Política de Privacidade
Vigente desde 21 de agosto de 2026 · versão 1.0.
Esta política explica quais dados pessoais a VOOR coleta, por que coleta, com quem compartilha e o que você pode fazer a respeito. Ela vale para o site bevoor.com e para os aplicativos VOOR para iOS e Android. Ela integra, junto com os Termos de Uso, o contrato entre você e a VOOR. Escrevemos em português comum e descrevemos o que o sistema realmente faz hoje — inclusive as partes desconfortáveis, como os dados que enviamos a plataformas de publicidade.
1. Quem trata os seus dados
O controlador dos dados pessoais descritos nesta política é a VOOR SOLUÇÕES DE EVENTOS E INGRESSOS LTDA, inscrita no CNPJ sob o nº 36.767.852/0001-56, com sede na Av. Professor Mário Werneck, 500 — Estoril, Belo Horizonte/MG, CEP 30455-610, responsável pela plataforma VOOR, disponível em bevoor.com e nos aplicativos VOOR para iOS e Android.
O encarregado pelo tratamento de dados pessoais (art. 41 da LGPD) é Daniel de Paula, que você alcança em bevoornow@gmail.com. Ele é o canal entre você, a VOOR e a Autoridade Nacional de Proteção de Dados (ANPD).
Para qualquer assunto de privacidade — dúvidas, pedidos de acesso, correção, exclusão ou oposição ao uso dos seus dados para publicidade — escreva para suporte@bevoor.com. Confirmamos o recebimento e respondemos de forma completa em até 15 dias (art. 19 da LGPD).
2. Quais dados coletamos
2.1 Dados de cadastro e conta
- Identificação e contato: nome, e-mail, telefone, foto de perfil, nome de usuário, bio e cidade/estado.
- Documentos e dados de verificação: CPF, data de nascimento e gênero, usados na verificação de identidade, na emissão do ingresso e na análise de risco, guardados em uma tabela separada e restrita, que só você e os nossos serviços de servidor conseguem ler. Nenhum deles é dado sensível na definição do art. 5º, II da LGPD.
- Credenciais de login: senha (armazenada de forma cifrada pelo provedor de autenticação) e, se você escolher entrar por conta social, o vínculo com Google, Apple ou Facebook.
- Códigos de verificação enviados por SMS, WhatsApp ou e-mail para confirmar o seu telefone e o seu endereço de e-mail.
- O que vem do login social: ao entrar com o Google, recebemos o seu nome, o seu e-mail e a sua foto de perfil; com a Apple, o seu nome e o seu e-mail — que a Apple pode substituir por um endereço de encaminhamento, se você escolher ocultá-lo; com o Facebook, os dados básicos do seu perfil e o seu e-mail, conforme o que você autoriza na tela do próprio Facebook. Em nenhum dos três a VOOR tem acesso à sua senha: quem confere é o provedor. Você pode revogar essa autorização a qualquer momento nas configurações de segurança da sua Conta Google, do seu ID Apple ou na lista de aplicativos conectados da sua conta Facebook — a partir daí a VOOR deixa de receber dados desse provedor, e ele deixa de servir para entrar na sua conta.
2.2 Dados de compra e pagamento
- Pedido: evento, lote, quantidade, valor, forma de pagamento, status e data.
- Cartão de crédito: o número e o código de segurança do seu cartão nunca passam pelos servidores da VOOR. Eles vão direto do seu navegador ou aplicativo para o processador de pagamentos, que devolve um token de uso único. Guardamos apenas a bandeira, os quatro últimos dígitos e a referência do cartão salvo no gateway.
- Dados enviados ao processador de pagamentos para processar a cobrança: nome, e-mail, CPF e telefone. Nas cobranças com cartão, também enviamos, quando você os tiver cadastrado, endereço de cobrança, gênero, data de nascimento e as coordenadas do endereço que você cadastrou (obtidas do próprio endereço, não da localização do seu aparelho), além do seu endereço IP e da plataforma do aparelho — informações que o gateway usa na análise antifraude.
2.3 Dados de ingresso e evento
- Ingressos emitidos para você, com um código aleatório exclusivo (o que o QR Code carrega) e um PIN numérico de reserva, usados na validação na portaria.
- Registro de validação na entrada do evento: quando o ingresso foi validado e por qual pessoa autorizada.
- Transferências de ingresso entre pessoas, quando você usa esse recurso.
2.4 Dados de navegação, dispositivo e publicidade
- Endereço IP e user agent (identificação do navegador e do sistema operacional). No site, o IP é o do próprio acesso; no aplicativo, o endereço IP público do aparelho é consultado por um serviço externo de consulta de IP (ver §6).
- Parâmetros de campanha e identificadores de clique que vêm na URL quando você chega por um anúncio ou por um link de divulgação:
utm_source,utm_medium,utm_campaign,utm_content,utm_term,fbclid(Meta),ttclid(TikTok),spclid(Spotify),oppref(ChatGPT) egclid(Google). Eles ficam guardados no seu navegador por 7 dias. - Identificador de sessão pseudônimo (um número aleatório, sem relação com o seu nome), usado para ligar a sua visita à compra e medir a eficiência de cada link de divulgação.
