Legal

Política de Privacidade

Última atualização: 5 de julho de 2026

1

Quem é responsável pelos seus dados

Esta política explica, de forma honesta e específica, quais dados pessoais a loja online aspishop.cc coleta, por quê, quem os recebe e quais direitos você tem. O controlador dos dados (responsável pelo tratamento) é a ASPI, operadora do aspishop.cc. Você pode falar com a gente sobre qualquer ponto desta política — incluindo pedidos de acesso ou exclusão dos seus dados — pelo nosso servidor oficial do Discord em discord.gg/aspi.

Esta política foi escrita para o Regulamento Geral de Proteção de Dados (GDPR) e para a lei espanhola de proteção de dados (LOPDGDD).

2

Dados que você fornece

Só pedimos o que a loja realmente precisa:

  • Para fazer um pedido: nome, sobrenome, endereço de e-mail e, opcionalmente, seu ID do Discord (usado apenas para entregar vantagens ligadas ao Discord, como o cargo de cliente).
  • Para criar uma conta: endereço de e-mail e senha. A senha é armazenada apenas como hash bcrypt — nunca a vemos nem a armazenamos em texto claro.
  • Para recarregar crédito da loja: o valor; a movimentação fica registrada no extrato de saldo da sua conta.
  • Para deixar uma avaliação: sua nota e o texto que você escrever. As avaliações são exibidas publicamente apenas com seu primeiro nome.
  • Se você contatar o suporte no Discord: o que você decidir nos contar por lá (a política de privacidade do próprio Discord também se aplica na plataforma deles).

Não pedimos e não coletamos endereços postais, números de telefone, documentos de identidade nem datas de nascimento.

3

Dados coletados automaticamente

Quando você usa o Site, nossos servidores tratam certos dados técnicos:

  • Endereço IP, país, identificação do navegador/dispositivo (user-agent) e idioma — registrados junto com pedidos, logins na conta, avaliações, movimentações de saldo e eventos de segurança.
  • Páginas visitadas na nossa própria loja: mantemos um pequeno painel próprio de visitantes ao vivo que guarda IP, página atual, país e origem (referrer) na memória do servidor por no máximo 24 horas. Ele nunca é compartilhado e não há nenhum rastreador de análise ou publicidade de terceiros neste site.
  • Verificação de segurança do seu endereço IP: para prevenir fraudes de pagamento, checamos os IPs em serviços de reputação de IP que nos informam a localização aproximada, a operadora de rede e se o endereço é uma VPN, proxy ou saída TOR conhecida (veja a seção 6). Sinais de alto risco podem colocar um pedido em espera para revisão manual.
  • Relatórios técnicos de erro do seu navegador (mensagem de erro, página, versão do navegador) para que possamos corrigir bugs. Eles não contêm dados da conta.
  • Um log de segurança dos eventos relevantes (logins, pedidos, pagamentos, tentativas bloqueadas) que inclui os dados técnicos acima.
4

Cookies e tecnologias semelhantes

Mantemos os cookies no mínimo e não usamos nenhum cookie de publicidade ou de rastreamento entre sites. O que realmente definimos:

Estritamente necessários (não exigem consentimento)

  • aspi-customer-token — mantém você conectado à sua conta (7 dias, HttpOnly).
  • aspi_review_id — ID anônimo aleatório definido quando você envia uma avaliação, usado apenas para evitar spam de avaliações (1 ano, HttpOnly).
  • NEXT_LOCALE — lembra o idioma exibido para você (1 ano). É definido quando você escolhe um idioma ou, na sua primeira visita, a partir do país informado pela sua rede; guarda apenas sua preferência de idioma e nunca é usado para rastrear você ou criar perfis.
  • aspi-cart (localStorage do navegador) — o conteúdo do seu carrinho, armazenado apenas no seu próprio navegador.
  • Cookies de segurança da Cloudflare (por exemplo, __cf_bm) — definidos pelo nosso provedor de CDN/segurança para proteger o site contra bots e ataques.

Cookies de indicação (somente com o seu consentimento)

Se você chegar por um link de indicação de um criador (?ref=...), pedimos seu consentimento com um banner antes de armazenar a indicação de forma persistente. Se você aceitar, definimos aspi_ref (qual criador indicou você, 30 dias) e aspi_visitor_id (um ID aleatório para contar visitantes únicos por criador, 1 ano). Se você recusar, mantemos a indicação apenas durante a sessão atual do navegador, para que o link que você clicou continue funcionando, e nada persiste depois que você fecha o navegador. Você pode mudar sua escolha a qualquer momento pelo link "Configurações de cookies" no rodapé.

