POLÍTICA DE PRIVACIDADE DO SAN & CO. PAY

CHECKOUT UNIVERSAL SANCO CORE

Última atualização: setembro de 2026

Controladora: SAN & CO.
CNPJ: 68.949.029/0001-58
Nome comercial: SAN & CO. Pay / Checkout Universal Sanco Core
Sede: Rua 28 de Agosto, 2502, Bairro Alto, Matão/SP, CEP 15997-078
Canal do Encarregado / Privacidade: juridico@sancocore.com.br

1. OBJETO E ESCOPO

1.1. Esta Política explica como a SAN & CO. trata dados pessoais relacionados à utilização do San Checkout.

1.2. O documento abrange dados tratados para viabilizar pagamentos, segurança, prevenção a fraudes, conciliação, comunicação transacional, emissão fiscal, cumprimento de obrigações legais e exercício regular de direitos.

1.3. A Política aplica-se principalmente aos Pagadores que utilizam a interface do San Checkout e, quando pertinente, aos dados relacionados aos Projetos e sistemas integrados.

2. AGENTES DE TRATAMENTO

2.1. A SAN & CO. poderá atuar como controladora em relação aos tratamentos para os quais determina finalidades e meios.

2.2. Em determinadas operações técnicas, fornecedores poderão atuar como operadores ou prestadores de infraestrutura, conforme a finalidade e o contrato aplicável.

2.3. A Asaas e outros participantes do sistema financeiro poderão realizar tratamentos próprios, determinados por suas obrigações, contratos e regras regulatórias.

2.4. A qualificação jurídica de cada agente poderá variar conforme a operação específica e a finalidade efetivamente exercida.

3. PRINCÍPIOS DE TRATAMENTO

3.1. A SAN & CO. procura observar os princípios da LGPD, incluindo finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção e responsabilização.

3.2. O tratamento será limitado às informações necessárias para as finalidades descritas nesta Política e às obrigações legais ou regulatórias aplicáveis.

4. CATEGORIAS DE DADOS PESSOAIS

4.1. Dependendo da transação, poderão ser tratados:

Dados de identificação: nome; CPF; e-mail; telefone.

Dados de endereço: CEP; endereço, quando necessário à operação.

Dados transacionais: identificação do pedido; valor; status da cobrança; data e hora; identificadores da transação; informações necessárias à conciliação.

Dados técnicos: endereço IP; data e hora da requisição; informações de sessão; informações técnicas necessárias à segurança e estabilidade.

4.2. Outros dados poderão ser tratados quando indispensáveis à execução da operação, cumprimento de obrigação legal ou prevenção de fraude.

5. DADOS DE CARTÃO E SEGURANÇA DO PAGAMENTO

5.1. Os dados completos de cartão necessários ao pagamento são encaminhados por meio da infraestrutura de pagamento utilizada para processamento da transação.

5.2. O San Checkout não armazena em seu banco de dados próprio o número completo do cartão ou o CVV.

5.3. O San Checkout não possui funcionalidade própria de cartão salvo para compras futuras.

5.4. Consequentemente, a SAN & CO. não mantém banco próprio de cartões salvos, tokens destinados a reutilização de cartões ou mecanismo próprio de cobrança futura baseado em cartão previamente armazenado.

5.5. Caso a infraestrutura de pagamento utilizada apresente ao Pagador alguma funcionalidade própria de armazenamento ou identificação de cartão dentro do ambiente do próprio provedor, eventual tratamento realizado por esse provedor estará sujeito às respectivas condições e políticas, não significando que a SAN & CO. armazene ou reutilize esse cartão.

6. DADOS RELACIONADOS AO PIX

6.1. Em operações Pix, poderão ser tratados dados necessários à identificação, criação, conciliação e confirmação da transação.

6.2. Poderão existir identificadores técnicos associados à operação, conforme disponibilizados pelo sistema de pagamentos.

6.3. Esses dados são utilizados para possibilitar a identificação e o acompanhamento da transação.

7. DADOS UTILIZADOS PARA ANTIFRAUDE

7.1. A SAN & CO. poderá tratar dados técnicos e transacionais necessários à prevenção, detecção e investigação de fraude.

