← Voltar para a página inicial

Política de Privacidade e Tratamento de Dados Pessoais

Versão: 1.0 · Vigência a partir de: 2026-09-06

Esta Política explica quais dados pessoais o SellerML trata, para quê, com que base legal, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos. Ela foi escrita para ser lida — sem juridiquês onde ele não é necessário.

1. Quem é o controlador e quem é o encarregado

Controlador dos dados (quem decide o que é tratado e para quê — art. 5º, VI, da LGPD):

  • Razão social: SELLERML TECNOLOGIA LTDA
  • Nome fantasia: SELLERML TECNOLOGIA (marca SellerML)
  • CNPJ: 68.798.292/0001-93
  • Endereço: Rua Santa Luzia, 100, Sala 601, Trindade, CEP 88.036-540, Florianópolis — SC
  • Contato: dpo@sellerml.com

Encarregado pelo tratamento de dados pessoais (DPO — art. 41 da LGPD), canal de comunicação entre você, nós e a ANPD:

  • Nome: Egor Plechistov
  • E-mail: dpo@sellerml.com
  • Prazo de resposta: pedidos de confirmação da existência de tratamento e de acesso são atendidos imediatamente, em formato simplificado (art. 19, I, da LGPD), ou por declaração clara e completa em até 15 dias contados do pedido (art. 19, II). Os demais pedidos do art. 18 são atendidos no menor prazo possível e, como referência, dentro dos mesmos 15 dias.

A indicação do encarregado foi feita por ato formal escrito, datado e assinado, nos termos do art. 3º do Regulamento aprovado pela Resolução CD/ANPD nº 18, de 16 de julho de 2024, e é apresentada à ANPD quando solicitada. Registramos todos os pedidos recebidos por esse canal — data, tipo de direito exercido e data da resposta — para poder demonstrar o cumprimento.

2. O que coletamos, de onde, para quê e com que base legal

Tratamos dados de três grupos, com regras diferentes: quem visita o site, quem se inscreve pelo formulário (lead) e quem conecta a loja (vendedor). Cada bloco abaixo diz, para uma categoria de dados: o que é, de onde vem, para quê serve e qual a base legal.

2.1. Visitante do site

Dados: endereço IP, data e hora, método e caminho da requisição, código de resposta, navegador. São registros de acesso a aplicações de internet — definidos no art. 5º, VIII, do Marco Civil como "o conjunto de informações referentes à data e hora de uso de uma determinada aplicação de internet a partir de um determinado endereço IP" — gerados automaticamente pelo servidor.

De onde vêm: do seu próprio navegador, ao abrir a página.

Para quê: manter o site no ar, diagnosticar erros, detectar abuso e ataque, e cumprir a obrigação legal de guarda de registros.

Base legal: cumprimento de obrigação legal (art. 7º, II, da LGPD, combinado com o art. 15 da Lei 12.965/2014 — Marco Civil da Internet) e legítimo interesse em segurança e disponibilidade (art. 7º, IX).

Guarda sob sigilo, por 6 meses. Esses registros são mantidos sob sigilo, em ambiente controlado e de segurança, pelo prazo de 6 (seis) meses exigido pelo art. 15 do Marco Civil, e só são disponibilizados mediante ordem judicial (art. 10, §1º, e art. 15, §3º, do Marco Civil). Terminado o prazo, o arquivo mais antigo é descartado automaticamente pelo servidor.

O que NÃO registramos: nossos registros de acesso removem, por configuração, a query string das URLs — links de login e códigos de autorização nunca chegam ao log. Cookies e cabeçalhos de autorização também são omitidos.

2.2. Interessado (lead) — formulário de inscrição

Dados: e-mail (obrigatório), WhatsApp (opcional), idioma da página e parâmetros de origem da campanha (utm_source, utm_campaign).

De onde vêm: de você, no formulário.

Para quê: avisar sobre a abertura do piloto, enviar o convite de acesso, responder o seu contato e — se você marcar a segunda caixa, opcional — enviar conteúdo por e-mail sobre tarifas, valores recebidos e margem.

Base legal: consentimento (art. 7º, I). O formulário não é enviado sem a marcação obrigatória de concordância; o envio de conteúdo por e-mail depende de uma segunda marcação, separada e opcional.