- No aplicativo: o identificador de publicidade do aparelho (IDFA no iOS, quando você autoriza pelo aviso de rastreamento do sistema; AAID no Android) e um perfil técnico do dispositivo (modelo, sistema, idioma, fuso, resolução, operadora).
- Eventos de uso do produto (telas abertas, itens adicionados ao carrinho, etapas do checkout), gravados nos nossos próprios bancos com o identificador de sessão e, se você estiver logado, com o seu identificador de usuário.
- Localização do aparelho: se você autorizar no aviso do sistema, lemos a sua posição por GPS para ordenar os eventos por proximidade e mostrar o que está perto de você. Essa posição é usada dentro do seu próprio aparelho ou navegador: o cálculo da distância acontece ali mesmo, ela não é gravada nos nossos servidores, não fica no seu perfil e não é enviada às plataformas de publicidade do §4. No site, o que fica guardado no seu navegador é apenas a marca de que você já autorizou, para o botão de localização saber como se apresentar. Você pode negar ou revogar a permissão quando quiser, nas configurações do sistema ou do navegador — a VOOR continua funcionando, apenas sem a ordenação por distância. A localização aproximada que se deduz do seu endereço IP é outra coisa, descrita nos itens acima.
2.5 Notificações
Se você permitir notificações, registramos o token de push do seu aparelho, a plataforma (iOS ou Android) e a versão do app, para conseguir avisar sobre pedidos, ingressos e eventos. Guardamos também o histórico das notificações enviadas a você dentro do app.
Você escolhe o que recebe: nas configurações de notificação do aplicativo há um controle para as notificações push, outro para o WhatsApp e um por assunto — compras e ingressos, eventos, vendas (para produtores), financeiro e lembretes. Todos vêm ligados por padrão e podem ser desligados a qualquer momento; negar a permissão de notificação no próprio sistema também interrompe o envio. Mensagens indispensáveis sobre uma compra em andamento, como o e-mail com o seu ingresso, continuam sendo enviadas, porque fazem parte da execução do contrato (§3).
2.6 Dados de quem vende (produtores e organizadores)
- Cadastro de recebedor: para repassar o dinheiro das vendas, enviamos ao processador de pagamentos os dados bancários informados (banco, agência, conta, tipo e titular), CPF ou CNPJ, nome, e-mail, telefone, data de nascimento, endereço e as informações profissionais ou societárias que você preencher. Na VOOR fica a conta bancária com o número parcialmente ocultado e a referência do recebedor no gateway.
- Conexão de conta de anúncio: se você autorizar a VOOR a ler a sua conta de anúncios — hoje Meta, TikTok, Spotify e ChatGPT, esta última por uma chave de API que você mesmo cola —, a plataforma nos entrega um token de acesso somente-leitura, que guardamos em uma tabela sem nenhum acesso de cliente. Com ele consultamos a API de anúncios uma vez por dia (mais uma varredura semanal, que apenas revisita um período maior) e importamos métricas agregadas da sua própria conta: nome e id de campanha, conjunto e anúncio, investimento, impressões, alcance, frequência, cliques, CTR, CPM, CPC, conversões e receita atribuídas pela plataforma, moeda e as etiquetas de UTM do anúncio. Só lemos: nunca criamos, editamos, pausamos ou removemos nada na sua conta de anúncios, e nenhum dado pessoal de comprador é lido da plataforma de anúncios. Além das métricas, guardamos o identificador da sua conta de usuário na própria plataforma — no caso da Meta, o id do usuário do Facebook que autorizou a conexão. Ele serve apenas para reconhecer a sua conexão quando a própria plataforma nos avisa que você revogou a autorização ou pediu a exclusão dos seus dados. Ao desconectar a conta, o token é apagado na hora, mas o registro da conexão — inclusive esse identificador — é mantido desativado junto com o histórico de investimento, para que a sua série histórica volte se você reconectar. Excluir a sua conta VOOR apaga a credencial de acesso e encerra a conexão — paramos de consultar a plataforma na hora —, mas não elimina automaticamente esse registro nem o histórico de investimento; para apagá-los também, peça pelo canal do §1 (veja o §8 e o §9). Esses números ficam visíveis apenas para você — o dono do link de divulgação ao qual a conta de anúncios está associada e para a administração da VOOR, em atendimento e auditoria. Nem o produtor do evento nem colaboradores do evento veem esses números quando o link não é deles.
3. Para que usamos cada dado e com qual base legal
- Criar e manter a sua conta, vender, emitir e validar ingressos — execução do contrato entre você e a VOOR (LGPD, art. 7º, V).
- Processar pagamentos, estornos e repasses — execução do contrato (art. 7º, V) e cumprimento de obrigação legal e regulatória, como a guarda de registros fiscais (art. 7º, II).
