POLÍTICA DE PRIVACIDADE:
Aviso de atualizações
Esta Política de Privacidade é revista sempre que surgem novas exigências legais, tecnologias ou serviços. Quando houver alterações relevantes — por exemplo, inclusão de nova finalidade de uso de dados ou mudança de base legal — publicaremos a versão atualizada nesta página e enviaremos aviso destacado pelos nossos canais oficiais com, no mínimo, 15 dias de antecedência. Leia-a regularmente para manter-se informado.
Objetivo
1.1 Compromisso com a proteção de dados
A ZUPE adota como princípio central a proteção dos dados pessoais de seus usuários e clientes, garantindo o respeito aos direitos fundamentais de liberdade e privacidade e assegurando o uso seguro e tranquilo dos serviços e produtos que oferece.
1.2 Escopo desta Política
Esta Política explica, de maneira clara e acessível:
quais dados pessoais coletamos em nossas plataformas digitais;
como e por que esses dados são utilizados, compartilhados, armazenados e protegidos;
quais direitos a Lei 13.709/2018 (LGPD) concede aos titulares;
como o titular pode exercer esses direitos por meio dos canais oficiais da ZUPE.
1.3 Revisão e transparência contínua
Recomendamos que todos os usuários consultem esta Política periodicamente. Caso haja necessidade de tratamento de dados para finalidades não previstas ou alteração de base legal, solicitaremos o consentimento específico quando exigido pela LGPD e forneceremos informações claras sobre o impacto dessas mudanças.
Definições
Para facilitar a leitura desta Política, adotamos as mesmas expressões previstas no artigo 5º da Lei 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD). Sempre que aparecerem neste documento, os termos abaixo terão o seguinte significado:
Agentes de tratamento – conjunto formado pelo Controlador e pelo Operador.
Controlador – pessoa física ou jurídica, de direito público ou privado, responsável por tomar as decisões essenciais sobre o tratamento de dados pessoais (por exemplo: a ZUPE quando define quais dados coletar e para qual finalidade).
Operador – pessoa física ou jurídica que realiza o tratamento de dados pessoais em nome do Controlador e de acordo com suas instruções (por exemplo: empresas que prestam serviços de hospedagem em nuvem ou verificação de identidade contratadas pela ZUPE).
Titular – pessoa natural identificada ou identificável a quem se referem os dados pessoais (você, usuário ou cliente).
Dado pessoal – informação relacionada ao Titular que o identifica ou permite identificá-lo direta ou indiretamente, como nome, CPF, endereço IP ou número da placa do veículo.
Dado pessoal sensível – categoria especial de dado pessoal que revela origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político; bem como dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. Por envolverem maior risco aos direitos do Titular, tais dados exigem proteção reforçada e hipóteses específicas de tratamento previstas na LGPD.
Informações Coletadas
Durante a navegação em nossas Plataformas Digitais, coletamos uma variedade de dados pessoais.
1.3.1 Coleta geral
Quando você utiliza nossos sites ou aplicativos, algumas informações pessoais são solicitadas diretamente e outras são capturadas de forma automática. Toda coleta ocorre para cumprir finalidades legítimas (ver item 1.4) e em consonância com a Lei 13.709/2018.
1.3.2 Categorias de dados pessoais
Cadastro e identificação
Nome, CPF, RG (e data de emissão), CNH, data de nascimento, sexo, estado civil, nacionalidade, endereço completo, telefone, e-mail e demais dados necessários ao registro e relacionamento contratual.
Qualificação econômico-financeira
Renda declarada, profissão, modalidade de residência, dados bancários, histórico de financiamento e, no caso de operações com veículo, marca, modelo, ano, placa, RENAVAM e valor de mercado. Esses dados podem ser validados com bureaus de crédito ou bases públicas para formação de perfil de risco.
Documentos e biometria
Fotografias frente e verso de documento oficial, “selfie” para prova de vida, imagens de comprovantes de renda ou residência.
Dados de navegação e dispositivo
Endereço IP, data e hora de acesso, sistema operacional, tipo e versão do navegador, identificadores de cookies e informações sobre erros de aplicativo.
Localidade aproximada
Cidade, estado ou país inferidos do endereço IP ou, se você autorizar, sinal de localização do dispositivo.