Como guardamos: seu e-mail é guardado de duas formas ao mesmo tempo — um resumo criptográfico irreversível (hash com sal), usado para reconhecer a mesma pessoa sem ler o endereço, e uma cópia cifrada, que só é aberta no momento de enviar o e-mail a você. O WhatsApp é guardado cifrado da mesma maneira.

2.3. Vendedor conectado — conta e autorização

Dados: e-mail de acesso (guardado de forma cifrada e reversível, para enviarmos o link de login e os avisos), token de autorização do Mercado Livre (cifrado), idioma e configurações da conta.

De onde vêm: de você e do fluxo de autorização do Mercado Livre.

Para quê: autenticar você, manter a sessão, sincronizar sua loja e enviar avisos operacionais.

Base legal: execução de contrato ou de procedimentos preliminares relacionados a contrato do qual você é parte (art. 7º, V).

2.4. Vendedor conectado — dados da loja

Dados: pedidos, itens, preços, tarifas e comissões, envios, pagamentos, repasses do Mercado Pago, e os custos de produto que você mesmo informa. Podem incluir CNPJ ou CPF quando esses números aparecem nos dados de pedido ou de repasse devolvidos pelas APIs.

De onde vêm: das APIs do Mercado Livre e do Mercado Pago, lidas com a sua autorização (OAuth), e do que você digita no painel.

Para quê: calcular receita líquida, tarifas efetivas, margem por SKU e a conciliação entre o que foi vendido e o que foi repassado; e mostrar isso a você no painel e nos relatórios.

Base legal: execução de contrato (art. 7º, V).

Somente leitura. Nós apenas lemos a sua conta. Não alteramos anúncios, preços, estoque, pedidos, valores ou configurações, e não movimentamos dinheiro.

CNPJ é dado pessoal aqui. Como muitos vendedores são MEI — em que o CNPJ está atrelado a uma pessoa natural — tratamos todo CNPJ como dado pessoal: mascarado nos registros de log e incluído no apagamento quando você pede exclusão. É uma decisão nossa, mais protetiva do que a classificação estrita exigiria.

2.5. Comunicação e suporte

Dados: o conteúdo das mensagens que você nos envia (suporte, avaliações, respostas), e o e-mail para o qual respondemos.

Base legal: execução de contrato (art. 7º, V) e legítimo interesse em atender e melhorar o serviço (art. 7º, IX).

2.6. Uso do site e do painel (analítica)

Dados no site institucional: evento anônimo de visita, com origem da campanha e idioma. Sem identificador pessoal.

Base legal: consentimento (art. 7º, I). Nada é carregado antes de você clicar em "Aceitar". Detalhes na Política de Cookies.

Dados no painel (área logada): eventos de uso associados a um identificador pseudonimizado calculado no nosso servidor — nunca o seu e-mail, nunca o identificador da sua conta.

Base legal (painel): legítimo interesse na melhoria e no funcionamento do produto contratado (art. 7º, IX). O balanceamento entre esse interesse e os seus direitos está registrado em relatório próprio, disponível a pedido pelo canal do encarregado.

3. Cookies

Usamos armazenamento necessário (sessão, idioma, tema e a sua própria decisão sobre cookies) e uma ferramenta de analítica hospedada na União Europeia. No site sellerml.com essa analítica só funciona com o seu consentimento; no painel app.sellerml.com ela funciona com base no legítimo interesse descrito no item 2.6. Não usamos cookies de publicidade nem de redes sociais.

A lista completa, com nome, finalidade e prazo de cada item, e as instruções para mudar sua escolha a qualquer momento, estão na Política de Cookies.

4. Com quem compartilhamos (operadores e terceiros)

Não vendemos seus dados. Não os cedemos para publicidade de terceiros.

Compartilhamos o mínimo necessário com fornecedores que atuam como operadores (art. 5º, VII, da LGPD), sob contrato e instrução nossa:

Fornecedor Para quê O que recebe Onde processa
Vultr Hospedagem dos servidores e do banco de dados Todos os dados do serviço Brasil — São Paulo
Resend Envio de e-mails transacionais (link de login, convite, avisos, relatório semanal) Seu e-mail e o conteúdo da mensagem, no momento do envio Estados Unidos
PostHog Cloud EU Analítica de uso Eventos de uso; anônimos no site, pseudonimizados no painel União Europeia
OpenRouter e, por meio dele, Google (modelo Gemini) Redigir o texto do relatório semanal a partir de números já calculados Números agregados da semana e um identificador interno. Não recebe e-mail, CPF, CNPJ, tokens nem dados de identificação Estados Unidos
Telegram Avisos operacionais internos à nossa equipe (novo cadastro, alerta de indisponibilidade) Mensagens sem e-mail, CPF/CNPJ, valores ou tokens — apenas contadores e identificadores internos Infraestrutura internacional
Provedor de armazenamento em nuvem Guarda de cópias de segurança criptografadas do banco de dados, exclusivamente para recuperação em caso de falha Backup criptografado; o provedor não possui a chave de decifração e não consegue ler o conteúdo Fora do Brasil

