gerimos.

Política de Privacidade

Última atualização: 01/09/2026.

Esta política explica como a 68.088.307 ANDERSON RAFAEL DELATTRE ABE — CNPJ 68.088.307/0001-20, operadora do Gerimos ("nós"), trata dados pessoais, em conformidade com a Lei nº 13.709/2018 (LGPD).

Nossos dois papéis

É importante distinguir dois conjuntos de dados, porque nosso papel muda entre eles:

Há ainda um terceiro papel, que não é nosso: o do provedor de pagamentos, que trata parte desses dados por conta própria — veja a seção O provedor de pagamentos (Mercado Pago).

Dados coletados

Coletamos o nome do seu negócio, seu e-mail de acesso e os dados de contato e de faturamento da sua assinatura para criar e manter sua conta. Quando você os informa, coletamos também o nome completo e o CPF da pessoa que representa a sua conta — e nada além deles: não pedimos e-mail, telefone, data de nascimento, endereço ou RG do representante, porque não têm finalidade aqui (princípio da necessidade, art. 6º, III, da LGPD). E armazenamos os dados que você cadastra dos seus clientes finais — nome, e-mail e telefone, valor e vencimento da mensalidade e, quando você os preenche, CPF/CNPJ e endereço completo (CEP, logradouro, número, bairro, cidade e UF) — para operar a cobrança recorrente em seu nome. Os campos de documento e endereço são opcionais no cadastro: eles existem porque a emissão de boleto os exige, e sem eles a cobrança daquele cliente é oferecida apenas em Pix.

Finalidade e base legal

Tratamos os dados da sua conta com base na execução do contrato firmado com você (art. 7º, V, da LGPD), para: autenticar seu acesso, gerar e acompanhar cobranças junto ao provedor de pagamentos, calcular os indicadores do seu painel e enviar o report semanal por e-mail. Não usamos esses dados para finalidades incompatíveis com essa, nem os comercializamos.

Os dados do seu representante (nome completo e CPF) são tratados para três finalidades: exibir o primeiro nome dele no menu da sua conta (na falta dele, mostramos apenas Minha conta); qualificar a parte CONTRATADA nos contratos que você gera a partir de agora pelo Gerimos (contratos e documentos já emitidos não são reescritos); e identificar o emissor na nota fiscal, quando houver emissão. A base legal é a execução do contrato firmado com você (art. 7º, V, da LGPD) quando o representante é a própria pessoa física que assina a assinatura, e o legítimo interesse (art. 7º, IX, e art. 10, § 1º, da LGPD), limitado ao estritamente necessário, quando a conta é de pessoa jurídica e o representante a qualifica. Caso a emissão de nota fiscal passe a existir no produto, o tratamento para esse fim também se apoiará no cumprimento de obrigação legal ou regulatória (art. 7º, II, da LGPD), conforme a norma tributária aplicável.

Para os contratos que você gera e envia aos seus clientes finais, o uso do nome e do CPF do representante para qualificar a parte contratada é definido por você: nesse tratamento você é o controlador e o Gerimos atua como operador, apenas inserindo no documento, sob a sua instrução, os dados que você informou.

Clientes finais menores de idade

Se entre seus clientes finais houver crianças ou adolescentes, o tratamento dos dados deles exige cuidados específicos da LGPD (art. 14) — inclusive, para crianças, o consentimento específico de ao menos um dos pais ou responsável legal. Como esses dados são cadastrados e controlados por você, é sua a responsabilidade de obter e manter essas autorizações. Nós apenas os processamos sob sua instrução, para a cobrança para a qual foram cadastrados.

Compartilhamento e operadores que apoiam o serviço

Para prestar o serviço, compartilhamos dados estritamente necessários com: o Mercado Pago (processamento das cobranças — seção seguinte) e nosso provedor de e-mail (envio de notificações e report). Caso algum desses fornecedores trate dados fora do Brasil, isso se dará com as salvaguardas de transferência internacional previstas na LGPD (arts. 33 a 36).

O provedor de pagamentos (Mercado Pago)

As cobranças são emitidas na conta que você mantém, em seu próprio nome, no Mercado Pago, e as faturas da sua assinatura do Gerimos são emitidas na conta que nós mantemos lá. Para isso, transmitimos ao Mercado Pago apenas o necessário para criar e acompanhar cada cobrança:

Nas faturas da sua assinatura do Gerimos, o pagador é você: transmitimos seu nome, e-mail e CNPJ/CPF, e os dados da fatura.

O Mercado Pago não é nosso operador: ele é controlador independente dos dados que recebe. A LGPD chama de controlador quem decide sobre o tratamento (art. 5º, VI) e de operador quem trata os dados em nome do controlador (art. 5º, VII), seguindo as instruções dele (art. 39). O Mercado Pago declara, na Declaração de Privacidade dele, ser o responsável pelo processamento e determinar as próprias finalidades e meios, e usa os dados também para fins que não partem de nós — prevenção a fraude, análise de risco e de crédito, cumprimento de obrigações legais e regulatórias próprias de instituição de pagamento, e decisões automatizadas. Isso o coloca fora da figura de operador ou suboperador: a partir do momento em que os dados chegam a ele, o tratamento é de responsabilidade dele, sob a política e o encarregado dele (dpo@mercadopago.com.br). O Mercado Pago também informa que pode transferir dados para outros países, com salvaguardas contratuais próprias.

