1. Quem somos
A GMC Guardian (o «Serviço») opera sob a jurisdição dos Estados Unidos. As referências a «nós», «nosso» e «nos» designam a GMC Guardian agindo como controladora dos dados. A identificação societária completa da entidade operadora está disponível mediante solicitação por escrito a [email protected]. A MerchantRescue é a agência de consultoria irmã - mesma propriedade, pessoa jurídica distinta.
2. O que coletamos
Quando você instala a GMC Guardian em sua loja Shopify ou utiliza este site, tratamos as seguintes categorias de dados pessoais:
- Dados de conta: e-mail do proprietário da loja, nome, país, moeda, fuso horário - fornecidos pelo Shopify ao instalar o aplicativo.
- Tokens de autenticação: tokens de acesso Shopify criptografados e tokens OAuth do Google Merchant Center, utilizados para executar as ações solicitadas. Armazenados criptografados em repouso via libsodium AEAD.
- Metadados de varredura: resultados das varreduras de conformidade que você dispara, incluindo achados, registros de auditoria e timestamps.
- Captura de leads: se você enviar nosso formulário de newsletter, seu endereço de e-mail, a fonte do envio, o idioma, seu endereço IP e seu user agent.
- Dados de uso: registros de servidor padrão (IP, caminhos de requisição, user agent, timestamps) retidos por 30 dias para segurança e depuração.
Não coletamos dados pessoais dos seus clientes finais (os compradores que adquirem em sua loja). O produto opera apenas sobre metadados do lado do lojista.
3. Por que tratamos os dados
As bases legais para o tratamento conforme o artigo 6 do GDPR (e bases correspondentes da LGPD, Lei 13.709/2018, art. 7º para titulares no Brasil):
- Execução do contrato (6.1.b): dados de conta e tokens, utilizados para entregar o serviço contratado.
- Legítimo interesse (6.1.f): registros de servidor, analytics, prevenção de fraude e abuso.
- Consentimento (6.1.a): assinatura da newsletter. Revogável a qualquer momento por meio do link de descadastro presente em todas as newsletters.
4. Com quem compartilhamos
Utilizamos os seguintes operadores (lista completa mantida em /confianca):
- Infomaniak (Suíça) - hospedagem de aplicação e banco de dados
- Cloudflare R2 (UE + CDN global) - armazenamento de blobs para PDFs e relatórios
- Postmark (EUA, DPA UE+EUA) - envio de e-mails transacionais e newsletter
- Anthropic (EUA) - modelos de IA para reescritas de feed e narrativas concisas
- Google (EUA + global) - integrações Merchant API e Google Ads API em seu nome
Não vendemos, alugamos ou trocamos dados pessoais. A lista vigente é publicada na página Confiança e segurança e atualizada antes que um novo suboperador comece a tratar os dados.
5. Por quanto tempo retemos os dados
| Categoria de dados | Retenção |
|---|---|
| Dados de conta enquanto a conta estiver ativa | Até a desinstalação + 48 horas de tolerância |
| Tokens de acesso criptografados | Excluídos na desinstalação + 48 horas de tolerância |
| Arquivos de varredura - Free | 90 dias |
| Arquivos de varredura - planos pagos | 1 ano |
| Arquivos de varredura - Agency Plus | 3 anos |
| Entradas do registro de auditoria | 3 anos (retenção por compliance) |
| Inscrição na newsletter | Até o descadastro; logs retidos por 90 dias depois |
| Registros de servidor | 30 dias |
6. Seus direitos
Sob o GDPR e a LGPD você tem direito de acesso, correção, exclusão, anonimização, limitação, portabilidade e oposição ao tratamento dos seus dados pessoais. Para exercer qualquer destes direitos, escreva para [email protected]. Respondemos em até 30 dias, frequentemente antes (LGPD: prazo de 15 dias para titulares no Brasil em determinados pedidos).
Para lojistas com instalação Shopify, os webhooks GDPR customers/data_request, customers/redact e shop/redact estão implementados e testados. Acioná-los a partir do seu admin Shopify produz o mesmo efeito de uma solicitação direta.
Você também tem o direito de apresentar reclamação à sua autoridade de controle nacional - a ANPD (Autoridade Nacional de Proteção de Dados, Brasil), a CNIL (França), o ICO (Reino Unido), a autoridade de proteção de dados do seu Estado-membro da UE, ou a Federal Trade Commission e o Procurador-Geral do seu Estado, se você for residente nos EUA. Residentes na Califórnia possuem direitos adicionais sob a CCPA/CPRA: direito de saber, excluir, corrigir, opor-se à venda (não vendemos) e limitar o uso de informações pessoais sensíveis. Escreva para [email protected] para exercer qualquer direito CCPA. Consumidores brasileiros mantêm os direitos previstos no CDC (Lei 8.078/1990) e na LGPD.
7. Transferências internacionais
A entidade operadora tem sede nos EUA. A infraestrutura de hospedagem está principalmente na Suíça (Infomaniak) e na UE. Para usuários no EEE, Reino Unido ou Suíça cujos dados pessoais sejam transferidos para os EUA (entidade operadora, Postmark, Anthropic, Google), as transferências ocorrem com base nas Cláusulas Contratuais Padrão (SCCs) e, quando aplicável, no EU-US Data Privacy Framework. Concluímos SCCs com cada suboperador sediado nos EUA. Para titulares no Brasil, as transferências internacionais observam os arts. 33 a 36 da LGPD.
8. Segurança
Todos os tokens de autenticação são criptografados em repouso. TLS 1.3 em trânsito. Registro de auditoria append-only. Sem armazenamento de PII de clientes finais (compradores). A certificação SOC 2 Type II está no nosso roteiro; ainda não fomos auditados.
9. Alterações
Alterações materiais nesta Política de privacidade são publicadas nesta página, com nova data de vigência, antes de entrarem em vigor.
10. Contato
Para questões de privacidade, escreva para [email protected]. Para outras solicitações, consulte nossa página de contato.