LGPD

LGPD e proteção de dados

Esta página resume como o MyMilhas trata a Lei Geral de Proteção de Dados Pessoais e quais pontos devem ser mantidos para uma operação aderente à legislação brasileira.

Última atualização: 10 de julho de 2026

O sistema está de acordo com a LGPD?

Pelo desenho funcional, o MyMilhas pode operar de forma compatível com a LGPD, desde que mantenha políticas, controles de segurança, bases legais, contratos com fornecedores, gestão de consentimento quando necessária e processos de atendimento aos titulares.

Sem uma auditoria completa de código, banco de dados, infraestrutura, contratos, cookies, logs, permissões, retenção e operação interna, não é correto afirmar conformidade total. A posição responsável é: a plataforma possui elementos importantes para adequação, mas a conformidade precisa ser validada e mantida continuamente.

Papéis na LGPD

O usuário é titular dos dados pessoais cadastrados em sua própria conta e, quando inserir dados de terceiros, deve ter autorização, base legal ou relação legítima para esse tratamento.

O MyMilhas atua como controlador para dados necessários à prestação do serviço, cobrança, suporte, segurança e melhoria da plataforma. Fornecedores de tecnologia podem atuar como operadores, tratando dados conforme instruções e contratos aplicáveis.

Princípios adotados

As práticas de privacidade devem observar finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas.

Na prática, isso significa coletar apenas o necessário, explicar usos relevantes, proteger acessos, registrar decisões importantes e permitir que titulares exerçam seus direitos.

Bases legais por finalidade

Cadastro, login, organização de milhas, clubes, cartões, passageiros e emissões geralmente se relacionam à execução de contrato ou procedimentos preliminares ao contrato.

Segurança, prevenção a fraude, logs, melhoria da plataforma e métricas agregadas podem se apoiar em legítimo interesse, desde que observados necessidade, proporcionalidade e direitos dos titulares.

Cobrança, emissão fiscal, registros contábeis e resposta a autoridades podem envolver obrigação legal ou regulatória e exercício regular de direitos.

Direitos e canal de atendimento

Titulares podem solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informações sobre compartilhamento, oposição, revogação de consentimento e revisão de decisões automatizadas, quando aplicável.

O canal recomendado para solicitações de privacidade é privacidade@mymilhas.app. Se houver encarregado formalmente nomeado, os dados de contato devem ser publicados nesta página e mantidos atualizados.

Medidas técnicas esperadas

Para sustentar a adequação, a plataforma deve manter autenticação segura, controle de acesso por usuário e tenant, Row-Level Security no banco de dados, proteção de chaves, logs, backups, criptografia em trânsito, revisão de permissões e monitoramento de incidentes.

Também é importante limitar dados sensíveis, revisar uploads e documentos, evitar exposição desnecessária em logs e aplicar retenção compatível com finalidade e obrigação legal.

Cookies, analytics e marketing

Cookies necessários podem ser usados para funcionamento, autenticação e segurança. Cookies analíticos e de marketing exigem transparência reforçada e, conforme o caso, consentimento ou mecanismo de gestão de preferências.

A ANPD recomenda evitar práticas abusivas em banners de cookies, como dificultar a recusa, usar opções pré-marcadas sem justificativa ou esconder informações essenciais.

Checklist de adequação

Manter política de privacidade e termos publicados, inventário de dados, mapeamento de bases legais, contratos com operadores, política de retenção, processo de resposta a titulares e plano de resposta a incidentes.

Revisar periodicamente RLS, permissões administrativas, variáveis de ambiente, integrações de terceiros, coleta de analytics, backups, logs e trilhas de auditoria.

Formalizar o encarregado de dados ou, se aplicável alguma dispensa regulatória para agente de pequeno porte, manter ao menos um canal claro de atendimento aos titulares.

Limites desta página

Esta página tem finalidade informativa e de transparência. Ela não substitui parecer jurídico, auditoria de segurança, relatório de impacto à proteção de dados ou avaliação formal de conformidade.

Para afirmar conformidade plena, recomenda-se uma revisão com profissional jurídico especializado e auditoria técnica do ambiente de produção.