Política de Privacidade

Última atualização: 26 de agosto de 2026

Em razão da LGPD (Lei nº 13.709, de 14 de agosto de 2018), este documento é de conhecimento de toda a Organização e encontra-se disponível para consulta dos interessados internos e externos.

Quaisquer dúvidas sobre este documento e sobre as diretrizes estabelecidas devem ser direcionadas ao Encarregado de Tratamento de Dados pelo e-mail: dpocrmall@egidepro.com.br.

Esta política complementa e não substitui a Política de Governança em Privacidade de Dados e Segurança da Informação.

1. Objetivo

Em atendimento à Lei Geral de Proteção de Dados (13.709/2018) e adotando as diretrizes da ISO/IEC 27701, ISO/IEC 27001 e ISO/IEC 27002 como procedimentos padrões dentro da organização, o presente documento visa dar publicidade e transparência aos tratamentos de dados realizados pelo Prizor App e suas controladas.

2. Identificação do Controlador e Abrangência

O Prizor App é controlado por CRMALL SISTEMA DE INFORMAÇÃO DE MARKETING LTDA., pessoa jurídica de direito privado, inscrita no CNPJ sob o nº 05.887.876/0001-15.

Esclarecemos que a presente política de privacidade se aplica a todas as informações pessoais coletadas por nossos sistemas e colaboradores, seja off-line ou on-line, e tem por objetivo trazer transparência ao titular de dados sobre como tratamos os dados pessoais dentro da organização, respeitando seus direitos e as obrigações legais previstas na Lei 13.709/2018 — LGPD.

Esta política abrange o aplicativo Prizor e os aplicativos desenvolvidos e publicados pela CRMALL sobre a mesma plataforma, sob a marca de shoppings e estabelecimentos parceiros, entre eles Shopping Frei Caneca, Shopping Mueller Joinville e Maringá Park Shopping.

A CRMALL é responsável pelo desenvolvimento e pela publicação desses aplicativos. Quanto ao tratamento de dados pessoais, a CRMALL atua na qualidade de operadora, sendo o controlador o estabelecimento ou organização responsável pela campanha na qual o titular se cadastrou — a quem competem as decisões sobre as finalidades e os meios do tratamento.

3. Definições e Referências

  • Cookies: um pequeno fragmento de dados que nosso site armazena em seu navegador e que contém algumas informações sobre você, como sua preferência de idioma ou informações de login. Em uma nova visita, seu navegador nos envia este fragmento de volta para podermos fornecer uma experiência de navegação mais personalizada.
  • Titular de Dados: as pessoas físicas cujos dados pessoais são tratados.
  • Dados Pessoais: informações fornecidas e/ou coletadas que identificam, ou seja, são capazes de identificar uma pessoa natural.
  • Finalidade: é o propósito legítimo para o qual a CRMALL coleta e trata os dados pessoais.
  • Bases legais: fundamentação legal que torna legítimo e possível o tratamento de dados pessoais para as finalidades propostas pela organização. É a hipótese de tratamento de dados eleita pela organização dentre as possíveis trazidas pela LGPD.
  • Consentimento: autorização expressa, específica e inequívoca dada pelo titular do dado pessoal para que o Prizor App trate seus dados pessoais para as finalidades previamente descritas, com base legal elencada.
  • Controlador: aquele a quem compete as decisões referentes ao tratamento dos dados pessoais.
  • Operador: aquele que efetua o tratamento dos dados pessoais em nome do controlador.
  • Encarregado ou DPO: aquele que serve como canal de comunicação entre o controlador, os usuários e a Autoridade Nacional de Proteção de Dados — ANPD.
  • Tratamento: toda e qualquer ação, conduta ou operação realizada com os dados pessoais, como a coleta, utilização, transmissão, armazenamento etc.
  • Anonimização: uso de meios técnicos para fazer com que um dado pessoal perca a possibilidade de associação ou identificação a uma pessoa física.
  • Eliminação: exclusão definitiva e irrecuperável dos dados fornecidos.
  • Dado anonimizado: dado pessoal ao qual não se pode mais identificar o titular. Não há reversibilidade na medida de anonimização tomada, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião de seu tratamento.
  • Incidente de Segurança: evento adverso, confirmado ou sob suspeita, relacionado à segurança de sistemas de informação e privacidade, levando à perda de um ou mais princípios básicos de Segurança da Informação e Privacidade: Confidencialidade, Integridade e Disponibilidade.

