Logo da Intermed Pay Voltar ao site

Política de Privacidade

01 de Outubro de 2025

Sumário

  1. Sobre a Intermed Pay
  2. O que coletamos e por que?
  3. Dados Coletados, Finalidades e Bases Legais
  4. Compartilhamento de Dados e Transferência Internacional
  5. Segurança da Informação, Retenção e Eliminação de Dados
  6. Direitos dos Titulares de Dados
  7. Uso de Cookies, Tecnologias de Rastreamento e Monitoramento Digital
  8. Compartilhamento e Transferência de Dados Pessoais
  9. Exercício dos Direitos dos Titulares e Canais Oficiais
  10. Diretrizes de Retenção, Eliminação e Anonimização de Dados
  11. Segurança Cibernética e Governança de Dados
  12. Open Finance e Consentimento Digital
  13. Disposições Gerais, Atualizações e Foro
  14. Anexo 1 — Glossário de Termos
  15. Anexo 2 — Tabela de Tratamento de Dados
  16. Anexo 5 — Guia Prático dos Direitos do Titular

Sobre a Intermed Pay

A Intermed Pay é uma fintech de serviços financeiros que disponibiliza na sua forma digital: recebimentos, pagamentos, crédito e gestão financeira. Para fornecer esses serviços, precisamos coletar algumas informações pessoais, sempre com respeito à sua privacidade e seguindo as normas da LGPD vigentes.

1. O que coletamos e por que?

Coletamos dados como:

  • Nome, CPF, e-mail, telefone
  • Dados bancários e transações
  • Informações de segurança, como biometria ou senha

Usamos esses dados para:

  • Criar sua conta
  • Proteger você contra fraudes
  • Cumprir leis e regras do Banco Central
  • Oferecer serviços personalizados

1.1 Com quem podemos compartilhar

Compartilhamos dados apenas quando necessário:

  • Com autoridades regulatórias (como Banco Central)
  • Com parceiros de tecnologia e antifraude

Nunca vendemos seus dados.

1.2 Por quanto tempo guardamos os dados

Os dados são mantidos pelo tempo necessário para oferecer nossos serviços e cumprir obrigações legais. Depois disso, eles podem ser anonimizados ou excluídos.

1.3 Seus direitos

Você pode, a qualquer momento:

  • Acessar seus dados
  • Corrigir informações
  • Solicitar exclusão, bloqueio ou portabilidade
  • Revogar consentimento

Para exercer seus direitos, entre em contato com o Encarregado de Dados (DPO) pelo canal oficial da Intermed Pay.

1.4 Seu consentimento

Ao utilizar nossos serviços, você concorda com a coleta e uso dos seus dados conforme esta Política.

Seção 2 — Dados Coletados, Finalidades e Bases Legais

1. Categorias de Dados Pessoais Coletados

A Intermed Pay poderá coletar e tratar as seguintes categorias de dados pessoais, conforme a natureza da relação com o titular:

a. Dados de Identificação Pessoal

  • Nome completo
  • CPF
  • Documento de identificação (RG, CNH ou passaporte)
  • Data de nascimento
  • Nacionalidade

b. Dados de Contato

  • Telefone
  • Endereço de e-mail
  • Endereço residencial ou comercial

c. Dados Financeiros e Bancários

  • Número de conta
  • Agência bancária
  • Histórico e movimentações financeiras
  • Dados de cartão de crédito ou débito
  • Comportamento de crédito e informações de score

d. Dados Técnicos e de Navegação

  • Endereço IP
  • Dados de geolocalização aproximada
  • Informações de dispositivo
  • Registros de acesso ao aplicativo e site (logs)

e. Dados Sensíveis (quando aplicável)

  • Dados biométricos para autenticação segura
  • Informações sobre acessibilidade ou necessidades especiais (opcional e com consentimento explícito)

2. Finalidades de Tratamento e Bases Legais (LGPD)

Finalidade do Tratamento Exemplos de Uso Base Legal
Verificação de identidade (KYC) / Execução de serviços financeiros Confirmação de identidade, prevenção à lavagem de dinheiro, abertura de conta, transferências, pagamentos Cumprimento de obrigação legal (art. 7º, II, LGPD) e execução de contrato (art. 7º, V)
Análise de crédito Avaliação de perfil financeiro, concessão de empréstimos Legítimo interesse e execução de contrato
Prevenção a fraudes Análise de comportamento, monitoramento de transações suspeitas Cumprimento de obrigação legal e legítimo interesse
Comunicação com o cliente Envio de alertas, notificações e atualizações Execução de contrato
Marketing e ofertas personalizadas Ofertas de produtos de acordo com perfil Consentimento do titular (art. 7º, I)
Cumprimento de obrigações regulatórias Informações ao Banco Central e outros órgãos Obrigação legal

3. Fontes de Coleta

Os dados podem ser obtidos diretamente do titular ou de terceiros autorizados, incluindo:

  • Cadastro pelo aplicativo ou site
  • Bases públicas
  • Parceiros financeiros
  • Órgãos de proteção ao crédito

4. Dados de Menores de Idade

A Intermed Pay não realiza a abertura de contas ou oferta de produtos financeiros diretamente a menores de 18 anos, salvo mediante autorização legal e consentimento dos responsáveis.