Na prática, isso significa que pedidos de acesso, correção ou eliminação relativos ao que já está no Mercado Pago devem ser dirigidos também a ele — nós não conseguimos apagar dados do banco de dados dele. O que fazemos é limitar o que sai daqui ao mínimo necessário e não enviar dado que a cobrança não exija.

Conexão da sua conta (tokens OAuth)

Você conecta sua conta do Mercado Pago ao Gerimos por OAuth: você autoriza no site do próprio provedor e ele nos devolve um token de acesso e um token de renovação. Nunca pedimos, vemos ou armazenamos sua senha do Mercado Pago. Os dois tokens são guardados criptografados no nosso banco e usados exclusivamente para emitir, consultar e cancelar cobranças na sua conta, sob sua instrução. Eles não dão acesso ao seu saldo: o Gerimos não custodia nem movimenta dinheiro.

Ao desconectar a conta pelo painel — ou ao revogar a autorização no próprio Mercado Pago — os tokens são apagados do nosso banco, sem esperar o prazo de retenção da conta. Guardamos, aí, apenas o identificador da conta que estava conectada, para conseguir reconciliar cobranças que já haviam sido emitidas por ela.

Retenção e eliminação

Mantemos os dados enquanto sua conta estiver ativa. Cancelada a conta, o tratamento passa a ter prazo declarado: 90 dias de acesso somente leitura, durante os quais você pode consultar e exportar seus dados. Findos os 90 dias, os dados dos seus clientes finais e os demais dados da conta são eliminados automaticamente — apagados, ou anonimizados (art. 5º, XI, da LGPD) quando a lei nos obriga a preservar o registro —, sem que seja preciso pedir. A eliminação cumpre o art. 15, I e II, da LGPD — alcançada a finalidade e encerrado o período de tratamento, o dado não pode continuar sendo tratado. Avisamos por e-mail 14 dias antes.

Sobrevivem à eliminação apenas as hipóteses que o art. 16 da LGPD autoriza: os registros necessários ao cumprimento de obrigação legal ou regulatória nossa (art. 16, I) — os lançamentos fiscais e contábeis da sua assinatura e das cobranças emitidas pela sua conta —, os registros de acesso à aplicação que o Marco Civil da Internet (Lei nº 12.965/2014, art. 15) nos obriga a guardar por 6 meses, e a trilha de auditoria de ações administrativas, que guardamos por prazo indeterminado para defesa em disputa (art. 16, II e IV) e onde permanecem o identificador e o nome que a conta tinha na exclusão. Não praticamos retenção "por precaução".

O que remanesce do histórico financeiro fica sem dado identificável do pagador (art. 16, IV; dado anonimizado não é dado pessoal, art. 12). Na prática:

Os tokens de acesso ao Mercado Pago não dependem desse prazo: são apagados assim que você desconecta a conta, e — se você não desconectar — são eliminados junto com os demais dados, na eliminação automática descrita acima.

Duas coisas não são alcançadas por essa eliminação, e preferimos dizê-lo: o que já foi transmitido ao Mercado Pago, que é controlador independente daquele tratamento e a quem o pedido tem de ser dirigido; e as cópias de segurança já gravadas antes da eliminação, que não são reescritas uma a uma — elas expiram pela rotação normal de backup, e os backups gerados depois já saem sem o dado eliminado.

Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode solicitar: confirmação e acesso aos dados, correção, anonimização ou eliminação, portabilidade, informação sobre com quem compartilhamos, e revogação do consentimento quando aplicável. Pedidos relativos a dados de clientes finais devem ser dirigidos a você (o controlador desses dados); nós o apoiaremos como operador. Quanto ao que já foi transmitido ao Mercado Pago, o pedido precisa ser dirigido também a ele, que responde como controlador independente pelo próprio tratamento.

Quanto aos dados da sua conta, a exportação em CSV disponível no painel — inclusive durante os 90 dias seguintes ao cancelamento — atende, em autosserviço e sem custo, o direito de obter cópia eletrônica dos dados (art. 19, § 3º) e o de portabilidade a outro fornecedor (art. 18, V), em formato que permite utilização subsequente.

Segurança e incidentes

Adotamos medidas técnicas e administrativas para proteger os dados (art. 46 da LGPD). Na hipótese de incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados, quando for o caso (art. 48).

Encarregado (DPO)

Para exercer seus direitos ou tirar dúvidas sobre esta política, contate nosso encarregado pelo tratamento de dados: dpo@gerimos.com.br.

Alterações

Podemos atualizar esta política. Alterações relevantes serão comunicadas pelos canais da conta, com indicação da nova data de vigência acima.