4. Quais os principais tratamentos realizados pelo App e quais justificativas são usadas?

Dados Finalidade Base legal
Nome completo, CPF, e-mail, telefone, ocupação, documento alternativo de identificação. Realização do cadastro e individualização. Para cada tratamento, a base legal será atribuída pelo Controlador (contratante do software) de acordo com o disposto na Lei Geral de Proteção de Dados.
Data de nascimento, gênero, estado civil. Personalização de campanhas e segmentação de ofertas de acordo com o perfil do usuário. Para cada tratamento, a base legal será atribuída pelo Controlador (contratante do software) de acordo com o disposto na Lei Geral de Proteção de Dados.
Endereço completo e localização GPS. Personalização e envio de campanhas existentes próximas ao endereço do usuário previamente cadastrado. Para cada tratamento, a base legal será atribuída pelo Controlador (contratante do software) de acordo com o disposto na Lei Geral de Proteção de Dados.
Capturas (fotos e digitalização) das notas fiscais de compra. Validar a participação do usuário nas campanhas em que são exigidos compras e os respectivos comprovantes. Para cada tratamento, a base legal será atribuída pelo Controlador (contratante do software) de acordo com o disposto na Lei Geral de Proteção de Dados.
Identificador do dispositivo + token FCM. Envio de notificação push personalizada. Para cada tratamento, a base legal será atribuída pelo Controlador (contratante do software) de acordo com o disposto na Lei Geral de Proteção de Dados.
Informações do dispositivo e log de erros (Crashlytics). Verificação da compatibilidade, diagnóstico e correção de falhas, incluindo suporte técnico. Execução de contrato entre o operador e controlador e também entre o controlador e o usuário.
AD_ID (Advertising ID). Relatórios de usabilidade do app, como as telas visitadas, botões utilizados e se o aplicativo fecha sozinho, que auxiliam na identificação e correção de erros e na experiência de usuário do app. Execução de contrato entre o operador e controlador e também entre o controlador e o usuário.

5. Medidas de Segurança

Nós empregamos medidas organizacionais, técnicas e administrativas adequadas para proteger as informações pessoais sob nosso controle, como backup diário de dados, gestão e monitoramento de riscos, bem como somos 100% aderentes e certificados nas normas ISO/IEC 27001 (Segurança da Informação) e ISO/IEC 27701 (Privacidade e Proteção de Dados), em especial aos controles físicos e tecnológicos de segurança da informação.

Infelizmente, nenhuma transmissão de dados pela Internet ou sistema de armazenamento de dados digital pode ser garantida como sendo 100% (cem por cento) segura. Se você tiver motivos para acreditar que a sua interação conosco tenha deixado de ser segura ou tenha sido comprometida, por favor, nos contate imediatamente, entrando em contato com nosso Encarregado de Tratamento de Dados, abaixo identificado.

6. Compartilhamento

A depender da finalidade para a qual o dado pessoal é tratado, compartilhamos o mesmo com nossos parceiros de negócios — operadores e suboperadores de dados, todos comprometidos, através de contratos firmados, a cumprir as exigências da Lei Geral de Proteção de Dados e da presente política.

Para melhor compreensão, destacamos os conceitos trazidos pela LGPD a respeito:

  • Controlador: a quem compete as decisões referentes ao Tratamento de Dados Pessoais, especialmente relativas às finalidades e aos meios de tratamento.
  • Operador: pessoa jurídica ou física, distinta do controlador, que trata Dados Pessoais de acordo com as instruções do Controlador. No caso do tratamento de dados via software como o de CRM e o Prizor App, nossa organização é classificada como operadora de dados, seguindo as instruções de seus clientes no tratamento destas informações. Os operadores são, em resumo, terceirizados contratados pelo Controlador.

Em alguns casos, o Prizor App também possui seus suboperadores, com os quais faz o compartilhamento de seus dados. São eles:

  • Google Firebase Analytics: dados de uso anônimos e ID de Publicidade (AD_ID), compartilhados para a análise de comportamento e uso do aplicativo.
  • Google Firebase Crashlytics: CPF/CNPJ, nome, e-mail e logs de erro, compartilhados para o diagnóstico de falhas técnicas e correção de bugs.
  • Google Firebase Cloud Messaging: token identificador do dispositivo, compartilhado para o envio de notificações push para o usuário.
  • Google Cloud Firestore: dados de uso e histórico de notificações, compartilhados para o armazenamento de informações de campanhas e envios.