Também compartilhamos quando houver ordem judicial ou requisição de autoridade competente, e em caso de reorganização societária (fusão, incorporação, venda de ativos), mantidas as mesmas regras desta Política.

Programa de indicação (parceiros). Se você entrou por um código de parceiro — por exemplo, seu contador — esse parceiro vê apenas totais agregados do código dele: quantas pessoas se cadastraram, quantas conectaram a loja, quantas estão ativas. Ele não vê seu nome, sua loja, seu faturamento, seus pedidos nem qualquer valor seu.

Mercado Livre e Mercado Pago não são nossos operadores. Eles são a origem dos dados: nós os lemos da sua conta com a sua autorização. A relação deles com você é regida pelos termos e pela política de privacidade deles.

5. Transferência internacional de dados

O núcleo dos seus dados fica no Brasil. Banco de dados, arquivos brutos de pedidos e repasses e todo o processamento financeiro ficam em servidor em São Paulo. As credenciais do Mercado Livre são usadas apenas a partir desse servidor.

Há, porém, transferências internacionais pontuais, listadas na tabela da seção 4: envio de e-mail (Estados Unidos), analítica (União Europeia), redação do relatório semanal por modelo de linguagem (Estados Unidos), avisos internos (Telegram) e a cópia de segurança externa (fora do Brasil).

Base para essas transferências:

  • União Europeia (analítica): país com grau de proteção adequado reconhecido pela ANPD (art. 33, I, da LGPD; Resolução CD/ANPD nº 32, de 26 de janeiro de 2026). Não é exigido mecanismo contratual adicional.
  • Estados Unidos (envio de e-mail e redação do relatório semanal): art. 33, IX — transferência necessária para atender à hipótese do art. 7º, V (execução do contrato). Sem enviar e-mail não há link de acesso nem aviso operacional; o relatório semanal é parte do serviço que você contratou. O Regulamento de Transferência Internacional (Resolução CD/ANPD nº 19, de 23 de agosto de 2024) regulamenta os incisos I e II do art. 33; os incisos III a IX independem de regulamentação e é neles que esta transferência se apoia.
  • Avisos operacionais internos (Telegram): as mensagens não contêm dados que identifiquem você — sem e-mail, CPF/CNPJ, tokens ou valores. Quando carregam um identificador interno pseudonimizado, a base é a mesma do item anterior: art. 33, IX combinado com o art. 7º, V (manter o serviço disponível é parte da execução do contrato).
  • Cópia de segurança externa (fora do Brasil): art. 33, IX c/c art. 7º, V — cópias de segurança criptografadas do banco de dados são mantidas em provedor de armazenamento em nuvem fora do Brasil, exclusivamente para recuperação em caso de falha; o provedor não possui a chave de decifração e não consegue ler o conteúdo. Sem uma cópia guardada fora do servidor não há como restaurar o serviço depois de uma falha. Esse destino não tem decisão de adequação da ANPD, e não o usamos para nenhuma outra finalidade.

6. Por quanto tempo guardamos

Guardamos cada dado apenas pelo tempo necessário à finalidade que o justificou (art. 6º, III, e art. 15 da LGPD). A tabela abaixo traz o prazo de cada dado. A coluna "como termina" diz o que executa o apagamento — e, onde o prazo ainda é regra nossa sem rotina automática, diz isso com todas as letras:

Dado Prazo Como termina
Lead que se descadastrou 30 dias após o descadastro Rotina diária apaga a linha
Lead que se inscreveu e não avançou 18 meses Rotina diária apaga a linha
Lead que avançou no funil (foi convidado, iniciou acesso ou conectou a loja) 18 meses sem contato, como política Apagado junto com a conta, a pedido, ou pela rotina quando ela passar a cobrir este estado (ver nota abaixo)
Fila de e-mails já enviados 90 dias Rotina diária apaga a linha
Dados brutos de pedidos e repasses (arquivos e índice) até 24 meses, como política Rotina semanal de expurgo, hoje desligada por padrão (ver nota abaixo); apagados junto com a conta ou a pedido
Dados calculados (livro-razão, margem por SKU, indicadores) Enquanto a conta existir Apagados ou anonimizados na exclusão da conta
Registro de auditoria (quem acessou o quê, sem conteúdo pessoal) 24 meses, como política Não contém dado pessoal; expurgo automático ainda não implementado (ver nota abaixo)
Registros de acesso do servidor web 6 meses (186 dias), conforme o art. 15 do Marco Civil Descarte automático do arquivo mais antigo
Cópias de segurança 7 dias no servidor, 30 dias fora dele Expurgo automático
Sua decisão sobre cookies Até você redefini-la ou limpar o navegador Fica só no seu navegador

Onde o prazo ainda é política e não rotina automática. Somos francos sobre isto porque uma política que promete apagamento que o sistema não executa é pior do que uma que diz a verdade. Em três linhas da tabela acima o prazo é a regra que adotamos, mas o apagamento ainda não acontece sozinho no fim do prazo: o lead que avançou no funil, os dados brutos de pedidos e repasses (a rotina existe no código e está desligada por padrão) e o registro de auditoria (que não contém dado pessoal). Nesses casos o apagamento acontece na exclusão da conta ou a pedido seu pelo canal do encarregado — e é atendido nos prazos da seção 7.

Efeito prático das cópias de segurança: depois que apagamos seus dados do sistema, eles ainda podem existir por até 30 dias dentro de backups cifrados, até que o backup daquele dia expire. Backups não são consultados no dia a dia; servem apenas para reconstruir o serviço em caso de desastre.

Podemos conservar dados além dos prazos acima nas hipóteses do art. 16 da LGPD: cumprimento de obrigação legal ou regulatória, exercício regular de direitos em processo, ou uso exclusivo nosso em forma anonimizada.

7. Seus direitos

Você pode, a qualquer momento e gratuitamente, exercer os direitos do art. 18 da LGPD:

  1. Confirmação de que tratamos seus dados (art. 18, I).
  2. Acesso aos dados que temos sobre você (art. 18, II).
  3. Correção de dados incompletos, inexatos ou desatualizados (art. 18, III).
  4. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados fora da lei (art. 18, IV).
  5. Portabilidade a outro fornecedor, mediante requisição expressa (art. 18, V).
  6. Eliminação dos dados tratados com base no seu consentimento (art. 18, VI).
  7. Informação sobre com quem compartilhamos seus dados (art. 18, VII).
  8. Informação sobre a possibilidade de não consentir e sobre o que acontece se você não consentir (art. 18, VIII).
  9. Revogação do consentimento (art. 18, IX).

Você também pode peticionar diretamente à ANPD (art. 18, §1º) e opor-se a tratamento realizado sem consentimento, em caso de descumprimento da LGPD (art. 18, §2º).

Quando corrigirmos, eliminarmos, anonimizarmos ou bloquearmos um dado seu, avisaremos imediatamente os fornecedores com quem tivermos compartilhado esse dado, para que façam o mesmo (art. 18, §6º).

Se não pudermos atender de imediato, responderemos dizendo por quê — inclusive se não formos o agente de tratamento daquele dado, indicando quem é, quando soubermos (art. 18, §4º).

Como exercer

  • Canal principal: e-mail para dpo@sellerml.com, assunto "Solicitação LGPD". Descreva o pedido; podemos pedir informação adicional para confirmar que é você — nunca mais do que o necessário.
  • Prazo: resposta imediata em formato simplificado, ou resposta completa em até 15 dias (art. 19, I e II).
  • Descadastro de e-mails: o link "cancelar" no rodapé de cada mensagem faz o efeito imediatamente, sem precisar escrever para o encarregado.
  • Exclusão da conta e dos dados: direto no painel, na área da conta.

O que a exclusão faz

Quando você pede exclusão pelo painel, imediatamente: revogamos o token do Mercado Livre; apagamos os dados brutos de pedidos e repasses; apagamos os registros calculados vinculados à sua conta; apagamos os arquivos brutos do disco; e apagamos também os registros que você deixou antes de virar cliente — inscrição, contato de lead e avaliações enviadas.