Registros de atendimento
Gravações telefônicas, transcrições de chat, e-mails e tickets de suporte, utilizados como evidência de solicitações e para melhoria de serviço.
Integração de fontes – Alguns dados podem chegar até nós por meio de parceiros comerciais (por exemplo, concessionárias, despachantes ou empresas do mesmo grupo econômico) quando necessário para concluir a operação que você iniciou.
1.3.3 Dados que não solicitamos
A ZUPE não coleta, de forma proativa, dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, orientação sexual nem dados genéticos. Caso uma obrigação legal ou regulatória exija o tratamento de informações desse tipo, solicitaremos previamente o consentimento específico e destacaremos a finalidade.
1.3.4 Atualização pelo titular
Manter seus dados corretos é essencial para a prestação segura dos serviços. Caso identifique inexatidão ou alteração cadastral, atualize-os na área logada ou contate nosso canal de atendimento.
1.4 Tratamento e Proteção das Informações Coletadas
1.4.1 Finalidade principal e ciclo de vida dos dados
Os dados pessoais obtidos – seja diretamente de você, seja de terceiros devidamente habilitados – são tratados, em primeiro lugar, para viabilizar a contratação, a prestação e o aprimoramento dos serviços intermediados pela ZUPE. Esse ciclo engloba: (i) a análise de elegibilidade e de risco de crédito; (ii) a emissão e a gestão de contratos; (iii) o suporte ao usuário; e (iv) o monitoramento contínuo da segurança das operações. Todo tratamento respeita os princípios de finalidade, adequação e necessidade previstos no art. 6º da LGPD.
1.4.2 Dados recebidos de fontes externas
Além das informações que você insere em nossas plataformas, podemos receber dados provenientes de parceiros comerciais, bureaus de crédito, órgãos reguladores e outras entidades com as quais você mantém relação (por exemplo, fiadores ou representantes legais). Tais dados são processados exclusivamente para a finalidade que justificou o compartilhamento – nunca para usos incompatíveis ou desavisados.
1.4.3 Bases legais que dispensam consentimento
A ZUPE poderá tratar seus dados pessoais independentemente de consentimento quando o tratamento for:
indispensável à execução de contrato ou de procedimentos preliminares (art. 7º V);
necessário ao cumprimento de obrigação legal ou regulatória (art. 7º II) – por exemplo, regras do Bacen, SISBACEN, COAF ou Receita Federal;
realizado para proteger crédito e prevenir fraudes (art. 7º X e art. 11 II-g);
imprescindível ao legítimo interesse da ZUPE ou de terceiros, observado o teste de balanceamento (art. 7º IX), como segurança da informação, detecção de incidentes e melhoria de produtos;
exigido para defesa de direitos em processos judiciais, administrativos ou arbitrais (art. 7º VI).
1.4.4 Proteção ao crédito, PLD/FT e prevenção à fraude
Para reduzir inadimplência e ilícitos, combinamos consultas a bureaus de crédito, verificação biométrica, validação documental e monitoramento de transações suspeitas. Esse tratamento segue as diretrizes da Lei 12.414/2011 (Cadastro Positivo) e da Lei 9.613/1998 (Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo). Eventuais comunicações de operações atípicas são dirigidas às autoridades competentes, preservando o sigilo legal.
1.4.5 Armazenamento, retenção e descarte
Os dados permanecem armazenados em ambientes criptografados, com acesso restrito, pelo prazo que se mostrar necessário para: (a) cumprir a finalidade declarada; (b) observar prazos legais ou regulatórios específicos (p.ex. cinco anos após o término da relação negocial para demandas consumeristas e fiscais); ou (c) viabilizar a defesa da ZUPE em eventuais litígios. Decorrido o prazo máximo, adotamos procedimentos de eliminação segura ou anonimização irreversível, conforme art. 16 da LGPD.
1.4.6 Tratamentos dependentes de consentimento
Qualquer finalidade não prevista nos itens anteriores só ocorrerá mediante consentimento livre, informado e inequívoco. O titular pode revogar essa autorização a qualquer instante, sem prejuízo da legalidade dos atos já realizados. Sempre que o consentimento for requisito para tratamento de dados sensíveis (art. 11 I) ou de crianças (art. 14), ele será colhido em destaque e de forma apropriada.