Seção 3 — Compartilhamento de Dados e Transferência Internacional

1. Compartilhamento com Terceiros

A Intermed Pay poderá compartilhar dados pessoais com terceiros estritamente para fins legítimos e em conformidade com a LGPD, garantindo que todos os destinatários adotem medidas adequadas de proteção e confidencialidade.

Categorias de destinatários:

  • Parceiros tecnológicos e de infraestrutura: provedores de nuvem, serviços de autenticação digital e análise antifraude
  • Instituições financeiras e sistemas de pagamentos: para viabilizar transferências, TED, PIX e liquidações bancárias
  • Bureaus de crédito e entidades de análise de risco: como Serasa, Boa Vista, Quod
  • Órgãos reguladores e autoridades legais: Banco Central do Brasil (BACEN), Conselho de Controle de Atividades Financeiras (COAF), Receita Federal e autoridades judiciais
  • Prestadores de serviços terceirizados: empresas que realizam atendimento ao cliente, cobrança ou processamento de dados operacionais

Em todos os casos, o compartilhamento é limitado ao mínimo necessário para atingir as finalidades específicas.

2. Hipóteses legais de compartilhamento

O compartilhamento poderá ocorrer com base nas seguintes situações previstas na LGPD:

  • Cumprimento de obrigação legal ou regulatória
  • Execução de contrato ou de procedimentos preliminares
  • Exercício regular de direitos em processo judicial, administrativo ou arbitral
  • Proteção do crédito
  • Consentimento do titular, quando aplicável

3. Transferência Internacional de Dados

Os dados pessoais poderão ser transferidos para outros países quando:

  • Os servidores de armazenamento estiverem localizados fora do Brasil
  • Houver contratação de fornecedores internacionais
  • O processamento por empresas do mesmo grupo econômico ocorrer no exterior

Garantias adotadas para proteção internacional:

  • Adoção de cláusulas contratuais específicas (Standard Contractual Clauses — SCC)
  • Certificações internacionais de segurança da informação (ISO 27001, PCI DSS)
  • Observância das diretrizes da Autoridade Nacional de Proteção de Dados (ANPD) e do Banco Central

Nenhuma transferência internacional será realizada sem garantir nível de proteção adequado e o cumprimento da legislação brasileira.

4. Proibição de Comercialização de Dados

A Intermed Pay não vende, comercializa ou negocia dados pessoais de seus clientes em nenhuma hipótese.

Seção 4 — Segurança da Informação, Retenção e Eliminação de Dados

1. Compromisso com a Segurança

A Intermed Pay adota medidas técnicas, administrativas e organizacionais adequadas para proteger os dados pessoais contra acessos não autorizados, incidentes acidentais ou ilícitos de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.

Principais controles de segurança aplicados:

  • Criptografia de dados em trânsito e em repouso
  • Autenticação multifator (MFA)
  • Monitoramento contínuo de acessos e atividades suspeitas
  • Firewalls de múltiplas camadas e prevenção de intrusão (IDS/IPS)
  • Segurança baseada em padrões internacionais (ISO 27001, ISO 27701 e PCI DSS)
  • Controle de acesso baseado em perfis e princípio do menor privilégio
  • Registro e auditoria automatizada de movimentações nos sistemas internos

Os colaboradores, prestadores de serviço e parceiros estão sujeitos a cláusulas de confidencialidade e treinamentos obrigatórios sobre proteção de dados.

2. Retenção e Prazo de Armazenamento

Os dados pessoais são armazenados somente pelo tempo necessário para:

  • Cumprir obrigações legais ou regulatórias
  • Cumprir exigências do Banco Central do Brasil, CMN e COAF
  • Possibilitar a prestação de serviços financeiros ao usuário
  • Resguardar direitos da instituição em eventuais disputas judiciais ou administrativas
Tipo de dado Prazo mínimo Base legal
Dados de cadastro financeiro 5 anos após encerramento da conta Resolução CMN nº 4.753/2019
Registros de transações bancárias 10 anos Código Civil Brasileiro
Dados coletados por obrigação de prevenção à lavagem de dinheiro 10 anos Lei nº 9.613/1998

3. Eliminação de Dados

Quando não houver mais fundamento jurídico ou regulatório para manter os dados pessoais, estes serão excluídos ou anonimizados, em conformidade com a LGPD. A eliminação será realizada de forma segura, utilizando métodos que impeçam a reconstrução ou recuperação das informações.

4. Notificação de Incidentes de Segurança

Em caso de incidente que possa acarretar risco ou dano relevante ao titular dos dados, a Intermed Pay adotará as seguintes medidas:

  1. Comunicação imediata à Autoridade Nacional de Proteção de Dados (ANPD) e, quando aplicável, ao Banco Central do Brasil e demais órgãos reguladores
  2. Notificação aos titulares afetados, informando riscos, impactos e medidas adotadas
  3. Adoção de plano de resposta a incidentes para mitigar danos e restaurar a integridade dos sistemas

Seção 5 — Direitos dos Titulares de Dados (Conforme LGPD)

A Intermed Pay garante ao titular o pleno exercício de seus direitos, conforme os artigos 17 a 22 da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), assegurando transparência, controle e autonomia sobre o tratamento de seus dados pessoais.

