1. Agentes de tratamento
Para a conta da plataforma (login, autorização, auditoria da aplicação e tickets tecnológicos), a Actus Sistemas atua como controladora. Para abertura de conta de pagamento, análise cadastral, documentos de identificação, transações, saldo, liquidação e comunicações reguladas, o Asaas atua como instituição de pagamento e trata os dados na qualidade que lhe cabe na regulamentação aplicável.
Quando a Actus transmite dados ao Asaas para executar o serviço contratado pelo usuário, essa transmissão é necessária à prestação dos serviços financeiros pelo prestador autorizado, e não uma cessão comercial de base.
2. Quais dados tratamos
Cadastro da plataforma e da empresa
Nome, e-mail, telefone, razão social, CPF/CNPJ, endereço, perfil de acesso e demais dados informados no onboarding ou na gestão de usuários.
Operação
Clientes, cobranças, parcelamentos, assinaturas, transferências, beneficiários, regras de aprovação, eventos de conciliação e identificadores técnicos das operações. Valores e status financeiros refletidos na interface correspondem a informações processadas pelo Asaas.
Logs e segurança
Registros de autenticação, MFA, endereço IP, user-agent, tentativas de acesso, trilha de auditoria e eventos de segurança da aplicação, para prevenção a fraude, resposta a incidentes e cumprimento de obrigações legais.
Documentos KYC
Documentos e dados de identificação enviados para análise cadastral são encaminhados ao Asaas, que realiza KYC e PLD/FT. A Actus não substitui essa análise. Quando o onboarding for hospedado no Asaas, a Actus evita copiar documentos além do necessário para a transmissão técnica.
A plataforma não captura nem armazena dados completos de cartão (PAN/CVV). CPF/CNPJ e destinos bancários podem ser criptografados ou substituídos por hash para busca, conforme o desenho técnico da aplicação.
3. Bases legais (LGPD)
O tratamento ocorre, conforme o caso, com fundamento em:
- execução de contrato e de procedimentos preliminares (art. 7º, V): criação de usuário, onboarding, cobranças, transferências e suporte da plataforma;
- cumprimento de obrigação legal ou regulatória (art. 7º, II): retenção de registros, cooperação com autoridades e exigências aplicáveis à operação integrada com instituição de pagamento;
- legítimo interesse (art. 7º, IX), com avaliação de impacto quando cabível: segurança da informação, prevenção a fraude na camada tecnológica e melhoria da estabilidade do serviço, sem prevalecer sobre direitos fundamentais do titular;
- consentimento (art. 7º, I), apenas quando for a base efetivamente aplicável — por exemplo, comunicações facultativas. A execução contratual e as obrigações de KYC/PLD não são disfarçadas como consentimento.
O tratamento realizado pelo Asaas para conta de pagamento, KYC, PLD/FT e processamento financeiro observa as bases e as políticas próprias dessa instituição, além da regulamentação do Banco Central.
4. Compartilhamento
Os dados podem ser compartilhados com:
- Asaas, para conta de pagamento, KYC, PLD/FT, prevenção à fraude, cobranças, liquidação, split, transferências e atendimento financeiro;
- provedores de infraestrutura técnica estritamente necessários à hospedagem, banco de dados, e-mail transacional e monitoramento, sob contrato e minimização;
- autoridades e órgãos de defesa, quando houver obrigação legal, ordem válida ou proteção de direitos.
A Actus não vende dados pessoais. O selo e os canais do Asaas no rodapé identificam o prestador dos serviços financeiros.
5. Cookies e tecnologias semelhantes
Utilizamos cookies e armazenamentos essenciais ao funcionamento da plataforma: sessão autenticada, proteção contra requisições de origem indevida, preferências mínimas de segurança e continuidade do login. Esses cookies são necessários para prestar o serviço e não dependem de consentimento para publicidade.
Esta política não afirma a existência de cookies de marketing, remarketing ou analíticos de terceiros que a plataforma não utilize. Se ferramentas adicionais forem introduzidas, esta página será atualizada e, quando a LGPD exigir, o consentimento será coletado de forma específica.
6. Retenção
Os dados são mantidos pelo tempo necessário à execução do contrato, à segurança da plataforma e às obrigações legais. Registros de ledger, auditoria, cobranças e movimentações sujeitas a dever de guarda não são apagados automaticamente pelo sistema.
Prazos definitivos por categoria são definidos com o encarregado e o jurídico antes da operação plena. Solicitações de exclusão são analisadas caso a caso, considerando retenção legal, prevenção a fraude e a necessidade de o Asaas preservar dados da conta de pagamento.
7. Direitos do titular
Nos termos do art. 18 da LGPD, o titular pode solicitar:
- confirmação da existência de tratamento e acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos, quando cabível;
- portabilidade, informação sobre compartilhamentos e revogação de consentimento, quando o consentimento for a base;
- revisão de decisões automatizadas, na medida em que a Actus as realize na camada tecnológica.
Pedidos relativos à conta de pagamento, documentos KYC e transações financeiras podem depender de atendimento pelo Asaas, que é quem processa esses dados no ambiente regulado. A Actus registra a solicitação, verifica a identidade do titular e encaminha ou orienta o canal adequado.
Titulares autenticados podem abrir solicitações na área Privacidade e LGPD da plataforma. A identidade é verificada antes de exportação, bloqueio ou demais medidas.
8. Encarregado (DPO) e canal
O canal do titular para dados tratados pela Actus na plataforma é a área autenticada de Privacidade e LGPD, com registro, prazo interno e trilha de auditoria. Pedidos também podem ser apresentados pelos canais institucionais indicados no rodapé, identificando-se de forma suficiente para verificação.
O encarregado pelo tratamento (DPO) da Actus analisa solicitações de titular, incidentes relevantes e orientações internas de privacidade. Para dados e operações da conta de pagamento, o titular deve utilizar adicionalmente os canais oficiais do Asaas (0800 009 0037 e contato@asaas.com.br) e a política de privacidade dessa instituição, disponível em seus meios oficiais.
9. Segurança
Adotamos medidas técnicas e organizacionais proporcionais ao risco da plataforma, incluindo transporte cifrado (TLS), controle de acesso por função, autenticação multifator, criptografia de campos sensíveis, isolamento por organização e registros de auditoria.
Não reivindicamos certificações (como ISO 27001 ou PCI DSS) que a operação não possua. A segurança dos serviços financeiros, da conta de pagamento e da jornada de cartão hospedada é de responsabilidade do Asaas, no que couber a essa instituição.
10. Crianças e adolescentes
A plataforma destina-se a uso empresarial por pessoas capazes para os atos da vida civil e representantes de pessoas jurídicas. Não é dirigida a crianças.
11. Alterações
Esta política pode ser atualizada para refletir mudanças de tratamento, de infraestrutura ou da legislação. A data de atualização consta no topo da página. Alterações relevantes serão comunicadas na plataforma quando a natureza da mudança o exigir.
12. Termos de uso
O uso da plataforma também se sujeita aos Termos de uso, inclusive à cláusula de prestação de serviços financeiros pelo Asaas.