1.4.7 Comunicações promocionais e direito de oposição
Poderemos contatar você por e-mail, SMS, notificação ‘push’ ou telefone para apresentar ofertas da ZUPE ou de parceiros, fundamentados em legítimo interesse ou no consentimento concedido. Caso não deseje receber tais mensagens, basta utilizar o link de descadastramento presente nas comunicações ou encaminhar solicitação ao endereço sac@zupecar.com.br. Cumpriremos a sua opção em até 48 horas úteis.
1.4.8 Medidas técnicas e administrativas de segurança
Empregamos criptografia em repouso e em trânsito, gestão de acessos baseada em credenciais fortes (MFA), registros de log imutáveis, testes de intrusão periódicos e plano formal de resposta a incidentes. Em caso de incidente que possa acarretar risco ou dano relevante ao titular, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em até 48 horas, conforme art. 48 da LGPD e Guia de Resposta a Incidentes da ANPD.
1.5 Compartilhamento das Informações
1.5.1 Regra geral de confidencialidade
Todas as informações que a ZUPE coleta e armazena são tratadas como confidenciais. Não divulgamos dados que permitam identificar nossos clientes ou usuários, salvo nas hipóteses expressamente previstas nesta Política, em lei ou em decisão de autoridade competente.
1.5.2 Uso de dados anonimizados
Podemos empregar técnicas de anonimização para transformar dados pessoais em conjuntos estatísticos que não permitam a identificação do titular. Esses conjuntos são utilizados para análises de negócio, pesquisa, desenvolvimento e melhoria de produtos, sem qualquer risco à sua privacidade.
1.5.3 Compartilhamento obrigatório
Revelaremos dados pessoais quando for estritamente necessário para cumprir:
obrigações legais ou regulatórias;
determinações de órgãos da administração pública, agências reguladoras ou autoridades policiais;
ordens ou mandados judiciais.
Nesse contexto, apenas as informações solicitadas são fornecidas, sempre dentro do limite do pedido oficial.
1.5.4 Compartilhamento com parceiros e operadores
A ZUPE poderá compartilhar dados com:
Instituições financeiras, seguradoras e demais empresas parceiras que ofertam produtos ou serviços por nosso intermédio, com o objetivo de: (i) atender a solicitações do usuário; (ii) operacionalizar novos produtos; (iii) realizar marketing direto ou indireto (quando houver base legal para tanto); (iv) executar rotinas de proteção ao crédito, autenticação e prevenção à fraude.
Prestadores de serviço (operadores) contratados para apoiar operações de tecnologia, armazenamento em nuvem, verificação de identidade, cobrança, auditoria ou atendimento ao cliente. Esses terceiros recebem apenas os dados necessários para a atividade contratada e ficam vinculados a acordos de confidencialidade e de conformidade com a LGPD.
1.5.5 Cessão de direitos creditórios
Caso a ZUPE ceda ou negocie créditos conforme os artigos 286 a 289 do Código Civil, os dados estritamente necessários à identificação da obrigação cedida poderão ser transferidos ao cessionário, que assumirá responsabilidade pela manutenção do mesmo nível de proteção de dados.
1.5.6 Transferência internacional de dados
Se for indispensável enviar informações pessoais para países que não possuam legislação equivalente à LGPD, adotaremos um dos mecanismos previstos no art. 33 (cláusulas contratuais padrão, normas corporativas globais, entre outros) para garantir grau de proteção adequado.
1.6 Direitos dos Titulares
Nos termos da LGPD, você pode, a qualquer momento, enviar requisição para:
Confirmação da existência de tratamento – saber se tratamos seus dados;
Acesso – receber uma cópia dos dados que mantemos sobre você;
Correção – solicitar atualização ou retificação de dados incompletos, inexatos ou desatualizados;
Exclusão – pedir a eliminação quando o dado não for mais necessário, salvo hipóteses legais de retenção;
Anonimização, bloqueio ou eliminação de dados excessivos – contestar o tratamento que considere desnecessário;
Portabilidade – transferir seus dados a outro fornecedor, observadas as normas da ANPD;
Revisão de decisões automatizadas – requerer análise humana de decisões que afetem seus interesses;
Informações sobre compartilhamento – conhecer as entidades públicas ou privadas com as quais seus dados foram compartilhados.
