Política de Privacidade
Última atualização: 8 de setembro de 2026
Revn Tecnologia LTDA trata dados da sua conta como controladora. Dados de quem a sua empresa cobra são tratados como operadora, sob instrução da organização. Esta política não transfere à Payable a responsabilidade pela cobrança.
1. Quem somos e como ler esta política
Esta Política de Privacidade descreve como a Revn Tecnologia LTDA, CNPJ 42.733.066/0001-30, sede em Rua Santo Antônio da Platina, nº 411, Bairro Augusta, Curitiba/PR, CEP 81.265-140 (“Revn”, “Payable” ou “nós”), trata dados pessoais no site https://payable.run, no aplicativo https://app.payable.run, nas APIs, no MCP, nas páginas públicas de pagamento e de preferências, em conformidade com a Lei nº 13.709/2018 (LGPD) e o Marco Civil da Internet.
Há dois papéis distintos. Confundi-los é o erro mais comum — e o mais arriscado — neste tipo de produto:
- A Revn é controladora dos dados da sua conta de usuário, da organização como cliente da Payable, de faturamento da carteira, de segurança, de leads comerciais e da navegação neste site.
- A organização contratante é controladora dos dados dos destinatários que ela cadastra (nome, CPF, telefone, e-mail, endereço, débitos, conversas, comprovantes). A Revn é operadora desses dados: trata sob instrução da organização, para prestar o software.
Se você é aluno, paciente, cliente ou responsável cobrado por uma empresa que usa Payable, o responsável principal pelo seu dado e pela cobrança é essa empresa — não a Payable. Pedidos de acesso, correção ou exclusão desses dados devem ser dirigidos primeiro a ela. A Payable encaminhará o que couber na qualidade de operadora.
2. Dados de que a Payable é controladora
2.1. Conta, organização e equipe
- identificação: nome, e-mail, telefone, imagem de perfil, identificadores de autenticação (Clerk);
- organização: nome, slug, CNPJ, dados públicos de CNPJ consultados em bases da Receita/BrasilAPI, status de verificação, limites operacionais;
- membros, papéis e convites;
- chaves de API (prefixo e hash; a chave completa não é armazenada em claro após a emissão), webhooks, preferências de notificação.
2.2. Faturamento da plataforma
- saldo da carteira, recargas, método (Pix, cartão, boleto) e identificadores do Mercado Pago da recarga;
- eventos de uso (canal, tipo de mensagem, valores em centavos);
- taxa de plataforma incidente sobre pagamentos de destinatários processados no fluxo Payable + Mercado Pago.
2.3. Site, marketing e suporte
- leads (nome, e-mail, telefone, empresa, faixa de carteira, notas internas);
- páginas visitadas, origem de campanha (UTM, gclid e equivalentes), IP, user-agent;
- quando houver consentimento: Google Ads (medição e conversão) e Microsoft Clarity (mapas de sessão do site);
- tickets de suporte e conteúdo que você nos enviar.
2.4. Segurança e auditoria
Logs técnicos, eventos de auditoria da conta, sinais de abuso, opt-out aplicado por proteção da plataforma e dados estritamente necessários a prevenir fraude e incidentes.
3. Bases legais (quando somos controladores)
- Execução de contrato (art. 7º, V, LGPD): criar e manter a conta, autenticar, cobrar a carteira, prestar suporte da Plataforma;
- Legítimo interesse (art. 7º, IX): segurança, prevenção a fraude e abuso dos canais, melhoria do software, métricas agregadas, defesa de direitos — com teste de balanceamento e sem prevalecer sobre direitos do titular;
- Obrigação legal/regulatória (art. 7º, II): guarda fiscal, respostas a autoridade, registros do Marco Civil;
- Consentimento (art. 7º, I): cookies de medição/publicidade neste site (Google Ads e Microsoft Clarity) e comunicações de marketing da Payable que não sejam necessárias ao contrato. O consentimento pode ser revogado sem prejuízo do serviço essencial.