1. Direitos Garantidos ao Titular

Direitos básicos

  • Confirmação da existência de tratamento
  • Acesso facilitado e gratuito aos dados pessoais
  • Correção de dados incompletos, inexatos ou desatualizados

Direitos sobre privacidade e controle

  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
  • Portabilidade dos dados para outro fornecedor de serviço, mediante requisição expressa
  • Eliminação dos dados tratados com base no consentimento

Gerenciamento do consentimento

  • Revogação do consentimento a qualquer momento
  • Informação sobre a possibilidade de não fornecer consentimento e suas consequências

Transparência e responsabilização

  • Informação sobre compartilhamento de dados com terceiros
  • Informação sobre a finalidade específica do tratamento
  • Revisão de decisões automatizadas que afetem seus interesses, tais como análises de crédito ou perfil de risco

2. Como o Titular Pode Exercer seus Direitos

As solicitações podem ser realizadas de forma simples e gratuita, por meio dos seguintes canais oficiais da Intermed Pay:

  • Canal de Privacidade/DPO: suporte@intermedpay.com.br
  • Central de Atendimento: (22) 99771-3147
  • Portal ou aplicativo: Área exclusiva de privacidade para solicitações automatizadas

Após o recebimento da solicitação, a Intermed Pay responderá dentro dos prazos legais estabelecidos pela LGPD e pelas regulamentações do Banco Central do Brasil.

3. Verificação de Identidade

Para garantir a segurança das informações, a Intermed Pay poderá solicitar documentos ou comprovações adicionais a fim de confirmar a identidade do solicitante, prevenindo fraudes e acessos indevidos.

4. Possíveis Limitações

Em alguns casos, por obrigações legais ou regulatórias, determinados dados não poderão ser excluídos ou anonimizados imediatamente. Nestas hipóteses, o titular será informado sobre o fundamento legal que justifica a retenção.

Seção 6 — Uso de Cookies, Tecnologias de Rastreamento e Monitoramento Digital

1. O que são Cookies e Tecnologias de Rastreamento

Cookies são pequenos arquivos armazenados no dispositivo do usuário que permitem a coleta de informações sobre sua navegação, preferências e interações com o site ou aplicativo da Intermed Pay. Essas tecnologias são utilizadas para garantir o funcionamento adequado dos serviços, melhorar a experiência do usuário, personalizar ofertas e prevenir fraudes.

Além de cookies, podem ser utilizados:

  • Pixel tags e web beacons
  • Identificadores de dispositivo
  • SDKs em aplicativos móveis
  • Ferramentas de antifraude e monitoramento comportamental

2. Tipos de Cookies Utilizados

Tipo de cookie Finalidade Coleta de dados
Essenciais (estritamente necessários) Garantem o funcionamento do site/aplicativo e autenticação segura Informações de sessão, autenticação do usuário
Funcionais Memorizam preferências do usuário e configurações personalizadas Idioma, layouts, acessibilidade
Analíticos e de desempenho Avaliam o uso dos serviços para melhorar funcionalidades IP anônimo, páginas acessadas, tempo de uso
Cookies de marketing Direcionam ofertas relevantes com base no perfil do usuário Histórico de navegação, preferências de consumo
Cookies de segurança Detectam atividades suspeitas e previnem fraudes Padrões de comportamento, geolocalização aproximada

3. Consentimento e Gerenciamento de Cookies

  • O usuário pode gerenciar ou desativar cookies não essenciais a qualquer momento por meio das configurações do navegador ou do aplicativo.
  • Os cookies essenciais não podem ser desativados, pois são necessários para a segurança e a operação dos serviços financeiros.
  • Ao aceitar os cookies, o usuário autoriza o tratamento dos dados para as finalidades descritas.
  • A Intermed Pay disponibiliza um painel de preferências de privacidade, garantindo a transparência e liberdade de escolha.

4. Tecnologias de Análise e Monitoramento

Para garantir segurança, prevenir fraudes e otimizar a experiência, a Intermed Pay utiliza ferramentas de monitoramento automatizado que podem:

  • Identificar tentativas suspeitas de acesso
  • Analisar padrões de comportamento
  • Registrar logs de eventos de segurança
  • Conectar dados com sistemas de identidade digital e prevenção à lavagem de dinheiro (PLD/KYC)

Estas tecnologias respeitam o princípio da minimização de dados e são implementadas com base em interesse legítimo, obrigação regulatória e proteção ao crédito.

5. Ferramentas de Terceiros

Alguns cookies ou tecnologias podem ser operados por terceiros contratados para fins de análise, publicidade ou segurança. Esses terceiros são obrigados a seguir os padrões de privacidade e confidencialidade estabelecidos na legislação e nos contratos com a Intermed Pay.

