Pular para o conteúdo

Política de Privacidade

Versão 2026-10-14 · passa a valer em 2026-10-14

Esta versão ainda não está em vigor.

Ela passa a valer em 2026-10-14. Estamos publicando o texto antes disso porque nos comprometemos a avisar você com antecedência quando mudamos o que fazemos com os seus dados. Até lá, o que vale é a versão 2026-10-09, e é ela que registramos se você aceitar hoje.

O que mudou nesta versão

  • Deixamos de dizer que a base de tudo é o seu consentimento. A compra do voucher é tratada por execução de contrato (art. 7º V). Consentimento ficou para os lugares onde há caixa de verdade: a lista de espera "Avise-me", a assinatura da newsletter de uma casa (estádio) e a caixa de marketing do cadastro; e também a autorização de quem aparece em destaque num vídeo do nosso site e os cookies de análise e de publicidade, no aviso de cookies.
  • Assumimos por escrito que enviamos ofertas e pesquisas de satisfação a quem já viajou conosco, com base em legítimo interesse (art. 7º IX e art. 10 I), com descadastramento de um clique em toda mensagem — e dizemos que registramos abertura e clique desses e-mails.
  • Retiramos a seção de cookies de análise e rastreamento da política de 2024, que deixava o controle só para as configurações do navegador. Hoje, cookies de análise e de publicidade — só os do Google — entram apenas com a sua permissão no aviso de cookies, e você revoga no rodapé do site quando quiser (item 20 e §9). No site, não usamos nenhum outro rastreador além dos do Google: nem pixel da Meta, nem Hotjar.
  • Nomeamos os operadores (Asaas, Twilio/SendGrid, Google, Rock HUB e os demais) e declaramos as transferências internacionais que existem, com o mecanismo de cada uma e onde os servidores ficam.
  • Publicamos os prazos de guarda de cada dado, gerados da mesma tabela que a rotina de expurgo aplica, e os prazos de resposta ao titular (15 dias) e de comunicação de incidente.
  • Retiramos as cláusulas de compartilhamento aberto ("empresas parceiras", "potenciais compradores"), a cláusula de foro em Belo Horizonte e a exclusão de responsabilidade sobre cookies.
  • A política deixou de ser um documento que se "aceita". Ela informa; não é contrato de adesão. Onde o consentimento é a base, dizemos exatamente onde, e ele é colhido em caixa separada, no aviso de cookies ou, no caso da imagem e da voz num vídeo do site, em autorização própria.
  • Passamos a pedir a data de nascimento de cada passageiro. Ela responde a uma pergunta só — este passageiro precisa de acompanhante na viagem? —, aparece para a equipe do embarque e não entra em publicidade nem em perfil. É apagada junto com o CPF do passageiro.
  • O prazo do CPF do passageiro passou a contar por uso. Antes contávamos 12 meses da viagem em que o CPF apareceu. Agora contamos 12 meses da viagem mais recente daquela pessoa, com teto de 5 anos desde a primeira — quem viaja com alguma frequência mantém o CPF guardado até o teto; quem viajou uma vez e não voltou continua tendo o CPF apagado em 12 meses. Passamos também a declarar prazo para os passageiros que você salva na sua conta, que antes não tinham prazo escrito.
  • Criamos um canal dedicado a dados pessoais — dpo@goliveeventos.com.br — separado do atendimento de vendas, para exercer direitos, pedir a íntegra das cláusulas de transferência e falar com quem responde pela LGPD na empresa.
  • Passamos a gravar um cookie que lembra a casa (estádio) que você escolheu. Ele dura 24 horas, só nasce quando você clica numa casa — visitar a página não grava nada — e guarda apenas o nome público dela. Ele não depende do aviso de cookies: só lembra uma escolha que você acabou de fazer.
  • Passamos a informar apenas a cidade e o estado da nossa sede, em vez do endereço completo. A identificação do controlador — razão social e CNPJ — continua publicada, e o canal para falar sobre dados pessoais segue o mesmo.
  • Passamos a publicar o prazo do CPF que fica guardado na sua CONTA. Ele existe para impedir que a mesma pessoa acabe com dois cadastros. Fica por 2 anos contados do seu último acesso, com teto de 5 anos desde a criação da conta; vencido o prazo, o CPF é apagado, a conta e o login continuam funcionando, e o número é pedido de novo na compra seguinte. Antes esse dado não tinha prazo escrito.
  • Mudamos como a conta nasce: agora você digita o e-mail, recebe um código de 6 dígitos nele e só então cria a senha e informa o CPF. É o que garante que só o dono do endereço cria conta com ele — e é o que finalmente dá acesso a quem já comprava conosco pela Sympla, sem nunca ter tido conta. O código vale 15 minutos, serve uma vez só, e o registro que o guarda (embaralhado, sem o seu e-mail) é apagado em 30 dias.
  • Passamos a oferecer a newsletter de cada casa (estádio) a quem ainda não é cliente. Na página de cada casa há um campo de e-mail com uma caixa de consentimento: você pede para ser avisado quando a venda do transfer daquela casa abrir, e sobre os shows e jogos dela. A caixa já aparece marcada quando a página abre, e você pode desmarcá-la antes de enviar — por isso a inscrição só passa a valer depois que você clica no link do e-mail de confirmação que mandamos para o seu endereço; antes desse clique nada é enviado a você. Você escolhe os assuntos, cada um tem interruptor próprio, e sai quando quiser, de um assunto ou de todos. Não criamos conta nem cadastro de cliente por causa disso, e não pedimos o seu nome. Guardamos o seu e-mail, a casa, os assuntos que você escolheu, a frase exata que você leu, a língua em que você a leu, e a data, a hora, o IP e o navegador do momento em que você marcou a caixa — é isso que prova o que você autorizou; o IP e o navegador são apagados em 12 meses. E dizemos o que isso muda: deixou de ser verdade que todo mundo que está na nossa base comprou de nós. Passa a haver quem só pediu para ser avisado — e, para essas pessoas, a base é o consentimento, nunca o legítimo interesse do §5.
  • Passamos a mostrar vídeos da nossa operação no site. No topo da página de cada casa (estádio) entra um trecho curto e sem som; em "Quem somos" e "Serviços", um vídeo com som e, quando há fala, legenda. Quem o vídeo destaca das outras pessoas só aparece no site com autorização; criança e adolescente não aparecem em destaque, nem com autorização; dentro dos nossos ônibus e na fila de embarque só aparece quem autorizou; quem aparece no meio de uma multidão pode pedir para sair. A legenda nasce de uma transcrição automática feita nos servidores do nosso sistema, sem nenhum serviço de transcrição de outra empresa, e uma pessoa da nossa equipe revisa o texto antes de publicar. Para tirar do site um vídeo em que você aparece, basta pedir pelo dpo@goliveeventos.com.br: fazemos isso em até 2 dias e apagamos os arquivos dele dos nossos servidores — só não alcançamos a cópia que já ficou no aparelho de quem assistiu. Também passamos a guardar, só no seu navegador, o ponto em que você parou num vídeo, se você prefere a legenda ligada e se pausou o vídeo do topo da página da casa.
  • Passamos a descrever a troca de titular do voucher. Quem comprou pode passar o voucher de um lugar a outra pessoa, uma única vez, pelo nosso atendimento (Termos, cláusula 11.2). Para isso tratamos os dados de quem recebe o lugar — nome, CPF, data de nascimento, o apoio de que ela precisa no embarque e um e-mail, para onde mandamos o voucher dela — e guardamos um registro da troca, com o nome e os quatro últimos dígitos do CPF de quem estava no lugar antes. Esses dados vencem nos mesmos prazos dos dados do passageiro (§6). O e-mail de quem recebe não entra em oferta, pesquisa nem campanha (§5), e quem recebeu ou saiu de um lugar pode pedir a eliminação (§8).
  • O §6 passou a dizer quando o apoio no embarque é apagado. O §3.2 já dizia que a observação de "outro apoio" é apagada com o resto. Agora a tabela diz quando, e inclui o apoio escolhido: junto com o CPF do passageiro, 12 meses depois da viagem mais recente daquela pessoa.
  • Os vídeos passaram a viver na página de cada evento: o trecho curto e sem som saiu do topo da página da casa (estádio) e foi para o topo da página do evento, com até 30 segundos, e a mesma página ganhou, mais abaixo, um vídeo da nossa operação. O vídeo do evento tem som e, quando há fala, legenda; se a casa (estádio) escolher, ele começa a tocar sem som quando aparece na tela, e o som é sempre do seu clique. Como nos outros vídeos, quem ele destaca só aparece com uma autorização que nomeia este lugar do site (§3.10).
  • Com a sua permissão, passamos a medir o uso do site e os nossos anúncios com ferramentas do Google. Na primeira visita, um aviso de cookies oferece três botões de mesmo peso — Aceitar todos, Recusar todos e Escolher —, e as categorias Análise e Publicidade começam desligadas. Só se você aceitar, o Google Tag Manager carrega o Google Analytics e a medição de anúncios do Google, e os dados de navegação de quem aceitou são tratados pelo Google nos Estados Unidos. Nada disso carrega no checkout, na sua conta, no voucher ou em links com código de acesso. Você muda de ideia quando quiser, em "Preferências de cookies", no rodapé. Mudaram o §3.8, o §3.9, o §4 (finalidades 21 e 22), o §6, o §7, o §7.1, o §8, o §9, o §10 e o §13, e os itens 1, 3, 7 e 11 desta lista.
  • Passamos a registrar de onde veio cada compra, e se uma campanha de e-mail nossa levou a ela. Quando você chega ao site vindo de outro site, ou por um link que traz a identificação de uma divulgação — como os que publicamos em redes sociais, os dos sites de parceiros e os dos nossos e-mails —, guardamos o domínio de onde você veio e, se houver, essa identificação, só no seu navegador, na aba em que você está, até você fazer um pedido; aí elas ficam gravadas no pedido, por 2 anos. E, quando alguém que recebeu um e-mail de campanha nosso compra com o mesmo endereço em até 30 dias do envio, marcamos no registro daquela campanha que houve compra, quando e de quanto. É assim que sabemos quais divulgações funcionam, sem ferramenta de outra empresa. Nenhuma das duas coisas entra em perfil seu, e você pode se opor às duas (§8). Mudaram o §3.8, o §4 (finalidades 23 e 24), o §5, o §6 e o §8.
  • Nos shows, o topo da página do evento pode mostrar o vídeo de divulgação do artista. Quando a produção do artista nos entrega um vídeo de divulgação, ele pode ocupar o topo da página daquele show no lugar do trecho da nossa operação, com as mesmas regras: até 30 segundos e sem som. Antes de qualquer vídeo ir ao site, a nossa equipe registra de onde vem a imagem, quem registrou e quando. Numa peça de divulgação, quem responde pela autorização de quem ela destaca é a produção do artista; para essas pessoas, a nossa base é o legítimo interesse, e qualquer uma pode pedir para sair do site (§8). A peça de divulgação aparece só no topo da página do show. Mudaram o §3.10 e o §4 (finalidade 18).
  • A troca de titular também pode ser feita pela sua conta. Além do nosso atendimento, quem comprou pode informar, pela conta ou pelo link do e-mail do pedido, só o e-mail de quem vai receber o lugar. Essa pessoa recebe um convite com um link de uso único, que vale por até 72 horas, e é ela quem digita o próprio nome, CPF e data de nascimento. Enquanto o convite está aberto, guardamos o e-mail convidado e, de quem está no lugar, o nome e os quatro últimos dígitos do CPF. Mudou o §3.11.
  • O envio da compra ao Google passou a ser descrito como ele de fato acontece — emenda de 01/10/2026 à versão de 07/10, feita antes de ela entrar em vigor. O valor e o número do pedido continuam sendo os únicos dados que saem na conclusão da compra, para o mesmo destinatário e pela mesma base legal — o seu consentimento no aviso de cookies —, mas quem os envia é o nosso servidor, e não o seu navegador: o Google Tag Manager nunca entra no checkout (§3.9), e por isso nenhuma ferramenta carregada no navegador poderia ver uma compra. A emenda também declara que, para o Google ligar essa compra à visita, guardamos no pedido o identificador aleatório de navegador que ele já havia criado (o do cookie _ga), que vence em 2 anos (§6) e sai antes se você se opuser (§8). Nada mudou no que sai, em quem recebe, na base legal ou na trava da recusa: nome, e-mail, CPF, telefone e dado de cartão seguem fora, sempre.
  • Passamos a registrar quando o voucher é aberto e quando os e-mails da sua compra são abertos. Quando a página de um voucher é aberta, guardamos a data e a hora da primeira e da última abertura e quantas vezes ela foi aberta. Os e-mails da compra (a confirmação do pedido e o voucher) levam uma imagem pequena que registra a data e a hora em que o e-mail foi aberto. Não guardamos endereço de IP nem navegador nesses registros. Eles servem para o nosso atendimento saber se o voucher chegou até você e para comprovar que o enviamos. Ficam por 5 anos, e você pode se opor (§8). Mudaram o §3.8, o §4 (finalidade 25), o §6 e o §8.
  • A sua conta passa a guardar um telefone. Para criar a conta, pedimos um telefone com DDI e DDD; quem já tem conta informa o número no primeiro acesso depois que esta versão entrar em vigor. Ele fica cifrado, serve para preencher as suas compras e para falarmos com você sobre elas, e não é usado para oferta. Você troca o número em "Minha conta". Segue o prazo do CPF da conta: é apagado depois de 2 anos sem nenhum acesso, e em nenhuma hipótese fica mais de 5 anos contados do dia em que você o informou.
  • Corrigimos o que dizíamos sobre o CPF da conta. Uma versão anterior dizia que ele servia também para reencontrar as compras que você fez sem conta. Não serve: a sua conta reconhece as compras que você fez logado e as feitas com o e-mail que você confirmou. O CPF da conta tem uma função só — impedir que a mesma pessoa acabe com duas contas — e passou a constar da lista do §3.3, de onde faltava.
  • Passamos a aceitar a compra de quem não tem CPF. Até aqui esta política dizia que o CPF de cada passageiro era condição para comprar — e os nossos Termos já diziam que o estrangeiro embarca com o passaporte. Era uma contradição, e quem não tem CPF simplesmente não conseguia comprar. Agora, de quem não tem CPF pedimos um documento oficial de identificação e o país que o emitiu: passaporte, documento nacional de identidade do país de origem (como o DNI argentino ou a Cédula de Identidade do Paraguai e do Uruguai) ou a Carteira de Registro Nacional Migratório (CRNM), de quem mora no Brasil. Quem tem CPF continua informando o CPF, e para essa pessoa nada muda. A exigência de identificar quem viaja não afrouxou: a lista nominal do fretamento pede nome e documento, e é isso que continuamos a cumprir. O número do documento é cifrado como o CPF, aparece só nos quatro últimos dígitos e vence no mesmo prazo. O país de emissão fica em claro, e serve a duas coisas: dizer à nossa equipe, na porta do ônibus, qual documento esperar — para ela não pedir um CPF que você não tem — e nos permitir saber de quais países recebemos passageiros, em número. Não perguntamos a sua nacionalidade nem a sua situação migratória, e o país de emissão não decide preço, prioridade de embarque nem qualquer outra condição. Mudaram o §3, o §4 (finalidade 3) e o §6.

