Esta Política descreve como a ZION ENTERPRISES LTD. ("Zion") trata dados pessoais na plataforma OneGigTicket, em conformidade com a LGPD (Lei 13.709/2018), o GDPR/UK GDPR (Regulamento (UE) 2016/679) e as leis de privacidade dos estados norte-americanos (CCPA/CPRA e correlatas). Ela vale para usuários, organizadores, parceiros e embaixadores, em todos os países onde a Plataforma opera.
1. Controladora e encarregado (DPO)
A controladora dos dados é a Zion Enterprises Ltd., Brasil. O Encarregado de Proteção de Dados (DPO), para todos os fins da LGPD art. 41 e do GDPR art. 37, pode ser contatado em support@enterpriseszion.com. Para usuários na UE/Reino Unido, esse canal também recebe solicitações na qualidade de representante para assuntos de proteção de dados.
2. Dados que tratamos
Identificação e contato (nome, e-mail, telefone, CPF ou documento equivalente — opcional); dados de conta (senha em hash, tokens de sessão); dados de transação (pedidos, ingressos, valores, últimos dígitos e bandeira do cartão — nunca o número completo); dados de uso (páginas, dispositivo, IP, idioma); conteúdo social enviado por você (avaliações, comentários, fotos, reações/curtidas, legendas e suas preferências de vibe/clima); dados de atendimento; e, para organizadores/parceiros/embaixadores, dados cadastrais e financeiros necessários ao repasse (via Stripe Connect).
3. O que NÃO coletamos
Não coletamos identificadores biométricos (geometria facial, digital, voz) — a validação do ingresso usa QR Code, não biometria (relevante para BIPA/Illinois, CUBI/Texas, RCW/Washington). Não coletamos dados sensíveis de saúde, religião ou vida sexual. Não vendemos dados pessoais e não os "compartilhamos" para publicidade comportamental cross-context nos termos da CPRA.
4. Finalidades e bases legais
Execução de contrato: cadastro, compra, entrega do ingresso, check-in, atendimento, repasses. Obrigação legal: guarda fiscal, prevenção à lavagem de dinheiro, ordens de autoridades. Legítimo interesse: prevenção a fraude, segurança da Plataforma, melhoria de produto com dados agregados. Consentimento: comunicações de marketing e preferências de vibe — revogável a qualquer tempo, sem prejuízo do uso do serviço. Para o GDPR, as bases correspondem aos arts. 6(1)(b), (c), (f) e (a), respectivamente.
5. Cookies e sinais de opt-out
Usamos cookies estritamente necessários (sessão, idioma, segurança) e, mediante consentimento, cookies de medição. Você gerencia preferências no navegador e no banner de cookies. Honramos o Global Privacy Control (GPC) como pedido válido de opt-out onde a lei estadual norte-americana o exigir, e tratamos sinais Do-Not-Track de forma consistente com essa escolha.
6. Compartilhamento
Compartilhamos dados apenas com: Organizadores e Parceiros do evento que você comprou (o necessário para validar a entrada ou entregar o produto); PSPs (Stripe) para processar pagamentos e repasses; operadores sob contrato (hospedagem, e-mail transacional, analytics respeitoso de privacidade), vinculados a instruções escritas e dever de sigilo; autoridades públicas quando exigido por lei ou ordem válida. Em eventual reorganização societária, os dados seguem protegidos por esta Política.
7. Transferências internacionais
Quando dados saem do seu país (ex.: infraestrutura de nuvem), usamos mecanismos válidos: decisões de adequação, Cláusulas Contratuais Padrão da UE (SCCs) com medidas suplementares, e os instrumentos equivalentes da LGPD (arts. 33–36) e do UK GDPR (IDTA/Addendum).
8. Retenção
Conta: enquanto durar a relação e pelo prazo prescricional aplicável. Pedidos e documentos fiscais: 5 anos (CDC art. 27 e legislação tributária). Logs de acesso a aplicações: 6 meses (Marco Civil da Internet, art. 15). Backups: até 90 dias após a exclusão. Dados de marketing: até a revogação do consentimento. Ao final, os dados são eliminados ou anonimizados de forma irreversível.
9. Segurança
Criptografia em repouso (AES-256-GCM) para e-mail, telefone e CPF; senhas com bcrypt; tokens JWT de curta duração com rotação; TLS 1.2+ em trânsito; isolamento por Row-Level Security no banco de dados; controle de acesso por função; registro de acessos administrativos. Nenhum sistema é infalível — por isso mantemos plano de resposta a incidentes (Seção 12).