Para exercer qualquer um desses direitos, basta encaminhar solicitação pelo e-mail sac@zupecar.com.br ou pelos demais canais oficiais. Responderemos em até 15 dias corridos, podendo prorrogar o prazo nos termos do art. 19 §4º da LGPD quando houver justificativa.
1.7 Medidas de Segurança
1.7.1 Governança de cibersegurança
A ZUPE mantém um Programa de Segurança da Informação alinhado às normas ISO 27001/27701, ao Guia PPSI (Programa de Privacidade e Segurança da Informação – SGD/ANPD) e à legislação brasileira. O programa define papéis, responsabilidades, classificação da informação e processo contínuo de gestão de riscos.
1.7.2 Controles técnicos essenciais
Criptografia em repouso e em trânsito (AES-256 / TLS 1.3) para dados sensíveis.
Autenticação multifator (MFA) e princípio do mínimo privilégio para todos os acessos internos.
Segmentação de redes produtivas, homologação e desenvolvimento em ambientes separados.
Logs imutáveis (WORM) monitorados 24 × 7 por solução SIEM para detecção de anomalias.
Back-ups criptografados, com testes de restauração periódicos e cópia fora de linha (air gap).
1.7.3 Gestão de vulnerabilidades e atualizações
Varreduras semanais, pentests independentes e correção de falhas críticas em até 30 dias, conforme o Guia de Gerenciamento de Vulnerabilidades do PPSI. Novas versões de software passam por pipeline CI/CD com code review e verificação de dependências (SBOM).
1.7.4 Resposta a incidentes
Dispomos de Plano de Resposta a Incidentes testado anualmente. Se ocorrer evento que possa acarretar risco ou dano relevante aos titulares, seguiremos o art. 48 da LGPD: (i) avaliação imediata, (ii) comunicação à ANPD e aos titulares em até 48 h, (iii) relatório final com causa-raiz e medidas corretivas.
1.7.5 Segurança de terceiros
Antes de contratar prestadores que tratem dados pessoais, aplicamos due-diligence de segurança, exigimos cláusulas de confidencialidade e LGPD, e monitoramos evidências como relatórios SOC 2 ou certificação ISO 27001.
1.7.6 Medidas administrativas e conscientização
Todos os colaboradores recebem treinamento inicial e reciclagens semestrais em privacidade, phishing e boas práticas de segurança. Violação das políticas de segurança acarreta sanções disciplinares previstas no Regulamento Interno.
1.7.7 Revisão e melhoria contínua
Os controles descritos são avaliados periodicamente pela área de Governança, Risco e Compliance e por auditorias internas/externas. Mudanças tecnológicas ou regulatórias podem gerar ajustes nas medidas, que serão refletidos nesta Política.
1.8 Transferência Internacional de Dados
1.8.1 Princípio geral
Sempre que for necessário enviar dados pessoais para fora do Brasil, a ZUPE adota salvaguardas que asseguram grau de proteção equivalente ao previsto na LGPD e nesta Política de Privacidade.
1.8.2 Destinos com nível de proteção adequado
Prioritariamente transferimos dados para países ou organismos internacionais reconhecidos pela Autoridade Nacional de Proteção de Dados (ANPD) como possuidores de legislação adequada (art. 33 I).
1.8.3 Mecanismos de salvaguarda
Quando o país de destino não possuir decisão de adequação, aplicamos um dos mecanismos abaixo, conforme art. 33 II-VI da LGPD:
Cláusulas contratuais padrão aprovadas pela ANPD;
Normas corporativas globais (BCRs), quando o destinatário fizer parte do mesmo grupo econômico;
Cláusulas específicas autorizadas pela ANPD para a operação;
Certificações ou selos regularmente emitidos e reconhecidos pela autoridade.
1.8.4 Exceções previstas em lei
Em situações pontuais, a transferência poderá ocorrer sem as salvaguardas acima quando:
houver consentimento específico e destacado do titular (art. 33 VIII);
for necessária para execução de contrato ou de procedimentos preliminares a pedido do titular (art. 33 II-a);
for requisito para proteção da vida ou da incolumidade física do titular ou de terceiros (art. 33 V);
estiver amparada em cooperação jurídica internacional ou em obrigação legal/regulatória (art. 33 IV).