- Prevenir fraude e abuso (análise antifraude do gateway, limites de tentativa, registro de acessos) — legítimo interesse (art. 7º, IX) e obrigação legal.
- Verificar identidade e cadastrar recebedores — execução do contrato e obrigação legal aplicável a arranjos de pagamento (art. 7º, II e V).
- Enviar avisos sobre a sua compra, ingresso ou evento por push, e-mail, SMS ou WhatsApp — execução do contrato (art. 7º, V).
- Entender o uso do produto e melhorar a plataforma (métricas de navegação e de desempenho, monitoramento de erros) — legítimo interesse (art. 7º, IX).
- Mostrar os eventos mais próximos de você — quando você autoriza o acesso à localização do aparelho, usamos a sua posição para ordenar os eventos por distância. Consentimento (art. 7º, I), dado no aviso do sistema operacional e revogável a qualquer momento nas configurações do aparelho; o cálculo é feito dentro do próprio aparelho, como descrito em 2.4.
- Importar as métricas da conta de anúncios que o produtor conectar e cruzá-las com a receita de ingressos para calcular retorno por campanha — execução do contrato com o produtor que conecta a conta (art. 7º, V). O que é lido e o que não é está descrito no item 2.6.
- Medir a eficiência de campanhas e anúncios — o tratamento descrito no §4, com base no legítimo interesse (art. 7º, IX). Isso inclui reutilizar para essa medição dados que você nos deu para outra coisa — gênero, data de nascimento, cidade, estado e CEP, informados no cadastro e na emissão do ingresso — porque eles aumentam a chance de a plataforma reconhecer você e atribuir a venda ao anúncio certo. Você pode se opor a esse uso específico, sem perder o acesso à plataforma, pelo item 4.5. Sobre o que o nome de um evento pode revelar, veja o item 4.3.
Sempre que a base legal é o legítimo interesse, a lei exige que o nosso interesse seja ponderado contra os seus direitos e as suas expectativas legítimas. Você pode pedir informação sobre essa ponderação — quais interesses estão em jogo, quais dados são usados e por que entendemos que o tratamento é legítimo — pelo canal do §1 — é o nosso dever de transparência sobre tratamentos fundados em legítimo interesse (art. 10, §2º da LGPD). A Autoridade Nacional de Proteção de Dados também pode nos exigir o relatório de impacto desses tratamentos (art. 10, §3º).
4. Publicidade e medição de conversão — o que exatamente é enviado
Esta é a parte mais invasiva do que fazemos, e por isso está descrita em detalhe. A VOOR e os produtores de eventos anunciam em plataformas de publicidade. Para saber quais anúncios geram venda, enviamos a essas plataformas os eventos do funil de compra — visualizar evento, adicionar ao carrinho, iniciar checkout, informar pagamento, comprar e concluir cadastro — por dois caminhos: um pixel que roda no seu navegador ou um SDK dentro do aplicativo, e uma chamada de servidor para servidor feita pela VOOR. Os dois caminhos carregam o mesmo identificador de evento, para que a plataforma não conte a mesma compra duas vezes.
As plataformas envolvidas são Meta (Facebook e Instagram), TikTok, Spotify e OpenAI (ChatGPT). Os eventos podem ir para o pixel configurado pelo dono do link de divulgação pelo qual você chegou — que pode ser o próprio produtor do evento ou um parceiro ou agência de divulgação dele — e, quando configurado, também para o conjunto de dados da própria VOOR em cada uma dessas plataformas. Se você chegou sem passar por um link de divulgação, nenhum pixel de produtor ou de parceiro recebe os seus eventos: só o conjunto de dados da VOOR.
4.1 O que vai transformado em hash
Quando você está logado, enviamos identificadores seus convertidos em hash SHA-256. Isso não é anonimização: quem já conhece o seu e-mail ou o seu telefone consegue chegar ao mesmo hash e reconhecer você — é exatamente para isso que ele serve, para a plataforma reidentificar você do outro lado. Continuamos tratando esses valores como dado pessoal, e você tem sobre eles todos os direitos do §9.
Uma ressalva de transparência: no caminho da chamada de servidor, o hash é calculado pela VOOR antes do envio. No caminho do pixel da Meta e do SDK da Meta no aplicativo, esses valores são entregues ao código da própria Meta em texto legível, dentro do seu navegador ou do seu aparelho, e é esse código que faz a conversão em hash antes de transmitir. Nos demais pixels — TikTok, Spotify e ChatGPT — a conversão é feita por nós antes de o valor sair do seu dispositivo.
- Meta: e-mail, telefone, nome e sobrenome, seu identificador interno na VOOR, país, cidade, estado, CEP, gênero e data de nascimento.
- TikTok: e-mail, telefone, nome e sobrenome e o seu identificador interno na VOOR.
- Spotify: e-mail, telefone e o seu identificador interno na VOOR — este último apenas no caminho do pixel no navegador.