Terceiros na finalização da compra e nas páginas com vídeo

O formulário de pagamento com cartão é fornecido pela Stripe, que define seus próprios cookies de prevenção a fraudes (por exemplo, __stripe_mid, __stripe_sid) somente quando a etapa de pagamento é carregada. A verificação antibot Cloudflare Turnstile roda nos formulários de finalização de compra, login e cadastro. Os vídeos incorporados (tutoriais e páginas de produto) nunca carregam o YouTube automaticamente: o player — no modo "nocookie" de rastreamento reduzido do YouTube — só carrega se você apertar o play, e as miniaturas dos vídeos são servidas pelo nosso próprio servidor, para que seu IP não seja enviado ao Google enquanto você apenas navega.

As escolhas de consentimento são armazenadas no cookie aspi_cc por 12 meses, e mantemos um registro técnico da escolha como prova do consentimento.

5

Para que usamos seus dados e com qual base legal

Cada uso dos seus dados corresponde a uma das bases legais do GDPR:

  • Processar e entregar seus pedidos, administrar sua conta e o crédito da loja e responder a pedidos de suporte — execução de um contrato (art. 6.1.b do GDPR).
  • Manter registros contábeis e fiscais das vendas — obrigação legal (art. 6.1.c).
  • Prevenir fraudes e abusos de pagamento: verificação de IP, limitação de requisições, log de segurança, bloqueio de endereços abusivos — interesse legítimo (art. 6.1.f) em proteger a loja e seus clientes contra fraudes; as verificações se limitam ao que um pagamento realmente exige.
  • Alertas operacionais para nossa própria equipe quando um pedido é feito ou ocorre um evento de segurança — interesse legítimo em operar a loja (veja na seção 6 para onde esses alertas vão).
  • Convidar você a avaliar sua compra pelo Trustpilot — interesse legítimo em reputação junto aos nossos clientes existentes (soft opt-in); todo convite inclui a opção de descadastro e não enviamos nenhum outro e-mail de marketing.
  • Cookies de indicação — seu consentimento (art. 6.1.a), que você pode retirar a qualquer momento.
6

Quem recebe seus dados

Nunca vendemos nem alugamos dados pessoais. Compartilhamos apenas o que cada provedor precisa para fazer seu trabalho:

  • Stripe (pagamentos): processa seu cartão inteiramente do lado dela; recebemos e armazenamos apenas os últimos 4 dígitos, a bandeira do cartão e o nome/país de cobrança que a Stripe nos devolve.
  • NOWPayments (pagamentos em cripto): recebe o número do pedido e o valor para gerar a fatura de pagamento.
  • PayPal: quando você paga com PayPal, recebemos do PayPal seu nome e e-mail do PayPal para vincular o pagamento ao seu pedido, e armazenamos essa confirmação.
  • Brevo (provedor de e-mail da UE): envia nossos e-mails transacionais (confirmação de pedido, entrega, redefinição de senha) e, portanto, trata seu endereço de e-mail e o conteúdo do e-mail.
  • Cloudflare (CDN, segurança, antibot Turnstile, hospedagem de mídia): todo o tráfego do site passa pela rede da Cloudflare; ela trata endereços IP e requisições como nosso provedor de segurança.
  • Trustpilot (convites de avaliação): após um pedido entregue, o Trustpilot recebe seu endereço de e-mail e a referência do pedido para enviar um único convite de avaliação com opção de descadastro.
  • Discord: nossas notificações internas para a equipe (novo pedido, pagamento, alerta de segurança) são enviadas para nossos canais privados do Discord e, dependendo do tipo de evento, podem incluir apenas os dados que aquele evento exige, como seu nome, e-mail, IP e país; se você comprar pelo nosso bot do Discord ou informar seu ID do Discord, as mensagens de entrega e o cargo de cliente também são tratados pelo Discord.
  • Serviços de reputação de IP (vpnapi.io e ipwho.is): recebem os endereços IP dos clientes — e nada mais — para detectar uso de VPN/proxy/TOR e estimar a localização para prevenção de fraudes.
  • Autoridades públicas: apenas quando a lei nos obriga.
7

Transferências internacionais

Alguns dos provedores acima são empresas dos EUA (Stripe, Cloudflare, Discord, entidades americanas do Trustpilot). As transferências para eles se baseiam no Data Privacy Framework UE–EUA, quando o provedor é certificado, e, nos demais casos, nas Cláusulas Contratuais Padrão da Comissão Europeia. A Brevo é um provedor da UE (francês); nosso próprio banco de dados roda em nosso próprio servidor localizado na UE.