1. Quem trata os seus dados

Quem decide como e por que os seus dados são tratados — o controlador, na linguagem da LGPD — é: GO LIVE EVENTOS LTDA. CNPJ 54.250.710/0001-07 Belo Horizonte / MG Como falar conosco sobre dados pessoais: e-mail dpo@goliveeventos.com.br — o canal do titular de que trata a Resolução CD/ANPD nº 2/2022 (ver §12). Para atendimento de compra e viagem: WhatsApp (31) 99066-6400 e o e-mail do rodapé.

2. O que esta política cobre — e o que não cobre

Cobre: os dados de quem navega na loja da GO LIVE, pede uma cotação, compra voucher de transfer pelo nosso site, viaja com a gente, recebe de quem comprou um voucher transferido, cria conta de cliente, assina a newsletter de uma casa (estádio), recebe nossos e-mails, responde à nossa pesquisa de satisfação ou aparece num vídeo que preparamos para o nosso site. Não cobre, e é bom você saber onde procurar: • Compras feitas na Sympla. Quando a venda de um evento acontece na Sympla, quem coleta o seu dado de compra e de pagamento naquele momento é a Sympla, sob a política dela. Nós recebemos depois a lista de compradores para operar o transporte — e, a partir daí, esses dados são tratados como descrito aqui. • Dados de colaboradores, freelancers e motoristas. Têm aviso próprio, porque envolvem dados que um cliente não tem (conta bancária, CNH, endereço residencial). A exceção é a imagem e a voz de quem aparece num vídeo que preparamos para o nosso site: essas seguem o §3.10, como as de qualquer pessoa. • Sites e aplicativos de terceiros que você alcance a partir de links nossos (Instagram, WhatsApp, Sympla, Google Maps).