- OpenAI (ChatGPT): e-mail e o seu identificador interno na VOOR.
4.2 O que vai sem transformação
Junto com os eventos, as quatro plataformas recebem em texto legível o seu endereço IP e a URL da página em que o evento aconteceu, além do valor e da moeda da compra e da identificação do evento que você viu ou comprou — incluindo o nome e a categoria do evento, nas plataformas que têm campo para isso. O user agent do seu navegador e os identificadores de clique do anúncio pelo qual você chegou acompanham os eventos nas plataformas que têm campo para eles (no Spotify, o identificador de clique só vai pelo pixel do navegador, e o user agent chega apenas como cabeçalho da própria requisição). No aplicativo, o identificador de publicidade do aparelho é enviado ao Spotify e, quando a coleta de dados de aplicativo está habilitada, também à Meta junto com o perfil técnico do dispositivo.
Se você não estiver logado, não enviamos e-mail, telefone, nome nem os demais dados do item 4.1. Ainda assim saem o seu IP, o user agent, os identificadores de clique e os identificadores gravados pelos próprios pixels no seu navegador (como o _fbp da Meta), que permitem reconhecer o mesmo navegador entre visitas. Nas etapas de pagamento e de compra o login é obrigatório, então nelas os dados do item 4.1 sempre acompanham o evento.
4.3 Um risco que precisamos declarar
Junto com a compra, enviamos às plataformas o nome e a categoria do evento e a URL da página, em texto legível. Não coletamos dados sensíveis na definição do art. 5º, II da LGPD — não pedimos religião, opinião política, orientação sexual, saúde, origem racial nem dado biométrico. Mas o nome de um evento pode, por si só, revelar uma característica sensível de quem comprou o ingresso: um evento religioso, um ato político ou uma festa de público LGBTQIA+, por exemplo. Quem escreve o nome e a categoria do evento é o produtor, não a VOOR. Se isso for uma preocupação para você, use o direito de oposição do item 4.5 — é por ele que você pede a interrupção do envio, inclusive pelo caminho de servidor; o item 4.5 explica como esse pedido é atendido hoje.
4.4 O que não fazemos
- Não vendemos os seus dados pessoais.
- Não enviamos às plataformas de publicidade o seu CPF, os seus dados bancários, os dados do seu cartão nem o conteúdo dos seus ingressos.
- Não lemos dados pessoais de compradores a partir das contas de anúncio conectadas por produtores.
4.5 Como recusar
Hoje a VOOR não exibe um banner de consentimento para essa medição — ela acontece por padrão, com base no legítimo interesse. Você tem o direito de se opor (art. 18, §2º da LGPD) escrevendo para suporte@bevoor.com. Com honestidade sobre como isso funciona hoje: ainda não temos um sinalizador por titular que suprima automaticamente esse envio. O atendimento é manual, caso a caso, e confirmamos por escrito, em até 15 dias, o que foi aplicado ao seu caso. Estamos construindo esse controle. Enquanto ele não existe, a medida que encerra de forma definitiva os envios ligados à sua conta e às suas compras é a exclusão da conta (§9), e os controles do seu aparelho e do seu navegador descritos a seguir impedem o caminho do pixel e do SDK.
O que cada controle faz, com precisão: recusar o rastreamento no aviso do iOS, desativar a personalização de anúncios no Android, bloquear cookies de terceiros ou usar um bloqueador impede o caminho do pixel e do SDK — o que sai do seu navegador ou aparelho. Esses controles não interrompem o caminho de servidor para servidor, em que a própria VOOR envia, a partir da nossa infraestrutura, os dados descritos no item 4.1. Para alcançar também esse caminho, use a oposição pelo e-mail acima — é o único caminho que a alcança, e o parágrafo anterior explica como esse pedido é atendido hoje. Nenhuma dessas escolhas afeta a sua compra ou o seu ingresso.
5. Cookies e tecnologias semelhantes
- Cookies necessários: o cookie de sessão de login, que mantém você autenticado.
- Cookie de atribuição: o
voor_sid, um identificador de sessão aleatório com validade de cerca de um ano, usado para ligar a sua visita ao pedido e atribuir a venda ao link de divulgação correto. Não é necessário para o funcionamento técnico do site: é medição, e está sujeito à oposição do item 4.5. - Cookie de repasse da configuração de anúncios: o
voor_lpx, gravado por cerca de 10 minutos quando você chega por um link de divulgação. Ele carrega apenas o código do link, o identificador do evento e quais pixels devem ser acionados naquela visita — nenhum dado seu — e é apagado assim que a página do evento o utiliza. Como ovoor_sid, é medição, e está sujeito à oposição do item 4.5. - Armazenamento local do navegador: o carrinho de compras e os parâmetros de campanha capturados na chegada, guardados por 7 dias.
