PassDriver

Política de Privacidade

Versão 2026-08 — Agosto de 2026

Índice

  1. Controladora dos Dados
  2. Dados que Coletamos
  3. Finalidade e Base Legal
  4. Compartilhamento
  5. Retenção de Dados
  6. Segurança
  7. Seus Direitos (LGPD)
  8. Solicitação de Exclusão
  9. Cookies
  10. Menores de Idade
  11. Dados PassFood (Restaurantes e Consumidores)
  12. Dados PassMasters (Profissionais e Consumidores)
  13. Dados PassFinance e PassPay
  14. Dados City Partners e B2B
  15. Marketing e Perfilamento
  16. Transferência Internacional
  17. Retenção Detalhada por Categoria
  18. Incidentes de Segurança
  19. DPO e Contato
  20. Alterações
  21. Autoridade de Proteção de Dados
  22. Mapeamento Completo de Dados por Módulo
  23. Dados Sensíveis — Tratamento Detalhado (LGPD Art. 11)
  24. Retenção de Dados — Tabela Expandida
  25. Transferências Internacionais — Detalhamento
  26. Direitos dos Titulares — Fluxo Completo
  27. Cookies — Categorias, Consentimento e Opt-Out
  28. Menores de Idade — Proteção Reforçada
  29. KYC e Prevenção à Lavagem de Dinheiro (PLD)
  30. Scoring de Crédito, Profilação e Decisão Automatizada
  31. PassGreen — Dados Ambientais e Sustentabilidade
  32. Canal de Denúncias e Notificação de Incidentes
  33. Adequação ao Marco Legal da IA (PL 2.338/2023)
  34. Portabilidade de Dados — Formato, Prazo e Destino
  35. Resumo dos Princípios LGPD Aplicados pela PassDriver

1. Controladora dos Dados

Encarregado de Proteção de Dados (DPO)

INFOY TECNOLOGIA REDES INTERNET LTDA
Nome Fantasia: INFOY | Marca: PassDriver
CNPJ: 13.845.622/0001-62
CNAE: 62.01-5-01 — Desenvolvimento de programas de computador sob encomenda
ST SCIA Quadra 8 Conjunto 8, Nº 06, Lote — Zona Industrial (Guará) — Brasília-DF — CEP 71.250-710
Telefone: (61) 9575-1799
E-mail DPO: privacidade@passdriver.app
Prazo de resposta: 15 dias úteis (LGPD Art. 18 § 5º)

2. Dados que Coletamos

2.1 Dados de Cadastro

Base legal: execução de contrato (LGPD Art. 7º II)

2.2 Dados do Fornecedor — Transporte Rodoviário (TRPIP/Mototaxi)

Base legal: cumprimento de obrigação legal (LGPD Art. 7º II) — exigência SEMOB-DF / Decreto GDF 42.011/2021 e órgãos estaduais/municipais equivalentes

2.3 Dados do Fornecedor — Aerotáxi (ANAC / RBAC 135)

Base legal: cumprimento de obrigação legal (LGPD Art. 7º II) — Lei 11.182/2005 + RBAC 135

2.4 Dados do Fornecedor — Aquaviário (ANTAQ / Capitania dos Portos)

Base legal: cumprimento de obrigação legal (LGPD Art. 7º II) — Lei 9.432/1997 + ANTAQ Res. 2.389/2012

2.5 Dados do Fornecedor — Transporte Escolar

Base legal: cumprimento de obrigação legal (LGPD Art. 7º II) — CTB Art. 138 + Res. CONTRAN 912/2022 + LGPD Art. 14 (dados de menores)

2.6 Dados do Fornecedor — Turismo (CADASTUR)

Base legal: cumprimento de obrigação legal (LGPD Art. 7º II) — Lei 11.771/2008

2.7 Dados do Fornecedor — Ferroviário / Metroviário

Base legal: execução de contrato (LGPD Art. 7º II) — integração via API com concessionárias

2.8 Dados de Localização

Base legal: execução de contrato + consentimento específico (LGPD Art. 7º I e II)

2.9 Dados de Pagamento

Base legal: execução de contrato (LGPD Art. 7º II)

2.10 Dados de Uso

Base legal: interesse legítimo (LGPD Art. 7º IX)

2.11 Dados Sensíveis (LGPD Art. 11)

Base legal: consentimento específico e destacado ou obrigação legal (LGPD Art. 11, I e II)