Seção 7 — Compartilhamento e Transferência de Dados Pessoais

A Intermed Pay realiza o compartilhamento de dados pessoais apenas quando necessário para cumprir obrigações legais, regulatórias, contratuais ou para viabilizar a prestação de seus serviços com segurança e eficiência. Todo compartilhamento ocorre em conformidade com a Lei Geral de Proteção de Dados (LGPD), normas do Banco Central do Brasil e demais autoridades competentes.

1. Categorias de Terceiros com Quem os Dados Podem Ser Compartilhados

1.1 Autoridades Reguladoras e Órgãos Oficiais

  • Banco Central do Brasil (BACEN)
  • Conselho de Controle de Atividades Financeiras (COAF)
  • Receita Federal e demais autoridades fiscais
  • Poder Judiciário e órgãos de investigação

Finalidade: cumprimento de obrigações legais, prevenção à lavagem de dinheiro, segurança do sistema financeiro.

1.2 Parceiros Comerciais e Instituições Financeiras

  • Bancos correspondentes
  • Instituições de pagamento
  • Operadores de crédito e análise de risco

Finalidade: viabilizar transações, crédito, investimentos, transferências e produtos financeiros.

1.3 Prestadores de Serviços e Fornecedores de Tecnologia

  • Empresas de processamento de dados
  • Provedores de nuvem (cloud computing)
  • Plataformas de meios de pagamento
  • Ferramentas de KYC e antifraude
  • Serviços de atendimento ao cliente

Finalidade: execução contratual, verificação de identidade, processamento de operações e melhoria da experiência do usuário.

1.4 Bureaus de Crédito e Entidades de Análise de Risco

  • SERASA, SPC e similares

Finalidade: análise de crédito, prevenção a riscos financeiros e proteção ao crédito, nos termos da Lei Complementar nº 105/2001.

2. Transferência Internacional de Dados

Em alguns casos, os dados poderão ser transferidos para servidores ou fornecedores localizados no exterior. Essa transferência ocorrerá somente quando:

  • O país destinatário possuir grau de proteção de dados adequado ao previsto na legislação brasileira, ou
  • O fornecedor aderir a mecanismos de segurança reconhecidos (como cláusulas contratuais padrão, certificações internacionais ou normas globais de privacidade).

A Intermed Pay garante que todas as transferências internacionais respeitarão os princípios da finalidade, necessidade, segurança e transparência.

3. Garantias de Proteção nas Transferências

  • Auditoria e due diligence de fornecedores
  • Cláusulas contratuais com obrigações de confidencialidade e proteção de dados
  • Criptografia e segregação das informações
  • Mecanismos de rastreabilidade e controle de acesso

4. Responsabilidade Compartilhada

Todos os terceiros que recebem dados da Intermed Pay passam a atuar como operadores ou controladores independentes, e compartilham a responsabilidade pela segurança dos dados, conforme definido na LGPD.

5. Casos em que Não Há Compartilhamento

A Intermed Pay não vende dados pessoais e não realiza compartilhamento para fins ilícitos ou discriminatórios.

Seção 8 — Exercício dos Direitos dos Titulares e Canais Oficiais de Atendimento

A Intermed Pay assegura ao titular o pleno exercício de seus direitos relacionados ao tratamento de dados pessoais, conforme previsto na Lei Geral de Proteção de Dados (LGPD). O processo é estruturado para garantir agilidade, transparência e segurança na resposta às solicitações.

1. Formas de Solicitação

O titular de dados poderá realizar solicitações por meio dos seguintes canais oficiais:

  • Canal de Privacidade/DPO (Encarregado de Dados): suporte@intermedpay.com.br
  • Painel de Privacidade no Aplicativo e Site Intermed Pay: Área autenticada para pedidos automatizados de acesso, exclusão, portabilidade e revisão de dados.
  • Central de Atendimento

Em caso de requisição judicial ou administrativa, os pedidos poderão ser feitos por meio dos órgãos competentes. Todos os canais serão amplamente divulgados nos meios digitais da Intermed Pay para fácil acesso do usuário.

2. Como o Titular Pode Exercitar Seus Direitos

Direito Como solicitar Prazos legais para atendimento
Confirmação da existência de tratamento Via painel ou e-mail Imediato (formato simplificado) ou até 15 dias (formato completo)
Acesso aos dados pessoais Via painel ou e-mail Até 15 dias
Correção de dados Autocorreção no app ou solicitação por canal oficial Correção imediata ou em até 10 dias
Anonimização, bloqueio ou eliminação Solicitação por e-mail ou painel Conforme avaliação de base legal, resposta em até 15 dias
Portabilidade Solicitação por meio autenticado Conforme regulamentação da ANPD e BACEN
Informação sobre compartilhamento Solicitação formal Até 15 dias
Revogação de consentimento Via painel de privacidade Imediato, resguardadas obrigações legais

3. Verificação de Identidade e Segurança do Processo

  • A Intermed Pay poderá exigir documentos de comprovação de identidade
  • Poderá aplicar procedimentos de autenticação multifator (MFA)
  • O pedido poderá ser negado se houver risco de fraude ou violação de direitos de terceiros

4. Prazo de Resposta e Comunicação

  • Todas as respostas observarão os prazos previstos na LGPD e normas do Banco Central.
  • O usuário será informado sobre o andamento, aprovação ou justificativa de impossibilidade de atendimento, em linguagem clara.
  • Em casos de dados sujeitos a retenção legal, a Intermed Pay informará a base jurídica que impede a eliminação imediata.