3. Quais dados coletamos

Esta é a lista completa e literal do que coletamos hoje — o que existe no nosso banco de dados e o que fica guardado só no seu navegador, nos casos descritos no §3.8. Onde escrevemos "cifrado", o dado é gravado embaralhado com uma chave e ninguém o lê olhando a base — nem nós, sem a chave. 3.1 Quando você compra um voucher • Nome completo do comprador — em claro. • E-mail do comprador — em claro, de propósito: é por ele que a sua conta reconhece compras que você fez sem estar logado, e é a porta para exercer os seus direitos (§8). • Telefone com DDI e DDD — cifrado (AES-256-GCM). • CPF do comprador — cifrado. É exigido pelo processador de pagamento para cobrar, e não precisa ser o mesmo CPF dos passageiros. • Confirmação de ciência dos horários e aceite dos Termos — data, hora e versão do texto. • Código do pedido, valores, taxas e forma de pagamento — em claro. • A janela de cancelamento vigente no dia da compra — em claro (a regra que vale para você fica gravada no pedido). 3.2 De cada pessoa que vai viajar (um registro por lugar) • Nome do passageiro — em claro. • CPF do passageiro — cifrado, mais um índice embaralhado que permite conferir sem ler o número, mais os quatro últimos dígitos (é isso que o operador vê na hora do embarque). • De quem não tem CPF, por ser estrangeiro: um documento oficial de identificação e o país que o emitiu — passaporte, documento nacional de identidade do país de origem (como o DNI argentino ou a Cédula de Identidade do Paraguai e do Uruguai) ou a Carteira de Registro Nacional Migratório (CRNM), de quem reside no Brasil. O número é cifrado como o CPF, com o mesmo índice embaralhado e os mesmos quatro últimos dígitos à vista; o país de emissão fica em claro, porque sozinho ele não identifica ninguém. Ele tem duas funções: dizer à nossa equipe, na porta do ônibus, qual documento esperar — para que ela não peça um CPF que a pessoa não tem — e nos permitir entender de quais países recebemos passageiros, em número. Não perguntamos a sua nacionalidade nem a sua situação migratória, e o país de emissão não decide preço, prioridade de embarque nem qualquer outra condição. • Data de nascimento do passageiro — em claro. Serve a uma pergunta só: este passageiro precisa de acompanhante na viagem? Os nossos Termos exigem acompanhante para quem tem menos de 16 anos, e é a lista de embarque que precisa saber onde conferir. Não usamos essa data para publicidade, segmentação ou perfil — ela nunca sai para campanha, e vence junto com o CPF do passageiro. • Se a pessoa tem mobilidade reduzida, e qual apoio precisa no embarque — em claro. • Observação de "outro apoio", quando você escreve uma — em claro. • Código do voucher e registro de embarque — em claro. Nós perguntamos qual apoio você precisa — cabe a cadeira no bagageiro, precisa de ajuda no degrau, viaja com cão-guia — e nunca qual é a sua condição de saúde. Dado de saúde é dado sensível (art. 5º II) e nós não queremos coletá-lo. Por isso pedimos: não escreva diagnóstico, laudo ou condição médica no campo de observação. Se escrever, tratamos o texto como observação de embarque e o apagamos com o resto (§6). Se você informa dados de uma criança ou de um adolescente, você declara ser o pai, a mãe ou o responsável legal (LGPD art. 14 §1º). Esses dados servem só à viagem — nunca a oferta ou pesquisa. 3.3 Se você criar uma conta de cliente (opcional) Conta é atalho, nunca catraca: dá para comprar sem criar conta. • E-mail (é o seu login) — em claro. • CPF — em claro. Serve para que a mesma pessoa não acabe com duas contas. • Telefone da conta, com DDI e DDD — cifrado (AES-256-GCM). É obrigatório para criar a conta: é por ele que falamos com você sobre as suas compras, e ele já vem preenchido quando você compra logado. Quem já tinha conta informa o número no primeiro acesso depois que esta versão entrar em vigor. • Senha — nunca guardamos a sua senha. Guardamos um resumo criptográfico dela (Argon2id), do qual a senha não pode ser recuperada. • Data e versão do aceite dos Termos e desta Política — em claro. • Se você marcou a caixa de comunicações de marketing, e quando — em claro. • Time do coração que você declarou — em claro. • Passageiros que você salvou para não redigitar CPF — cifrados, com os quatro últimos dígitos visíveis. • De onde a sua conta já acessou, para avisá-lo de acesso novo — assinatura reduzida: a rede (187.10.20.xxx — nunca o endereço inteiro) e a família do navegador (chrome/mobile — nunca a versão). 3.4 Dados de pagamento Quando você paga com cartão de crédito, você digita na nossa página o número do cartão, o nome impresso, a validade, o código de segurança (CVV), o CEP da fatura e o número do endereço. O que fazemos com isso: repassamos ao nosso processador de pagamentos (Asaas) pela conexão cifrada, para que ele cobre o cartão. Os dados trafegam pelo nosso servidor até chegarem ao processador. O que não fazemos: não armazenamos o número do cartão nem o código de segurança, em lugar nenhum, nem por um instante depois da cobrança. O que fica guardado é o que o processador nos devolve: o identificador da cobrança, o valor, o status e — no Pix — o código de pagamento. Guardamos também o endereço de IP de onde a compra partiu, e o enviamos ao processador, porque é isso que permite ao antifraude dele distinguir uma compra legítima de uma fraude com cartão de terceiro. 3.5 Se você pedir uma cotação para grupo (formulário B2B) Nome, e-mail, telefone, empresa, data do evento, estimativa de passageiros, a mensagem que você escrever e o endereço de IP de onde o formulário foi enviado. Guardamos também a marca de que você declarou concordar com esta política antes de enviar. 3.6 Se você entrar na lista de espera de um evento ("Avise-me") E-mail, o assunto que você escolheu acompanhar e a frase exata que estava escrita na tela no momento em que você marcou a caixa — mais data, hora, IP e navegador. Guardamos a frase literal porque, se um dia você perguntar "o que exatamente eu autorizei?", a resposta tem de ser o texto que você leu. 3.7 Se você assinar a newsletter de uma casa (estádio) Você não precisa comprar nada, nem ter conta, para pedir que a gente avise quando a venda de um transfer abrir. Se você preencher esse formulário na página de uma casa, guardamos: • O seu e-mail — e é o único dado de contato que pedimos aqui. Não pedimos o seu nome. • A casa em cuja página você assinou e os assuntos que você escolheu receber (por exemplo "Jogos do Cruzeiro" ou "Shows"). • A frase exata que estava escrita ao lado da caixa que você marcou, a língua em que você a leu (português, inglês ou espanhol), a data, a hora, o IP e o navegador. Guardamos a frase literal, e na língua em que você a leu, porque, se um dia você perguntar "o que exatamente eu autorizei?", a resposta tem de ser o texto que você leu — não a tradução dele. Se você marcar um assunto que aquela frase não nomeia, a frase que guardamos diz também qual assunto você marcou. • Uma descrição de como o formulário lhe foi apresentado — por exemplo, que a caixa já vinha marcada. Ela existe para podermos responder não só o que você leu, mas como aquilo apareceu na sua tela. • Se a inscrição foi confirmada ou não. Ela nasce pendente: se estiver tudo em ordem, enviamos um e-mail e só o seu clique nele faz a assinatura passar a valer. Antes desse clique você não recebe aviso nenhum, e não fazer nada é uma forma válida de desistir. Não criamos conta de cliente e não criamos cadastro seu por causa disso. Assinar os avisos concede o que está escrito na frase e nos assuntos que você marcou, e nada além deles. Se o seu endereço já estiver na nossa lista de bloqueio — porque você pediu para sair, porque o e-mail voltou ou porque houve reclamação de spam —, registramos que houve uma tentativa e que ela foi barrada, e não enviamos e-mail nenhum, nem o de confirmação. Esse registro existe para conseguirmos explicar, meses depois, por que nada chegou até você. Assinar aqui não desfaz um pedido de saída: para voltar a receber, o caminho é falar conosco pelo canal do §12. Se você já tinha nos pedido para não receber campanhas (deixando a caixa de marketing do cadastro em branco), assinar a newsletter não desfaz esse pedido: você passa a receber os assuntos que escolheu aqui, e continua fora dos demais. Os prazos de guarda de cada uma dessas coisas estão no §6. 3.8 Dados gerados automaticamente • Cliques no botão "Comprar": contagem pura — sem IP, sem navegador, sem cookie, sem vínculo com você. • A casa (estádio) que você escolheu: o nome público dela — o mesmo que aparece no endereço da página, como conexaomineirao —, guardado por 24 horas num cookie no seu navegador, e não no nosso banco de dados. Ele só nasce quando você clica numa casa (no painel da página inicial, em "Eventos", num evento ou ao iniciar uma compra); visitar a página não grava nada. Como todo cookie, ele acompanha as páginas que você abre no nosso site — e carrega só o nome da casa: nem o seu nome, nem e-mail, nem CPF, nem qualquer identificador seu. Serve ao menu e às cores das outras páginas (§4, finalidade 16); os detalhes, e como apagá-lo, estão no §9. • Se você assiste a um vídeo nosso: o ponto em que você parou, para o vídeo continuar dali, se você prefere a legenda ligada e se você pausou o vídeo do topo da página de um evento. Tudo isso fica no armazenamento do seu navegador, e não no nosso banco de dados. O ponto em que você parou deixa de ser usado depois de 30 dias e é apagado na próxima vez que você abrir aquele vídeo; a preferência de legenda e a pausa ficam até você mudar de ideia. Para apagar tudo antes, limpe os dados deste site no seu navegador. O nosso player não nos envia nada além dos pedidos dos próprios arquivos do vídeo, e não usamos esses pedidos para saber quem assistiu nem por quanto tempo (§4, finalidade 19). • Se você começa a responder a nossa pesquisa de satisfação e não termina: a nota e o comentário que você já escreveu ficam guardados no seu navegador, para você não perder o que digitou. Deixam de ser usados depois de 7 dias e ficam no navegador até você enviar a resposta, voltar ao link da pesquisa ou limpar os dados do navegador (§4, finalidade 11). • Registro de que enviamos um e-mail para você: o tipo do e-mail e um índice embaralhado do destinatário — não guardamos o endereço em claro neste registro. • Abertura e clique nos nossos e-mails de campanha e de pesquisa: data, hora, link clicado, endereço de IP e navegador, informados pelo provedor de e-mail. Usamos isso para medir o alcance das campanhas; o IP e o navegador são apagados em 6 meses (§6). Você pode se opor a esse registro pelo canal do §8. • Abertura do voucher e dos e-mails da sua compra: quando a página de um voucher é aberta, por você ou por quem tiver o link dela, guardamos naquele lugar a data e a hora da primeira abertura, da última e o número de aberturas. Os e-mails da compra (a confirmação do pedido, o voucher e o voucher de quem recebe um lugar por troca) levam uma imagem pequena, carregada dos nossos servidores, que registra a data e a hora da primeira e da última abertura do e-mail e o número de aberturas. Não guardamos endereço de IP, navegador nem aparelho nesses registros, e eles não entram em perfil, em segmentação nem em oferta. O registro de abertura do e-mail é um indício, não uma certeza: alguns programas de e-mail carregam as imagens sozinhos, antes de você abrir a mensagem, e outros as bloqueiam (§4, finalidade 25). • Se você compra depois de receber um e-mail de campanha nosso: quando a compra é feita com o mesmo e-mail que recebeu a campanha, em até 30 dias do envio, marcamos no registro daquela campanha que houve compra, a data e o valor, para saber se a campanha levou a uma compra. Essa marca serve só para medir a campanha: não entra em perfil, em segmentação nem na escolha de quem recebe as próximas (§4, finalidade 24). • De onde você chegou ao site, se você fizer um pedido: quando você chega vindo de outro site, ou por um link que traz a identificação de uma divulgação — os parâmetros que começam com utm_, como utm_source=instagram —, guardamos o domínio de onde você veio (por exemplo, instagram.com: só o domínio, nunca o endereço completo da página) e, se houver, essa identificação no armazenamento do seu navegador, apenas na aba em que você está e até você fechá-la. Os links dos domínios das nossas casas, como conexaocruzeiro.com.br, chegam com a identificação da própria casa. Se você fizer um pedido nessa aba, essas informações vão junto com ele e ficam gravadas no pedido. Se não fizer, elas nunca chegam até nós por este