3. Finalidade e Base Legal

FinalidadeDados UtilizadosBase Legal LGPD
Prestação do serviço de transporte/intermediaçãoCadastro, localização, pagamento, documentação do FornecedorArt. 7º II — execução de contrato
Verificação regulatória — TRPIP (SEMOB-DF e municipais)CNH EAR, CAA/credencial municipal, seguro APPArt. 7º II — obrigação legal
Verificação regulatória — Aerotáxi (ANAC)COA/CHETA, HOTRAN, Licença Piloto, seguro RETA, CA aeronaveArt. 7º II — obrigação legal
Verificação regulatória — Aquaviário (ANTAQ / Capitania dos Portos)Autorização ANTAQ, Habilitação Aquaviária, CSN, DPEMArt. 7º II — obrigação legal
Verificação regulatória — Transporte Escolar (DETRAN)CNH D+EAR, certidão antecedentes, autorização DETRAN, capacitaçãoArt. 7º II — obrigação legal
Verificação regulatória — Turismo (Ministério do Turismo)CADASTUR, credencial guia, autorização ANTTArt. 7º II — obrigação legal
Processamento de pagamentos PIXDados financeirosArt. 7º II — execução de contrato
Prevenção a fraudes e segurançaLogs, dispositivo, IP, sessão, GPSArt. 7º IX — interesse legítimo
Transporte escolar — autorização parental e rastreamento do menorDados do aluno, GPS em tempo real, dados do responsável legalArt. 14 — consentimento parental expresso
Acessibilidade — atendimento a PCDsInformação de deficiência/mobilidade reduzida fornecida voluntariamenteArt. 11, II, a — consentimento específico destacado
Melhoria do serviço (dados anônimos e agregados)Uso agregado e anonimizado por modalidadeArt. 7º IX — interesse legítimo
Comunicações de serviçoE-mail, telefoneArt. 7º II — execução de contrato
Marketing e promoçõesE-mail, telefoneArt. 7º I — consentimento (opt-in)
Cumprimento de ordens judiciais e requisições de autoridadesConforme solicitação legalArt. 7º VI — exercício de direitos

4. Compartilhamento de Dados

Não vendemos seus dados pessoais. Compartilhamos somente nas seguintes situações:

4.1 Entre Usuários da Plataforma

4.2 Parceiros de Pagamento

4.3 Infraestrutura

4.4 Autoridades Públicas

5. Retenção de Dados

CategoriaPrazoFundamento
Dados cadastraisConta ativa + 5 anosLGPD Art. 12 + legislação fiscal
Histórico de serviços (corridas, voos, travessias)5 anosObrigação SEMOB-DF/ANAC/ANTAQ + Receita Federal
Registros de pagamento5 anosCódigo Civil — prescrição de obrigações
Logs de acesso6 mesesMarco Civil da Internet (Art. 15)
Registros de consentimentoIndefinidoLGPD Art. 7º I — prova de conformidade
Documentos regulatórios — TRPIP (CNH, CAA)5 anos após encerramentoExigência SEMOB-DF e equivalentes
Documentos regulatórios — Aerotáxi (COA, CA, Licença Piloto)5 anos após encerramentoLei 11.182/2005 + RBAC 135
Documentos regulatórios — Aquaviário (CSN, Habilitação, DPEM)5 anos após encerramentoLei 9.432/1997 + ANTAQ Res. 2.389/2012
Dados de transporte escolar (incluindo dados de alunos)Duração do contrato + 5 anosECA + CTB Art. 138 + LGPD Art. 14
Dados de acessibilidade/deficiênciaConta ativa + período necessárioLGPD Art. 11 + LBI Art. 54
Dados biométricos (resultado de verificação facial)Conta ativaLGPD Art. 11 — dado sensível — mínimo necessário

6. Segurança

7. Seus Direitos (LGPD — Art. 18)

Você tem direito a exercer os seguintes direitos a qualquer momento enviando e-mail para privacidade@passdriver.app:

I — Confirmação

Confirmar se tratamos seus dados pessoais

II — Acesso

Obter cópia de todos os seus dados

III — Correção

Corrigir dados incompletos, inexatos ou desatualizados

IV — Bloqueio / Anonimização

Dados desnecessários ou tratados em desconformidade

V — Portabilidade

Receber seus dados em formato estruturado para outro serviço

VI — Eliminação

Excluir dados tratados com consentimento (ressalvadas obrigações legais)

VII — Compartilhamento

Saber com quem seus dados são compartilhados

VIII — Recusa de consentimento

Ser informado sobre consequências de não consentir

IX — Revogação

Revogar consentimento a qualquer momento

Prazo de resposta: 15 dias úteis (LGPD Art. 18 § 5º).

8. Solicitação de Exclusão

Solicite a exclusão dos seus dados pelo formulário em passdriver.app/exclusao-dados ou pelo e-mail privacidade@passdriver.app.

Dados sujeitos a obrigações legais de retenção (histórico financeiro, registros regulatórios SEMOB-DF) não poderão ser excluídos até o vencimento do prazo legal (LGPD Art. 16). Você será informado sobre quais dados não podem ser excluídos e o motivo.

9. Cookies

Nosso site utiliza apenas cookies estritamente necessários para o funcionamento (sessão, segurança CSRF). Não utilizamos cookies de rastreamento, publicidade ou analytics de terceiros.

10. Menores de Idade

Não coletamos dados de menores de 18 anos como Consumidores ou Fornecedores autônomos. Se identificarmos cadastro direto de menor como titular de conta, esta será bloqueada e os dados excluídos imediatamente, conforme o ECA (Lei 8.069/1990, Art. 17) e a LGPD.

