Legal
Política de Privacidade
Última atualização em 2 de setembro de 2026.
1. Quem trata os seus dados
O REFS é operado por Paulo Victor Costa. Para qualquer assunto sobre seus dados pessoais, o canal de contato é contato@refs.cards.
2. Seu número de telefone: o que de fato guardamos
O login do REFS funciona por confirmação de WhatsApp: você recebe um código, manda de volta pelo seu número, e isso comprova que o número é seu. O número em si não fica guardado no banco de dados do REFS. O que é armazenado é:
- um hash criptográfico do número (HMAC-SHA256 com uma chave secreta própria do servidor) — uma sequência que não pode ser revertida de volta ao número original, usada só para reconhecer que é a mesma pessoa em um próximo login;
- os 4 últimos dígitos do número, exibidos no seu perfil e nas confirmações de negócio, para responder a pergunta que todo mundo faz num grupo — "esse perfil é da mesma pessoa que está falando comigo?". Quatro dígitos soltos, sem o restante do número, não identificam ninguém sozinhos.
O número completo passa pela Twilio (o provedor que entrega e recebe mensagens de WhatsApp em nosso nome) só no instante da verificação — veja o item 4. Nenhuma outra função do site depende do número real, e ele não é usado para contato, marketing ou venda a terceiros.
3. Outros dados que coletamos
- nome de exibição, endereço público (handle) e cidade, que você mesmo escolhe ao criar o perfil;
- os negócios que você registra ou que outra pessoa registra com você, e as respectivas confirmações;
- as avaliações que você escreve e recebe, incluindo o texto e a nota;
- contestações abertas contra uma avaliação sua ou escrita por você, e a decisão da moderação;
- o cookie de sessão que mantém você conectado (item 5).
4. Com quem compartilhamos
Não vendemos dado nenhum. O que existe é repasse ao mínimo necessário para o site funcionar:
- Twilio — entrega e recebe as mensagens de WhatsApp usadas na verificação de login;
- Vercel — hospeda o site;
- Neon — hospeda o banco de dados Postgres onde os registros ficam guardados;
- outros usuários do REFS — perfil público, negócios confirmados e avaliações são visíveis para quem consulta seu handle, porque essa visibilidade é o próprio propósito do site.
Não usamos publicidade, não temos parceiro de anúncio e não fazemos análise de comportamento com terceiro de rastreamento.
5. Cookies
O REFS usa só o essencial para manter você logado: um cookie de sessão assinado (não legível nem alterável fora do servidor) e um segundo cookie auxiliar, sem nenhum dado sensível, que só confirma ao navegador que o primeiro chegou. Nenhum dos dois é usado para rastreamento ou publicidade, e não usamos cookies de terceiro.
6. Por quanto tempo guardamos
Dados de conta ficam enquanto ela existir. Ao pedir o encerramento, removemos o que for possível remover sem afetar terceiros — nome de exibição, cidade, vínculo com o hash de telefone. Negócios e avaliações que já envolvem outra pessoa tendem a permanecer registrados, de forma pseudonimizada quando cabível, porque preservar esse histórico para quem negociou com você é a razão de existir do site — apagar a pedido de quem foi avaliado anularia a confiança de quem consultou aquele histórico antes de negociar. Isso se apoia no interesse legítimo do REFS (art. 7º, IX da LGPD) em manter íntegro o registro que dá suporte à própria função do produto.
7. Seus direitos
Como titular dos dados, você pode pedir a qualquer momento, pelo contato do item 1:
- confirmação de que tratamos algum dado seu, e acesso a ele;
- correção de dado incompleto, inexato ou desatualizado;
- anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei;
- portabilidade dos seus dados a outro fornecedor, quando tecnicamente possível;
- informação sobre com quem compartilhamos seus dados;
- revisão de decisão automatizada, quando aplicável.
Esses direitos convivem com a ressalva do item 6 sobre registros que envolvem terceiros.
8. Segurança
O número de telefone nunca é gravado em texto puro no banco — só o hash e os últimos 4 dígitos, como descrito no item 2. A sessão de login usa um cookie assinado criptograficamente, com a flag httpOnly (inacessível a script no navegador) e secure em produção. Nenhum método de transmissão ou armazenamento é 100% infalível, mas essas escolhas existem justamente para que, se o banco vazasse, ninguém conseguisse recuperar o telefone de ninguém a partir dele.
9. Menores de idade
O REFS é destinado a pessoas com capacidade para negociar por conta própria. O uso por adolescentes deve contar com a assistência dos responsáveis legais, e não tratamos intencionalmente dados de crianças sem o consentimento específico exigido pela LGPD.
10. Alterações desta política
Podemos atualizar esta política conforme o site evolui. A data no topo desta página sempre mostra a última alteração.