caminho (§4, finalidade 23). • Se você aceitar cookies de análise ou de publicidade no aviso de cookies: o Google Tag Manager carrega, no seu navegador, as ferramentas do Google que você autorizou. Pela análise (Google Analytics): as páginas que você visita, o tempo em cada uma, de onde veio a visita, o tipo de aparelho e de navegador, o endereço de IP — que o Google usa para estimar a cidade — e um identificador aleatório do navegador. Pela publicidade: se você chegou por um anúncio nosso e o que fez depois — por exemplo, se iniciou uma compra —, e, para personalizar, mostrar anúncios nossos a quem já visitou o site. E, quando você conclui uma compra, o valor e o número do pedido, sem nome, e-mail, CPF ou telefone. Esse último envio é feito pelo NOSSO servidor, e não pelo seu navegador: o Google Tag Manager não entra no checkout (§3.9), então nenhum programa do Google roda na página onde você fecha a compra. Para o Google ligar essa compra à visita que você fez, guardamos no pedido o identificador aleatório de navegador que ele já havia criado — o mesmo do cookie _ga (§9). Esse identificador não carrega nome, e-mail, CPF nem telefone, não diz em que anúncio você clicou, e é apagado do pedido junto com a origem da venda: 2 anos depois de gravado (§6), ou antes, se você se opuser (§8). Se você recusar, nada disso é carregado nem enviado (§4, finalidades 21 e 22; §9). • A sua escolha no aviso de cookies: guardamos no seu navegador, no cookie golive_consentimento, e, como prova, no nosso banco de dados: a data, a versão desta política e do aviso, as categorias escolhidas, o idioma e o navegador. Guardamos também qual botão você usou. Esse registro não guarda o seu IP nem a sua conta, e o identificador dele é aleatório: não se liga ao seu nome, e-mail ou CPF. (Para impedir abuso, o IP de quem registra uma escolha fica 1 hora na memória temporária do sistema, sem ligação com a escolha.) • Registros de acesso e de operações no sistema: data, hora, ação, IP e navegador. 3.9 O que nós não coletamos • Sem a sua permissão no aviso de cookies, não carregamos ferramenta de análise de audiência nem de publicidade de terceiro. Com a sua permissão, carregamos somente as do Google, pelo Google Tag Manager (§7 e §9) — e nunca no checkout, na sua conta, no voucher, em links com código de acesso ou na página de pagamento, onde você digita o cartão. Nessas páginas nenhum programa do Google é carregado, e é por isso que o único dado delas que chega ao Google é o envio da compra descrito no §3.8, feito pelo nosso servidor. Além das ferramentas do Google, não usamos nenhuma outra de análise ou de publicidade — nem Meta Pixel, Hotjar, Clarity ou Mixpanel. Fora isso, as páginas da loja não carregam recurso de terceiro — nem fontes: o resto do que o seu navegador baixa vem dos nossos servidores. • Nós não rastreamos a sua navegação em outros sites. Se você permitir a publicidade no aviso de cookies, o Google pode reconhecer o seu navegador em outros sites e usar a sua visita ao nosso para medir e mostrar anúncios nossos, pela política de privacidade dele (§7). • Não coletamos a sua localização (GPS). • Não compramos, alugamos nem recebemos listas de contatos de terceiros. • Não pedimos dado de saúde, biometria, origem racial, religião, opinião política, filiação sindical ou orientação sexual — nenhum dado sensível, em nenhum ponto do fluxo. (O que um vídeo nosso pode mostrar sobre alguém, e como tratamos isso, está no §3.10.) 3.10 Se você aparece num vídeo do nosso site Mostramos vídeos em três lugares do site. No topo da página de cada evento, um trecho curto, de até 30 segundos, que se repete e não tem som: o arquivo desse trecho é gerado sem a trilha de áudio. Nos shows, esse lugar pode ser ocupado pelo vídeo de divulgação do artista, quando a produção dele nos entrega um: ele segue as mesmas regras — até 30 segundos, sem som, gerado nos servidores do nosso sistema a partir do arquivo que a produção entregou. Nas páginas "Quem somos" e "Serviços", um vídeo de apresentação com som — e com legenda, quando há fala —, que só toca quando você aperta o play. Mais abaixo, na mesma página de cada evento, um vídeo da nossa operação, com som — e com legenda, quando há fala: se a casa (estádio) do evento escolher, ele começa a tocar sem som quando aparece na tela e pausa quando sai dela; o som, só com o seu clique. Nesses vídeos podem aparecer a nossa equipe, motoristas, passageiros e torcedores — no embarque, na viagem e na chegada ao estádio. De quem aparece num vídeo, tratamos: • A imagem, em todos os vídeos — inclusive na imagem de capa e nas miniaturas que aparecem quando você percorre a barra do vídeo. • A voz e o que a pessoa fala, só no vídeo com som. • A transcrição da fala, que vira a legenda. Ela é feita por um programa que roda nos servidores do nosso sistema (§7.1), sem nenhum serviço de transcrição de outra empresa. O programa só transforma fala em texto: ele não reconhece nem identifica quem fala. A transcrição é feita automaticamente quando o vídeo é preparado, antes de decidirmos se ele vai ao site, e o texto fica só no nosso sistema até uma pessoa da nossa equipe revisá-lo e publicar a legenda. Publicada, a legenda fica pública junto com o vídeo. • A descrição do vídeo, escrita pela nossa equipe e publicada abaixo do vídeo de apresentação, para quem não enxerga a tela. Nas gravações nossas, quem o vídeo destaca só aparece no site com autorização. Precisa de autorização quem dá para reconhecer e distinguir das outras pessoas em algum momento do vídeo — por qualquer tempo, inclusive na capa e nas miniaturas — e quem fala de um jeito que dá para entender. Pedimos a autorização de uso da imagem e da voz à própria pessoa, em documento que nomeia os lugares do site onde o vídeo vai aparecer; ela vale só para esses lugares. Para quem trabalha conosco — inclusive motoristas das empresas de ônibus que contratamos e freelancers —, a autorização também é pedida à própria pessoa, em documento separado do contrato de trabalho ou de prestação de serviço, e recusar não muda nada na escala, no pagamento ou na contratação. O nosso sistema só deixa um vídeo aparecer no site depois que alguém da nossa equipe registra, nele, que essas autorizações existem, e guarda quem registrou e quando — e, se o registro for retirado, quem o retirou e quando. De onde vem a imagem. Antes de qualquer vídeo ir ao site, a nossa equipe registra no sistema de onde vem a imagem dele: uma gravação nossa, que segue as regras desta seção; uma peça de divulgação entregue pela produção ou pela gravadora do artista, que declara ter o direito de uso da imagem e da trilha de quem aparece nela — e o registro guarda quem entregou; ou uma peça criada sem nenhuma pessoa real reconhecível, como uma animação — e o registro guarda essa declaração. Em todos os casos, guardamos quem registrou e quando. Uma peça que mostra o rosto de alguém real, inclusive o do próprio artista, nunca é tratada como criada sem pessoa real. Sem esse registro, o vídeo não vai ao site. Numa peça de divulgação, quem garante a autorização de quem ela destaca é a produção, que declara isso a nós — e as demais regras desta seção valem do mesmo jeito, inclusive a de criança e adolescente. Uma peça de divulgação ou uma peça criada sem pessoa real aparece só no topo da página do show, nunca nos outros lugares. Quem aparece numa peça de divulgação e não quer estar no nosso site pode pedir para a tirarmos do ar, como qualquer outra pessoa (§8). Dentro dos nossos ônibus e na fila de embarque, só aparece quem autorizou. Quem não autorizou fica fora do quadro ou não dá para ser reconhecido. Criança e adolescente não aparecem em destaque, nem com autorização. Se alguém que parece ter menos de 18 anos ficar em destaque em algum momento do vídeo, inclusive na capa ou nas miniaturas, essa cena não vai ao site. No meio de uma multidão, não pedimos autorização a cada pessoa. Quem aparece como parte de uma multidão num lugar aberto ao público — na arquibancada ou no entorno do estádio —, sem ser destacado dela e sem que dê para entender o que fala, não é procurado para autorizar: numa multidão, isso seria impossível. Aqui a base é o nosso legítimo interesse em mostrar como o nosso serviço funciona (§4, finalidade 18). Você pode se opor a qualquer momento, e nós tiramos o vídeo do site (§8). Deficiência, religião e outras características. Um vídeo pode mostrar, no meio de uma multidão, alguém numa cadeira de rodas ou com um símbolo religioso. Não tiramos disso conclusão nenhuma sobre ninguém, não anotamos isso em lugar nenhum e não usamos reconhecimento facial nem de voz. Quando a cena mostra justamente a acessibilidade do nosso serviço, a pessoa com deficiência só aparece em destaque com uma autorização específica para isso, que diz que a cena mostra a condição dela. Os vídeos, a transcrição e a legenda ficam nos servidores do §7.1, e as versões preparadas para o navegador ficam num endereço público desde que o vídeo é preparado (§10). Por quanto tempo guardamos, está no §6. Como pedir para sair de um vídeo, está no §8. 3.11 Se o voucher de um lugar muda de titular (troca de titular) Quem comprou pode passar o voucher de um lugar a outra pessoa, uma única vez (Termos, cláusula 11.2), de dois jeitos. Pelo nosso atendimento: o pedido vem de quem comprou, pelo canal da compra — o e-mail da compra ou o WhatsApp —, com os dados de quem vai receber o lugar. Pela conta ou pelo link do e-mail do pedido: quem comprou informa só o e-mail de quem vai receber o lugar; mandamos a essa pessoa um convite com um link de uso único, que vale por até 72 horas, e é ela quem digita no link o próprio nome, CPF e data de nascimento. Enquanto o convite está aberto, guardamos o e-mail convidado, o nome e os quatro últimos dígitos do CPF de quem está no lugar (com o índice embaralhado do CPF dessa pessoa), a hora do pedido e a validade. Convite recusado, cancelado ou vencido não muda nada no lugar e segue os prazos do §6. De quem recebe o lugar, tratamos: • Nome, CPF e data de nascimento. São os mesmos dados de qualquer pessoa que vai viajar (§3.2), com a mesma proteção: o CPF cifrado, mais o índice embaralhado e os quatro últimos dígitos. • Se a pessoa precisa de apoio no embarque, qual, e a observação de "outro apoio", quando houver. O apoio é de quem viaja: quem recebe o lugar não herda o de quem estava nele. Vale o mesmo pedido do §3.2: não escreva diagnóstico, laudo ou condição médica no campo de observação. • Um e-mail, para onde mandamos o voucher. É o único contato que pedimos dessa pessoa. Ele serve para entregar o voucher daquele lugar e reenviá-lo quando for preciso, e não entra em oferta, pesquisa nem campanha (§5). Os demais e-mails sobre a viagem continuam indo para quem comprou. Não criamos conta nem cadastro de cliente para quem recebe o lugar. De quem estava no lugar antes: o voucher dessa pessoa deixa de valer na hora — o código muda, e o código de embarque antigo não passa mais. O CPF, a data de nascimento e o apoio dela saem do lugar, substituídos pelos de quem recebe. No lugar da viagem, dela fica só o que está no registro da troca. O registro da troca. Para cada troca guardamos: • o nome e os quatro últimos dígitos do CPF de quem estava no lugar, com um índice embaralhado do CPF dessa pessoa; • o nome, o e-mail e o CPF de quem recebeu (cifrado, com o índice e os quatro últimos dígitos); • a hora em que o pedido de troca chegou até nós e a hora em que a troca foi feita; • quem fez a troca: alguém da nossa equipe, ou o aceite de quem recebeu, pelo link do convite. O registro existe para provar que a troca aconteceu, quando e a pedido de quem, e para reenviar o voucher ao endereço certo. No registro interno de operações do sistema (§3.8), a troca aparece só pelo código do pedido, pelo e-mail de destino mascarado e pela hora do pedido — sem nome e sem documento. E, como todo e-mail que enviamos, o do voucher deixa no registro de envios o tipo do e-mail e um índice embaralhado do destinatário (§3.8). Quem comprou continua vendo no pedido, na conta e nos e-mails do pedido que aquele lugar foi transferido, com o nome de quem recebeu e parte do CPF mascarada. Não vê mais o voucher nem o código de embarque daquele lugar. Se o e-mail de quem recebe foi digitado errado, nós o corrigimos: o voucher que foi para o endereço errado deixa de valer, e um novo sai só para o endereço certo. Corrigir a grafia do nome, com o mesmo CPF, não é troca de titular (Termos, cláusula 11.2.1): nesse caso mudamos só o nome. Quem comprou pela Sympla troca o titular na própria Sympla, pelas regras dela (§2).