10.1 Exceção — Transporte Escolar (LGPD Art. 14)

No contexto do serviço de transporte escolar, a PassDriver pode tratar dados de crianças e adolescentes mediante:

11. Dados Específicos — PassFood (Lojistas e Consumidores de Alimentos)

11.1 Dados do Lojista PassFood

11.2 Dados do Consumidor de Alimentos

Dado Sensível — Alergia Alimentar Informações sobre alergias e restrições alimentares informadas voluntariamente são classificadas como dado sensível relacionado à saúde (LGPD Art. 11 II-a). São usadas exclusivamente para alertar o estabelecimento e o usuário. Nunca compartilhadas para fins de marketing ou perfilamento.

12. Dados Específicos — PassMasters (Profissionais e Consumidores de Serviços)

12.1 Dados do Profissional PassMasters

12.2 Dados do Consumidor de Serviços

13. Dados Específicos — PassFinance e PassPay

⚠️ Dados Financeiros — Tratamento Prioritário Dados de transações financeiras, saldo de carteira, histórico de empréstimos e informações bancárias são tratados com nível máximo de proteção: criptografia AES-256 em repouso, TLS 1.3 em trânsito, acesso restrito a sistemas de pagamento e equipe de compliance.

13.1 Dados Coletados pelo PassPay

13.2 Dados Coletados pelo PassFinance

13.3 Prevenção à Lavagem de Dinheiro (PLD)

Movimentações atípicas são monitoradas automaticamente para cumprimento da Lei 9.613/1998 e Res. BCB 44/2021. Comunicações ao COAF são realizadas de forma compulsória quando exigidas por lei, dispensando consentimento do titular (LGPD Art. 7.º II — cumprimento de obrigação legal).

14. Dados Específicos — City Partners e Contratos B2B

14.1 Dados do City Partner

14.2 Dados em Contratos B2B

Empresas contratantes do PassDriver API B2B são operadoras de dados de seus usuários finais. A PassDriver atua como suboperadora. O DPA (Data Processing Agreement) firmado no contrato B2B define as responsabilidades de cada parte conforme LGPD Art. 39.

15. Marketing, Análise e Perfilamento

15.1 Bases Legais para Marketing

Comunicações de marketing são enviadas com base em:

15.2 Publicidade Comportamental e Contextual

15.3 Opt-out de Marketing

O usuário pode revogar o consentimento de marketing a qualquer momento sem ônus via:

16. Transferência Internacional de Dados

Alguns dos serviços utilizados pela PassDriver envolvem processamento de dados fora do Brasil:

ServiçoPaísFinalidadeGarantia (LGPD Art. 33)
Cloudflare WorkersEUA / Global (CDN)Hospedagem do backend e CDNCláusulas Contratuais Padrão (SCCs)
Cloudflare D1EUABanco de dados principalSCCs + Adequacy (GDPR)
EFI Bank (Brasil)BrasilProcessamento PIXNacional — sem transferência
Firebase (Google)EUAPush notificationsSCCs + Google DPA

Dados biométricos (face liveness) são processados exclusivamente no dispositivo do usuário (on-device, via Google ML Kit) — nunca transmitidos ao servidor PassDriver ou a terceiros.

17. Retenção de Dados por Categoria

Categoria de DadoPrazo de RetençãoFundamento
Dados de corridas (localização, valor, motorista)5 anosObrigação fiscal (RFB IN 1.700/2017)
Logs de acesso (IP, horário)6 mesesMarco Civil da Internet Art. 15
Dados de pagamento10 anosLei 9.613/1998 (PLD) + CTF BCB
Documentos de motoristas (CNH, CRLV)5 anos após descredenciamentoLei 13.640/2018
Dados de pedidos PassFood5 anosObrigação fiscal + vigilância sanitária
Dados de marketing (com consentimento)Até revogação do consentimentoLGPD Art. 15 II
Dados de conta excluída (anonimizados)Permanente (apenas para estatísticas agregadas)LGPD Art. 16 II (uso em pesquisas)
Dados de menores (transporte escolar)Até encerramento do serviço + 30 diasLGPD Art. 14 + ECA

18. Incidentes de Segurança

Em caso de incidente de segurança com potencial risco ou dano a titulares, a ANPD e os usuários afetados serão notificados em até 72 horas, conforme Art. 48 da LGPD. A notificação incluirá:

Em caso de acesso não autorizado, a PassDriver pode bloquear preventivamente contas afetadas e exigir troca de senha e verificação de identidade.

19. Encarregado de Proteção de Dados (DPO) e Contato

O Encarregado de Proteção de Dados (DPO) da PassDriver é responsável por receber demandas de titulares, comunicar-se com a ANPD e orientar internamente sobre proteção de dados.

20. Alterações

Esta Política pode ser atualizada. Alterações materiais serão comunicadas com 10 dias de antecedência via aplicativo ou e-mail. A versão vigente está sempre disponível em passdriver.app/politica.

21. Autoridade Nacional de Proteção de Dados

Se você acredita que seus direitos foram violados, pode registrar reclamação na ANPD:

22. Mapeamento Completo de Dados por Módulo

A tabela abaixo consolida todas as categorias de dados pessoais tratados pela PassDriver por módulo de serviço, com a base legal LGPD correspondente.