Sobra apenas o registro de auditoria, que anota que a exclusão aconteceu, com data e identificador interno, sem qualquer conteúdo pessoal. É o que comprova, para você e para a ANPD, que o pedido foi cumprido.

Pedidos registrados pelo nosso suporte, em vez do painel, entram em uma fila com carência de 7 dias antes da execução definitiva.

Limite conhecido e declarado: vendedores que conectaram a conta antes de julho de 2026 podem ter o registro de lead ligado por um resumo criptográfico que não é mais reversível. Nesses casos a ligação automática não funciona e o apagamento do registro de lead é feito manualmente pela nossa equipe, no mesmo pedido. Se você quiser conferir que isso foi feito, escreva para dpo@sellerml.com.

8. Segurança

Adotamos medidas técnicas e administrativas para proteger seus dados contra acesso não autorizado, perda, alteração e destruição (art. 46 da LGPD). Entre elas:

  • Criptografia em trânsito (HTTPS obrigatório em todo o serviço) e criptografia dos dados sensíveis em repouso — tokens de autorização, e-mails e telefones são guardados cifrados, com chave que não fica no banco de dados.
  • Pseudonimização: o e-mail é indexado por resumo criptográfico com sal, de modo que consultas de rotina não precisam ler o endereço.
  • Isolamento entre clientes: cada consulta ao banco é restrita à conta do próprio vendedor, e essa restrição é verificada automaticamente a cada entrega de código.
  • Controle de acesso da nossa equipe: o acesso administrativo exige dois fatores e registra em auditoria cada consulta, com identificação de quem acessou. O acesso de suporte à conta de um cliente é somente leitura e exibe aviso na tela do cliente.
  • Mascaramento de dados pessoais nos registros de log — e-mails, CPF, CNPJ e tokens não são gravados em log.
  • Cópias de segurança cifradas, com chave guardada fora do provedor.
  • Revisão de segurança das mudanças de código antes de irem ao ar.

Não detalhamos configurações específicas, porque a divulgação enfraqueceria a própria proteção. Nenhum sistema é totalmente imune: em caso de incidente de segurança que possa gerar risco ou dano relevante, comunicaremos à ANPD e a você nos termos do art. 48 da LGPD.

9. Decisões automatizadas

O SellerML calcula números (margem, tarifa efetiva, divergência de repasse) e pode redigir o texto de um relatório semanal com apoio de modelo de linguagem. Esses cálculos e textos são informativos: nenhuma decisão com efeito jurídico ou que afete significativamente seus interesses é tomada automaticamente por nós. As decisões de negócio são suas.

Ainda assim, se você quiser entender os critérios de um número apresentado, pode pedir essa explicação por dpo@sellerml.com (art. 20 da LGPD).

10. Crianças e adolescentes

O SellerML é uma ferramenta profissional destinada a empresários e pessoas jurídicas maiores de 18 anos. Não oferecemos o serviço a crianças ou adolescentes e não coletamos seus dados de forma consciente. Se soubermos que recebemos dados de menor de idade, os apagaremos.

11. Alterações desta Política

Podemos atualizar esta Política. A versão vigente fica sempre publicada em sellerml.com/privacy, com a data de vigência no topo.

Mudanças relevantes — nova finalidade, novo compartilhamento, prazo maior de retenção — serão comunicadas por e-mail e/ou aviso no painel com antecedência razoável. Quando a mudança exigir consentimento novo, pediremos consentimento novo; continuar usando o serviço não substitui esse pedido.

12. Lei aplicável e foro

Esta Política é regida pela lei brasileira — em especial a Lei 13.709/2018 (LGPD) e a Lei 12.965/2014 (Marco Civil da Internet), cujo art. 11 sujeita à lei brasileira o tratamento de dados de pessoas localizadas no Brasil, ainda que a operação ocorra no exterior.

Fica eleito o foro da comarca de Florianópolis — SC, sem prejuízo do direito de você recorrer ao foro do seu domicílio quando a lei assim garantir.

13. Contato

Encarregado pelo tratamento de dados pessoais (DPO) Egor Plechistov — dpo@sellerml.com

Controlador SELLERML TECNOLOGIA LTDA — CNPJ 68.798.292/0001-93 Rua Santa Luzia, 100, Sala 601, Trindade, CEP 88.036-540 — Florianópolis — SC

Autoridade Nacional de Proteção de Dados (ANPD) Você pode peticionar diretamente à ANPD: gov.br/anpd.