Documento legal
Política de Privacidade
Versão 3.0 — Última atualização: 16 de julho de 2026
1. Controlador e papéis (LGPD / GDPR)
A i-gaming.co é controladora dos dados pessoais tratados em sua plataforma corporativa (cadastro de Gerentes, Operadores, painéis, documentação, marketing próprio). Para dados de Jogadores finais transmitidos pela seamless wallet, o Operador é o controlador e a i-gaming.co atua como operadora / processador (art. 5º, VII LGPD; art. 4(8) GDPR). O Gerente atua como controlador em relação aos dados corporativos dos Operadores por ele cadastrados.
2. Dados que coletamos
- Cadastrais: nome, e-mail, empresa, cargo, telefone, país.
- Credenciais técnicas: API keys, secrets HMAC, launch tokens (armazenados cifrados/hasheados).
- Dados de uso: logs de requisições, endpoints, status, timestamps, IP, user-agent, latência.
- Dados de jogo (em nome do Operador): identificador de Jogador, valor de aposta, resultado da rodada, saldo informado pela seamless wallet — nunca dados financeiros bancários do Jogador.
- Multi-moeda: código ISO 4217 da moeda operada (40+ suportadas).
- Métricas de e-mail: data/hora de abertura via pixel, cliques, bounces, spam reports.
- Webhooks: URL destino, headers, status HTTP, latência, tentativas, hash do payload.
- Auditoria de acesso: IP (mascarado após 90d), user-agent, geolocalização coarse, erros de senha.
- Preferências: idioma (38 suportados), tema, notificações inscritas.
- Faturamento: GGR mensal, revenue share aplicado, status de fatura, comprovantes anexados.
3. Finalidades
- Prestação do serviço, autenticação, operação da seamless wallet e das integrações.
- Faturamento, cobrança e gestão de revenue share hierárquico.
- Suporte técnico e comunicação com o Cliente.
- Segurança, prevenção a fraude, detecção de brute-force e auditoria de rodadas.
- Diagnóstico e observabilidade (health checks, cross-ping, QA E2E, métricas internas).
- Cumprimento de obrigações legais e regulatórias.
- Melhoria do produto a partir de métricas agregadas e não identificáveis.
4. Bases legais
Tratamos dados com fundamento em: execução de contrato (art. 7º V LGPD / art. 6(1)(b) GDPR); cumprimento de obrigação legal (art. 7º II / art. 6(1)(c)); legítimo interesse (art. 7º IX / art. 6(1)(f)) para segurança, prevenção a fraude e diagnóstico técnico, com balanceamento de interesses documentado; e consentimento (art. 7º I / art. 6(1)(a)) para comunicações de marketing e cookies não essenciais. Dados sensíveis não são tratados rotineiramente.
5. Segregação hierárquica (Row Level Security)
A visibilidade de dados obedece à hierarquia Admin → Gerente → Operador, aplicada tecnicamente por Row Level Security (RLS) no banco e por RBAC no backend. Gerentes veem apenas dados dos seus Operadores; Operadores veem apenas seus próprios dados. Tentativas de acesso indevido são registradas em rbac_denied_log e podem gerar alertas.
6. Com quem compartilhamos
Compartilhamos dados apenas com: (i) sub-processadores contratuais (item 7); (ii) autoridades competentes, quando exigido por lei ou por ordem judicial; (iii) o próprio Cliente, no contexto da sua integração; (iv) sucessores em reorganização societária, mantendo o mesmo nível de proteção.
7. Sub-processadores
- Cloudflare, Inc. — CDN, WAF, hospedagem serverless (Workers). Localidade: global (edge).
- Supabase (Lovable Cloud) — banco de dados PostgreSQL gerenciado, autenticação e storage. Localidade: EUA/UE.
- Resend, Inc. — envio de e-mails transacionais. Localidade: EUA.
- Stripe / Paddle — processamento de pagamentos quando aplicável. Localidade: EUA/UE.
- Lovable AI Gateway — provedores LLM para tradução automática de conteúdo estático de i18n. Nenhum dado de Jogador é enviado.
- Provedor de geolocalização de IP — enriquecimento coarse (país, região) da tabela
ip_info_cache.
Lista mantida atualizada nesta página. Alterações materiais são comunicadas com antecedência de 30 dias, salvo situação de emergência.
9. Rastreamento de e-mails
E-mails transacionais e comunicações do painel podem incluir pixel de rastreamento (imagem 1×1) para registrar entrega/abertura e diagnosticar deliverability. O dado é usado internamente e não é compartilhado com terceiros. Você pode desativar imagens no cliente de e-mail para bloquear o rastreamento. Estatísticas ficam em email_send_log.
10. Logs de webhooks e integrações
Registramos metadados de entrega (URL, status HTTP, latência, tentativas) e amostras de payload assinado para permitir reenvio, auditoria e reconciliação em webhook_deliveries. Esses registros seguem o mesmo prazo de retenção dos logs operacionais.