MóduloDados ColetadosBase Legal LGPD Art. 7ºDados Sensíveis?
Corrida TRPIPGPS origem/destino, horário, valor, avaliação, placa e ID do Fornecedor, biometria facial embarqueII — execução de contratoSim (facial — Art. 11)
PassFoodItens pedidos, endereço de entrega, horário, forma de pagamento, avaliação, alergias (voluntário)II — execução de contrato; I — consentimento (alergia)Sim (alergia — Art. 11, saúde)
PassMastersEndereço do serviço, categoria, horário, avaliação, fotos do imóvel (voluntário), geolocalização durante serviçoII — execução de contratoNão
PassFlexCPF, selfie, tipo de veículo, localização durante entregaII — execução de contrato; II — obrigação legal (RNTRC)Sim (facial)
PassCargaRNTRC, tipo e capacidade do veículo, MDF-e/CTRC, localização durante transporte, dados do remetente e destinatárioII — execução de contrato; II — obrigação legal (ANTT)Não
PassCorreiosDados do remetente e destinatário (nome, endereço), peso e dimensões da encomenda, status de entregaII — execução de contratoNão
PassPetEspécie, nome e condições de saúde do animal (voluntário), endereços de coleta e entregaII — execução de contrato; I — consentimento (saúde do animal)Não (animal não é titular LGPD)
PassSaúdeCondição de mobilidade ou tipo de tratamento (voluntário), endereços, horário, FornecedorI — consentimento específico (LGPD Art. 11 II-a)Sim (saúde — Art. 11)
PassAcessibilidadeTipo de deficiência informado voluntariamente, necessidades específicas de acessibilidadeI — consentimento específico (LGPD Art. 11 II-a)Sim (deficiência — Art. 11)
PassAquaDocumentação ANTAQ/Capitania, rota de navegação, dados da embarcação, DPEMII — obrigação legal (ANTAQ)Não
PassTurismoCADASTUR, credencial guia, dados de pacote (itinerário, hospedagem, número de passageiros)II — execução de contrato; II — obrigação legal (CADASTUR)Não
PassAirCOA/CHETA, licença de piloto, HOTRAN, plano de voo, dados dos passageiros (nome, CPF/passaporte)II — execução de contrato; II — obrigação legal (ANAC)Não
PassFinance / PassPayCPF, RG, comprovante renda, score de crédito interno, histórico de transações, KYC completoII — execução de contrato; II — obrigação legal (BCB/COAF)Sim (dados financeiros — Art. 11)
PassClubDados de faturamento/assinatura, histórico de benefícios utilizadosII — execução de contratoNão
PassPointsHistórico de transações que geram pontos, pontos acumulados e resgatados, padrão de comportamento de usoIX — legítimo interesse (melhoria do serviço)Não
Transporte EscolarDados do aluno menor (nome, foto, rota), dados do responsável legal, GPS em tempo realLGPD Art. 14 — consentimento parental expressoSim (menores — Art. 14)
PassGreenTipo de veículo, estimativa de CO₂ evitado por corrida, total acumulado de compensaçõesIX — legítimo interesse (relatório de sustentabilidade)Não
City Partners / B2BCPF/CNPJ, dados bancários para repasse, métricas de operação regional, DPA assinadoII — execução de contratoNão
PassPublicidadeHistórico de uso (destino, horário, frequência) para publicidade contextual; opt-in para comportamentalIX — legítimo interesse (contextual); I — consentimento (comportamental)Não

23. Dados Sensíveis — Tratamento Detalhado (LGPD Art. 11)

Nos termos do Art. 11 da LGPD, os dados sensíveis só podem ser tratados mediante consentimento específico e destacado ou hipóteses legais taxativas. Abaixo o detalhamento por categoria:

Dado SensívelContexto de ColetaBase Legal (Art. 11)CompartilhamentoRetenção
Biometria Facial (imagem facial — cadastro e verificação de embarque) Cadastro de todos os usuários; verificação de embarque de Consumidores Art. 11, I — consentimento específico e destacado no cadastro Não compartilhado. Processado on-device (Google ML Kit). Apenas resultado (aprovado/reprovado) transmitido ao servidor. Conta ativa. Excluído em 30 dias após encerramento da conta.
Saúde / Condição de Mobilidade (PassSaúde, PassAcessibilidade) Informação voluntária do Consumidor ao solicitar serviço especializado Art. 11, II, a — consentimento específico destacado no momento da solicitação Apenas com o Fornecedor específico que prestará o serviço, para adequar o veículo/serviço. Excluído após a corrida. Duração da corrida + 90 dias para resolução de disputas. Opção de exclusão imediata.
Deficiência (tipo e necessidades de acessibilidade) Informação voluntária do Consumidor ao filtrar veículos acessíveis Art. 11, II, a — consentimento específico Apenas com Fornecedor cadastrado como acessível, para prestação do serviço. Perfil ativo. Pode ser excluído a qualquer tempo pelo usuário em Configurações → Acessibilidade.
Alergia / Restrição Alimentar (PassFood) Cadastro voluntário de preferências alimentares Art. 11, II, a — consentimento específico no cadastro de preferências Com o estabelecimento PassFood específico de cada pedido, exclusivamente para alerta de alérgenos. Não utilizado para marketing. Até revogação do consentimento. Excluído imediatamente quando o usuário remove a informação do perfil.
Dados de Crianças e Adolescentes (Transporte Escolar) Dados do aluno fornecidos pelo responsável legal para transporte escolar Art. 14 — consentimento parental específico, expresso e informado Apenas com Fornecedor de transporte escolar contratado. Vedado uso para qualquer outra finalidade. Duração do contrato + 5 anos (ECA + CTB). Excluído imediatamente se o contrato for rescindido e prazo legal permitir.
Dados Financeiros / KYC (PassPay, PassFinance) KYC obrigatório para contas acima de limites regulatórios BCB Art. 7.º, II — obrigação legal (Res. BCB 44/2021; Lei 9.613/1998) Instituição financeira parceira (para operações de crédito — com consentimento específico); COAF (compulsório por lei). 10 anos após encerramento da relação (Lei 9.613/1998, Art. 10, §3.º — mínimo legal PLD).