Não tornamos decisões unicamente automatizadas que produzam efeitos jurídicos sobre você como cliente da Payable para além da execução contratual (por exemplo, interrupção por saldo zerado).
4. Dados de destinatários — Payable como operadora
Quando a organização cadastra ou importa clientes, a Revn trata, por instrução dela (o uso das funcionalidades da Plataforma constitui a instrução), categorias como:
- identidade e contato: nome, CPF, data de nascimento, ocupação, e-mail, telefone;
- endereço (CEP, logradouro, número, bairro, cidade, UF) — inclusive quando coletado no fluxo de boleto;
- débitos: valor, vencimento, produto, status, baixas, método de quitação;
- comunicações: conteúdo e metadados de WhatsApp, e-mail e SMS, templates, status de entrega;
- preferências de canal, opt-out, silêncio temporário e motivos informados;
- pagamentos: identificadores Mercado Pago, QR Pix, boleto, parcelas, payloads de checkout (com e-mail de pagador ofuscado quando aplicável);
- negociações e comprovantes (mídia, valor, validação);
- conversas, fila humana, atribuição a atendente e campos livres da organização.
A organização é quem decide por que cobra, quem cobra, o texto, o horário, o desconto e a base legal (contrato com o destinatário, legítimo interesse na cobrança de crédito próprio, obrigação legal, consentimento etc.). A Payable não escolhe a finalidade de cobrança e não deve ser apontada como credora.
A organização declara que não usará a Plataforma para tratar dados excessivos e, em especial, que:
- dados de crianças e adolescentes (escolas e similares) serão tratados só com base legal adequada e no mínimo necessário — a Payable não é sistema acadêmico;
- dados de saúde (clínicas) não devem ser colocados em observações ou mensagens; a Payable não é prontuário e não é operadora de plano de saúde;
- comprovantes e mídias podem conter dados extras: a organização deve orientar o destinatário a não enviar o desnecessário.
Como operadora, a Revn: (i) trata segundo as instruções da organização e destes documentos; (ii) aplica medidas de segurança proporcionais; (iii) auxilia, no que for razoável e técnico, o atendimento a direitos do titular quando a organização solicitar; (iv) avisa a organização se tomar conhecimento de incidente relevante que a afete; (v) subcontrata outros operadores (listados abaixo) necessários à Plataforma; (vi) cessa o tratamento quando a conta é encerrada, ressalvadas retenções legais e backups pelo prazo estrito.
A Revn pode recusar instrução manifestamente ilícita (por exemplo, continuar disparo após opt-out técnico ou conteúdo abusivo) e pode suspender o envio para proteger a Plataforma, os canais e terceiros.
5. Finalidades
Na qualidade de controladora: prestar e melhorar o SaaS, autenticar, faturar, comunicar sobre a conta, prevenir abuso, cumprir lei, medir campanhas do site com consentimento e defender direitos.
Na qualidade de operadora: executar a régua, a conversa, o checkout, o opt-out, a fila, os webhooks e os registros que a organização acionar.
Não vendemos dados pessoais. Não usamos conteúdo de conversas de destinatários para treinar modelos de IA de terceiros como finalidade da Payable. Se a organização ligar MCP/agentes próprios, esse uso é dela.
6. Compartilhamento e operadores
Compartilhamos dados com:
- Clerk — autenticação, organizações e membros;
- Meta / WhatsApp Cloud API — envio e webhooks de mensagens da organização;
- Mercado Pago — recarga da carteira e pagamentos de destinatários na conta vendedora da organização;
- Resend — e-mail de cobrança e avisos da conta;
- AWS SNS — SMS;
- Pusher — atualização em tempo real no painel;
- Svix — assinatura de webhooks (entrada e saída);
- Infraestrutura de nuvem — banco PostgreSQL, Redis/filas, armazenamento de objetos (S3 compatível / Backblaze ou sucessor), Cloudflare (MCP e, se aplicável, DNS/WAF);
- Sentry — erros de aplicação, quando habilitado;
- Google — Ads e conversões neste site, com consentimento;
- Microsoft — Clarity neste site, com consentimento; no aplicativo autenticado, Clarity pode ser usado para qualidade do produto conforme configuração vigente;
- BrasilAPI / Receita — consulta de CNPJ;
- autoridades públicas, quando houver base legal;
- sucessores societários em eventual reorganização, com a mesma finalidade.