- Cookies das plataformas de publicidade: os pixels da Meta (
_fbp,_fbc), do TikTok (_ttp) e do ChatGPT (__obref) gravam e leem cookies no seu navegador. O pixel do Spotify usa o armazenamento de sessão para guardar o identificador de clique. - Medição de desempenho e audiência: usamos os serviços Speed Insights e Web Analytics da Vercel, que medem tempo de carregamento e volume de acesso do site.
- Monitoramento de erros: usamos o Sentry para capturar falhas. Ele está configurado para não anexar automaticamente IP, cookies ou cabeçalhos, e as gravações de tela feitas após um erro têm todo o texto mascarado e todas as mídias bloqueadas.
- O que não usamos: a telemetria de uso do produto descrita em 2.4 fica nos nossos próprios bancos. Não usamos Google Analytics nem Firebase Analytics, no site ou no aplicativo.
- Como bloquear ou apagar esses cookies: todos os navegadores permitem bloquear cookies de terceiros e apagar os dados que um site guardou, nas configurações de privacidade. Isso interrompe o caminho do pixel e apaga o cookie de atribuição, mas não alcança o caminho de servidor para servidor descrito no item 4.5 — para esse, use a oposição pelo e-mail do §1. A VOOR não exibe banner de cookies: esses são os controles que existem hoje.
- Controles nas próprias plataformas: cada uma das quatro plataformas do §4 oferece controles na conta que você tem com ela — a Meta tem as Preferências de Anúncios e a Atividade Fora da Meta; TikTok, Spotify e OpenAI têm, nas configurações de privacidade da conta, ajustes equivalentes de personalização de anúncios. Eles agem do lado da plataforma, sobre o dado que ela já recebeu, e não interrompem o que sai da VOOR — para isso, veja o item 4.5.
6. Com quem compartilhamos
- Pagar.me — processamento de pagamentos, análise antifraude, cartões salvos e repasse aos produtores.
- MercadoPago — processamento de pagamentos, quando a sua compra for roteada para esse processador. Recebe os mesmos dados descritos no item 2.2.
- Meta, TikTok, Spotify e OpenAI (ChatGPT) — medição de conversão e publicidade, exatamente nos termos do §4. Cada uma dessas empresas trata os dados recebidos também como controladora, segundo as suas próprias políticas.
- Supabase — banco de dados, autenticação, armazenamento de arquivos e execução dos nossos serviços de servidor.
- Google — envio de notificações push pelo Firebase Cloud Messaging, login com conta Google e serviços de mapas e endereços usados nos campos de localização.
- Apple — login com conta Apple, quando você escolhe essa opção.
- Infobip — envio de SMS, mensagens de WhatsApp e e-mails transacionais, incluindo os códigos de verificação.
- Vercel — hospedagem do site e as métricas de desempenho e audiência descritas no §5.
- Sentry — monitoramento de erros da aplicação.
- ipify — consulta do endereço IP público do aparelho, usada pelo aplicativo para a medição descrita no §4.
- ViaCEP — consulta pública de endereço a partir do CEP, para preencher automaticamente os campos de endereço. A consulta parte do seu navegador ou do aplicativo: a ViaCEP recebe o CEP digitado e o seu endereço IP.
- BrasilAPI — consulta pública de dados cadastrais de empresa a partir do CNPJ, usada no cadastro de produtor pessoa jurídica. A consulta parte do seu navegador ou aparelho e devolve razão social, endereço e quadro societário da empresa, que guardamos junto ao seu cadastro de recebedor.
- Produtores e organizadores do evento — quem organiza o evento que você comprou vê o seu nome e os dados do pedido. Na lista de participantes usada na portaria, a pessoa autorizada pelo produtor vê o seu nome e os seis últimos dígitos do seu CPF; toda consulta desse tipo fica registrada em auditoria. Além disso, quando o dono do link de divulgação pelo qual você chegou — o produtor do evento ou um parceiro ou agência de divulgação dele — configura um pixel próprio (§4), os seus identificadores transformados em hash são entregues à conta de publicidade DELE, e não à nossa. A partir daí, o dono do link também é controlador desses dados e responde pelo uso que faz deles, inclusive para montar públicos de anúncio. Isso não afasta a nossa parte: como somos nós que decidimos quais campos são enviados e executamos o envio, a VOOR continua sendo controladora dessa operação — você pode dirigir a nós, pelo canal do §1, qualquer pedido ou reclamação, e podemos informar quem é o dono do link pelo qual você chegou e como contatá-lo.
- Equipe VOOR — as métricas importadas da conta de anúncios conectada (§2.6) aparecem no painel do link de divulgação, para o dono do link e para administradores da VOOR, em atendimento e auditoria. Elas não são compartilhadas com o produtor do evento, com outros produtores nem com terceiros.
- Autoridades públicas — quando houver obrigação legal, ordem judicial ou requisição administrativa legítima.
