Pular para o conteúdo

Documentos legais

Política de Privacidade

Quais dados pessoais o Setlyst trata, por que, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos pela LGPD.

Vigente desde 24 de setembro de 2026Versão 2026-09-24

Nesta página
  1. 1.Controlador
  2. 2.Dados que coletamos
  3. 3.Finalidades e bases legais
  4. 4.Compartilhamento e operadores
  5. 5.Transferência internacional
  6. 6.Por quanto tempo guardamos
  7. 7.Seus direitos
  8. 8.Como exercer seus direitos
  9. 9.Canal de comunicação sobre dados pessoais
  10. 10.Segurança dos dados
  11. 11.Incidentes de segurança
  12. 12.Crianças e adolescentes
  13. 13.Cookies
  14. 14.Atualizações desta Política
  15. Histórico de versões

1.Controlador

1.1O controlador dos dados pessoais tratados no Setlyst é Allan Rigo Somensi, pessoa física inscrita no CPF sob o nº 055.156.570-55, com endereço em Rua Amedeu Arioli, 269, Bairro Licorsul, Bento Gonçalves - RS, 95705832.

1.2Esta Política explica como tratamos dados pessoais conforme a Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018, “LGPD”) e o Marco Civil da Internet (Lei 12.965/2014). Dúvidas e pedidos sobre dados pessoais podem ser enviados ao canal de privacidade, pelo e-mail suporte@setlyst.com.br (seção 9).

2.Dados que coletamos

2.1Tratamos somente os dados necessários para oferecer o serviço:

  1. Dados de cadastro: nome de usuário, e-mail, nome e sobrenome (opcionais), senha (armazenada apenas como hash), idioma, data de criação da conta, versão dos termos aceita, data do aceite e declaração de idade, código de indicação e, se houver, a conta que indicou você.
  2. Dados de perfil: biografia, localização, instrumentos e o endereço (URL) da imagem de perfil que você informar. Não armazenamos o arquivo da imagem, apenas o endereço.
  3. Login com Google: identificador da conta Google, e-mail e nome, recebidos do Google quando você escolhe essa forma de acesso.
  4. Conteúdo: músicas, letras, cifras, anotações, setlists, shows, turnês, bandas, sugestões, votos, lembretes e links que você cadastra.
  5. Dados de uso e segurança: endereço IP, data e hora de acesso, tentativas de login, eventos de segurança (troca de senha, ativação da verificação em duas etapas) e registros de auditoria de ações administrativas.
  6. Preferências: tema, idioma, configurações do Modo Ao Vivo e da interface, preferências de comunicação e itens fixados.
  7. Comunicações: e-mails enviados a você (verificação, segurança, avisos), notificações e mensagens que você nos envia pelo suporte.
  8. Dados de assinatura e pagamento: plano, periodicidade, situação da assinatura, créditos, códigos promocionais resgatados, indicações e, para cada pagamento, valor, data, plano e eventuais reembolsos, além dos identificadores de cliente, assinatura e fatura no Stripe. Os dados do cartão são informados diretamente na página de pagamento do Stripe: o Setlyst nunca recebe nem armazena o número do cartão.

2.2Dados salvos para uso offline ficam no armazenamento do seu próprio navegador e são apagados ao sair da conta.

3.Finalidades e bases legais

3.1Tratamos dados pessoais para as finalidades abaixo, com as respectivas bases legais do art. 7º da LGPD:

  1. Criar e manter a conta, autenticar você, prestar o serviço contratado, sincronizar bandas e gerar exportações: execução de contrato (art. 7º, V).
  2. Guardar registros de acesso (IP, data e hora) por 6 meses, para segurança, prevenção a fraudes e atendimento a requisições de autoridades: legítimo interesse (art. 7º, IX) e exercício regular de direitos (art. 7º, VI). O prazo segue como referência o art. 15 do Marco Civil da Internet; havendo requisição de autoridade, os registros poderão ser preservados por prazo maior (art. 15, § 2º).
  3. Prevenir fraudes e abusos, limitar tentativas de acesso, moderar nomes de usuário e imagens de perfil, garantir a segurança da plataforma e melhorar o serviço com estatísticas agregadas: legítimo interesse (art. 7º, IX), sempre respeitando seus direitos e expectativas.
  4. Enviar e-mails de novidades do produto e ofertas: consentimento (art. 7º, I), que você pode retirar a qualquer momento.
  5. Enviar comunicações de segurança e avisos essenciais sobre a conta: execução de contrato e legítimo interesse.
  6. Processar a assinatura e os pagamentos: execução de contrato (art. 7º, V). Guardar os registros de pagamento para cumprir obrigações fiscais e contábeis: obrigação legal (art. 7º, II).
  7. Defender direitos em processos judiciais, administrativos ou arbitrais: exercício regular de direitos (art. 7º, VI).