11. Seamless wallet — dados de rodada
Cada rodada gera registros em bets, rounds e wallet_transactions, contendo identificador opaco do Jogador (fornecido pelo Operador), moeda, valores em minor units, resultado e timestamps. Não armazenamos CPF, documento, endereço postal ou dados bancários do Jogador final. A responsabilidade por KYC e AML é integralmente do Operador.
12. Sandbox
O Sandbox utiliza dados fictícios. É proibido injetar dados pessoais reais de Jogadores. Registros podem ser reiniciados a qualquer momento e não estão sujeitos aos prazos de retenção do ambiente produtivo.
13. Auditoria de acessos e brute-force
Registramos em login_audit: tipo de evento (login/logout/erro de senha/ signup), user_id, e-mail, IP, user-agent, geolocalização coarse e timestamp. IPs são mascarados após 90 dias e PII de auditoria é eliminada após 180 dias, salvo obrigação legal contrária (retenção estendida documentada). A detecção automática de força bruta pode bloquear temporariamente IP/e-mail; bloqueios ficam em login_blocks e são anonimizados no mesmo ciclo.
14. IA e tradução automática
Utilizamos o Lovable AI Gateway para traduzir strings estáticas do produto para 38 idiomas. As entradas enviadas ao gateway são textos genéricos de UI (rótulos, mensagens, títulos) que não contêm dados pessoais, credenciais ou dados de Jogador. Nenhum prompt inclui payloads da seamless wallet, ledger, e-mails de usuários ou logs de auditoria.
15. Transferências internacionais
Parte da infraestrutura reside em provedores globais com servidores fora do Brasil e da União Europeia. Adotamos cláusulas contratuais padrão (SCCs — Decisão UE 2021/914), aditivo UK-IDTA quando aplicável, e medidas técnicas suplementares (criptografia em trânsito, segregação lógica, pseudonimização de auditoria) para assegurar nível adequado de proteção conforme art. 33 LGPD e cap. V do GDPR.
16. Retenção
- Dados cadastrais: durante o contrato + até 5 anos após término, para obrigações fiscais/regulatórias.
- Ledger financeiro (rodadas, faturas): 5 anos (obrigação fiscal).
- Logs operacionais (API, webhooks, health): 12 meses.
- Auditoria de login: IP mascarado após 90d, PII eliminada após 180d.
- Logs de e-mail (deliverability): 24 meses.
- Sandbox: efêmero — sem garantia de retenção.
Após os prazos, os dados são anonimizados ou eliminados de forma segura.
17. Segurança
- Criptografia em trânsito (TLS 1.2+) e em repouso.
- Autenticação por API key + assinatura HMAC-SHA256 em requisições críticas.
- Row Level Security (RLS) em todas as tabelas do schema público.
- RBAC no backend com trilha
rbac_denied_log. - Bloqueio automático por brute-force e alertas de picos por Operador.
- Princípio do menor privilégio e revisão periódica de acessos.
- Monitoramento contínuo e auditoria de logs.
- Backfill horário de ledger para preservar integridade de reconciliação.
18. Direitos do titular (LGPD / GDPR / UK-GDPR)
Você pode, a qualquer tempo, solicitar: confirmação de tratamento; acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários; portabilidade em formato estruturado; informação sobre compartilhamentos; revogação de consentimento; oposição a tratamentos baseados em legítimo interesse; e revisão de decisões automatizadas. Atendemos as solicitações em até 15 dias úteis (LGPD) ou 30 dias (GDPR). Solicitações por privacidade@i-gaming.co.
19. Direitos CCPA / CPRA (Califórnia)
Residentes da Califórnia têm direito a: (i) saber quais categorias de informações pessoais são coletadas, usadas e compartilhadas; (ii) solicitar acesso e exclusão; (iii) opt-out de venda/compartilhamento — a i-gaming.co não vende dados pessoais; (iv) não ser discriminado pelo exercício desses direitos. Solicitações: privacidade@i-gaming.co.
20. Crianças e adolescentes
A Plataforma é destinada exclusivamente a maiores de 18 anos. Não coletamos conscientemente dados de menores. Caso identifique tratamento indevido, contate-nos para remoção imediata.
21. Incidentes de segurança
Em caso de incidente com risco relevante aos titulares, comunicaremos a ANPD (Brasil) e/ou a autoridade europeia competente e os afetados em até 72 horas do conhecimento (art. 33 GDPR) e em prazo razoável (art. 48 LGPD), incluindo natureza dos dados, medidas adotadas e riscos envolvidos.
22. Alterações desta Política
Esta Política pode ser atualizada para refletir mudanças regulatórias ou no Serviço. Alterações relevantes serão notificadas por e-mail ou no painel.
23. Encarregado pelo tratamento (DPO)
Para exercer direitos, esclarecer dúvidas ou registrar reclamações, contate o Encarregado: dpo@i-gaming.co. Você também pode reclamar junto à Autoridade Nacional de Proteção de Dados (ANPD) no Brasil, ao supervisor europeu competente ou à autoridade de seu país.