Legal

Política de Privacidade

Última atualização: 5 de julho de 2026

1

Quem é responsável pelos teus dados

Esta política explica, de forma honesta e concreta, que dados pessoais a loja online aspishop.cc recolhe, porquê, quem os recebe e que direitos tens. O responsável pelo tratamento é a ASPI, o operador do aspishop.cc. Podes contactar-nos sobre qualquer assunto desta política — incluindo pedidos de acesso ou eliminação dos teus dados — através do nosso servidor oficial de Discord em discord.gg/aspi.

Esta política foi redigida à luz do Regulamento Geral sobre a Proteção de Dados (RGPD) e da lei espanhola de proteção de dados (LOPDGDD).

2

Dados que nos forneces

Só pedimos aquilo de que a loja realmente precisa:

  • Para colocar uma encomenda: nome próprio, apelido, endereço de e-mail e, opcionalmente, o teu ID do Discord (usado apenas para entregar vantagens relacionadas com o Discord, como o cargo de cliente).
  • Para criar uma conta: endereço de e-mail e palavra-passe. A palavra-passe é guardada apenas como hash bcrypt — nunca a vemos nem a guardamos em claro.
  • Para carregar crédito da loja: o montante; o movimento fica registado no livro de movimentos de saldo da tua conta.
  • Para deixar uma avaliação: a tua classificação e o texto que escreveres. As avaliações são mostradas publicamente apenas com o teu nome próprio.
  • Se contactares o suporte no Discord: aquilo que decidires contar-nos lá (a política de privacidade do próprio Discord também se aplica na plataforma deles).

Não pedimos nem recolhemos moradas postais, números de telefone, documentos de identificação nacionais nem datas de nascimento.

3

Dados recolhidos automaticamente

Quando utilizas o Site, os nossos servidores tratam determinados dados técnicos:

  • Endereço IP, país, identificação do navegador/dispositivo (user-agent) e idioma — registados com as encomendas, os inícios de sessão na conta, as avaliações, os movimentos de saldo e os eventos de segurança.
  • Páginas visitadas na nossa própria loja: temos um pequeno painel próprio de visitantes em tempo real que mantém o IP, a página atual, o país e o referrer na memória do servidor durante um máximo de 24 horas. Nunca é partilhado e não existe neste site nenhum rastreador de análise ou de publicidade de terceiros.
  • Análise de segurança do teu endereço IP: para prevenir fraude nos pagamentos, verificamos os IPs junto de serviços de reputação de IP que nos indicam a localização aproximada, o operador de rede e se o endereço é uma VPN, um proxy ou uma saída TOR conhecida (ver secção 6). Sinais de alto risco podem colocar uma encomenda em espera para revisão manual.
  • Relatórios técnicos de erros do teu navegador (mensagem de erro, página, versão do navegador) para podermos corrigir bugs. Não contêm dados da conta.
  • Um registo de segurança dos eventos relevantes (inícios de sessão, encomendas, pagamentos, tentativas bloqueadas) que inclui os dados técnicos acima.
4

Cookies e tecnologias semelhantes

Reduzimos os cookies ao mínimo e não utilizamos cookies de publicidade nem de rastreamento entre sites. O que realmente definimos:

Estritamente necessários (não exigem consentimento)

  • aspi-customer-token — mantém a tua sessão iniciada na conta (7 dias, HttpOnly).
  • aspi_review_id — ID anónimo aleatório definido quando submetes uma avaliação, usado apenas para evitar spam de avaliações (1 ano, HttpOnly).
  • NEXT_LOCALE — recorda o idioma que te é apresentado (1 ano). É definido quando escolhes um idioma ou, na tua primeira visita, a partir do país indicado pela tua rede; guarda apenas a tua preferência de idioma e nunca é utilizado para te seguir ou criar perfis.
  • aspi-cart (localStorage do navegador) — o conteúdo do teu carrinho, guardado apenas no teu próprio navegador.
  • Cookies de segurança da Cloudflare (p. ex. __cf_bm) — definidos pelo nosso fornecedor de CDN/segurança para proteger o site de bots e ataques.

Cookies de referência (apenas com o teu consentimento)

Se chegares através do link de referência de um criador (?ref=...), pedimos o teu consentimento com um banner antes de guardarmos a referência de forma persistente. Se aceitares, definimos o aspi_ref (que criador te indicou, 30 dias) e o aspi_visitor_id (um ID aleatório para contar visitantes únicos por criador, 1 ano). Se recusares, só mantemos a referência durante a tua sessão de navegação atual, para que o link em que clicaste continue a funcionar, e nada persiste depois de fechares o navegador. Podes alterar a tua escolha a qualquer momento através do link «Definições de cookies» no rodapé.