7.2. Isso poderá incluir endereço IP, informações de sessão, características técnicas do acesso, data e hora da operação e outros elementos efetivamente disponibilizados à infraestrutura.

7.3. O tratamento poderá ocorrer mediante mecanismos automatizados ou análises adicionais destinadas à identificação de comportamentos suspeitos.

7.4. A finalidade é reduzir riscos de transações não autorizadas, fraude, abuso e comprometimento da segurança.

7.5. Para pagamento por cartão de crédito ou assinatura, o próprio San Checkout poderá solicitar diretamente ao Pagador, em sua interface, telefone e endereço completo (CEP, logradouro, número, complemento, bairro, cidade e UF) — dados exigidos pelo provedor de pagamentos como condição para a criação da sessão de pagamento e como medida antifraude. Nesses métodos, portanto, esses dados são coletados pelo próprio San Checkout, e não apenas pela infraestrutura do provedor de pagamentos.

8. FINALIDADES DO TRATAMENTO

8.1. Os dados poderão ser tratados para: a) identificar o Pagador; b) iniciar e processar uma cobrança; c) encaminhar informações ao provedor de pagamentos; d) confirmar pagamentos; e) conciliar transações; f) comunicar o status da operação; g) prevenir e investigar fraudes; h) proteger a infraestrutura; i) emitir documentação fiscal; j) cumprir obrigações legais e regulatórias; k) responder solicitações do titular; l) exercer direitos em processos judiciais, administrativos ou arbitrais; m) atender determinações de autoridades competentes.

9. BASES LEGAIS

9.1. Conforme a finalidade concreta, o tratamento poderá estar fundamentado nas hipóteses previstas no art. 7º da LGPD, especialmente: cumprimento de obrigação legal ou regulatória; execução de contrato ou procedimentos preliminares relacionados ao contrato; exercício regular de direitos; proteção do crédito, quando aplicável; legítimo interesse, quando presentes os requisitos legais; prevenção à fraude e segurança do titular em processos de identificação e autenticação.

9.2. O tratamento necessário para realização do pagamento não depende de consentimento quando estiver legitimamente amparado por outra base legal prevista na LGPD.

9.3. A ausência de necessidade de consentimento não elimina os demais deveres de transparência, segurança, necessidade e respeito aos direitos do titular.

A LGPD prevê expressamente bases como execução de contrato, obrigação legal, legítimo interesse e prevenção à fraude, além de assegurar os direitos do titular.

10. COMUNICAÇÕES TRANSACIONAIS

10.1. O e-mail e, quando aplicável, o telefone poderão ser utilizados para comunicações diretamente relacionadas à transação.

10.2. Essas comunicações poderão incluir: confirmação de pagamento; atualização de status; informações sobre cobrança; informações operacionais; comunicações necessárias ao atendimento.

10.3. O uso transacional dessas informações não constitui autorização para publicidade indiscriminada de terceiros.

11. COMPARTILHAMENTO COM A ASAAS

11.1. Os dados necessários ao processamento do pagamento poderão ser enviados à Asaas, atualmente utilizada como infraestrutura de processamento financeiro da operação.

11.2. Dependendo do método de pagamento, poderão ser encaminhados dados de identificação, cobrança, endereço, informações técnicas e dados necessários ao processamento do instrumento de pagamento.

11.3. Os dados completos de cartão necessários ao processamento não são armazenados pelo banco próprio do San Checkout.

11.4. A Asaas poderá realizar tratamentos próprios decorrentes de suas obrigações legais, regulatórias, contratuais e operacionais.

12. COMPARTILHAMENTO COM O LOJISTA

12.1. O Lojista poderá receber dados necessários à identificação e continuidade da venda.

12.2. O webhook do San Checkout é limitado às informações transacionais necessárias, podendo conter: confirmação ou status do pagamento; CPF; identificação do pedido; valor, desconto e taxas aplicáveis.

12.3. Dados de cartão não são enviados ao Lojista por esse webhook.

12.4. O Lojista passa a ser responsável pelos tratamentos realizados em seu próprio ambiente após o recebimento das informações.