5. Reclamações e Contato com a Autoridade Nacional de Proteção de Dados (ANPD)

Se o titular considerar que seu pedido não foi atendido adequadamente, poderá registrar reclamação junto à ANPD ou demais órgãos de defesa do consumidor.

Seção 9 — Diretrizes de Retenção, Eliminação e Anonimização de Dados

1. Princípios de Retenção de Dados

A Intermed Pay armazena dados pessoais somente pelo período necessário para:

  • Cumprimento de exigências legais, regulatórias e fiscais
  • Execução de contratos e serviços financeiros
  • Prevenção à fraude, lavagem de dinheiro e financiamento do terrorismo
  • Exercício regular de direitos em processos judiciais e administrativos
  • Interesse legítimo, desde que respeitados os direitos dos titulares

Todos os prazos de retenção respeitam as normas do Banco Central, Conselho Monetário Nacional (CMN), COAF e legislação brasileira.

2. Prazos Legais e Operacionais de Retenção

Tipo de Dado Prazo de Retenção Base Legal / Regulamentar
Dados de identificação e abertura de conta Mínimo de 5 anos após o encerramento Resolução BACEN nº 4.753/2019
Registros de transações financeiras 10 anos Código Civil Brasileiro
Dados para atividades de prevenção à lavagem de dinheiro 10 anos Lei nº 9.613/1998
Dados coletados mediante consentimento Até a revogação do consentimento ou fim da finalidade Art. 15 e 16 da LGPD
Logs de acesso a aplicativos e sistemas 6 meses Marco Civil da Internet (Lei nº 12.965/2014)

3. Eliminação de Dados Pessoais

Os dados pessoais serão eliminados quando:

  • A finalidade do tratamento for alcançada
  • O prazo de retenção legal expirar
  • Houver solicitação do titular, desde que não exista fundamento jurídico para manutenção
  • For verificado tratamento irregular ou desnecessário

A eliminação será feita com métodos seguros, impedindo a recuperação ou acesso indevido às informações.

4. Anonimização de Dados

Quando os dados precisarem ser mantidos para fins estatísticos, históricos, de melhoria de serviços ou segurança, a Intermed Pay poderá aplicar técnicas de anonimização irreversível, garantindo que o dado não possa ser associado a um indivíduo.

Técnicas adotadas podem incluir:

  • Supressão de identificadores diretos
  • Agrupamento ou mascaramento de dados
  • Hashes criptográficos
  • Agregação estatística

Dados anonimizados deixam de ser considerados dados pessoais, conforme a LGPD.

5. Armazenamento e Segurança Durante a Retenção

  • Dados armazenados em ambiente seguro, com criptografia e controle de acesso
  • Backup redundante em nuvens certificadas e data centers com padrões internacionais de segurança
  • Monitoramento e auditoria contínua, conforme exigências do BACEN e ISO 27001

6. Impossibilidade de Eliminação Imediata

Em determinadas situações, os dados não poderão ser excluídos imediatamente, mesmo após solicitação do titular, como por exemplo:

  • Cumprimento de obrigação legal ou regulatória
  • Necessidade de preservação para defesa judicial ou administrativa
  • Prevenção de fraudes e segurança do sistema financeiro

Nesses casos, o titular será informado sobre os motivos da retenção e o prazo legal aplicável.

Seção 10 — Segurança Cibernética e Governança de Dados

A Intermed Pay adota um sistema robusto de segurança cibernética e governança de dados, com políticas, processos e tecnologias alinhadas às regulamentações do Banco Central do Brasil (BACEN), à Lei Geral de Proteção de Dados (LGPD), às normas ISO 27001/27701 e às melhores práticas internacionais de proteção da informação.

1. Princípios de Segurança da Informação

  • Confidencialidade: apenas pessoas autorizadas têm acesso aos dados.
  • Integridade: os dados são mantidos de forma precisa e protegidos contra alterações indevidas.
  • Disponibilidade: os dados e sistemas estão acessíveis de forma segura sempre que necessários.
  • Autenticidade: verificação de identidade de usuários e sistemas.
  • Rastreabilidade: todos os acessos e operações são registrados e monitorados.