3.2Verificações automáticas de nomes de usuário e imagens apenas sinalizam casos para análise. Qualquer medida de moderação é decidida por uma pessoa da Equipe, e você pode pedir a revisão de decisões tomadas com base em tratamento automatizado (art. 20 da LGPD).

4.Compartilhamento e operadores

4.1Não vendemos dados pessoais. Compartilhamos dados apenas com operadores que nos ajudam a prestar o serviço, sob contrato e dentro das nossas instruções:

  1. Render Services, Inc. (hospedagem da API) e Neon (banco de dados PostgreSQL gerenciado): armazenam e processam todos os dados da plataforma.
  2. Vercel Inc.: hospeda o site e o aplicativo web e fornece o Vercel Web Analytics, que mede visitas de forma agregada e sem cookies.
  3. Resend, Inc.: envio de e-mails transacionais e das comunicações que você autorizou.
  4. Google LLC: autenticação, quando você usa o login com Google.
  5. Google Cloud Vision (Google LLC), quando ativado: pode receber o endereço da imagem de perfil ou do logotipo de banda para classificar conteúdo impróprio. O recurso é opcional e só é usado enquanto estiver habilitado na configuração da plataforma.
  6. Stripe (Stripe, Inc. e empresas do seu grupo): processa os pagamentos das assinaturas. Recebe o seu e-mail, nome de usuário e os dados de pagamento que você informar na página de pagamento do Stripe, e os trata também como controlador independente para prevenção a fraudes e cumprimento das suas próprias obrigações legais, conforme a política de privacidade do Stripe.

4.2Também há compartilhamento decorrente do uso que você faz da plataforma: integrantes das suas bandas veem o conteúdo da banda e seu nome de usuário, e quem abre um link público vê as informações compartilhadas, sem letras, cifras ou dados pessoais seus.

4.3Podemos fornecer dados a autoridades quando houver obrigação legal ou ordem judicial, nos limites da lei.

4.4Pessoas da Equipe só acessam dados e conteúdo da sua conta quando necessário para suporte, moderação ou segurança, em modo somente leitura, por tempo limitado e com registro em auditoria, sob dever de confidencialidade.

5.Transferência internacional

5.1Render, Neon, Vercel, Stripe, Google e Resend podem armazenar ou processar dados fora do Brasil, principalmente nos Estados Unidos. Essas transferências se baseiam no art. 33, IX, da LGPD, por serem necessárias à execução do contrato com você (art. 7º, V), e, quando adotadas pelo operador, nas cláusulas-padrão contratuais aprovadas pela ANPD (art. 33, II, “b”, e Resolução CD/ANPD nº 19/2024).

6.Por quanto tempo guardamos

6.1Os prazos de retenção são:

  1. Dados de cadastro, perfil, preferências e conteúdo: enquanto a conta existir. Após a exclusão da conta, são apagados, ressalvados os casos abaixo.
  2. Registros de acesso (IP, data e hora): 6 meses, com base no legítimo interesse e tomando como referência o art. 15 do Marco Civil da Internet; havendo requisição de autoridade, podem ser preservados por prazo maior. A exceção é o IP usado na criação da conta, mantido enquanto a conta existir para prevenir fraudes no programa de indicação (legítimo interesse).
  3. Registros de auditoria de ações administrativas e de segurança: pelo tempo necessário à apuração de incidentes e à defesa de direitos, limitado a 5 anos.
  4. Itens na lixeira: 30 dias; depois são excluídos definitivamente.
  5. E-mails na fila de envio: o conteúdo de e-mails sensíveis (como códigos) é apagado após o envio, e os registros de envio são removidos após 30 dias.
  6. Códigos de verificação: expiram em 15 minutos e são apagados diariamente.
  7. Cópias de segurança do banco de dados: até 30 dias, em rotação; dados excluídos deixam de existir nas cópias ao fim desse período.
  8. Registros de pagamento (valor, data, plano e identificadores do Stripe): pelo prazo exigido pela legislação tributária, em regra 5 anos. Com a exclusão da conta, deixam de ter vínculo com ela, e o cadastro de cliente no Stripe é excluído.
  9. Registros de aceite dos termos e de consentimento (versão, data, IP): enquanto a conta existir e por mais 5 anos, para comprovação (art. 7º, VI, e art. 8º, § 2º, da LGPD).

7.Seus direitos

7.1Nos termos do art. 18 da LGPD, você pode solicitar:

  1. confirmação da existência de tratamento;
  2. acesso aos dados;
  3. correção de dados incompletos, inexatos ou desatualizados;
  4. anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
  5. portabilidade dos dados a outro fornecedor;
  6. eliminação dos dados tratados com base no consentimento;
  7. informação sobre as entidades com as quais compartilhamos dados;
  8. informação sobre a possibilidade de não fornecer consentimento e suas consequências;
  9. revogação do consentimento;
  10. revisão de decisões tomadas unicamente com base em tratamento automatizado.