13. BANCO DE DADOS SUPABASE

13.1. A infraestrutura própria do San Checkout utiliza Supabase/Postgres com banco/servidor localizado no Brasil.

13.2. Conforme a arquitetura atual, poderão ser armazenados nesse ambiente: CPF; nome; e-mail; telefone; para pagamentos por cartão de crédito ou assinatura, endereço completo (CEP, logradouro, número, complemento, bairro, cidade e UF); histórico de cobranças; valores e status de transações; identificação do Projeto relacionado; informações necessárias à operação da Plataforma.

13.3. Também poderão existir dados cadastrais e técnicos relacionados aos Projetos integrados necessários à operação do sistema.

13.4. O armazenamento é realizado para permitir continuidade operacional, histórico transacional, segurança, conciliação, suporte e cumprimento de obrigações.

14. EMISSÃO DE NOTA FISCAL

14.1. A nota fiscal de serviço (NFS-e) é emitida diretamente pela SAN & CO., no CNPJ do operador, por meio de integração com a Asaas — sem que isso implique que o produto ou serviço do Lojista seja comercializado pela SAN & CO.

14.2. O tratamento de dados necessários à emissão fiscal poderá incluir nome, CPF, e-mail e demais informações exigidas pelo sistema fiscal aplicável.

14.3. A documentação fiscal será mantida conforme os períodos de guarda decorrentes da legislação aplicável.

14.4. A emissão de NFS-e pela SAN & CO. refere-se ao serviço cuja prestação seja atribuível à própria SAN & CO., não substituindo eventual documento fiscal que o Lojista esteja obrigado a emitir relativamente ao produto ou serviço vendido.

15. RENDER E INFRAESTRUTURA DE APLICAÇÃO

15.1. A SAN & CO. utiliza infraestrutura tecnológica associada ao Render para componentes da aplicação.

15.2. Dados técnicos, metadados de requisições e informações necessárias à operação poderão ser processados nessa infraestrutura.

15.3. O Render poderá realizar processamento em infraestrutura localizada fora do Brasil. A SAN & CO. não afirma, nesta Política, um país específico como destino permanente, pois a localização efetiva poderá depender da arquitetura, região, subprovedores e configuração do serviço utilizado.

15.4. A utilização do Render não significa que o banco de dados principal do San Checkout esteja localizado no exterior; o banco próprio descrito nesta Política permanece indicado como localizado no Brasil.

16. GOOGLE WORKSPACE

16.1. A SAN & CO. utiliza Google Workspace para infraestrutura relacionada ao envio de e-mails transacionais, inclusive mediante SMTP.

16.2. Dependendo da comunicação, poderão ser tratados pelo serviço dados mínimos necessários ao envio, como endereço de e-mail e informações relacionadas ao conteúdo da comunicação transacional.

16.3. O uso do Google Workspace não autoriza a SAN & CO. a utilizar dados de Pagadores para publicidade de terceiros.

17. TRANSFERÊNCIAS INTERNACIONAIS

17.1. A infraestrutura principal de armazenamento descrita nesta Política está localizada no Brasil.

17.2. Entretanto, determinados fornecedores tecnológicos, especialmente aqueles utilizados para infraestrutura de aplicação, comunicação ou suporte técnico, poderão processar dados fora do território brasileiro.

17.3. Quando houver transferência internacional de dados pessoais, a SAN & CO. adotará mecanismo juridicamente válido previsto na LGPD e na regulamentação da ANPD aplicável à operação.

17.4. A transferência deverá limitar-se aos dados necessários para a finalidade correspondente.

17.5. Quando aplicável a utilização das cláusulas-padrão contratuais da ANPD, estas deverão ser incorporadas e utilizadas na forma exigida pela regulamentação vigente.

17.6. A atual regulamentação da ANPD estabelece que transferências internacionais devem possuir hipótese legal válida e mecanismo válido de transferência; quando utilizadas cláusulas-padrão, elas devem ser adotadas integralmente e sem alteração, mediante instrumento contratual entre exportador e importador.

18. FORNECEDORES E PRESTADORES DE SERVIÇOS

18.1. A SAN & CO. poderá utilizar fornecedores tecnológicos necessários à operação, segurança e comunicação da Plataforma.