8

Por quanto tempo mantemos os dados

Mantemos dados pessoais apenas pelo tempo que sua finalidade exige:

  • Pedidos, dados de faturamento e o extrato do crédito da loja: pelo menos 6 anos, como a legislação comercial e tributária espanhola exige para registros empresariais.
  • Contas de clientes: enquanto a conta existir. Você pode pedir a exclusão da sua conta a qualquer momento (seção 10).
  • Registros de segurança e prevenção de fraude (incluindo os resultados de reputação de IP): apenas pelo tempo necessário para detectar e prevenir fraude e para tratar de qualquer investigação ou reclamação relacionada e, em qualquer caso, não mais que 24 meses, após o que são excluídos ou anonimizados.
  • Estatísticas de visitantes ao vivo: no máximo 24 horas, apenas na memória do servidor.
  • Avaliações: enquanto a avaliação estiver publicada.
  • Chaves de produto entregues: mantidas criptografadas junto com o pedido para que possamos mostrar sua compra novamente e honrar a garantia de conformidade.
9

Como protegemos seus dados

Todo o tráfego é criptografado com TLS. Nosso servidor de origem não tem portas acessíveis publicamente: só é acessível por um túnel criptografado da Cloudflare. Entre as medidas que aplicamos atualmente: as chaves de produto entregues são criptografadas em repouso com criptografia autenticada robusta (AES-256-GCM), as senhas são armazenadas apenas como hashes bcrypt, as sessões usam cookies HttpOnly, o acesso aos dados dos clientes é limitado à equipe da loja e as ações sensíveis da equipe ficam registradas. Os números de cartão nunca passam pelos nossos sistemas. Podemos atualizar essas medidas ao longo do tempo para manter uma proteção adequada.

10

Seus direitos

Sob o GDPR, você pode, a qualquer momento e gratuitamente: acessar os dados que temos sobre você, corrigi-los, pedir sua exclusão, restringir usos específicos ou se opor a eles, pedir uma cópia portável e retirar qualquer consentimento que tenha dado (para cookies, use o link "Configurações de cookies" no rodapé).

Para exercer qualquer um desses direitos, abra um ticket no nosso servidor do Discord dizendo o que você quer; podemos pedir que você comprove o controle do endereço de e-mail do pedido antes de agir. Respondemos em no máximo um mês. Observe que precisamos manter os dados cobertos por deveres legais de retenção (por exemplo, registros de faturamento de pedidos concluídos) mesmo que você exclua sua conta.

Se você acredita que estamos tratando seus dados de forma indevida, tem o direito de reclamar a uma autoridade de controle — na Espanha, a Agencia Española de Protección de Datos (www.aepd.es).

11

Marketing

Não enviamos newsletters nem e-mails publicitários. A única mensagem pós-compra é o convite de avaliação do Trustpilot descrito acima, do qual você pode se descadastrar diretamente no próprio convite. Todo e-mail transacional que enviamos (confirmação de pedido, entrega, redefinição de senha) é estritamente necessário para sua compra ou conta.

12

Idade dos usuários

O Site é destinado a usuários com 18 anos ou mais, e não tratamos conscientemente dados de crianças menores de 14 anos (a idade do consentimento digital na Espanha). Se soubermos que dados de uma criança foram enviados, vamos excluí-los.

13

Links para outros serviços

O Site contém links para plataformas externas — principalmente nossa comunidade no Discord e as páginas dos próprios provedores de pagamento. Quando você está em um serviço de terceiros, a política de privacidade dele se aplica. Recomendamos a leitura.

14

Alterações desta política

Quando nossas práticas de dados mudarem, atualizamos esta página e sua data. Mudanças significativas serão destacadas no Site. Versões anteriores podem ser solicitadas pelo Discord.

Se você tiver dúvidas sobre esta Política de Privacidade ou quiser exercer qualquer um dos seus direitos, fale com a gente pelo nosso servidor do Discord.

Fale com a gente