2. Medidas Técnicas e Administrativas Implementadas

  • Criptografia de ponta a ponta em dados em trânsito e em repouso
  • Autenticação multifator (MFA) e gerenciamento seguro de credenciais
  • Controle de acesso baseado em privilégios e segregação de funções
  • Monitoramento em tempo real com sistemas de detecção e resposta a incidentes (SIEM, SOC e IDS/IPS)
  • Ambiente com certificações internacionais de segurança e proteção de dados (ISO, PCI-DSS, SOC2, entre outras)
  • Backup diário e replicação geográfica segura
  • Testes periódicos de vulnerabilidade e auditorias independentes

3. Governança de Dados e Estrutura de Responsabilidade

  • Controlador de Dados: Intermed Pay
  • Operadores de Dados: Parceiros e fornecedores contratados
  • Encarregado pelo Tratamento de Dados (DPO): Responsável pelo relacionamento com os titulares e com a ANPD
  • Comitê de Segurança da Informação: supervisiona riscos cibernéticos e conformidade regulatória
  • Equipe de Segurança e Privacidade: realiza monitoramento contínuo e implementação das políticas internas

4. Política de Segurança Cibernética (BACEN Resolução nº 4.8G3/2021)

Esta política contempla:

  • Gestão de riscos cibernéticos
  • Plano de continuidade e recuperação de desastres
  • Inventário e classificação de ativos de informação
  • Gestão de incidentes de segurança
  • Auditoria e conformidade regulatória

5. Monitoramento de Incidentes e Comunicação de Violações

A Intermed Pay mantém um Plano de Resposta a Incidentes, que inclui:

  • Identificação e contenção imediata do incidente
  • Análise de causa raiz
  • Comunicação aos órgãos reguladores (BACEN, ANPD, COAF) quando exigido
  • Notificação aos titulares afetados, conforme risco ou impacto
  • Ações corretivas e preventivas

6. Cultura de Segurança e Treinamentos

Todos os colaboradores, prestadores e parceiros recebem treinamento obrigatório e recorrente em:

  • Proteção de dados pessoais
  • Boas práticas de cibersegurança
  • Prevenção à fraude digital
  • Sigilo bancário e LGPD

Seção 11 — Open Finance e Consentimento Digital

A Intermed Pay participa do ecossistema Open Finance do Banco Central do Brasil, que permite ao cliente compartilhar seus dados financeiros de forma segura, padronizada e controlada, com outras instituições autorizadas. Esse compartilhamento só ocorre mediante consentimento expresso, informado e granular do titular.

1. O que é Open Finance

O Open Finance é um sistema financeiro aberto que possibilita o intercâmbio de dados cadastrais, transacionais e de produtos financeiros entre instituições participantes, com o objetivo de promover:

  • Mais transparência e competição
  • Personalização de produtos e taxas
  • Maior autonomia do cliente sobre seus dados
  • Inovações em crédito, investimentos e serviços financeiros

A Intermed Pay atua como Controladora ou Instituição Transmissora/Receptora de dados, conforme definido pelo Banco Central.

2. Consentimento Digital

O compartilhamento de dados no Open Finance somente será realizado mediante consentimento ativo do titular, que deve seguir os seguintes princípios:

  • Livre — o titular escolhe se deseja participar
  • Informado — o cliente recebe detalhes sobre quais dados serão compartilhados e por qual prazo
  • Granular — o cliente define exatamente quais dados deseja compartilhar
  • Temporal — o consentimento tem prazo determinado e pode ser revogado a qualquer momento
  • Auditável — todo consentimento é registrado conforme normas do Banco Central

3. Tipos de Dados que Podem ser Compartilhados

Categoria de Dados Exemplos Finalidade
Dados cadastrais Nome, CPF, endereço Identificação e proposta de produtos
Dados transacionais Extrato, histórico de transações Análise de crédito, portabilidade e melhores taxas
Dados de produtos financeiros Empréstimos, cartões, investimentos Comparação e personalização de soluções
Serviços iniciados Pagamentos, transferências Execução de transações via iniciadores de pagamento

4. Direitos do Titular no Open Finance

O titular pode, a qualquer momento:

  • Consultar os consentimentos ativos
  • Revogar o compartilhamento de dados
  • Ver quais instituições receberam seus dados
  • Solicitar esclarecimentos diretamente à Intermed Pay pelo canal de privacidade

A revogação do consentimento não comprometerá os serviços já executados, mas impedirá novos compartilhamentos.

5. Segurança no Open Finance

A Intermed Pay utiliza:

  • Padrões de criptografia e autenticação definidos pela Estrutura de Governança do Open Finance
  • Certificação digital e APIs seguras
  • Ambiente supervisionado pelo Banco Central
  • Rastreamento integral das operações (logs de consentimento, auditoria e monitoramento antifraude)

6. Compartilhamento com Finalidades Legais

Mesmo no Open Finance, alguns dados podem continuar sendo compartilhados com autoridades regulatórias e sistemas de prevenção à lavagem de dinheiro, independentemente de consentimento, conforme previsto em lei.

Seção 12 — Disposições Gerais, Atualizações e Foro

1. Atualizações da Política

A Intermed Pay poderá atualizar esta Política de Privacidade a qualquer momento para refletir:

  • Alterações legislativas ou regulatórias
  • Novos produtos, funcionalidades ou serviços financeiros
  • Determinações de autoridades competentes
  • Evolução tecnológica ou de segurança

Sempre que houver mudanças relevantes, o titular será comunicado pelos canais institucionais disponibilizados (aplicativo, e-mail ou website), com destaque visual indicando a nova versão e a data de vigência. A continuidade do uso dos serviços após a atualização representa a ciência e concordância com a nova versão da Política.