18.2. Entre os fornecedores atualmente considerados na arquitetura estão: Asaas (processamento e infraestrutura de pagamentos); Supabase (banco de dados e infraestrutura PostgreSQL, com servidor no Brasil); Render (infraestrutura de aplicação, podendo envolver processamento internacional); Google Workspace (envio de e-mails transacionais via infraestrutura de comunicação/SMTP).

18.3. O acesso de fornecedores deverá observar a finalidade para a qual o serviço foi contratado e os controles aplicáveis.

18.4. Novos fornecedores poderão ser incorporados quando necessários à operação, segurança, comunicação ou cumprimento de obrigações legais, respeitada a legislação aplicável.

19. AUSÊNCIA DE COMERCIALIZAÇÃO DE DADOS

19.1. A SAN & CO. não vende dados pessoais de Pagadores.

19.2. Os dados não serão disponibilizados a terceiros para publicidade ou prospecção comercial de terceiros como finalidade própria do San Checkout.

19.3. O compartilhamento ocorrerá quando necessário para: processamento da transação; operação da Plataforma; emissão fiscal; segurança; prevenção de fraude; cumprimento de obrigação legal; atendimento de ordem ou requisição legítima; exercício regular de direitos.

20. RETENÇÃO E ELIMINAÇÃO

20.1. Os dados serão mantidos pelo período necessário ao cumprimento das finalidades informadas e das obrigações legais, regulatórias e contratuais aplicáveis.

20.2. A SAN & CO. poderá manter determinados dados após o término da relação operacional quando sua conservação for autorizada ou exigida pela LGPD, legislação fiscal, legislação civil, regras de segurança, prevenção a fraude, defesa de direitos ou outras normas aplicáveis.

20.3. Registros de acesso a aplicações eventualmente sujeitos ao art. 15 do Marco Civil da Internet serão mantidos pelo período legal aplicável.

20.4. A referência aos seis meses não significa que todos os dados e todos os logs da SAN & CO. tenham obrigatoriamente prazo uniforme de seis meses. O período dependerá da categoria do dado e da respectiva finalidade ou obrigação jurídica.

20.5. Encerrada a finalidade e inexistindo fundamento para conservação, os dados serão eliminados ou anonimizados, observadas as limitações técnicas e legais.

O Marco Civil estabelece regra específica para determinados registros de acesso a aplicações, enquanto a LGPD prevê eliminação após o término do tratamento, ressalvadas hipóteses legais de conservação.

21. SEGURANÇA DA INFORMAÇÃO

21.1. A SAN & CO. adota medidas técnicas e administrativas destinadas a proteger os dados contra acessos não autorizados, destruição, perda, alteração, comunicação ou tratamento inadequado.

21.2. Entre as medidas compatíveis com a arquitetura poderão estar: controle de acesso; autenticação; restrição de privilégios; proteção de credenciais; criptografia em trânsito; monitoramento de eventos; segregação de ambientes; mecanismos de segurança da infraestrutura; procedimentos de resposta a incidentes.

21.3. Nenhum sistema conectado à Internet pode ser considerado absolutamente imune a incidentes.

21.4. A SAN & CO. adotará medidas razoáveis de prevenção, detecção, contenção e resposta compatíveis com os riscos da atividade.

22. INCIDENTES DE SEGURANÇA

22.1. A SAN & CO. manterá procedimentos para identificação e tratamento de incidentes de segurança envolvendo dados pessoais.

22.2. Quando um incidente puder acarretar risco ou dano relevante aos titulares, serão adotadas as providências de comunicação e mitigação exigidas pela legislação e regulamentação aplicáveis.

22.3. A comunicação às autoridades competentes e aos titulares será realizada quando exigida, observados os critérios, prazos e procedimentos determinados pela legislação e pela ANPD.

23. DIREITOS DOS TITULARES

Nos termos da LGPD, o titular poderá solicitar, conforme aplicável: a) confirmação da existência de tratamento; b) acesso aos dados; c) correção de dados incompletos, inexatos ou desatualizados; d) anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; e) portabilidade, observadas as regras e limitações aplicáveis; f) eliminação de dados tratados com consentimento, ressalvadas as hipóteses legais; g) informação sobre entidades públicas e privadas com as quais houve compartilhamento; h) informações sobre o tratamento; i) revogação do consentimento, quando o tratamento estiver baseado em consentimento.