Webhooks cadastrados pela organização enviam eventos (incluindo dados de destinatários) para URLs escolhidas por ela. A segurança desses destinos é da organização.
7. Transferência internacional
Alguns operadores acima podem tratar dados fora do Brasil (por exemplo Estados Unidos). Nesses casos utilizamos mecanismos da LGPD (arts. 33 e seguintes): cláusulas contratuais, normas corporativas, necessidade de execução do contrato ou outra hipótese legal cabível. Ao usar a Plataforma, a organização reconhece essa transferência como inerente ao SaaS contratado.
9. Direitos do titular
Nos termos dos arts. 18 e 20 da LGPD, o titular pode solicitar: confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamentos, revogação de consentimento e oposição a tratamento baseado em legítimo interesse, quando cabível.
- Cliente da Payable (usuário da conta): escreva para privacidade@payable.run ou suporte@payable.run. Podemos pedir confirmação de identidade.
- Destinatário cobrado por uma empresa: peça primeiro à empresa credora (controladora). Se nos contactar, indicaremos esse caminho e, se a solicitação for clara, avisaremos a organização. Não apagaremos a dívida no sistema da credora por simples pedido feito só à Payable — opt-out de mensagem não quita débito.
O titular pode peticionar à ANPD (www.gov.br/anpd). Prazos de resposta seguem a LGPD e regulamentos da ANPD.
10. Segurança, incidentes e retenção
Aplicamos medidas técnicas e organizacionais proporcionais: HTTPS, controle de acesso por organização, hashing de chaves de API, cifragem de token de Mercado Pago em repouso, assinatura de webhooks, registros de auditoria e segregação de contas. Nenhum sistema é infalível. A Organização deve usar senhas fortes, 2FA quando disponível, e não compartilhar chaves live com agentes de IA sem controle.
Em incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Revn avaliará e, na qualidade de controladora, comunicará ANPD e titulares quando a lei exigir; na qualidade de operadora, comunicará a organização controladora para que esta cumpra seus deveres.
Prazos de retenção (orientação; a lei ou processo podem alongar):
- conta e faturamento: vigência do contrato e prazos fiscais/civilistas (em regra até 5 anos após o encerramento, ou mais se houver litígio);
- dados de destinatários como operadora: enquanto a organização mantiver o cadastro ou a conta ativa, e pelo tempo de defesa de direitos e obrigações legais após o término;
- logs técnicos: prazo necessário a segurança e diagnóstico;
- leads: até 36 meses da última interação, ou menos se o titular pedir eliminação e não houver base de conservação;
- cookies: conforme a Política de Cookies.
11. Crianças, adolescentes e dados sensíveis
A Payable não é dirigida a crianças. Não coletamos, como controladores, dados de menores de forma intencional. Organizações (escolas, clínicas, academias etc.) que tratarem dados de crianças, adolescentes ou dados sensíveis o farão como controladoras, com a base legal que lhes caiba (incluindo o art. 14 da LGPD). A Revn não verifica idade do destinatário e não substitui o dever da organização.
12. Páginas públicas de pagamento e opt-out
Links de pagamento e a página de preferências são hospedados pela Payable para a organização. O pagamento é em favor da credora, processado pelo Mercado Pago. A Payable aparece como tecnologia do aviso, não como credora. Preferências de canal não extinguem a obrigação de pagar.
13. Encarregado (DPO) e alterações
Encarregado pelo tratamento: Revn Tecnologia LTDA, pelo canal privacidade@payable.run (cópia suporte@payable.run).
Esta política pode ser atualizada. A versão vigente é a de https://payable.run/politica-de-privacidade/. O uso continuado após a publicação constitui ciência. Alterações relevantes sobre tratamento de que somos controladores poderão ser comunicadas por e-mail da conta ou aviso no site.