Esta política explica quais dados pessoais o Dossauro coleta, para que usa cada um deles, com quem compartilha e quais direitos você tem sobre eles, em linha com a Lei Geral de Proteção de Dados (LGPD).
1. Quem é o controlador
O Dossauro é o controlador dos dados pessoais tratados neste site. O canal de contato para qualquer assunto de privacidade é suporte@dossauro.com.br ou o formulário de suporte.
2. Quais dados coletamos
Coletamos, hoje, os seguintes dados:
- Nome e e-mail, recebidos do Google quando você autentica sua conta, usados para autenticação, comunicação sobre pedidos e liberação de acesso.
- Papel da conta (comprador ou administrador), usado internamente para controle de permissões.
- CPF e telefone, solicitados no momento da compra e enviados diretamente à Stripe para emissão do pagamento. Não armazenamos CPF ou telefone em nossos próprios sistemas; eles transitam apenas até o processador de pagamento.
- Registros de pedidos e pagamentos (produto comprado, valor, status do pagamento, identificadores da Stripe), necessários para liberar e comprovar o acesso comprado.
- Logs de auditoria e de download — registramos eventos como concessão/revogação de acesso e tentativas de download (aceitas ou negadas), para segurança, prevenção de fraude e suporte.
- Dados de uso e telemetria de produto — páginas visitadas, eventos de produto (por exemplo início de checkout, confirmação de compra, download) e identificador opaco da conta quando você está autenticado, coletados via PostHog para entender o uso do site e melhorar a experiência. Não enviamos e-mail, CPF, telefone ou dados de cartão nesses eventos.
Não coletamos dados de cartão de crédito: o pagamento acontece no ambiente hospedado da Stripe.
Publicidade e pixels de marketing: usamos o Pixel da Meta (Facebook/Instagram) e a Conversions API da Meta para medir a eficácia de anúncios e entender quais campanhas levam a compras. Esses recursos só são ativados com o seu consentimento de marketing: nada é carregado ou enviado à Meta antes de você aceitar essa categoria no banner de consentimento. No navegador, o Pixel registra eventos de navegação e de compra (como visualização de material, início de checkout e confirmação de compra) sem enviar dados que identifiquem você diretamente — não coletamos telefone nem CPF do formulário para essa finalidade. Pelo servidor, quando uma compra é paga, enviamos à Meta um evento de compra que inclui o seu e-mail protegido por hash (SHA-256), nunca em texto legível, além do valor e do produto adquirido. Você pode recusar desde o início ou revogar esse consentimento a qualquer momento pelo gerenciador de preferências (veja a seção de cookies), e, ao revogar, o Pixel para de carregar e novos eventos deixam de ser enviados.
3. Para que usamos esses dados
- Criar e autenticar sua conta.
- Processar a compra e liberar o acesso ao material adquirido.
- Enviar e-mails sobre a compra, o pagamento e o reembolso.
- Responder solicitações de suporte e registrar protocolos.
- Investigar problemas de acesso, prevenir uso indevido do material e cumprir obrigações legais.
- Medir e melhorar o funcionamento do site (analytics de produto e logs operacionais).
- Medir e otimizar a eficácia dos nossos anúncios na Meta (Facebook/Instagram), somente quando você consente com marketing.
4. Com quem compartilhamos dados (operadores)
Usamos os seguintes fornecedores para operar o Dossauro. Cada um trata apenas os dados necessários à sua função:
- Stripe — processamento de pagamentos; recebe nome, e-mail, CPF e telefone para emitir a cobrança e processar eventuais reembolsos.
- Convex — infraestrutura de banco de dados e backend onde as contas, pedidos, acessos e logs de auditoria são armazenados (Convex Cloud).
- Vercel — hospedagem do site (frontend) em produção.
- Resend — envio dos e-mails transacionais (confirmação de compra, reembolso, respostas de suporte).
- PostHog — analytics de produto e logs operacionais do aplicativo. Recebe eventos de uso e, quando você está logado, um identificador opaco da conta (sem e-mail, CPF ou telefone nas propriedades dos eventos). A gravação de sessão (session recording) está desligada.
- Meta Platforms (Facebook/Instagram) — medição e otimização de anúncios, apenas com consentimento de marketing. Pelo Pixel no navegador, recebe eventos de navegação e de compra (por exemplo visualização de material, início de checkout e confirmação de compra), sem dados que identifiquem você diretamente. Pela Conversions API, no servidor, recebe o evento de compra com o seu e-mail protegido por hash (SHA-256), nunca em texto legível, e dados da compra (valor e produto). Se você não consentir com marketing, nada é enviado à Meta.
- Google e Apple — provedores de login social planejados (ainda não disponíveis); quando ativados, receberão apenas os dados necessários para autenticação via OAuth.
Não vendemos dados pessoais a terceiros. O compartilhamento com a Meta descrito acima serve exclusivamente para medir e otimizar nossos próprios anúncios e depende do seu consentimento de marketing; você pode revogá-lo a qualquer momento.
5. Cookies e tecnologias similares
Organizamos cookies e armazenamento local em três categorias. Na primeira visita, um banner de consentimento pede sua escolha; nada além do necessário é ativado antes de você decidir.
- Necessários — mantêm sua sessão autenticada e o funcionamento básico do site. São sempre ativos e não dependem de consentimento, pois sem eles o site não funciona.
- Analytics — analytics de produto (PostHog), para medir o uso e melhorar a experiência. Só são ativados com o seu consentimento de analytics.
- Marketing/publicidade — o Pixel da Meta (Facebook/Instagram), para medir e otimizar nossos anúncios. Só são ativados com o seu consentimento de marketing; enquanto você não aceitar, o Pixel não é carregado.
Você pode revisar ou revogar seu consentimento com analytics e marketing a qualquer momento, reabrindo o painel de preferências. Ao revogar o marketing, o Pixel da Meta deixa de carregar e novos eventos deixam de ser enviados à Meta.
6. Por quanto tempo guardamos os dados
Mantemos os dados de conta, pedidos e acesso enquanto sua conta existir e pelo tempo necessário para cumprir obrigações legais, fiscais e de defesa em eventuais disputas. Logs de auditoria são mantidos por um período de segurança operacional. Dados de analytics no PostHog seguem a retenção configurada nesse provedor.
7. Seus direitos
Como titular dos dados, você pode solicitar, a qualquer momento:
- Confirmação de que tratamos seus dados e acesso a eles.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desacordo com a lei.
- Informação sobre os operadores com quem compartilhamos seus dados.
- Revogação de consentimento, quando aplicável.
Para exercer qualquer um desses direitos, use o formulário de suporte ou escreva para suporte@dossauro.com.br. Responderemos pelo mesmo canal, com um protocolo de acompanhamento.
8. Segurança
Autenticação de clientes usa Google OAuth; ações administrativas e de liberação de acesso são verificadas no backend, não confiam em dados enviados pelo navegador. Tentativas de download são revalidadas a cada acesso.
9. Alterações desta política
Podemos atualizar esta política ao longo do tempo. A versão e a data vigentes estão sempre indicadas no topo desta página.