1.8.5 Transparência e rastreabilidade
A ZUPE registra todas as transferências internacionais em seu Relatório de Impacto à Proteção de Dados (RIPD) e, sempre que solicitado, informará ao titular: (i) o país ou organismo destinatário; (ii) o fundamento legal utilizado; e (iii) as garantias aplicadas.
1.9 Período de Retenção dos Dados Pessoais
1.9.1 Regra geral
Mantemos os dados pessoais apenas enquanto eles forem necessários para atingir as finalidades descritas nesta Política ou enquanto perdurar a relação contratual com o titular.
1.9.2 Exigências legais ou regulatórias
Depois do encerramento da relação ou do atingimento da finalidade, alguns dados podem ter de ser conservados pelo prazo exigido por:
legislação civil-consumerista (por exemplo, art. 27 do CDC – 5 anos);
obrigações fiscais e contábeis (até 10 anos, conforme o CTN);
normas do Bacen, COAF e demais reguladores (prazo variável para operações financeiras).
1.9.3 Defesa de direitos
Quando houver potencial litígio administrativo, judicial ou arbitral, os dados serão preservados até o trânsito em julgado ou a extinção de todas as responsabilidades relacionadas.
1.9.4 Critérios complementares de retenção
Além dos prazos legais, consideramos:
natureza e sensibilidade das informações;
risco potencial de dano decorrente de uso não autorizado;
viabilidade técnica de anonimizar ou eliminar os registros;
custos e complexidade envolvidos na remoção segura dos dados.
1.9.5 Eliminação ou anonimização
Concluído o prazo de retenção aplicável, adotamos processos de wipe seguro ou anonimização irreversível, em conformidade com o art. 16 da LGPD. Caso a anonimização seja tecnicamente inviável, procederemos à eliminação física ou lógica dos registros.
1.9.6 Registro e auditoria
Todos os prazos e respectivas datas-limite constam de matriz de retenção supervisionada pela área de Governança, Risco e Compliance. A conformidade é verificada periodicamente por auditoria interna e, quando aplicável, por auditoria externa.
1.10 Tratamento de Dados Pessoais de Crianças e Adolescentes
1.10.1 A ZUPE não comercializa produtos ou serviços diretamente a crianças ou adolescentes. Contudo, dados relativos a menores podem ser tratados quando: (a) necessários para cumprir obrigação legal ou contratual ligada aos produtos intermediados; ou (b) fornecidos por responsáveis legais no contexto de operações que envolvam o menor (por exemplo, ser indicado como beneficiário ou dependente).
1.10.2 Em qualquer hipótese, o tratamento observará o melhor interesse da criança ou do adolescente, conforme o art. 14 da LGPD e o Estatuto da Criança e do Adolescente (ECA).
1.10.3 Para dados de crianças (até 12 anos), coletaremos consentimento específico e em destaque de pelo menos um dos pais ou responsável legal antes de executar o tratamento. A comprovação da representação será arquivada.
1.11 Disposições Finais
1.11.1 Termos ou lacunas não expressamente definidos nesta Política devem ser interpretados de acordo com os conceitos consagrados pela LGPD, pela ANPD e pelas melhores práticas internacionais de privacidade.
1.11.2 Qualquer controvérsia decorrente desta Política será resolvida segundo a legislação brasileira, elegendo-se o foro da Comarca de São Paulo/SP como competente, salvo disposição legal específica em sentido contrário.
1.11.3 A ZUPE não se responsabiliza por políticas de privacidade de sites ou aplicativos de terceiros eventualmente acessados por links em nossas Plataformas Digitais. Recomendamos que o usuário leia atentamente os termos e políticas desses provedores antes de fornecer qualquer dado.
1.12 Solicitações e Reclamações
1.12.1 Para exercer direitos previstos na LGPD, esclarecer dúvidas ou apresentar reclamações, o titular pode contatar o Encarregado de Proteção de Dados (DPO) pelos seguintes canais:
E-mail: sac@zupecar.com.br
Telefone: (11) 5042-2404 (dias úteis, 09h00 às 18h00)
Endereço postal: Rua Bacaetava, 264 apto 111, São Paulo/SP, Vila Gertrudes CEP 04705-010
Responderemos às solicitações em até 15 dias corridos, podendo o prazo ser prorrogado nos termos do art. 19 §4.º da LGPD mediante justificativa.
Voltar ao site