10. Seus direitos
Brasil (LGPD art. 18): confirmação de tratamento, acesso, correção, anonimização/bloqueio/eliminação, portabilidade, informação sobre compartilhamentos, revogação do consentimento e revisão de decisões automatizadas. UE/Reino Unido (GDPR arts. 15–22): acesso, retificação, apagamento, restrição, portabilidade, oposição e não sujeição a decisões exclusivamente automatizadas. EUA (CCPA/CPRA e leis de VA, CO, CT, UT, TX, OR, MT, IA, DE, NE, NH, NJ, MN, MD, TN, IN, KY, RI e demais que entrem em vigor): saber, acessar, corrigir, excluir, portabilidade, opt-out de venda/compartilhamento/publicidade direcionada e não discriminação pelo exercício de direitos. Atendemos pedidos em até 15 dias (LGPD), 30 dias (GDPR) ou 45 dias (CCPA), prorrogáveis na forma da lei. Agentes autorizados podem agir por você mediante comprovação.
11. Programa de fidelidade e cashback (aviso de incentivo financeiro)
O cashback anual ao organizador e eventuais benefícios por avaliação são "incentivos financeiros" para fins da CCPA/CPRA. A participação é voluntária, o valor é razoavelmente relacionado ao valor dos dados tratados, e você pode sair a qualquer momento sem penalidade, pelo painel ou pelo suporte.
12. Incidentes de segurança
Em caso de incidente com risco a dados pessoais, notificamos a ANPD e os titulares afetados nos prazos da LGPD; para residentes da UE/Reino Unido, seguimos o GDPR art. 33 (72 horas para a autoridade) e art. 34; nos EUA, cumprimos as leis estaduais de notificação de violação aplicáveis.
13. Crianças e adolescentes
A Plataforma não é direcionada a menores de 18 anos e não coletamos conscientemente dados de crianças (COPPA, nos EUA; LGPD art. 14, no Brasil). Se soubermos de coleta indevida, eliminaremos os dados imediatamente.
14. Autoridades e reclamações
Você pode reclamar à ANPD (gov.br/anpd) no Brasil; à autoridade do seu país na UE (CNIL, AEPD, Garante etc.) ou ao ICO no Reino Unido; e ao procurador-geral do seu estado ou à FTC nos EUA. Preferimos resolver diretamente: fale primeiro com nosso DPO.
15. Conteúdo social — Aftershow, avaliações, vibes e reações
A Plataforma tem recursos de comunidade: o feed Aftershow (fotos e legendas pós-evento), avaliações, comentários, reações/curtidas e preferências de vibe. Regras específicas: (i) VISIBILIDADE — o que você publica no Aftershow e em avaliações é PÚBLICO, junto com seu nome de exibição e a referência ao evento; publique apenas o que aceita tornar público. (ii) VIBES E REAÇÕES — suas preferências de vibe e reações revelam gostos e são tratadas como dados de preferência sob a base do consentimento; usamos apenas para personalizar seu feed e recomendações, nunca para publicidade de terceiros, e você pode limpá-las a qualquer momento na conta. (iii) FOTOS COM TERCEIROS — ao publicar imagem em que outras pessoas apareçam, você declara ter autorização delas; pessoas retratadas podem pedir remoção pelo suporte (direito de imagem — CC art. 20; LGPD; GDPR art. 17). (iv) EXCLUSÃO — apagar uma publicação a remove do feed imediatamente e dos backups em até 90 dias; excluir a conta remove ou anonimiza todo o seu conteúdo social. (v) MODERAÇÃO — podemos remover conteúdo que viole os Termos (Seções 10 e 12) e registramos denúncias para segurança da comunidade. (vi) MENORES — o espaço social segue a regra geral: 18+.
16. Alterações
Atualizações desta Política serão publicadas nesta página com nova data de vigência; mudanças materiais serão comunicadas por e-mail ou aviso destacado na Plataforma com antecedência razoável.
CONTATO Privacidade / DPO: support@enterpriseszion.com Jurídico: support@enterpriseszion.com Autoridades: ANPD (gov.br/anpd) · ICO (Reino Unido) · CNIL/AEPD/Garante (UE) · CPPA (Califórnia)