5. E-mails de oferta, pesquisa e lembrete — leia com atenção

Por que entendemos que essa base se sustenta, e o que fazemos para que continue se sustentando: • Quem recebe oferta por legítimo interesse já é nosso cliente. Não compramos, não alugamos e não recebemos listas de terceiros, e ninguém recebe oferta nossa com base em legítimo interesse sem ter comprado transfer da GO LIVE. Há outros endereços guardados conosco que chegaram por caminhos diferentes — quem assinou a newsletter de uma casa, quem entrou na lista de espera "Avise-me" de um evento, quem nos pediu um orçamento pelo formulário de grupos e quem recebeu de outra pessoa um voucher transferido (§3.11). Esses não entram nas campanhas de legítimo interesse descritas aqui. A quem assinou a newsletter nós escrevemos com base no consentimento dessa pessoa, e só depois de ela confirmar o endereço; se ela revogar, paramos, sem ponderação nenhuma a fazer. A quem nos pediu orçamento nós respondemos sobre aquele pedido; campanha, não. A quem recebeu um voucher transferido nós escrevemos só para entregar o voucher daquele lugar. • A oferta é do nosso próprio serviço, na mesma praça, do mesmo tipo do que você já usou. • Usamos o mínimo: no envio de campanha entram apenas o seu nome e o seu e-mail. CPF e telefone nunca entram em campanha — isso é garantido por uma lista fechada no código, não por promessa. • Todo e-mail de campanha e de pesquisa traz o descadastramento, no corpo da mensagem e no cabeçalho (o botão "Cancelar inscrição" do Gmail e do Outlook). Processamos o pedido em até 2 dias. O e-mail que pede a confirmação de uma assinatura é diferente: ele existe porque você acabou de pedir, traz o link da sua tela de preferências e um convite para criar conta, e não tem "cancelar inscrição" porque ainda não há inscrição valendo — ela só passa a valer quando você clica em confirmar. Não clicar já é a saída. • Você pode sair de um assunto sem sair de tudo (parar de receber sobre jogos e continuar sobre shows), ou sair de tudo de uma vez. • Limitamos a frequência: no máximo 2 e-mails de campanha por semana, e só entre 8h e 21h no horário de Brasília. • Se você reclamar de spam ou o seu e-mail retornar, saímos sozinhos. A sua entrada na lista de bloqueio é definitiva e não é desfeita por engano nosso. • Medimos abertura e clique desses e-mails (com IP e navegador, que apagamos em 6 meses) para saber o que interessa a você; você pode se opor também a isso. E, se você comprar com o mesmo e-mail em até 30 dias depois de receber uma campanha, marcamos nela que houve compra, quando e de quanto — é assim que sabemos se a campanha funcionou (§4, finalidade 24). A mesma oposição vale para isso. A pesquisa de satisfação segue a mesma base, com uma avaliação de legítimo interesse própria — porque perguntar como foi a viagem é uma finalidade diferente de oferecer a próxima. Ela tem o seu próprio "não quero mais receber", e há um intervalo mínimo entre convites. O e-mail de "seu pedido ficou pela metade" também segue essa base: vai para o e-mail que você mesmo digitou num pedido que não chegou a ser pago, só enquanto ainda houver lugar naquele transfer, e traz o mesmo descadastramento. Onde o consentimento entra de verdade nos nossos e-mails. Em três lugares, e só neles: • Na lista de espera "Avise-me" de um evento — há uma caixa, ela é sua, e você pode revogar quando quiser. • Na assinatura da newsletter de uma casa (estádio) — você marca a caixa, escolhe os assuntos e confirma pelo link do e-mail que enviamos: sem esse clique a inscrição não passa a valer e nenhum aviso é enviado a você. Nessa caixa, e só nessa, o campo já aparece marcado quando a página abre, e você pode desmarcá-lo antes de enviar — é justamente por isso que a assinatura depende do clique de confirmação no seu próprio e-mail, que é um ato que só você pode praticar. Cada assunto que você concedeu tem um interruptor próprio, e dá para desligar um sem desligar os outros. Se o seu endereço estiver na nossa lista de bloqueio, a inscrição não é aceita e nem o e-mail de confirmação sai; para voltar, fale conosco pelo canal do §12. • Na caixa de marketing do cadastro — separada e desmarcada; se você não marcar, registramos isso como um bloqueio ativo e você não recebe campanha. Nenhuma dessas autorizações é deduzida do que você clicou por aqui: consentimento que a gente supõe não é consentimento. Fora dos e-mails, o consentimento é também a base da autorização de quem o vídeo destaca num vídeo do nosso site (§3.10) — e ela também não se deduz: sem autorização, a pessoa não aparece em destaque. Como sair, agora: clique em "Cancelar inscrição" em qualquer e-mail nosso, ou escreva para dpo@goliveeventos.com.br dizendo que quer se opor ao envio.