7. Transferência internacional
Com exceção da ViaCEP e da BrasilAPI, que são serviços brasileiros consultados diretamente pelo seu navegador ou aparelho, os fornecedores listados no §6 são empresas estrangeiras ou operam infraestrutura fora do Brasil — principalmente nos Estados Unidos e na União Europeia. Isso vale, em especial, para os eventos enviados às plataformas de publicidade (§4), para o envio de mensagens, para a hospedagem do site e para o monitoramento de erros. O banco de dados que guarda a sua conta, os seus pedidos e os seus ingressos fica em infraestrutura no Brasil (São Paulo).
O Brasil não reconhece decisão de adequação para esses destinos. As transferências são amparadas nas cláusulas contratuais de proteção de dados que integram os contratos de tratamento firmados com cada um desses fornecedores — cláusulas contratuais padrão ou instrumentos equivalentes de garantia, conforme o fornecedor, na forma do art. 33, II da LGPD e da Resolução CD/ANPD nº 19/2024. Além disso:
- Só contratamos fornecedores que ofereçam, por contrato, grau de proteção de dados compatível com o exigido pela LGPD, e avaliamos o nível de proteção do país de destino antes de contratar.
- Priorizamos fornecedores com certificações de segurança reconhecidas — como ISO/IEC 27001 e SOC 2 — e com programa público de privacidade.
- Transferimos apenas o mínimo necessário para a finalidade descrita nesta política, e não autorizamos o uso dos dados para finalidade própria do fornecedor, salvo quando ele é controlador independente e isso está declarado no §6 (é o caso das plataformas de publicidade do §4).
Você pode pedir informações sobre as garantias aplicáveis a um destinatário específico pelo canal do §1.
8. Por quanto tempo guardamos
- Dados da conta: enquanto a conta existir. Depois do pedido de exclusão, valem as regras do §9.
- Registros de venda, pedidos e ingressos: mantidos por 5 anos após a exclusão da conta, prazo de guarda fiscal e contábil e de exercício regular de direitos. Os seus dados de cadastro (nome, e-mail, telefone, CPF) são apagados ou anonimizados na exclusão, mas o pedido guarda também dados técnicos da compra — endereço IP, user agent, identificador de publicidade do aparelho e identificadores de clique do anúncio, quando capturados — e esses não são apagados automaticamente. Para eliminá-los também, peça pelo canal do §1.
- Registros de auditoria de acesso a dados: quando alguém autorizado pelo produtor consulta a lista de participantes ou procura um CPF na portaria, guardamos quem consultou, o que consultou e quando, junto com o histórico de validação dos ingressos daquele evento. Os registros de consulta são apagados junto com o evento, quando ele é excluído da plataforma. Já o histórico de validação dos ingressos não tem prazo automático de eliminação: um evento que já emitiu ingressos não pode ser excluído — esse histórico é o comprovante de quem entrou —, então ele permanece. Para pedir a eliminação, escreva pelo canal do §1.
- Registros técnicos dos envios às plataformas de publicidade: apagados automaticamente após 90 dias.
- Cadastros iniciados e nunca confirmados: eliminados automaticamente após 72 horas.
- Registros de uso do produto (as telas abertas e as etapas do funil descritas em 2.4): apagados automaticamente após 180 dias. Além disso, quando você exclui a conta, o vínculo entre esses registros e você é desfeito imediatamente — as linhas continuam, sem identificar ninguém, só como número.
- Registros de atribuição de venda (qual link de divulgação ou anúncio levou a cada compra): não têm prazo automático de eliminação, porque são o histórico de faturamento e de retorno de investimento dos produtores — apagá-los apaga a contabilidade deles, não um dado seu. Eles não guardam o seu nome; na exclusão da conta, o que ligava essas linhas a você é removido. Se ainda assim quiser pedir a eliminação, escreva pelo canal do §1.
- Parâmetros de campanha no seu navegador: 7 dias. O cookie de atribuição
voor_siddura cerca de um ano; você pode apagá-lo a qualquer momento limpando os cookies do navegador. - Métricas de contas de anúncio conectadas por produtores: preservadas quando a conta é desconectada, para que o histórico de investimento do produtor não se perca e volte a aparecer se ele reconectar. A credencial de acesso é apagada imediatamente na desconexão. Para apagar também as métricas já importadas, o produtor pode pedir pelo canal do §1.
9. Seus direitos
A LGPD garante a você, entre outros, o direito de confirmar se tratamos os seus dados, acessá-los, corrigi-los, pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade, pedir a eliminação dos dados tratados com o seu consentimento, pedir a portabilidade, saber com quem compartilhamos, revogar consentimento e se opor a tratamentos feitos com base no legítimo interesse — incluindo a medição publicitária do §4.
O que depende do seu consentimento, e o que muda se você recusar (art. 18, VIII): nada do que é necessário para comprar, receber e usar o seu ingresso depende de consentimento — a base é a execução do contrato. Dependem de consentimento apenas o acesso à localização do aparelho e, no iOS, o identificador de publicidade pedido no aviso de rastreamento do sistema. Recusar qualquer um dos dois não afeta a sua conta, a sua compra nem o seu ingresso: você apenas deixa de ver os eventos ordenados por distância. A medição publicitária do §4 é feita com base em legítimo interesse, e você pode se opor a ela pelo item 4.5, também sem perder o acesso à plataforma.