24. Retenção de Dados — Tabela Expandida com Embasamento Legal

Categoria de DadoPrazo de RetençãoFundamento LegalPossibilidade de Exclusão Antecipada?
Dados cadastrais básicos (CPF, nome, e-mail)Conta ativa + 5 anosLGPD Art. 16 + CC Art. 206 §3.º V (prescrição 3 anos)Parcialmente — dados anonimizados retidos para estatísticas
Histórico de corridas (GPS, valor, Fornecedor)5 anosObrigação SEMOB-DF e equivalentes estaduais + RFB IN 1.700/2017Não — obrigação legal
Logs de acesso (IP, timestamp)6 mesesMarco Civil da Internet Art. 15Não — obrigação legal
Dados de pagamento e transações10 anosLei 9.613/1998 Art. 10, §3.º (PLD); Decreto 97.548/1988 (Receita Federal)Não — obrigação legal (PLD)
Documentos regulatórios do Fornecedor (CNH, CRLV, CAA)5 anos após descredenciamentoLei 13.640/2018; SEMOB-DF; órgãos equivalentesNão — obrigação regulatória
Dados PassFood (pedidos, avaliações)5 anosObrigação fiscal (LC 116/2003) + vigilância sanitáriaParcialmente — avaliações anônimas retidas
KYC completo (PassFinance/PassPay)10 anos após encerramentoLei 9.613/1998 Art. 10, §3.ºNão — obrigação PLD
Dados de crianças (transporte escolar)Duração do serviço + 5 anosECA + CTB Art. 138 + LGPD Art. 14Após 5 anos do encerramento, a pedido do responsável legal
Biometria facial (resultado de verificação)Conta ativaLGPD Art. 11 — mínimo necessário; dado sensívelSim — excluído em 30 dias após encerramento da conta
Dados de saúde / deficiência (PassSaúde, PassAcessibilidade)Duração da corrida + 90 diasLGPD Art. 11 — mínimo necessário; consentimento específicoSim — a qualquer tempo em Configurações → Privacidade
Registros de consentimentoIndefinido (ou até 5 anos após exclusão da conta)LGPD Art. 7.º I — prova de conformidadeNão — necessário para defesa da PassDriver
Dados de marketing (opt-in)Até revogação do consentimentoLGPD Art. 15, IISim — a qualquer tempo (opt-out)
Dados de PassCarga (RNTRC, rotas, MDF-e)5 anosRes. ANTT 5.860/2019; obrigação fiscal (NF-e)Não — obrigação regulatória ANTT
Comunicações COAF (PLD)10 anosLei 9.613/1998 Art. 10, §3.ºNão — obrigação legal PLD
Dados PassPoints (histórico de pontos)Conta ativa + 2 anosCC Art. 206 §3.º V (prescrição créditos)Sim — após encerramento da conta
Denúncias e investigações (anti-discriminação)5 anosCC Art. 206 §3.º V; Lei 14.457/2022Não — necessário para defesa judicial e cooperação com autoridades

25. Transferências Internacionais de Dados — Detalhamento

Nos termos do Art. 33 da LGPD, transferências internacionais de dados pessoais para países ou organismos internacionais que não ofereçam proteção adequada somente podem ocorrer quando a PassDriver adotar salvaguardas contratuais específicas.

Serviço / FornecedorPaís de ProcessamentoDados TransferidosFinalidadeGarantia Legal (LGPD Art. 33)
Cloudflare Workers + D1 EUA (com CDN global) Dados de usuários (backend), logs de acesso, dados de corridas Hospedagem do backend, banco de dados, CDN e segurança SCCs (Cláusulas Contratuais Padrão) — GDPR adequação; DPA firmado com Cloudflare Inc.
Firebase (Google LLC) EUA (servidores Google) Tokens de dispositivo para push notifications, analytics de uso agregado Notificações push para Consumidores e Fornecedores SCCs + Google Cloud DPA + Adequacy (EEA)
Google Analytics EUA Dados de uso do app (eventos, sessões) — anonimizados por IP masking Análise de usabilidade e performance do aplicativo SCCs + Google DPA; IP masking ativo (anonimização parcial)
Google ML Kit (liveness check) On-device (no dispositivo do usuário) Imagem facial para verificação biométrica Verificação de identidade no embarque Não ocorre transferência — processamento inteiramente on-device; nenhum dado biométrico transmitido à PassDriver ou à Google
AWS (Amazon Web Services) Brasil (sa-east-1 / São Paulo) — primário; EUA (us-east-1) — backup Backups criptografados de banco de dados Redundância e recuperação de desastres Dados no Brasil: não é transferência internacional. Backup EUA: SCCs + AWS DPA; criptografia AES-256 em repouso.
Stripe / EFI Bank EFI Bank: Brasil (nacional). Stripe: EUA (quando aplicável) Tokens de pagamento, metadados de transação Processamento de pagamentos com cartão EFI Bank: nacional — sem transferência. Stripe EUA: SCCs + PCI-DSS Nível 1.
OpenAI / LLM providers (suporte automatizado) EUA Conteúdo das mensagens de suporte (anonimizado antes do envio) Assistência automatizada no suporte ao usuário Dados anonimizados antes do envio: não são dados pessoais. DPA firmado quando aplicável.
Direito do Titular sobre Transferências Internacionais O titular pode solicitar informações sobre quais dados seus foram transferidos internacionalmente, para qual país e com qual garantia, enviando e-mail a privacidade@passdriver.app. A resposta será fornecida em até 15 dias úteis (LGPD Art. 18, §5.º).