7. Transferência Internacional de Dados

Os dados armazenados em nossos servidores (AWS e Elea Digital) encontram-se localizados no Brasil, não havendo, portanto, transferência internacional de dados pessoais.

Quanto à nossa API de SMS, utilizamos uma ferramenta que atualmente está hospedada na União Europeia, em total conformidade com o Regulamento Geral de Proteção de Dados (2016/679) e demais leis e regulamentos que versem sobre esse assunto. Informamos ainda que os dados tratados são os mínimos necessários para a efetivação do serviço, sendo tão somente o número de telefone e o código verificador.

8. Período de Retenção

Na qualidade de operadores, manteremos o tratamento dos dados pessoais estritamente pelo período estabelecido em contrato ou enquanto perdurar a finalidade declarada pelo controlador. Os dados também poderão ser retidos por obrigação legal ou regulamentar, para o exercício regular de direitos ou conforme consentimento válido, sempre protegidos por nossos sistemas de segurança.

Ao término desses prazos ou das obrigações contratuais, a eliminação definitiva das informações é realizada de forma segura, seguindo nossa Política de Descarte interna devidamente implementada e aprovada.

9. Direitos dos Titulares

A Lei Geral de Proteção de Dados (LGPD) resguarda uma série de direitos aos titulares de dados pessoais. É importante destacar que, por atuarmos como operadores, tais direitos devem ser exercidos, via de regra, diretamente em face do Controlador (a empresa responsável pela campanha ou serviço com a qual você se cadastrou).

Caso opte por nos contatar, receberemos sua solicitação e, sempre que necessário, faremos o direcionamento ao controlador responsável para que ele valide e atenda ao seu pedido. Os direitos garantidos por lei incluem:

  • Obter a confirmação da existência do tratamento de dados;
  • Acesso aos dados tratados;
  • Correção e atualização do dado;
  • Anonimização, bloqueio ou eliminação dos dados desnecessários;
  • Portabilidade dos dados a outro fornecedor;
  • Revogação do próprio consentimento;
  • Informação sobre o compartilhamento dos seus dados;
  • Informação sobre o não consentimento e suas consequências;
  • Eliminação dos dados pessoais tratados com o consentimento — e neste caso, especificamente, este é um direito resguardado, mas que deve ser solicitado e validado junto ao respectivo controlador, em todas as hipóteses.

O Titular pode fazer as solicitações listadas acima entrando em contato com o nosso Encarregado de Tratamento de Dados por meio do e-mail dpocrmall@egidepro.com.br, ou através de nosso formulário digital em https://egidepro.inpakta.tech/crmall. As solicitações serão respondidas em até 15 (quinze) dias, conforme determina a LGPD.

10. Responsabilidade

Todo e qualquer incidente de segurança será registrado e relatado e, caso necessário, comunicado à ANPD e aos titulares de dados envolvidos, com o Relatório de Impacto, a prestação de contas e a reparação pertinente, de acordo com o nosso Plano de Resposta e Avaliação de Incidentes de Segurança, aprovado, publicado e implementado.

Para nos ajudar a evitar tais incidentes, recomendamos a adoção de boas práticas de segurança em relação aos seus dados (como, por exemplo, não compartilhar senhas com terceiros). Caso você identifique ou tome conhecimento de algo que comprometa a segurança dos seus dados, por favor entre imediatamente em contato conosco por meio do nosso Encarregado (Data Protection Officer), cujos canais de contato se encontram abaixo.

11. Canal de Acesso

A fim de requerer quaisquer dos direitos acima listados, como revisar, corrigir, atualizar, suprimir e apagar seus dados pessoais, sem qualquer custo, por favor contatar o Encarregado de Proteção de Dados:

12. Atualizações desta Política de Privacidade

Nós podemos modificar esta Política de Privacidade a qualquer momento. Quaisquer alterações a esta Política de Privacidade se tornarão vigentes quando publicarmos a Política de Privacidade revisada em nosso site.