- Excluir a sua conta: o caminho completo, passo a passo, está em bevoor.com/exclusao-de-dados. Você pode fazer isso sozinho, pelo aplicativo ou pelo site.
- Qualquer outro pedido: escreva para suporte@bevoor.com a partir do e-mail cadastrado na sua conta. Respondemos em até 15 dias.
- Se você não tem conta na VOOR — por exemplo, se navegou pelo site sem se cadastrar ou recebeu um ingresso transferido — escreva para o mesmo endereço. Pediremos apenas o mínimo necessário para localizar os seus registros e confirmar que são seus, e não usaremos esses dados para nenhuma outra finalidade.
- Revisão de decisões automatizadas (art. 20) — uma compra pode ser recusada automaticamente (a) pela análise de risco do nosso processador de pagamentos e (b) por regras da própria plataforma: o limite de ingressos por CPF que o organizador pode definir no lote — um teto cumulativo, que soma todas as suas compras daquele lote, inclusive as feitas em contas diferentes com o mesmo CPF —, os limites mínimo e máximo de ingressos por compra definidos no lote e o limite de reservas simultâneas por pessoa. Você pode pedir a revisão dessas decisões e a explicação dos critérios pelo mesmo canal.
- Reclamar à autoridade — se você não ficar satisfeito com a nossa resposta, pode peticionar contra a VOOR junto à Autoridade Nacional de Proteção de Dados (ANPD) (art. 18, §1º), em gov.br/anpd.
O que acontece quando você exclui a conta: se não houver nenhuma compra, ingresso ou evento vinculado a você, a conta é apagada por completo. Havendo esse histórico — que precisamos manter por obrigação legal —, os seus dados pessoais são apagados ou anonimizados (nome, e-mail, telefone, foto, CPF, data de nascimento, gênero, endereço, cartões salvos, aparelhos, notificações e o conteúdo dos vínculos de login), o acesso é bloqueado permanentemente e os registros de venda permanecem sem ligação com a sua identidade. Os arquivos que você enviou, como a foto de perfil, são apagados do nosso armazenamento; se alguma falha técnica impedir o apagamento imediato, o caso é registrado e concluído manualmente pela nossa equipe. Se você é produtor e conectou uma conta de anúncios, a credencial de acesso é apagada e a conexão é encerrada — paramos imediatamente de consultar a plataforma.
O que permanece, e por quê: os registros de venda, pagamento e ingresso permanecem pelos prazos do §8, sem os seus dados de cadastro — mas com os dados técnicos da compra descritos ali, que não são apagados automaticamente. Os registros técnicos de uso do produto e os de atribuição de venda (2.4) permanecem com o vínculo com você desfeito na mesma operação — deixam de apontar para a sua conta e passam a valer só como número; os de uso do produto ainda são apagados sozinhos aos 180 dias. Já as métricas de investimento já importadas de uma conta de anúncios não são eliminadas automaticamente — são dados do negócio do produtor, não dados pessoais de compradores; para apagá-las também, peça pelo canal do §1.
Um limite honesto: os eventos já transmitidos às plataformas de publicidade descritas no §4 passam a ser tratados por elas, sob as políticas delas. Apagar os seus dados na VOOR não os apaga automaticamente lá — para isso, é preciso usar também os controles de privacidade de cada uma delas. Do nosso lado, uma conta excluída fica permanentemente bloqueada e deixa de gerar novos eventos.
10. Crianças e adolescentes
A VOOR é destinada a maiores de 18 anos: a conclusão do cadastro exige data de nascimento e recusa quem declara ter menos de 18 — a verificação é feita a partir da data que você informa, e não temos como conferi-la de forma independente. Não coletamos intencionalmente dados de crianças ou adolescentes. Se você é responsável e identificar que um menor criou conta ou teve dados tratados por nós, escreva para suporte@bevoor.com — apagaremos os dados e encerraremos a conta; com isso, cessam os envios novos a plataformas de publicidade ligados a esse titular.
11. Segurança
- O banco de dados nega acesso por padrão: cada tabela só é lida por quem tem permissão explícita, e as tabelas de dados restritos — CPF, data de nascimento, dados bancários, cartões salvos — são legíveis apenas pelo próprio titular e pelos nossos serviços de servidor.
- O número e o código de segurança do cartão nunca trafegam pela nossa infraestrutura; a tokenização é feita diretamente entre o seu dispositivo e o processador de pagamentos.
- Tokens de acesso a contas de anúncio ficam em uma tabela sem nenhuma permissão de leitura para clientes; apenas os nossos serviços de servidor os utilizam.
- O código do QR Code de cada ingresso é um valor aleatório de 128 bits, único por ingresso, e é trocado por um novo quando o ingresso é transferido — o que invalida qualquer captura de tela antiga.
