titulares e de não usar dado obtido pela plataforma para finalidade incompatível com aquela que o justificou.

20Fotografia e filmagem no evento

Registro de imagem e som feito no local do evento é atividade do organizador ou de quem ele autorizar, e não nossa. O organizador é o controlador desse tratamento, define a base legal, responde pela sinalização no local e pelo aviso prévio ao público, e responde de forma reforçada quando houver imagem de criança ou adolescente.

A plataforma armazena e serve as imagens e vídeos que o organizador envia para divulgar o evento. Nesse papel somos operadores: não escolhemos o conteúdo, não fazemos reconhecimento de pessoas e não indexamos rosto.

Se você aparecer em uma imagem publicada em uma página de evento e quiser a remoção, escreva para [email protected] indicando a página e, se possível, a posição na imagem. Nós retiramos ou encaminhamos ao organizador conforme o papel de cada um, e avisamos você do que foi feito. O direito de imagem é protegido pelo art. 20 do Código Civil e, quanto a menores, pelo art. 17 do Estatuto da Criança e do Adolescente, independentemente de haver ou não base legal para o restante do tratamento.

21Notas regionais

O serviço é operado do Brasil, cobra em reais e usa PIX como meio de pagamento. A LGPD é o regime principal.

Para titulares no Espaço Econômico Europeu, inclusive na Alemanha, o GDPR se aplica na medida em que oferecemos serviço a você: valem as bases legais da coluna correspondente da tabela da seção 4, o representante do art. 27 indicado no bloco de identificação, os direitos dos arts. 15 a 22, o prazo de um mês prorrogável por dois do art. 12(3) e o direito de reclamar à autoridade de controle do seu país, na forma do art. 77. Como não temos estabelecimento na União Europeia, não há autoridade líder nem balcão único: a autoridade competente é a do seu próprio país de residência.

Para titulares na Espanha e na América Latina de língua espanhola, a versão em espanhol desta Política é a que serve de referência, e a Agencia Española de Protección de Datos é a autoridade competente para residentes na Espanha.

Publicamos esta Política em português, inglês, alemão e espanhol. A versão em português é a autoritativa para titulares no Brasil, por exigência do art. 31 do CDC. Para consumidores residentes na Alemanha e na Espanha, prevalece a versão na língua do respectivo país, e nenhuma cláusula de prevalência de idioma retira de você a proteção da norma imperativa do seu país de residência habitual.

22Alterações desta Política

A versão e as duas datas no alto da página identificam o texto: a data de vigência é quando a versão passou a valer, e a data de atualização é quando o texto mudou pela última vez. As duas não coincidem necessariamente, e vale a vigente.

Mudança material, como nova finalidade, nova base legal, novo fornecedor com acesso a dado pessoal, novo país de destino ou prazo de retenção mais longo, é anunciada com pelo menos 30 dias de antecedência, por e-mail aos titulares de conta e por aviso no produto, antes de produzir efeito. Correção de redação, de referência legal ou de dado de contato pode ser publicada de imediato.

Se a mudança implicar tratamento para finalidade incompatível com a que justificou a coleta, informaremos previamente e de forma destacada, e você poderá revogar consentimento ou se opor, na forma do art. 9º, § 2º, da LGPD.

Versões anteriores são arquivadas e fornecidas a quem solicitar por [email protected], com a indicação do que mudou entre elas.

23Identificação, contato e canais de reclamação

Controlador: Vozko. A razão social completa, o CNPJ e o endereço físico constam do bloco ao final desta página e do rodapé do site, em cumprimento ao art. 2º do Decreto nº 7.962/2013. Site institucional: https://vozkoia.com.

  • Encarregado pelo tratamento de dados pessoais, para exercício de direitos e dúvidas sobre esta Política: [email protected].
  • Suporte e assuntos contratuais, inclusive pedido, pagamento e reembolso: [email protected].
  • Representante na União Europeia, nos termos do art. 27 do GDPR: indicado no bloco de identificação ao final desta página.

Autoridades e canais externos, que você pode acionar diretamente: Autoridade Nacional de Proteção de Dados, pelos canais oficiais dela; Procon do seu estado ou município; a plataforma consumidor.gov.br; a autoridade de controle de proteção de dados do seu país, se você residir na União Europeia; e a Agencia Española de Protección de Datos, se residir na Espanha.

Ao escrever, descreva o pedido e o contexto, e não anexe senha, número completo de cartão nem foto de documento: não precisamos disso para localizar a sua relação conosco, e pedir dado demais para atender um pedido de privacidade seria a contradição óbvia.