26. Direitos dos Titulares — Fluxo Completo de Exercício

A tabela abaixo detalha como exercer cada direito previsto no Art. 18 da LGPD, o prazo de resposta, o canal e quem é o responsável interno:

DireitoComo ExercerPrazo de RespostaResponsávelO que Acontece
I — Confirmação de tratamentoE-mail para privacidade@passdriver.app com assunto "LGPD — Confirmação"15 dias úteisDPOCarta com confirmação ou negativa fundamentada
II — Acesso aos dadosApp: Configurações → Privacidade → Exportar meus dados; ou e-mail15 dias úteisDPOArquivo JSON/CSV com todos os dados pessoais do titular
III — CorreçãoApp: Configurações → Meu Perfil → Editar; ou e-mail para DPO5 dias úteis (app); 15 dias úteis (e-mail)DPO / Equipe de SuporteDados corrigidos no sistema; confirmação ao titular
IV — Anonimização / BloqueioE-mail para privacidade@passdriver.app com assunto "LGPD — Bloqueio"15 dias úteisDPODados bloqueados para uso; informação sobre prazo de bloqueio
V — PortabilidadeE-mail para privacidade@passdriver.app com assunto "LGPD — Portabilidade"30 dias úteisDPO + TIArquivo estruturado (JSON/CSV) com dados portáveis, no padrão LGPD/ANPD
VI — Eliminaçãopassdriver.app/exclusao-dados ou e-mail DPO30 dias úteisDPOExclusão de dados tratados com consentimento; dados com obrigação legal retidos com informação ao titular
VII — Informação sobre compartilhamentoE-mail para privacidade@passdriver.app com assunto "LGPD — Compartilhamento"15 dias úteisDPOLista de terceiros com quem os dados foram compartilhados, finalidade e base legal
VIII — Informação sobre não consentimentoPergunta antes da coleta (pop-up de consentimento) ou e-mail DPOImediato (pop-up); 15 dias úteis (e-mail)DPOInformação sobre quais funcionalidades ficam indisponíveis sem consentimento
IX — Revogação de consentimentoApp: Configurações → Privacidade → Consentimentos; ou e-mail DPOImediato (app); 5 dias úteis (e-mail)DPO / SistemaConsentimento revogado; tratamento cessado para as finalidades dependentes de consentimento
Revisão de decisão automatizada (Art. 20)E-mail para privacidade@passdriver.app com assunto "LGPD — Revisão Decisão"15 dias úteisDPO + responsável técnicoRevisão por humano da decisão automatizada; explicação dos critérios utilizados

DPO — Encarregado de Proteção de Dados

Nome: A ser designado formalmente — função exercida pela liderança jurídica da INFOY TECNOLOGIA REDES INTERNET LTDA
E-mail DPO: privacidade@passdriver.app
Prazo de resposta: 15 dias úteis (LGPD Art. 18, §5.º)
Canal no app: Configurações → Privacidade → Falar com DPO
Endereço postal: ST SCIA Quadra 8 Conjunto 8, Nº 06 — Zona Industrial (Guará) — Brasília-DF — CEP 71.250-710
Registro na ANPD: a ser informado após registro formal do DPO no portal da ANPD

27. Cookies — Categorias, Consentimento e Opt-Out

Nosso site passdriver.app utiliza as seguintes categorias de cookies:

CategoriaFinalidadeExemplosConsentimento Necessário?Como Desativar
Estritamente NecessáriosFuncionamento básico do site (sessão, CSRF, autenticação)session_id, csrf_token, auth_tokenNão — base legal: execução de contrato (LGPD Art. 7.º II)Não podem ser desativados sem comprometer o funcionamento
Preferências / FuncionaisSalvar preferências do usuário (idioma, tema, configurações)lang_pref, theme_prefNão — base legal: legítimo interesse (LGPD Art. 7.º IX)Configurações do navegador
Analytics / DesempenhoMedir uso do site para melhoria (dados anonimizados)Google Analytics (com IP masking)Sim — consentimento via banner; opt-out disponívelBanner de cookies → recusar analytics; ou Google Analytics Opt-out
Marketing / PublicidadePublicidade personalizada a usuários do siteNão utilizamos atualmenteSim — opt-in explícitoBanner de cookies → não autorizar marketing
Banner de Consentimento de Cookies Ao acessar passdriver.app pela primeira vez, um banner de consentimento é exibido, com opções: "Aceitar todos", "Aceitar apenas necessários" e "Personalizar". As escolhas são salvas por 12 meses e podem ser alteradas a qualquer momento em passdriver.app → Rodapé → Gerenciar Cookies. Fundamento: LGPD Art. 7.º I (consentimento) + ANPD Resolução CD/ANPD 02/2022 (boas práticas de consentimento).