6. Por quanto tempo guardamos

Guardamos cada dado apenas enquanto ele for necessário para a finalidade que o justificou, e depois o eliminamos ou anonimizamos. Quando um prazo legal nos obriga a guardar por mais tempo, o dado fica retido apenas para aquele fim, sem seguir sendo usado para os demais. Onde dizemos "prazo de lei", o prazo é imposto por norma; onde dizemos "prazo que adotamos", é a nossa escolha, fundamentada por escrito — e sempre o menor que a finalidade permite. Os prazos, dado a dado. Contam do fato que os justifica — a viagem, o recebimento, o último acesso —, nunca de uma atualização qualquer do registro: • IP e navegador de quem abriu ou clicou num e-mail de campanha ou de pesquisa — 6 meses do registro (prazo que adotamos). Ao vencer: IP e navegador são apagados; fica a abertura/clique. • A ligação entre a abertura/clique e a pessoa — 2 anos do registro (prazo que adotamos). Ao vencer: o evento deixa de apontar para você; fica a contagem por campanha. • IP e navegador nos registros de acesso e de operações do sistema — 1 ano do registro (prazo de lei). Ao vencer: IP e navegador são apagados; a ação registrada fica, sem eles. • De onde a sua conta já acessou (rede mascarada e família do navegador) — 1 ano do último acesso (prazo que adotamos). Ao vencer: o registro é apagado 12 meses depois do último acesso daquela origem. • Pedido de cotação para grupo (nome, e-mail, telefone, empresa, mensagem, IP) — 3 meses do registro (prazo que adotamos). Ao vencer: o pedido é apagado. • O registro bruto que o processador de pagamentos nos envia (contém nome, CPF e e-mail do pagador) — 18 meses do recebimento (prazo que adotamos). Ao vencer: o corpo bruto é apagado; ficam o identificador, o tipo, o valor e as datas. • IP e navegador dentro da prova de consentimento e de descadastramento — 1 ano do registro (prazo que adotamos). Ao vencer: IP e navegador são apagados; a prova (o que você marcou, quando, em que versão) fica. • A inscrição nos nossos avisos que você pediu e não chegou a confirmar (o e-mail, o assunto e a frase que você leu) — 30 dias do registro (prazo que adotamos). Ao vencer: a inscrição não confirmada é apagada; para assinar de novo, é só preencher o formulário outra vez. • O registro de que alguém tentou inscrever um endereço que está na nossa lista de bloqueio, e de que nada foi enviado — 6 meses do registro (prazo que adotamos). Ao vencer: o registro da tentativa é apagado; a lista de bloqueio, que é o que impede o envio, continua. • A prova da sua resposta ao aviso de cookies (o que você aceitou ou recusou, quando, em que língua e em que versão do aviso e da Política, o número aleatório criado no seu navegador e a identificação do navegador) — 5 anos do registro (prazo que adotamos). Ao vencer: a prova é apagada; a sua escolha continua valendo pelo cookie no seu navegador, que dura bem menos. • O seu comentário livre na pesquisa de satisfação, e os nomes de motorista e equipe congelados na viagem — 2 anos do registro (prazo que adotamos). Ao vencer: o comentário e os nomes são apagados; a nota e a categoria ficam. • O código de confirmação do seu e-mail no cadastro (guardado embaralhado) — 30 dias do registro (prazo que adotamos). Ao vencer: o registro é apagado 30 dias depois de o código ter sido pedido. • O CPF e o telefone guardados na sua conta — 2 anos do último acesso (prazo que adotamos). Ao vencer: o CPF e o telefone são apagados da conta depois de 2 anos sem nenhum acesso, e em nenhuma hipótese ficam mais de 5 anos (o CPF, contados da criação da conta; o telefone, do dia em que você o informou) — a conta e o login continuam funcionando; o CPF é pedido de novo na compra seguinte, e o telefone, no acesso seguinte. • O CPF de cada passageiro (cifrado) e os quatro últimos dígitos — 1 ano da viagem mais recente daquela pessoa (prazo que adotamos). Ao vencer: o CPF cifrado, os quatro dígitos, a data de nascimento, o apoio escolhido e a observação de apoio do embarque são apagados 12 meses depois da viagem mais recente daquela pessoa — e, se o lugar mudou de titular, junto com eles a cópia cifrada do CPF de quem recebeu o lugar e os quatro dígitos das duas pessoas; cada nova viagem dela reinicia o prazo, e em nenhuma hipótese o CPF passa de 5 anos da primeira viagem — vencido o teto, apagamos e pedimos de novo na compra seguinte. • O nome do passageiro e o índice do CPF — e, se o lugar mudou de titular, os nomes de quem saiu e de quem recebeu o lugar e o e-mail para onde o voucher foi — 5 anos da viagem (prazo que adotamos). Ao vencer: o nome vira "Passageiro" e o índice deixa de corresponder a qualquer CPF; na troca de titular, os dois nomes viram "Passageiro" e o e-mail é apagado — fica só o fato de que houve uma troca naquele lugar, e quando. • A marca de que você comprou depois de uma campanha de e-mail, com a data e o valor — 2 anos do registro (prazo que adotamos). Ao vencer: a marca de compra, a data e o valor saem do registro do destinatário; o registro de que a campanha foi enviada continua. • De onde você chegou ao site quando fez o pedido: os parâmetros de divulgação (utm_) e o domínio de origem — 2 anos do registro (prazo que adotamos). Ao vencer: os parâmetros de divulgação e o domínio saem do pedido; o pedido continua, com os prazos dele. • A data e a hora em que o voucher e os e-mails da sua compra foram abertos, e quantas vezes — 5 anos do registro (prazo que adotamos). Ao vencer: os registros de abertura saem do lugar e do registro de envio do e-mail; o pedido e o voucher continuam, com os prazos deles. • Nome, e-mail, telefone e CPF do comprador no pedido — até 31/12 do 5º ano seguinte à viagem (prazo de lei). Ao vencer: até 31/12 do 5º ano seguinte à viagem; depois o comprador é anonimizado — valores, itens e datas ficam para a contabilidade. • O CPF dos passageiros que você salvou na sua conta para não redigitar — 1 ano do último acesso (prazo que adotamos). Ao vencer: o passageiro salvo é apagado 12 meses depois da última compra em que você o usou; você também pode removê-lo a qualquer momento na sua conta. • O seu cadastro de cliente (nome, e-mail, telefone, CPF), inclusive o que veio das compras na Sympla — 5 anos da viagem (prazo que adotamos). Ao vencer: 5 anos depois da sua última viagem, o cadastro é anonimizado. O documento do passageiro vence pelo mesmo prazo do CPF — o que vale abaixo para o CPF vale, palavra por palavra, para o documento de quem não tem CPF e para o país que o emitiu. O CPF do passageiro, em detalhe. Guardamos o CPF de cada passageiro, cifrado, por 12 meses contados da viagem mais recente daquela pessoa. Cada nova viagem dela reinicia esse prazo. Em nenhuma hipótese o CPF fica além de 5 anos contados da primeira viagem dela conosco: vencido esse teto, apagamos mesmo que a pessoa continue viajando, e pedimos o número de novo na compra seguinte. Durante a viagem, o CPF serve para conferir a identidade no embarque e garantir um lugar por pessoa — a base é a execução do contrato daquela viagem (art. 7º V), junto da lista nominal que as normas de fretamento exigem. No intervalo entre uma viagem e a próxima, o CPF fica com base no nosso legítimo interesse (art. 7º IX e art. 10): reconhecer o mesmo passageiro entre compras e evitar que você redigite tudo de novo. Essa avaliação não é uma frase de efeito — fizemos por escrito o teste de balanceamento que a lei exige, com data, e ele fica à disposição de quem pedir e da ANPD. Você pode se opor a qualquer momento. Pelo canal do §12 você pede que o CPF seja apagado antes do prazo, e nós apagamos, sem esperar o ciclo automático. Isso não impede você de comprar de novo: o número volta a ser pedido na próxima compra. Quando o prazo vence, o CPF cifrado, os quatro últimos dígitos, a data de nascimento e o apoio do embarque são apagados. Permanecem o nome do passageiro e um índice embaralhado do CPF, que não é o seu CPF e não permite chegar até ele sem uma chave que guardamos separada do banco. Isso é pseudonimização, não anonimização — e por isso continuamos tratando esse registro como dado pessoal seu, com todos os direitos do §8. A troca de titular, em detalhe. Os dados de quem recebe um lugar por troca (§3.11) seguem os prazos de qualquer passageiro daquele lugar, e o registro da troca vence junto: a cópia cifrada do CPF de quem recebeu e os quatro últimos dígitos das duas pessoas são apagados junto com o CPF do passageiro do lugar; os dois nomes, os índices e o e-mail, em 5 anos da viagem. Depois disso fica só o fato: houve uma troca naquele lugar, em tal data, feita pela nossa equipe. Regras que valem para todos os prazos: • O relógio da compra é a viagem (a prestação do serviço), não a data do pedido. Para o que é fiscal, o prazo vai até 31 de dezembro do 5º ano seguinte à viagem. • Ao vencer, o dado é anonimizado (o registro fica sem ligação com você) ou apagado; os números agregados — quantos venderam, quanto arrecadaram — ficam para a contabilidade, sem pessoa por trás. • Dado envolvido em disputa judicial, fiscal ou em ocorrência registrada sai da fila até a disputa terminar. • A sua nota e a categoria da pesquisa de satisfação ficam ligadas ao seu cadastro enquanto ele existir; o comentário livre e os nomes da equipe congelados na viagem são apagados em 24 meses. • A sua assinatura da newsletter dura enquanto você quiser. Você desliga assunto por assunto, ou sai de tudo de uma vez. O registro do seu "sim" — a frase que você marcou, os assuntos, a língua, a casa e a data — é o que autoriza cada envio: enquanto você estiver inscrito ele fica, porque é a lei que nos obriga a poder demonstrar que aquele consentimento existiu, e apagá-lo seria encerrar a sua inscrição sem você ter pedido. A inscrição que nunca foi confirmada não vira lista de ninguém: ela é apagada no prazo da tabela acima, e você volta a ser alguém de quem não sabemos nada. O registro de uma tentativa barrada também vence — o que não vence é a lista de bloqueio, e ela é a que está do seu lado. • A lista de bloqueio de marketing (quem pediu para não receber) fica enquanto fizermos e-mail marketing — e é a favor de você: é ela que impede que você volte a receber. Guardamos o mínimo: o e-mail normalizado, o motivo e a data. • A sua conta de cliente existe enquanto você quiser; ver §8 sobre eliminação. • Os vídeos do site. Um vídeo fica guardado enquanto aparece em algum lugar do site. Quando deixa de aparecer — ou se nunca chegou a aparecer —, nós o apagamos em até 6 meses: os arquivos que estão no nosso sistema, a transcrição da fala, a legenda, o que a nossa equipe escreveu sobre ele e as gravações originais que a nossa equipe guarda para editar. Nenhum vídeo fica mais de 3 anos contados do dia em que foi enviado ao nosso sistema, mesmo que continue no site. Se você pedir para sair de um vídeo, não esperamos nenhum desses prazos (§8). A autorização de quem aparece em destaque vale até ser retirada, e, quando registramos a retirada, o vídeo sai do site na hora. • Os registros de pedidos de titular (§8) e de incidentes (§11) ficam 5 anos — são a prova de que atendemos e de como reagimos. • A origem da venda (§3.8) e o identificador aleatório de navegador guardado no pedido (§3.8) são apagados do pedido 2 anos depois de gravados — o pedido continua, sem eles. Se você se opuser (§8), nós os apagamos antes disso. • Os registros de abertura do voucher e dos e-mails da compra (§3.8) são apagados 5 anos depois de gravados, o prazo em que a entrega do voucher ainda pode ser discutida. Se você se opuser (§8), nós os apagamos antes disso. • A marca de compra numa campanha de e-mail (§3.8) é apagada 2 anos depois do envio da campanha, o mesmo prazo do vínculo entre os registros de abertura e clique e você (tabela acima). • Os dados do Google Analytics ficam no Google por 14 meses — o prazo que configuramos na nossa conta do Google Analytics (as opções do Google são 2 ou 14 meses; 14 é o que permite comparar a mesma temporada de um ano para o outro). Os cookies do Google no seu navegador somem quando você revoga a permissão ou limpa os cookies.