2. Vigência

Esta Política é válida por prazo indeterminado e permanecerá vigente enquanto a Intermed Pay realizar atividades de tratamento de dados pessoais.

3. Contatos Oficiais

Em caso de dúvidas, solicitações ou exercício de direitos previstos nesta Política ou na LGPD, o titular poderá entrar em contato por meio dos canais oficiais de privacidade indicados na seção de Direitos do Titular. Os dados de contato do Encarregado (DPO) serão atualizados neste documento assim que indicados oficialmente pela instituição.

4. Lei Aplicável

Esta Política é regida pelas leis da República Federativa do Brasil, especialmente:

  • Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD)
  • Lei nº 12.965/2014 (Marco Civil da Internet)
  • Normativos do Banco Central do Brasil relacionados ao Open Finance e Sistema Financeiro Nacional
  • Demais legislações setoriais aplicáveis

5. Foro

Fica eleito o Foro da Comarca local, com renúncia de qualquer outro, por mais privilegiado que seja, para dirimir quaisquer questões oriundas desta Política ou do uso dos serviços da Intermed Pay.

6. Disposições Finais

  • A eventual nulidade ou invalidade de qualquer disposição desta Política não prejudicará as demais, que permanecerão em pleno vigor.
  • Esta Política reflete o compromisso institucional da Intermed Pay com a ética, transparência, privacidade e segurança dos dados pessoais de seus clientes, parceiros e usuários.

7. Aceite

Ao utilizar os serviços da Intermed Pay, o titular declara que leu, compreendeu e está de acordo com os termos desta Política de Privacidade.

Anexo 1 — Glossário de Termos

Termo Definição
Dado Pessoal Informação relacionada à pessoa natural identificada ou identificável, como nome, CPF, e-mail ou dados financeiros.
Dado Pessoal Sensível Dado sobre origem racial ou étnica, convicção religiosa, opinião política, dado referente à saúde ou biometria.
Titular dos Dados Pessoa natural a quem se referem os dados pessoais tratados pela Intermed Pay.
Controlador A Intermed Pay, responsável por tomar decisões referentes ao tratamento de dados pessoais.
Operador Pessoa física ou jurídica que realiza o tratamento de dados em nome do controlador.
Encarregado (DPO) Pessoa indicada para interagir com titulares e a Autoridade Nacional de Proteção de Dados (ANPD).
Tratamento de Dados Toda operação realizada com dados pessoais, como coleta, armazenamento, uso, compartilhamento ou eliminação.
Consentimento Manifestação livre e informada pela qual o titular concorda com o tratamento de seus dados para uma finalidade específica.
LGPD Lei Geral de Proteção de Dados (Lei nº 13.709/2018), norma brasileira que regula o tratamento de dados pessoais.
Open Finance Sistema financeiro aberto que permite o compartilhamento padronizado de dados e serviços entre instituições, com consentimento do cliente.
Cookies Arquivos instalados no dispositivo do usuário para melhorar a experiência e registrar preferências de navegação.

Glossary of Terms (English Version)

Term Definition
Personal Data Information related to an identified or identifiable natural person, such as name, ID number or financial information.
Sensitive Personal Data Data concerning racial or ethnic origin, religious belief, political opinion, health data, or biometric identifiers.
Data Subject Natural person whose personal data is processed by Intermed Pay.
Controller Intermed Pay, the entity responsible for decisions regarding personal data processing.
Processor Individual or entity that processes personal data on behalf of the controller.
Data Protection Officer (DPO) Individual appointed to act as the contact point between Intermed Pay, data subjects, and the National Data Protection Authority.
Data Processing Any operation performed with personal data, such as collection, storage, use, sharing, or deletion.
Consent Free and informed expression by which the data subject agrees to the processing of their data for a specific purpose.
LGPD Brazilian General Data Protection Law (Law No. 13,709/2018).
Open Finance Open financial system that enables standardized data and service sharing between institutions, with client consent.
Cookies Files placed on a user's device to enhance experience and store browsing preferences.

Anexo 2 — Tabela de Tratamento de Dados, Finalidade, Base Legal e Retenção

Categoria de Dados Dados Coletados (Exemplos) Finalidade do Tratamento Base Legal (LGPD) Prazo de Retenção
Dados de Identificação Nome, CPF, RG, data de nascimento Verificação de identidade, cadastro e cumprimento de obrigações legais Art. 7º, II (cumprimento de obrigação legal); Art. 7º, V (execução de contrato) Vigência do contrato + 5 anos após término (Lei do BACEN)
Dados de Contato Telefone, e-mail, endereço Comunicação com o usuário, envio de notificações operacionais Art. 7º, V (execução de contrato) Enquanto houver vínculo ativo ou até solicitação de eliminação
Dados Financeiros e Bancários Número da conta, transações, histórico financeiro Execução de serviços bancários, crédito, prevenção à lavagem de dinheiro Art. 7º, VI (exercício regular de direito); Art. 11, II, a (cumprimento de obrigação legal) Conforme prazos do Banco Central (mínimo de 5 a 10 anos)
Dados Sensíveis (Biometria) Biometria facial ou digital Autenticação e segurança antifraude Art. 11, II, g (prevenção à fraude) Enquanto necessário para prevenção à fraude e segurança (conforme BACEN)
Dados de Uso e Navegação (Cookies) Endereço IP, identificador de dispositivo, preferências Melhorar experiência do usuário, personalizar ofertas Art. 7º, I (consentimento) Até revogação do consentimento ou término da finalidade
Dados para Marketing Preferências de produto, interações no app Ofertas personalizadas, campanhas promocionais Art. 7º, I (consentimento); Art. 7º, IX (legítimo interesse) Até revogação do consentimento ou oposição do titular
Dados Compartilhados via Open Finance Histórico financeiro de outra instituição Facilitar serviços como portabilidade de crédito e produtos personalizados Art. 7º, I (consentimento) De acordo com o prazo autorizado pelo titular