28. Menores de Idade — Proteção Reforçada

28.1 Proibição Geral de Cadastro de Menores

A plataforma PassDriver (exceto transporte escolar) é destinada a maiores de 18 anos. Caso identifiquemos cadastro de menor, a conta será bloqueada imediatamente e os dados excluídos em até 5 dias úteis (LGPD Art. 14 + ECA Art. 17).

28.2 Transporte Escolar — Dados de Menores (LGPD Art. 14)

Para o transporte escolar, a PassDriver trata dados de crianças e adolescentes (Art. 14) mediante:

28.3 Validação de Consentimento Parental

No cadastro de transporte escolar, a PassDriver verifica a identidade do responsável legal por meio de:

29. KYC — Conheça Seu Cliente e Prevenção à Lavagem de Dinheiro (PLD)

29.1 Obrigações de Identificação (Lei 9.613/1998, Art. 10)

A PassDriver, na qualidade de correspondente bancário (PassFinance) e operadora de arranjo de pagamento (PassPay), adota os seguintes procedimentos de KYC:

29.2 Comunicação Compulsória ao COAF

A PassDriver é obrigada por lei a comunicar ao COAF (Lei 9.613/1998, Art. 11):

As comunicações ao COAF são realizadas sem ciência do usuário (sigilo de investigação). A base legal para tratamento de dados nesta hipótese é LGPD Art. 7.º, II — cumprimento de obrigação legal, dispensando consentimento do titular.

30. Scoring de Crédito, Profilação e Decisão Automatizada

30.1 Scoring Interno PassDriver

A PassDriver utiliza um score interno de comportamento do Fornecedor para fins exclusivamente internos (despacho de corridas, acesso a planos, PassFinance). O score considera: regularidade de documentos, avaliação pelos Consumidores, taxa de aceitação, histórico de disputas e regularidade de pagamentos.

O Fornecedor tem direito a:

30.2 Publicidade Comportamental e Profilação

Para publicidade comportamental (personalizada), a PassDriver cria perfis de uso baseados em: frequência de uso, horários, destinos frequentes e categorias de serviço utilizadas. A profilação para publicidade comportamental só ocorre com consentimento expresso e específico (opt-in) do usuário (LGPD Art. 7.º, I). O usuário pode:

31. PassGreen — Dados Ambientais e Relatórios de Sustentabilidade

No contexto do PassGreen, a PassDriver coleta dados para fins de sustentabilidade:

Os dados ambientais são sempre agregados e anonimizados antes de qualquer compartilhamento externo. Nenhum dado ambiental individualmente identificável é compartilhado sem consentimento específico do usuário (LGPD Art. 7.º I).

32. Canal de Denúncias e Relatório de Incidentes

32.1 Canal de Denúncias Confidencial (Lei 14.457/2022)

A PassDriver disponibiliza canal de denúncias para relatos de:

Canais de denúncia: App → Reportar conduta (anônimo) · E-mail: denuncia@passdriver.app (sigiloso) · Disque 100 (direitos humanos) · Ligue 180 (violência contra mulher)

32.2 Notificação de Incidentes de Segurança (LGPD Art. 48)

Em caso de incidente de segurança com potencial risco a titulares:

33. Adequação ao Marco Legal da Inteligência Artificial (PL 2.338/2023)

33.1 Sistemas de IA da PassDriver com Impacto em Titulares

Sistema de IAFinalidadeImpacto no TitularSalvaguardas
Despacho de corridasPareamento Fornecedor-ConsumidorVelocidade do atendimento; renda do FornecedorCritérios transparentes; revisão humana disponível; auditoria periódica de viés
Precificação dinâmica (surge)Ajuste de tarifa por demandaCusto da corrida para o ConsumidorCap de 3,0x; exibição prévia obrigatória; consentimento expresso; zero em desastres
Detecção de fraudeIdentificar uso indevido da contaPossível bloqueio preventivoNotificação imediata; revisão humana em 24h; recurso disponível
Verificação facial (liveness)Confirmar identidade no embarquePossível negativa de embarqueOn-device; sem transmissão biométrica; revisão manual disponível
Score de crédito internoAvaliar acesso ao PassFinanceConcessão ou negativa de créditoCritérios divulgados; revisão humana obrigatória em negativas; LGPD Art. 20

33.2 Direitos do Titular ante Decisões de IA

Para qualquer decisão automatizada que afete seus direitos (bloqueio de conta, penalidade, negativa de crédito, etc.), o titular pode:

Canal: privacidade@passdriver.app — assunto: "Revisão de Decisão Automatizada".

