preview
Entrar

Legal

Política de Privacidade

Última atualização em 2 de setembro de 2026.

1. Quem trata os seus dados

O REFS é operado por Paulo Victor Costa. Para qualquer assunto sobre seus dados pessoais, o canal de contato é contato@refs.cards.

2. Seu número de telefone: o que de fato guardamos

O login do REFS funciona por confirmação de WhatsApp: você recebe um código, manda de volta pelo seu número, e isso comprova que o número é seu. O número em si não fica guardado no banco de dados do REFS. O que é armazenado é:

  • um hash criptográfico do número (HMAC-SHA256 com uma chave secreta própria do servidor) — uma sequência que não pode ser revertida de volta ao número original, usada só para reconhecer que é a mesma pessoa em um próximo login;
  • os 4 últimos dígitos do número, exibidos no seu perfil e nas confirmações de negócio, para responder a pergunta que todo mundo faz num grupo — "esse perfil é da mesma pessoa que está falando comigo?". Quatro dígitos soltos, sem o restante do número, não identificam ninguém sozinhos.

O número completo passa pela Twilio (o provedor que entrega e recebe mensagens de WhatsApp em nosso nome) só no instante da verificação — veja o item 4. Nenhuma outra função do site depende do número real, e ele não é usado para contato, marketing ou venda a terceiros.

3. Outros dados que coletamos

  • nome de exibição, endereço público (handle) e cidade, que você mesmo escolhe ao criar o perfil;
  • os negócios que você registra ou que outra pessoa registra com você, e as respectivas confirmações;
  • as avaliações que você escreve e recebe, incluindo o texto e a nota;
  • contestações abertas contra uma avaliação sua ou escrita por você, e a decisão da moderação;
  • o cookie de sessão que mantém você conectado (item 5).

4. Com quem compartilhamos

Não vendemos dado nenhum. O que existe é repasse ao mínimo necessário para o site funcionar:

  • Twilio — entrega e recebe as mensagens de WhatsApp usadas na verificação de login;
  • Vercel — hospeda o site;
  • Neon — hospeda o banco de dados Postgres onde os registros ficam guardados;
  • outros usuários do REFS — perfil público, negócios confirmados e avaliações são visíveis para quem consulta seu handle, porque essa visibilidade é o próprio propósito do site.

Não usamos publicidade, não temos parceiro de anúncio e não fazemos análise de comportamento com terceiro de rastreamento.

5. Cookies

O REFS usa só o essencial para manter você logado: um cookie de sessão assinado (não legível nem alterável fora do servidor) e um segundo cookie auxiliar, sem nenhum dado sensível, que só confirma ao navegador que o primeiro chegou. Nenhum dos dois é usado para rastreamento ou publicidade, e não usamos cookies de terceiro.

6. Por quanto tempo guardamos

Dados de conta ficam enquanto ela existir. Ao pedir o encerramento, removemos o que for possível remover sem afetar terceiros — nome de exibição, cidade, vínculo com o hash de telefone. Negócios e avaliações que já envolvem outra pessoa tendem a permanecer registrados, de forma pseudonimizada quando cabível, porque preservar esse histórico para quem negociou com você é a razão de existir do site — apagar a pedido de quem foi avaliado anularia a confiança de quem consultou aquele histórico antes de negociar. Isso se apoia no interesse legítimo do REFS (art. 7º, IX da LGPD) em manter íntegro o registro que dá suporte à própria função do produto.

7. Seus direitos

Como titular dos dados, você pode pedir a qualquer momento, pelo contato do item 1:

  • confirmação de que tratamos algum dado seu, e acesso a ele;
  • correção de dado incompleto, inexato ou desatualizado;
  • anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei;
  • portabilidade dos seus dados a outro fornecedor, quando tecnicamente possível;
  • informação sobre com quem compartilhamos seus dados;
  • revisão de decisão automatizada, quando aplicável.

Esses direitos convivem com a ressalva do item 6 sobre registros que envolvem terceiros.

8. Segurança

O número de telefone nunca é gravado em texto puro no banco — só o hash e os últimos 4 dígitos, como descrito no item 2. A sessão de login usa um cookie assinado criptograficamente, com a flag httpOnly (inacessível a script no navegador) e secure em produção. Nenhum método de transmissão ou armazenamento é 100% infalível, mas essas escolhas existem justamente para que, se o banco vazasse, ninguém conseguisse recuperar o telefone de ninguém a partir dele.

9. Menores de idade

O REFS é destinado a pessoas com capacidade para negociar por conta própria. O uso por adolescentes deve contar com a assistência dos responsáveis legais, e não tratamos intencionalmente dados de crianças sem o consentimento específico exigido pela LGPD.

10. Alterações desta política

Podemos atualizar esta política conforme o site evolui. A data no topo desta página sempre mostra a última alteração.

Voltar