Terceiros na página de pagamento e nas páginas com vídeos

O formulário de pagamento com cartão é fornecido pela Stripe, que define os seus próprios cookies de prevenção de fraude (p. ex. __stripe_mid, __stripe_sid) apenas quando o passo de pagamento carrega. A verificação anti-bots Cloudflare Turnstile corre nos formulários de pagamento, de início de sessão e de registo. Os vídeos incorporados (tutoriais e fichas de produto) nunca carregam o YouTube automaticamente: o leitor — no modo «nocookie» de rastreamento reduzido do YouTube — só carrega se carregares em reproduzir, e as miniaturas dos vídeos são servidas através do nosso próprio servidor, para que o teu IP não seja enviado à Google enquanto apenas navegas.

As escolhas de consentimento são guardadas no cookie aspi_cc durante 12 meses, e mantemos um registo técnico da escolha como prova do consentimento.

5

Para que usamos os teus dados e com que base jurídica

Cada utilização dos teus dados corresponde a uma das bases jurídicas do RGPD:

  • Processar e entregar as tuas encomendas, gerir a tua conta e o crédito da loja e responder a pedidos de suporte — execução de um contrato (art. 6.1.b do RGPD).
  • Manter registos contabilísticos e fiscais das vendas — obrigação legal (art. 6.1.c).
  • Prevenir fraude e abuso nos pagamentos: análise de IP, limitação de pedidos, registo de segurança, bloqueio de endereços abusivos — interesse legítimo (art. 6.1.f) em proteger a loja e os seus clientes contra a fraude; as verificações limitam-se ao que um pagamento realmente exige.
  • Alertas operacionais para a nossa própria equipa quando uma encomenda é colocada ou ocorre um evento de segurança — interesse legítimo em gerir a loja (ver a secção 6 sobre o destino desses alertas).
  • Convidar-te a avaliar a tua compra através da Trustpilot — interesse legítimo na reputação junto dos nossos clientes existentes (soft opt-in); cada convite inclui uma opção de exclusão e não enviamos qualquer outro e-mail de marketing.
  • Cookies de referência — o teu consentimento (art. 6.1.a), que podes retirar a qualquer momento.
6

Quem recebe os teus dados

Nunca vendemos nem alugamos dados pessoais. Partilhamos apenas o que cada fornecedor precisa para fazer o seu trabalho:

  • Stripe (pagamentos): processa o teu cartão inteiramente do lado dela; recebemos e guardamos apenas os últimos 4 dígitos, a marca do cartão e o nome/país de faturação que a Stripe nos comunica.
  • NOWPayments (pagamentos cripto): recebe o número da encomenda e o montante para gerar a fatura de pagamento.
  • PayPal: quando pagas por PayPal, recebemos do PayPal o teu nome e e-mail do PayPal para associar o pagamento à tua encomenda, e guardamos essa confirmação.
  • Brevo (fornecedor de e-mail da UE): envia os nossos e-mails transacionais (confirmação de encomenda, entrega, redefinição de palavra-passe) e, por isso, trata o teu endereço de e-mail e o conteúdo do e-mail.
  • Cloudflare (CDN, segurança, anti-bots Turnstile, alojamento de multimédia): todo o tráfego do site passa pela rede da Cloudflare; esta trata endereços IP e pedidos enquanto nosso fornecedor de segurança.
  • Trustpilot (convites de avaliação): após uma encomenda entregue, a Trustpilot recebe o teu endereço de e-mail e a referência da encomenda para te poder enviar um único convite de avaliação com opção de exclusão.
  • Discord: as nossas notificações internas para a equipa (nova encomenda, pagamento, alerta de segurança) são enviadas para os nossos canais privados de Discord e, consoante o tipo de evento, podem incluir apenas os dados que esse evento exige, como o teu nome, e-mail, IP e país; se comprares através do nosso bot de Discord ou indicares o teu ID de Discord, as mensagens de entrega e o papel de cliente também são geridos através do Discord.
  • Serviços de reputação de IP (vpnapi.io e ipwho.is): recebem os endereços IP dos clientes — e nada mais — para detetar a utilização de VPN/proxy/TOR e estimar a localização para prevenção de fraude.
  • Autoridades públicas: apenas quando a lei nos obriga.
7

Transferências internacionais

Alguns dos fornecedores acima são empresas norte-americanas (Stripe, Cloudflare, Discord, as entidades norte-americanas da Trustpilot). As transferências para eles assentam no Quadro de Proteção de Dados UE–EUA quando o fornecedor está certificado e, nos restantes casos, nas Cláusulas Contratuais-Tipo da Comissão Europeia. A Brevo é um fornecedor da UE (francês); a nossa própria base de dados corre no nosso próprio servidor localizado na UE.

