Pular para o conteúdo principal

Conformidade com a LGPD para Integradores

Quick Reference

WhatRequisitos de conformidade com a LGPD para integradores A55
WhyA legislação brasileira exige o tratamento lícito de dados pessoais em transações de pagamento
Reading Time12 min
DifficultyIntermediate
PrerequisitesConhecimento básico de conceitos de proteção de dados

O que é a LGPD

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) é a lei abrangente de proteção de dados do Brasil, em vigor desde setembro de 2020. Ela regulamenta como dados pessoais são coletados, tratados, armazenados e compartilhados — incluindo dados de pagamento.

A LGPD é fiscalizada pela ANPD (Autoridade Nacional de Proteção de Dados) e se aplica a qualquer organização que trate dados pessoais de indivíduos no Brasil, independentemente de onde a organização esteja sediada.

Dados que a A55 Trata

Categoria de DadosExemplosArmazenamento
Nome do titular do cartãoConforme fornecido em payer.nameCriptografia Fernet em nível de campo no PostgreSQL
Número do cartão (PAN)4111 1111 1111 1111Criptografado em nível de campo (Fernet AES-128-CBC) — armazenado no PostgreSQL, nunca em texto aberto
Validade do cartãoMês/anoCriptografia Fernet em nível de campo no PostgreSQL
CVVCódigo de 3 dígitosNunca armazenado — usado apenas durante a autorização
CPF/CNPJpayer.documentCriptografado em repouso
E-mailpayer.emailCriptografado em repouso
Endereço IPColetado para antifraudeRetido conforme política antifraude
Dados da transaçãoValor, status, timestampsRetido conforme requisitos regulatórios
Tratamento do CVV

A A55 nunca armazena o CVV. Ele é transmitido em memória para a adquirente durante a autorização e descartado imediatamente. Você também nunca deve armazenar o CVV do seu lado — isso representa um risco de segurança.

A A55 trata dados pessoais com base nas seguintes bases legais da LGPD:

Base LegalArtigo da LGPDAplica-se a
Execução de contratoArt. 7, VProcessamento de pagamentos como parte de um contrato de compra entre comerciante e comprador
Obrigação legalArt. 7, IIRetenção de registros de transações conforme exigido pelo BACEN e regulamentações fiscais
Interesse legítimoArt. 7, IXAnálise antifraude e monitoramento de transações
ConsentimentoArt. 7, IComunicações de marketing (quando aplicável)

Responsabilidades do Comerciante

Como comerciante integrando com a A55, você é o controlador dos dados pessoais que coleta. A A55 atua como operador para as operações de pagamento.

Você deve:

  1. Obter consentimento válido — Informe os usuários sobre quais dados você coleta e por que, antes do pagamento
  2. Manter uma política de privacidade — Sua política deve informar que dados de pagamento são tratados por um terceiro (A55)
  3. Designar um DPO — Nomeie um Encarregado e divulgue suas informações de contato
  4. Manter um registro de atividades de tratamento — Documente quais dados pessoais você trata, por que e por quanto tempo
  5. Reportar incidentes — Notifique a ANPD e os titulares afetados em caso de violação de dados
  6. Atender aos direitos dos titulares — Responda a solicitações de acesso, correção e exclusão em até 15 dias

Checklist da política de privacidade:

  • Divulga quais dados pessoais são coletados durante o checkout
  • Nomeia a A55 como processador de pagamentos (operador de dados)
  • Indica a base legal para tratamento (execução de contrato)
  • Descreve os períodos de retenção de dados
  • Fornece contato para solicitações de direitos dos titulares
  • Lista os direitos dos titulares conforme a LGPD

Direitos dos Titulares de Dados

A LGPD garante aos indivíduos os seguintes direitos em relação aos seus dados pessoais:

DireitoArtigo da LGPDSua Obrigação
AcessoArt. 18, IIFornecer uma cópia de todos os dados pessoais que você possui
CorreçãoArt. 18, IIICorrigir dados pessoais incorretos
Anonimização/bloqueio/eliminaçãoArt. 18, IVExcluir dados que não são mais necessários
PortabilidadeArt. 18, VTransferir dados para outro prestador de serviço
Informação sobre compartilhamentoArt. 18, VIIDivulgar quais terceiros receberam os dados
Revogação do consentimentoArt. 18, IXCessar o tratamento de dados baseado em consentimento
Limitações de exclusão

Alguns dados de pagamento não podem ser excluídos devido a requisitos regulatórios. Registros de transações devem ser retidos por pelo menos 5 anos conforme regulamentações do BACEN. Informe os titulares de dados sobre esta limitação ao processar solicitações de exclusão.

Períodos de Retenção de Dados

Tipo de DadoRetençãoMotivo
PAN / validade / nome do titular (criptografado)Comerciante ativo + 12 mesesArmazenamento mínimo regulatório
Logs de transações365 diasConformidade operacional e regulatória
CVV0 segundos — nunca armazenadoMelhor prática de segurança — nunca armazenado após autorização
Dados antifraude (IP, dispositivo)Conforme política antifraudeJanela de investigação de fraude
Logs de auditoria12+ mesesSegurança e conformidade
Backups7 diasRetenção gerenciada pelo Azure

Notificação à ANPD

Em caso de incidente de segurança que afete dados pessoais:

  1. Notifique a ANPD em prazo razoável (a LGPD não especifica horas exatas, mas a ANPD recomenda 2 dias úteis)
  2. Notifique os titulares afetados se o incidente representar risco aos seus direitos
  3. Documente o incidente — natureza, dados afetados, medidas tomadas e plano de remediação

A A55 irá notificá-lo caso um incidente do nosso lado afete os dados dos seus clientes, conforme previsto em nosso Acordo de Tratamento de Dados.

Boas Práticas

  1. Colete apenas o necessário — Não solicite dados pessoais adicionais além do necessário para a transação
  2. Use a tokenização da A55 — Nunca armazene números de cartão em texto aberto; use tokens retornados pela A55
  3. Criptografe dados em repouso — Todos os dados pessoais armazenados do seu lado devem ser criptografados
  4. Implemente controles de acesso — Limite quem na sua organização pode acessar dados pessoais
  5. Documente tudo — Mantenha registros de atividades de tratamento, consentimento e solicitações dos titulares
  6. Auditorias regulares — Revise suas práticas de tratamento de dados trimestralmente
  7. Treine sua equipe — Garanta que os funcionários que lidam com dados pessoais compreendam as obrigações da LGPD