23.2. O exercício desses direitos não implica eliminação automática de informações que devam ser conservadas por obrigação legal ou outra hipótese autorizadora prevista na LGPD.

A relação dos direitos acima decorre do art. 18 da LGPD. A própria lei também prevê que determinados dados podem ser conservados nas hipóteses do art. 16.

24. COMO EXERCER OS DIREITOS

24.1. Solicitações relacionadas à privacidade deverão ser encaminhadas para: juridico@sancocore.com.br

24.2. A solicitação deverá conter informações suficientes para permitir a identificação do titular e o atendimento do pedido.

24.3. Quando necessário para proteger o titular contra acesso indevido, a SAN & CO. poderá solicitar informações adicionais razoáveis para confirmação da identidade.

24.4. As solicitações serão processadas gratuitamente, observados os prazos e procedimentos estabelecidos pela LGPD e pela regulamentação da ANPD.

24.5. Quando a SAN & CO. não for o agente competente para atender determinada solicitação, poderá informar essa circunstância e, quando possível, indicar o agente responsável.

25. DECISÕES AUTOMATIZADAS

25.1. Mecanismos técnicos poderão ser utilizados para análise de risco e prevenção a fraude.

25.2. Quando houver decisão tomada unicamente com base em tratamento automatizado que produza efeitos relevantes sobre os interesses do titular, serão observados os direitos previstos no art. 20 da LGPD.

25.3. Informações protegidas por segredo comercial ou industrial poderão ser preservadas nos limites permitidos pela legislação.

26. PRIVACIDADE DE CRIANÇAS E ADOLESCENTES

26.1. O tratamento de dados de crianças e adolescentes observará as regras específicas previstas na legislação aplicável e o princípio do melhor interesse.

26.2. Quando a legislação exigir providência específica em razão da idade do titular, a SAN & CO. adotará as medidas compatíveis com a situação concreta.

26.3. O San Checkout não deverá ser utilizado para fornecer informações falsas sobre identidade ou idade com a finalidade de contornar requisitos legais ou de segurança.

27. ATUALIZAÇÕES DA POLÍTICA E GOVERNANÇA

27.1. Esta Política poderá ser atualizada para refletir alterações: legislativas; regulatórias; tecnológicas; operacionais; de fornecedores; de finalidades de tratamento.

27.2. Alterações relevantes serão apresentadas de maneira transparente.

27.3. A SAN & CO. mantém como diretriz a revisão periódica de seus processos de privacidade e segurança, inclusive diante de alterações relevantes na arquitetura do San Checkout.

27.4. Caso a arquitetura seja modificada de maneira substancial — especialmente mediante introdução de novos meios de pagamento, armazenamento de dados financeiros, oferta do serviço a terceiros, alteração relevante do fluxo financeiro ou novas transferências internacionais — esta Política deverá ser reavaliada.

28. CANAIS OFICIAIS E DISPOSIÇÕES FINAIS

28.1. Para questões gerais: contato@sancocore.com.br

28.2. Para suporte operacional e transações: suporte@sancocore.com.br

28.3. Para questões financeiras: financeiro@sancocore.com.br

28.4. Para privacidade, proteção de dados, notificações jurídicas e exercício dos direitos previstos na LGPD: juridico@sancocore.com.br

28.5. A sede da SAN & CO. está localizada na: Rua 28 de Agosto, 2502, Bairro Alto, Matão/SP, CEP 15997-078.

28.6. Esta Política deverá ser interpretada em conjunto com a legislação brasileira aplicável, especialmente a Lei nº 13.709/2018 (LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet), a legislação consumerista e demais normas aplicáveis às atividades efetivamente exercidas pela SAN & CO.

28.7. Nenhuma disposição desta Política pretende restringir direito garantido ao titular pela legislação aplicável.

28.8. Caso alguma disposição seja considerada inválida ou inaplicável, as demais disposições permanecerão vigentes na extensão permitida pela legislação.

SAN & CO. Pay / Checkout Universal Sanco Core
SAN & CO.
CNPJ 68.949.029/0001-58
Canal de Privacidade / Encarregado: juridico@sancocore.com.br