7. Com quem compartilhamos os seus dados

Não vendemos nem alugamos os seus dados. A única ferramenta de publicidade que usamos é a do Google, para os nossos próprios anúncios, e só com a sua permissão no aviso de cookies. Nessa função o Google não trabalha só para nós: ele também é controlador dos dados que recebe e os trata pela política de privacidade dele (policies.google.com/privacy) — ver o item do Google, abaixo. Compartilhamos o mínimo necessário com empresas que trabalham para nós, sob contrato e seguindo as nossas instruções — com a exceção dita no item do Google. Estas são elas, com o que exatamente sai para cada uma e onde o dado fica: • Asaas (Asaas Gestão Financeira S.A., Brasil) — processar o pagamento e o estorno. Sai: nome, CPF, e-mail e telefone do pagador; valor; no cartão, número, validade, código de segurança, nome impresso, CEP e número do endereço da fatura; IP da compra. Fica no Brasil. • Twilio / SendGrid (Twilio Inc., Estados Unidos) — enviar e-mail: o voucher (inclusive o de quem recebe um lugar por troca de titular), a confirmação do pedido, a redefinição de senha, a confirmação da assinatura da newsletter, as campanhas e a pesquisa. Sai: o seu e-mail e o conteúdo da mensagem (que inclui nome do passageiro, ponto e horário) — e, na troca de titular, o e-mail de quem recebeu o lugar e o voucher dessa pessoa. Nas campanhas, apenas primeiro nome, nome do evento e nome da casa — nunca CPF nem telefone. Fica nos Estados Unidos (ver §7.1). • Rock HUB (Brasil) — a empresa que desenvolve, hospeda e mantém o nosso sistema, como operadora, sob nossas instruções. Ela contrata a infraestrutura de servidores (banco de dados, arquivos e cache — entre os arquivos, os vídeos do site) na Amazon Web Services. A transcrição da fala dos vídeos é feita dentro desses servidores, sem nenhum serviço de transcrição de outra empresa. Onde os servidores ficam está no §7.1. • Google (Google LLC, Estados Unidos) — em duas funções que não se misturam. (a) Tarefas internas: leitura automática de comprovantes e apoio a textos e imagens de marketing. Aqui não recebe dados de clientes: o que vai são imagens de comprovantes enviadas pela nossa equipe, nomes públicos de times, casas e eventos, e números agregados de vendas. (b) Google Tag Manager, Google Analytics e medição de anúncios, somente se você aceitar a categoria correspondente no aviso de cookies. Sai: os dados de navegação do §3.8, coletados diretamente pelo seu navegador, e, quando você conclui uma compra, o valor e o número do pedido — estes enviados pelo nosso servidor, acompanhados do identificador aleatório de navegador do §3.8 e de mais nada. Nunca sai nome, e-mail, CPF, telefone ou dado de cartão. Nesta função o Google também é controlador (ver a abertura desta seção). O Google Tag Manager só carrega nas páginas de vitrine — o início, as casas, os eventos e as páginas informativas —, nunca no checkout, na sua conta, no voucher ou em links com código de acesso. Fica nos Estados Unidos (ver §7.1). • OpenAI (Estados Unidos) — geração de imagens de marketing. Não recebe dados de clientes: só descrições de imagem. • Autentique (Brasil) — assinatura eletrônica de recibos de prestadores de serviço nossos. Nenhum dado de cliente. • Sympla (Brasil) — venda de ingresso, quando o evento é vendido lá. Nada sai de nós para a Sympla por este caminho: o fluxo é o inverso — recebemos dela a lista de compradores. Além disso, podemos compartilhar dados com autoridades, quando houver ordem judicial, requisição de autoridade competente ou obrigação legal — e, no caso de registros de acesso, sempre mediante autorização judicial (Marco Civil da Internet art. 15 §3º); e com nossos advogados e contadores, para defesa de direitos e cumprimento de obrigações fiscais. 7.1 Transferência internacional de dados O que mais o Regulamento manda dizer sobre essa transferência: duração — o conteúdo enviado fica no provedor pelo tempo do envio e em backup por até um ano após o fim do contrato; medidas de segurança — as do Schedule 2 do contrato da Twilio (cifra em trânsito e em repouso, controle de acesso, registro de auditoria) e as nossas do §10; finalidade — só entregar e medir o e-mail; seus direitos — os do §8, exercidos conosco, que respondemos por você perante o provedor. A OpenAI não recebe dados de clientes (ver §7) e por isso não entra aqui. O Google, nas tarefas internas, também não. Já o Google Tag Manager, o Google Analytics e a medição de anúncios tratam nos Estados Unidos os dados de navegação de quem aceitou essas categorias no aviso de cookies. Os Estados Unidos são um país sem decisão de adequação da ANPD. Essa transferência se apoia no seu consentimento específico e em destaque (LGPD art. 33 VIII): o aviso de cookies e a tela de preferências dizem, em destaque e antes de você escolher, que os dados de quem ligar Análise ou Publicidade serão tratados pelo Google nos Estados Unidos, e recusar não tira nada da loja de você. Você revoga a qualquer momento em "Preferências de cookies", no rodapé do site. Onde os servidores do sistema ficam: Os servidores onde o sistema roda — banco de dados, arquivos e cache — ficam na Amazon Web Services, região de Ohio, Estados Unidos. Quem os contrata é a Rock HUB, nossa operadora de tecnologia, sediada no Brasil, que trata os dados sob as nossas instruções. A lei brasileira não exige que os dados fiquem no Brasil. Ela exige um mecanismo que autorize a saída deles (LGPD art. 33). O nosso, dito sem rodeio: para os dados necessários à sua compra e à sua viagem, a transferência se apoia na execução do contrato com você (art. 33, IX, c/c art. 7º, V) — é nesses servidores que roda o sistema que emite e confere o seu voucher. A AWS ainda não assinou as cláusulas-padrão da ANPD, então, para os demais dados guardados lá, não existe hoje cláusula-padrão assinada. Até que exista, eles ficam protegidos pelo contrato de tratamento da AWS — segurança, sigilo, subcontratação controlada e certificações auditadas por terceiros — e pelas medidas do §10. Entre esses demais dados estão os vídeos do site e a transcrição da fala deles (§3.10). Para quem aparece em destaque, a autorização que pedimos inclui o consentimento específico para essa transferência, com a informação de que os servidores ficam fora do Brasil (art. 33, VIII). Acompanhamos a adoção das cláusulas-padrão brasileiras pela AWS. Se o mecanismo mudar, atualizamos esta política com destaque. Você pode pedir detalhes, se opor ao tratamento ou peticionar à ANPD pelo canal do §8.

8. Os seus direitos, e como exercê-los

A LGPD garante a você, sobre os seus dados pessoais: • Confirmação e acesso — saber se tratamos dados seus e obter cópia deles. Se você tem conta, já vê seus pedidos e vouchers em "Minhas compras". • Correção de dado incompleto, inexato ou desatualizado. Na conta, você já pode alterar a senha, o telefone, o time declarado e remover passageiros salvos. • Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade. • Portabilidade — receber seus dados em formato que possa ser levado a outro fornecedor. • Eliminação dos dados tratados com consentimento — não alcança o que precisamos guardar por obrigação legal. • Informação sobre compartilhamento — está no §7; pode pedir detalhe. • Informação sobre a possibilidade de não consentir e as consequências — está no §4, finalidade por finalidade. • Revogação do consentimento — sair da lista de espera, sair da newsletter de uma casa (de um assunto só ou de todos) ou desmarcar a caixa de marketing do cadastro: pelo link de "Cancelar inscrição" de qualquer e-mail de campanha nosso, na tela de preferências que esse link abre — a mesma que o e-mail de confirmação da newsletter também traz —, ou pelo canal do §12. Revogar é gratuito e vale daí em diante; não desfaz o que já foi enviado antes. Para retirar a autorização de uso da sua imagem e da sua voz num vídeo do nosso site, veja "Se você aparece num vídeo do nosso site", logo abaixo. Para revogar a permissão de cookies de análise ou de publicidade: "Preferências de cookies", no rodapé do site — desligar uma categoria apaga os cookies do Google dela que ficam no nosso domínio (a lista do §9). Os cookies que o Google grava nos domínios dele você apaga no seu navegador, e o que ele já recebeu segue o prazo do §6. • Oposição a tratamento baseado em legítimo interesse — pedir que paremos. Para oferta, pesquisa e medição de e-mail: "Cancelar inscrição" em qualquer e-mail nosso, ou pelo canal. Para aparecer no meio de uma multidão num vídeo do nosso site (§3.10): pelo canal abaixo, e tiramos o vídeo do site como descrito em "Se você aparece num vídeo do nosso site". Para o cookie que lembra a casa (estádio) que você escolheu (§4, finalidade 16, e §9): ele vive no seu navegador, e não no nosso banco de dados — por isso a oposição está na sua mão e vale na hora. Enquanto você não clicar em nenhuma casa, ele desaparece sozinho em 24 horas; se quiser antes disso, apague os cookies do navegador. Não há nada do nosso lado para desligar, porque essa escolha não é gravada em lugar nenhum além do seu navegador. Para a origem da venda gravada nos seus pedidos e a marca de compra numa campanha de e-mail (§4, finalidades 23 e 24): pelo canal abaixo: apagamos essas informações dos seus pedidos e das campanhas, registramos a sua oposição e não as gravamos mais nos seus próximos pedidos e campanhas. Para o registro de abertura do voucher e dos e-mails da sua compra (§4, finalidade 25): pelo canal abaixo: apagamos esses registros dos seus pedidos, registramos a sua oposição e não os gravamos mais nos seus próximos pedidos. • Peticionar perante a ANPD — gov.br/anpd — e reclamar ao Procon ou ao Judiciário (§14). Como pedir: pelo e-mail dpo@goliveeventos.com.br ou WhatsApp (31) 99066-6400. Cada pedido é registrado no dia em que chega, com prazo, e a resposta fica guardada — é a nossa prova de que atendemos. Prazos que assumimos: • Confirmação de que tratamos dados seus e acesso simplificado: imediatamente. • Todos os demais pedidos — cópia completa, correção, eliminação, portabilidade, revogação e oposição: em até 15 dias contados do recebimento. Se houver impedimento legal para atender, respondemos dentro desse prazo dizendo qual é a razão. • Pedidos de descadastramento de e-mail: em até 2 dias. • Tirar do site um vídeo em que você aparece: em até 2 dias. Como comprovamos que é você. Para proteger a sua privacidade, a porta de entrada é sempre o e-mail que recebeu o voucher (inclusive o de um lugar que você recebeu por troca de titular), o que consta do seu cadastro ou o que assinou a nossa newsletter — sempre o endereço, e nunca um CPF digitado por alguém. Não damos informação sobre um CPF só porque alguém o digitou — se déssemos, qualquer pessoa poderia descobrir quem viajou conosco. Se você perdeu o acesso ao e-mail, atendemos presencialmente ou por vídeo, com documento, sem guardar o número dele. Quem só aparece num vídeo nosso não precisa de nenhum desses e-mails: veja o parágrafo seguinte. Se você aparece num vídeo do nosso site — ou se aparece nele alguém de quem você é responsável, ou alguém da sua família que faleceu —, escreva para dpo@goliveeventos.com.br ou chame no WhatsApp (31) 99066-6400 dizendo em que página está o vídeo e em que momento a pessoa aparece. Para tirar o vídeo do site, não pedimos documento nem prova de que é você: basta o pedido, porque tirar uma imagem do ar não expõe ninguém. Em até 2 dias, tiramos o vídeo do site, apagamos dos servidores do nosso sistema os arquivos dele, a transcrição da fala e a legenda, apagamos as gravações originais que a nossa equipe guarda para editar e conferimos que os arquivos deixaram de ser entregues pelos nossos servidores. O seu pedido fica registrado, e nós o conferimos antes de registrar a autorização de qualquer vídeo novo, para que as cenas em que a pessoa aparece não voltem ao site. Vale para quem autorizou e mudou de ideia e para quem aparece no meio de uma multidão e não quer estar ali. Retirar uma autorização que você deu vale daí em diante: não desfaz as vezes em que o vídeo já foi exibido com ela. Se você quiser outra coisa — por exemplo, cópia do que guardamos com a sua imagem ou a sua voz —, aí confirmamos quem você é, presencialmente ou por vídeo, com documento, sem guardar o número dele. O que não conseguimos apagar. Para tocar sem travar, o navegador de quem já assistiu guarda uma cópia do arquivo do vídeo, e pode mantê-la por até um ano — é o prazo que o nosso sistema informa ao navegador. Essa cópia fica fora dos nossos servidores, e não temos como alcançá-la. Cópias que alguém tenha gravado ou compartilhado por conta própria também ficam fora do nosso alcance. O que fazemos é tirar o vídeo do site e apagar os arquivos dele dos nossos servidores. O que acontece quando você pede a eliminação. Apagamos a sua conta, anonimizamos o seu cadastro (nome, e-mail, telefone e CPF deixam de existir nele) e colocamos o seu e-mail na lista de bloqueio de marketing, em todos os canais. Os registros dos seus pedidos e pagamentos ficam, sem ligação com você, pelo prazo fiscal do §6 (até 31/12 do 5º ano seguinte à viagem) — é obrigação legal — e ficam bloqueados para qualquer outro uso. Dizemos isso na resposta, com a base legal de cada coisa que fica. Se você recebeu um lugar por troca de titular (§3.11), faça o pedido pelo e-mail para onde mandamos o seu voucher — e, se esse e-mail for também o de quem comprou, diga isso e o seu CPF no pedido: aí apagamos só os seus dados, e não a conta de quem comprou. Com ele, apagamos do registro da troca o seu nome, o seu e-mail e o seu CPF — e, como o registro é um só para as duas pessoas, ele fica só com o fato: houve uma troca naquele lugar, em tal data. Para apagarmos também o seu nome, o seu CPF, a sua data de nascimento e o seu apoio no lugar da viagem, diga o seu CPF no pedido: usamos o número só para achar esses registros, e não o guardamos. Se você estava num lugar que foi passado a outra pessoa, não há e-mail seu nesse registro — o voucher era de quem comprou. Escreva para dpo@goliveeventos.com.br de um e-mail seu e diga o seu CPF; confirmamos que é você presencialmente ou por vídeo, com documento, sem guardarmos o número dele. Com o seu CPF, apagamos o seu nome e os quatro últimos dígitos do registro daquela troca — e só os seus dados: a conta e os pedidos de quem comprou não são tocados. Se você nunca comprou e só tinha assinado a nossa newsletter, é mais simples: a assinatura deixa de valer e nenhuma campanha nossa volta a alcançar você. Ficam duas coisas, e as duas são o seu e-mail: o registro do consentimento — a frase que você leu, o assunto, a data e a versão —, que é a prova que a lei nos obriga a ter de que um dia você disse sim e depois pediu para sair, bloqueada para qualquer outro uso (o IP e o navegador dentro dela são apagados em 12 meses, §6); e o seu endereço na lista de bloqueio, que existe a seu favor, porque é ela que impede que você volte a receber por engano. Se você preferir que nem isso fique, diga na mesma mensagem: apagamos as duas, e o preço é que perdemos a prova e a trava — se alguém inscrever o seu endereço de novo, nada o barra.