8

Durante quanto tempo guardamos os dados

Guardamos os dados pessoais apenas enquanto a sua finalidade o exigir:

  • Encomendas, dados de faturação e o livro de movimentos do crédito da loja: pelo menos 6 anos, como a legislação comercial e fiscal espanhola exige para os registos empresariais.
  • Contas de cliente: enquanto a conta existir. Podes pedir-nos para eliminar a tua conta a qualquer momento (secção 10).
  • Registos de segurança e prevenção de fraude (incluindo os resultados de reputação de IP): apenas durante o tempo necessário para detetar e prevenir fraude e para tratar de qualquer investigação ou reclamação relacionada e, em qualquer caso, não mais do que 24 meses, após o que são eliminados ou anonimizados.
  • Estatísticas de visitantes em tempo real: máximo de 24 horas, apenas na memória do servidor.
  • Avaliações: enquanto a avaliação estiver publicada.
  • Chaves de produto entregues: guardadas encriptadas com a encomenda, para podermos voltar a mostrar-te a tua compra e honrar a garantia de conformidade.
9

Como protegemos os teus dados

Todo o tráfego é cifrado com TLS. O nosso servidor de origem não tem portas acessíveis publicamente: só é acessível através de um túnel cifrado da Cloudflare. Entre as medidas que aplicamos atualmente: as chaves de produto entregues são cifradas em repouso com cifragem autenticada robusta (AES-256-GCM), as palavras-passe são guardadas apenas como hashes bcrypt, as sessões usam cookies HttpOnly, o acesso aos dados dos clientes está limitado à equipa da loja e as ações sensíveis da equipa ficam registadas. Os números de cartão nunca passam pelos nossos sistemas. Podemos atualizar estas medidas ao longo do tempo para manter uma proteção adequada.

10

Os teus direitos

Ao abrigo do RGPD podes, a qualquer momento e gratuitamente: aceder aos dados que temos sobre ti, corrigi-los, pedir a sua eliminação, limitar ou opor-te a utilizações específicas, pedir uma cópia portável e retirar qualquer consentimento que tenhas dado (para os cookies, usa o link «Definições de cookies» no rodapé).

Para exerceres qualquer um destes direitos, abre um ticket no nosso servidor de Discord a indicar o que pretendes; podemos pedir-te que proves o controlo do endereço de e-mail da encomenda antes de agirmos. Respondemos no prazo máximo de um mês. Tem em conta que temos de conservar os dados abrangidos por deveres legais de conservação (por exemplo, os registos de faturação de encomendas concluídas) mesmo que elimines a tua conta.

Se acreditares que estamos a tratar mal os teus dados, tens o direito de apresentar reclamação junto de uma autoridade de controlo — em Espanha, a Agencia Española de Protección de Datos (www.aepd.es).

11

Marketing

Não enviamos newsletters nem e-mails publicitários. A única mensagem pós-compra é o convite de avaliação da Trustpilot descrito acima, do qual podes sair diretamente a partir do próprio convite. Todos os e-mails transacionais que enviamos (confirmação de encomenda, entrega, redefinição de palavra-passe) são estritamente necessários para a tua compra ou conta.

12

Idade dos utilizadores

O Site destina-se a utilizadores com 18 anos ou mais e não tratamos conscientemente dados de menores de 14 anos (a idade do consentimento digital em Espanha). Se soubermos que foram submetidos dados de uma criança, eliminá-los-emos.

13

Ligações para outros serviços

O Site contém ligações para plataformas externas — sobretudo a nossa comunidade no Discord e as páginas dos próprios prestadores de pagamento. Quando estás num serviço de terceiros, aplica-se a política de privacidade desse serviço. Recomendamos que a leias.

14

Alterações a esta política

Quando as nossas práticas de dados mudarem, atualizamos esta página e a respetiva data. As alterações significativas serão destacadas no Site. As versões anteriores podem ser pedidas através do Discord.

Se tiveres questões sobre esta Política de Privacidade ou quiseres exercer algum dos teus direitos, contacta-nos através do nosso servidor de Discord.

Contacta-nos