34. Portabilidade de Dados — Formato, Prazo e Destino

34.1 O que pode ser portado

34.2 Formato e Prazo

34.3 Limitações da Portabilidade

Não são portáveis: dados protegidos por segredo de negócio (algoritmos internos); dados de terceiros envolvidos em corridas (nome do Fornecedor de outras corridas); dados de KYC de terceiros; dados sujeitos a sigilo por obrigação legal (PLD, ordens judiciais); dados já anonimizados.

35. Resumo dos Princípios LGPD Aplicados pela PassDriver

Princípio LGPD (Art. 6.º)Como a PassDriver aplica
I — FinalidadeDados coletados apenas para finalidades legítimas, específicas e explícitas, informadas ao titular antes da coleta
II — AdequaçãoDados utilizados de forma compatível com as finalidades declaradas; sem uso secundário não informado
III — NecessidadeColeta limitada ao mínimo necessário para cada finalidade — sem coleta excessiva ou especulativa
IV — Livre AcessoAcesso fácil e gratuito via aplicativo (Configurações → Privacidade) e por e-mail ao DPO
V — Qualidade dos dadosUsuário pode corrigir dados incorretos a qualquer tempo; verificações periódicas de documentos dos Fornecedores
VI — TransparênciaEsta Política de Privacidade em linguagem clara; notificação prévia de alterações; banner de cookies
VII — SegurançaTLS 1.3 em trânsito; AES-256 em repouso; autenticação JWT + MFA; verificação facial; controles de acesso interno
VIII — PrevençãoAnálise de risco de privacidade (DPIA) antes de novas funcionalidades; pen testing periódico; bug bounty
IX — Não discriminaçãoDados de saúde, deficiência, raça e religião nunca utilizados para discriminar acesso a serviços
X — ResponsabilizaçãoDPO designado; registros de atividades de tratamento (LGPD Art. 37); relatório de adequação disponível mediante solicitação

36. Cooperação com Autoridades — Dados Criminais e Art. 176 CP

36.1 Fundamento Legal para Compartilhamento com Autoridades

A PassDriver compartilha dados pessoais com autoridades policiais e judiciais nos termos do Art. 7º, III e Art. 11, II, "a" da LGPD (tratamento necessário para cumprimento de obrigação legal ou regulatória) e do Art. 10 do Marco Civil da Internet (fornecimento de dados mediante ordem judicial). O compartilhamento ocorre exclusivamente mediante:

A PassDriver não fornece dados a particulares, mesmo que aleguem ser vítimas, sem ordem judicial expressa.

36.2 Art. 176 CP — Impacto sobre Dados do Usuário

O Art. 176 do Código Penal Brasileiro tipifica como crime a utilização de serviços de transporte, alimentação ou hospedagem sem dispor de recursos para pagamento. Quando há indício desse crime na plataforma PassDriver, os seguintes dados do usuário poderão ser fornecidos à autoridade policial mediante ordem judicial:

Para o usuário honesto: estes dados servem apenas para proteger o Fornecedor lesado e nunca serão acessados sem justa causa. O usuário que paga normalmente não tem nada a temer — seus dados seguem as proteções integrais da LGPD.

Para o usuário desonesto: a tentativa de "dar calote" gera registros automáticos na plataforma que ficam armazenados por 5 anos (prazo prescricional do Art. 27 CDC) e podem ser disponibilizados a autoridades policiais e judiciais. Não há anonimização de dados relacionados a indícios de atividade criminosa.

36.3 Retenção de Dados para Fins de Investigação Criminal

Em conformidade com o Art. 15 do Marco Civil da Internet (Lei 12.965/2014), a PassDriver retém registros de acesso e dados de navegação pelo prazo mínimo de 6 meses. Para dados relacionados a disputas financeiras, transações contestadas ou indícios de fraude, o prazo de retenção é de 5 anos, em linha com o prazo prescricional do CDC (Art. 27). Dados relacionados a crimes de trânsito ou acidentes são retidos por 5 anos (Art. 206 §3º V CC).

36.4 Canal de Denúncias — Cooperação com Investigações

A PassDriver mantém canal interno de denúncias (seguranca@passdriver.app) para:

Denúncias maliciosas ou sabidamente falsas configuram crime de denunciação caluniosa (Art. 339 CP), com pena de reclusão de 2 a 8 anos. A PassDriver preserva os dados do denunciante para eventual responsabilização.

36.5 Notificação ao Titular em Caso de Compartilhamento

Nos termos do Art. 48 da LGPD, a PassDriver notificará o titular dos dados sobre compartilhamento com autoridades, exceto quando:

Nesses casos, a notificação será diferida até que o sigilo seja levantado ou a investigação encerrada.

36.6 Crimes de Trânsito — Cooperação com DETRAN e Polícia Rodoviária

Em caso de acidente de trânsito envolvendo Fornecedor da PassDriver durante o serviço, a plataforma coopera com:

Para emergências com risco de vida, a PassDriver pode fornecer localização em tempo real ao SAMU ou Corpo de Bombeiros independente de ordem judicial, com base no Art. 11, II, "e" da LGPD (tutela da vida) e Art. 6º, I do CDC (proteção à vida).