7.2Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).

8.Como exercer seus direitos

8.1Muitos direitos podem ser exercidos diretamente na plataforma:

  1. Acesso e correção: em Meu perfil e em Configurações.
  2. Acesso e portabilidade: em Configurações, na seção Dados, baixe o backup do seu conteúdo e o arquivo com todos os seus dados pessoais (perfil, preferências, consentimentos, assinatura, pagamentos e registro de segurança).
  3. Consentimento para e-mails: ajuste as preferências em Configurações, na seção Comunicações, ou use o link de descadastro presente nos e-mails.
  4. Eliminação: exclua a sua conta em Configurações.

8.2Para os demais pedidos, escreva para suporte@setlyst.com.br usando o e-mail cadastrado na conta. Podemos pedir informações adicionais para confirmar a sua identidade. Respondemos em até 15 dias.

9.Canal de comunicação sobre dados pessoais

9.1O Setlyst é agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022) e, nos termos do seu art. 11, não indicou encarregado. O canal de comunicação com titulares e com a ANPD é suporte@setlyst.com.br, sob responsabilidade de Allan Rigo Somensi.

10.Segurança dos dados

10.1Adotamos medidas técnicas e administrativas para proteger os dados pessoais, conforme o art. 46 da LGPD, entre elas:

  1. criptografia em trânsito (HTTPS/TLS) em todas as conexões;
  2. senhas armazenadas somente como hash Argon2;
  3. verificação em duas etapas (TOTP) opcional, com segredos criptografados em repouso (AES-256-GCM) e códigos de recuperação armazenados como hash;
  4. códigos de verificação por e-mail armazenados como HMAC e com número limitado de tentativas;
  5. limitação de tentativas de login e bloqueio temporário da conta;
  6. controle de acesso por funções, princípio do menor privilégio e registro de auditoria das ações da Equipe;
  7. imagens de perfil carregadas por meio do nosso servidor, com validação, para não expor o seu IP a sites de terceiros.

10.2Nenhum sistema é totalmente imune a falhas. Por isso, recomendamos senha forte e verificação em duas etapas.

11.Incidentes de segurança

11.1Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados em até 3 dias úteis do conhecimento do incidente, conforme o art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024, informando a natureza dos dados afetados, os riscos envolvidos e as medidas adotadas.

12.Crianças e adolescentes

12.1O Setlyst é destinado a pessoas com 18 anos ou mais. Adolescentes de 16 e 17 anos podem usar a plataforma com a assistência do responsável legal exigida pela lei civil. Os dados de adolescentes são tratados com base nas hipóteses do art. 7º da LGPD, sempre no seu melhor interesse (art. 14 da LGPD e Enunciado CD/ANPD nº 1/2023), sem perfilamento para publicidade e com as configurações mais protetivas por padrão.

12.2No cadastro, você declara ter 18 anos ou mais, ou ter 16 ou 17 anos e autorização do seu responsável legal. A plataforma não se destina a menores de 16 anos. Se identificarmos uma conta de pessoa com menos de 16 anos, ou de adolescente sem a assistência exigida, a conta poderá ser encerrada e os dados eliminados.

13.Cookies

13.1Usamos apenas cookies estritamente necessários (sessão, proteção contra falsificação de requisições, login com Google, idioma, fuso horário e indicação) e o armazenamento local do navegador para preferências e uso offline. Não usamos cookies de publicidade nem de rastreamento. Detalhes na Política de Cookies.

14.Atualizações desta Política

14.1Esta Política pode ser atualizada para refletir mudanças no serviço ou na legislação. Alterações relevantes serão comunicadas por e-mail e na plataforma com antecedência mínima de 15 dias da entrada em vigor, acompanhadas de resumo do que mudou; as versões anteriores permanecem disponíveis para consulta no histórico de versões deste documento. Alterações exigidas por lei, por ordem de autoridade ou para corrigir falha de segurança podem valer de imediato. Se não concordar com a nova versão, você poderá exportar seus dados e encerrar a conta; se tiver plano pago em curso, poderá cancelá-lo com reembolso proporcional ao período não usufruído. O exercício dos seus direitos de titular, inclusive a portabilidade, não depende do aceite da nova versão. Dúvidas gerais: suporte@setlyst.com.br.

Histórico de versões

O que mudou em cada versão deste documento, da mais recente para a mais antiga. As versões anteriores permanecem disponíveis para consulta.

  1. Versão 2026-09-24, vigente desde 24 de setembro de 2026Vigente

    Versão de lançamento: bases legais dos registros de acesso, operadores nomeados (inclusive Resend) e transferência internacional, registros de aceite, acesso da Equipe somente leitura, canal de privacidade de agente de pequeno porte, adolescentes e prazo de 3 dias úteis para comunicar incidentes.

Em caso de divergência entre as versões deste documento em outros idiomas, prevalece a versão em português (Brasil).