Data Processing, Purpose, Legal Basis and Retention Table (English Version)

Data Category Examples of Collected Data Purpose of Processing Legal Basis (LGPD) Retention Period
Identification Data Full name, national ID, date of birth Identity verification, registration, compliance with legal obligations Art. 7, II (legal obligation); Art. 7, V (contract execution) Contract term + 5 years (Brazilian Central Bank regulation)
Contact Data Phone number, email, address Communication with user, operational alerts Art. 7, V (contract execution) As long as the account is active or until deletion request
Financial Data Bank account number, transaction history Banking services, credit analysis, AML compliance Art. 7, VI (exercise of rights); Art. 11, II, a (legal obligation) Minimum 5–10 years as per Brazilian Central Bank
Sensitive Data Facial or fingerprint biometrics Authentication and fraud prevention Art. 11, II, g (fraud prevention) As required for security and regulatory compliance
Usage and Cookies Data IP address, device ID, preferences User experience improvements, personalization Art. 7, I (consent) Until consent withdrawal or purpose fulfillment
Marketing Data Product preferences, in-app behavior Personalized offers, campaigns Art. 7, I (consent); Art. 7, IX (legitimate interest) Until objection or consent withdrawal
Open Finance Data Financial records from other institutions Credit portability, personalized services Art. 7, I (consent) In line with user authorization period

Os prazos de retenção indicados nesta tabela poderão ser estendidos caso haja exigência legal, regulatória, contratual ou determinação judicial que justifique a manutenção dos dados por período superior ao originalmente estabelecido.

The retention periods indicated in this table may be extended if required by law, regulation, contractual obligations, or judicial/administrative orders that justify maintaining the data beyond the originally established timeframe.

Anexo 5 — Guia Prático dos Direitos do Titular

Direito Descrição Como exercer Prazo de Resposta
Confirmação da existência de tratamento Verificar se a Intermed Pay realiza tratamento dos seus dados pessoais Solicitação via e-mail oficial do DPO ou pela área logada do aplicativo Imediato ou em até 15 dias
Acesso aos dados Receber uma cópia dos dados pessoais tratados Solicitação via canal oficial, indicando a forma de recebimento (digital ou relatório em PDF) Em até 15 dias
Correção de dados Atualizar dados incompletos, inexatos ou desatualizados Solicitação acompanhada de documentos comprobatórios Em até 15 dias
Anonimização, bloqueio ou eliminação Solicitar a suspensão ou exclusão dos dados quando desnecessários ou tratados em desconformidade Via canal do titular, sujeito a limitações legais e regulatórias Análise em até 15 dias
Portabilidade dos dados Receber os dados em formato estruturado para transferência a outra instituição Solicitação formal indicando o destinatário financeiro Conforme regulamentação do Banco Central
Revogação do consentimento Retirar o consentimento para uso dos dados em finalidades específicas, como marketing Opção disponível no aplicativo ou via canal do DPO Imediato após confirmação
Oposição ao tratamento Contestar o tratamento realizado com base em legítimo interesse Solicitação formal com justificativa Analisado caso a caso, com resposta em até 15 dias
Revisão de decisões automatizadas Solicitar revisão de decisões baseadas em algoritmos (como análise de crédito) Solicitação via canal do DPO Em até 15 dias

Practical Guide to Data Subject Rights (English Version)

Right Description How to Exercise Response Time
Confirmation of Processing Check whether Intermed Pay processes your personal data Request via official DPO email or in-app authenticated area Immediate or within 15 days
Data Access Receive a copy of personal data being processed Submit a request indicating preferred format (digital or downloadable report) Within 15 days
Data Correction Update inaccurate, incomplete, or outdated data Request must include supporting documentation Within 15 days
Anonymization, Blocking or Deletion Request suspension or deletion of unnecessary or unlawfully processed data Through data subject channel, subject to legal/regulatory limitations Reviewed within 15 days
Data Portability Receive data in a structured format for transfer to another institution Formal request indicating destination institution As per Central Bank regulations
Consent Withdrawal Revoke consent for specific uses such as marketing Option available in the app or via DPO channel Effective immediately upon confirmation
Objection to Processing Contest processing based on legitimate interest Formal request with justification Case-by-case review, response within 15 days
Review of Automated Decisions Request review of decisions made solely through automated processing (e.g., credit analysis) Submit request via DPO contact channel Within 15 days