- O monitoramento de erros é configurado para não coletar dados pessoais automaticamente, e as gravações de tela associadas a falhas têm o texto mascarado e as mídias bloqueadas.
- Todo o tráfego entre o seu navegador ou aplicativo e a VOOR acontece por conexão cifrada (HTTPS/TLS). O site é servido com HSTS, o que instrui o navegador a nunca aceitar uma conexão sem criptografia com bevoor.com nem com os seus subdomínios.
- O site desliga por padrão recursos de navegador que ele não usa — câmera, microfone e a interface de segmentação por interesse — e impede que as suas páginas sejam carregadas dentro de sites de terceiros.
- Desbloqueio por biometria (opcional): no aplicativo, você pode exigir Face ID, Touch ID ou impressão digital para abrir as áreas sensíveis — o QR Code dos seus ingressos e as telas financeiras de produtor. A VOOR não coleta, não recebe e não guarda nenhum dado biométrico: a conferência é feita pelo sistema operacional do seu aparelho, que nos devolve apenas um sim ou um não (a senha do aparelho serve de alternativa). Desativar o recurso não apaga nada nosso, porque não há nada nosso a apagar.
- Se acontecer um incidente: nenhum sistema é totalmente seguro. Se ocorrer um incidente de segurança com dados pessoais que possa acarretar risco ou dano relevante a você, investigamos e contemos a falha, comunicamos o fato à Autoridade Nacional de Proteção de Dados — a Resolução CD/ANPD nº 15/2024 fixa em 3 dias úteis, contados do conhecimento do incidente, o prazo dessa comunicação — e comunicamos você, pelo e-mail cadastrado na sua conta, informando quais dados foram atingidos, quais riscos disso decorrem e o que fizemos a respeito (art. 48 da LGPD). Se você suspeitar de um incidente envolvendo a sua conta, escreva para suporte@bevoor.com com o assunto “Incidente de segurança” — tratamos essas mensagens com prioridade.
12. Alterações desta política
Podemos atualizar esta política para refletir mudanças na plataforma, em fornecedores ou na legislação. A data de vigência no topo da página indica a versão atual; esta é a versão 1.0. Mantemos as versões anteriores disponíveis mediante pedido a suporte@bevoor.com. Mudanças relevantes no tratamento dos seus dados serão comunicadas pelos canais que você já usa conosco, com pelo menos 30 dias de antecedência quando ampliarem o uso dos seus dados.
12.1 Se a VOOR mudar de controlador
Se a VOOR for incorporada, adquirida, fundida com outra empresa ou tiver os seus ativos vendidos, os dados descritos nesta política podem ser transferidos ao novo controlador, que fica obrigado a respeitar esta política enquanto uma alteração não for comunicada a você na forma acima. Avisaremos você antes da transferência, pelos canais de contato da sua conta, e você poderá excluir a sua conta antes que ela aconteça.
Advertising platform data — English summary
This policy is written in Portuguese and governs in that language. This summary covers one specific processing operation, for reviewers who read English.
- What we read: when an event producer authorises VOOR to read their own advertising account (Meta, TikTok, Spotify or ChatGPT), the platform issues us a read-only access token. We query the advertising API once a day, plus a weekly deeper pass that revisits a longer window to catch late attribution, and we import aggregate metrics of that producer account: campaign, ad set and ad ids and names, spend, impressions, reach, frequency, clicks, CTR, CPM, CPC, platform-attributed conversions and revenue, currency, and the ad URL tags. We never create, edit, pause or delete anything on the platform, and no buyer personal data is read from the advertising platform. Besides those metrics we also store the identifier of your own user account on the platform — on Meta, the Facebook user id that granted the connection — used only to match the deauthorize and data-deletion callbacks the platform itself sends us to the right VOOR connection.
- Why: to place that spend next to the ticket revenue already in our platform and compute return per campaign for the producer. Legal basis: performance of the contract with the producer who connects the account (LGPD art. 7º, V).
- Who sees it: the owner of the promotion link the ad account is attached to, and VOOR staff administrators. Neither the event producer nor the event collaborators can see spend that belongs to another owner.
- Storage and retention: the access token lives in a server-only table with no client read permission. Disconnecting an account deletes the access token immediately and closes the connection, so we stop querying the platform at once. What stays is the spend history already imported — aggregate figures about the advertising operation of that producer account, with no personal data of any platform user — together with the connection record and the platform user id described above, so the producer history returns on reconnect. The producer can ask us to erase all of it at any time, by e-mail; it is not erased automatically. Deleting the VOOR account erases the access token and closes the connection, but does not by itself erase the imported spend history or the connection record.
- Deletion: deleting the VOOR account deletes the token and closes the connection. Deletion instructions: bevoor.com/exclusao-de-dados. Any request: suporte@bevoor.com, answered within 15 days.
Dúvidas sobre esta política ou sobre os seus dados: escreva para suporte@bevoor.com. Veja também os Termos de Uso, que formam com esta política o contrato entre você e a VOOR, e a página de exclusão de dados.