9. Cookies

Este site usa cookies necessários, um cookie que lembra a casa (estádio) que você escolheu e, somente com a sua permissão, cookies de análise e de publicidade do Google, colocados pelo Google Tag Manager. Necessários (sem eles a loja não funciona) • gl_compra — Guardar o seu carrinho e a reserva do lugar enquanto você conclui a compra. Dura 7 dias. É um número aleatório. Não carrega nome, e-mail nem telefone; o JavaScript da página não o lê. • __Host-golive_cliente — Manter você conectado à sua conta de cliente. Dura 30 dias. Só existe se você criar conta e entrar. O prefixo __Host- impede que outro site ou subdomínio o sobrescreva. • __Host-golive_cadastro — Lembrar que você acabou de confirmar o seu e-mail, enquanto você escolhe a senha e informa o CPF. Dura 20 minutos. Vive 20 minutos e some assim que a conta é criada. Guarda só o endereço que você confirmou — é ele que impede alguém de terminar o cadastro com o e-mail de outra pessoa. • __Host-golive_device — Reconhecer o seu aparelho, para avisar você quando alguém entrar na sua conta de um lugar novo. Dura 180 dias. É uma proteção de segurança da sua conta. Não identifica você fora dela. • golive_consentimento — Guardar a sua resposta ao aviso de cookies — o que você aceitou e o que recusou —, para ela valer em todas as páginas. Dura 180 dias. Só existe depois que você responde ao aviso. Guarda as suas escolhas e um número aleatório criado no seu navegador, que liga as suas respostas entre si e a nada mais — não carrega nome, e-mail nem telefone. É gravado e lido pelo JavaScript da página. Funcional, a seu pedido • __Host-golive_casa — Lembrar qual estádio você escolheu, para o menu e as cores das outras páginas seguirem a sua escolha. Dura 24 horas. Só existe se você clicar numa casa — no painel da página inicial, em "Eventos", num evento ou ao iniciar uma compra. Guarda o nome público da casa, e nada mais. Dura 24 horas a partir do seu clique, e não é renovado só porque você abriu uma página. O JavaScript da página o lê para montar o menu. Para apagar: escolha outra casa, ou limpe os cookies do navegador. Análise, com a sua permissão • _ga — Distinguir um visitante do outro, para medirmos quantas pessoas usam o site e como. Dura até 14 meses. Só existe se você aceitar os cookies de análise. É gravado e lido pelo Google (Google Analytics, pelo Google Tag Manager), que recebe o identificador aleatório que ele guarda. Se você retirar a permissão, nós o apagamos. • _ga_<ID> — Manter a contagem da sua visita (a sessão) para a medição de uso do site. Dura até 14 meses. O <ID> é o código que identifica o nosso site no Google Analytics. Só existe se você aceitar os cookies de análise; é gravado e lido pelo Google. Se você retirar a permissão, nós o apagamos. Publicidade, com a sua permissão • _gcl_au — Medir o resultado dos nossos anúncios no Google — saber se uma visita veio de um anúncio. Dura até 90 dias. Só existe se você aceitar os cookies de publicidade. É gravado e lido pelo Google (Google Ads, pelo Google Tag Manager). Se você retirar a permissão, nós o apagamos. • _gcl_aw — Guardar que a sua visita veio de um clique num anúncio nosso no Google, para medir o resultado dele. Dura até 90 dias. Só existe se você aceitar os cookies de publicidade e chegar por um anúncio nosso. É gravado e lido pelo Google (Google Ads, pelo Google Tag Manager). Se você retirar a permissão, nós o apagamos. O aviso de cookies. Na primeira visita às páginas de vitrine — o início, as casas, os eventos e as páginas informativas — aparece um aviso com três botões de mesmo peso: Aceitar todos, Recusar todos e Escolher. Em "Escolher", Análise e Publicidade começam desligadas. Antes da sua escolha, nada do Google é carregado. No checkout, na sua conta, no voucher e nos links com código de acesso o aviso não aparece, e nada do Google carrega ali, em hipótese nenhuma. O aviso diz, antes de você escolher, que os dados de quem aceita são tratados pelo Google nos Estados Unidos (§7.1). Para mudar de ideia: clique em "Preferências de cookies", no rodapé do site, e desligue a categoria. Ao desligar, apagamos os cookies do Google dela que ficam no nosso domínio (a lista acima), e a página recarrega sem as ferramentas dela. Os cookies que o Google grava nos domínios dele você apaga no seu navegador. A sua escolha — inclusive a recusa — fica no cookie golive_consentimento por 180 dias, para não perguntarmos de novo a cada página; a prova dela fica no nosso banco de dados (§3.8 e §6). Como os nossos cookies são protegidos: o do carrinho e os de conta, cadastro e aparelho só trafegam por conexão segura (HTTPS) e são inacessíveis ao JavaScript da página. Os que têm o prefixo __Host- — os de conta, cadastro e aparelho, e o da casa — não podem ser sobrescritos por nenhum outro site ou subdomínio: é uma garantia que o próprio navegador cobra. O da casa e o da sua escolha no aviso de cookies são os únicos que a página lê, porque é ela que usa a informação: um guarda só o nome público do estádio; o outro, só as categorias que você escolheu. Os cookies do Google são colocados e lidos pelas ferramentas do Google, e só existem se você permitir. O cookie da casa não depende do aviso. Ele só nasce de um clique seu, guarda por 24 horas a escolha que você acabou de fazer e desaparece sozinho; se você não escolher nenhuma casa, ele não existe. Recusar cookies não muda a origem da venda nem a marca de compra das campanhas (§3.8): elas não usam cookie, não saem para outra empresa e têm a sua própria oposição (§8). O que este site não faz. Além das ferramentas do Google descritas acima, não usamos nenhuma outra de análise ou de publicidade — nem Meta Pixel, Hotjar, Clarity ou Mixpanel. Não carregamos ferramenta de terceiro antes da sua escolha. Não vendemos dados de navegação.

10. Como protegemos os seus dados

Não prometemos segurança absoluta — ninguém pode. Prometemos medidas concretas, e estas são as que existem hoje: • O CPF e o telefone informados na compra pelo nosso site — e o CPF de quem recebe um lugar por troca de titular, que a nossa equipe digita — são gravados cifrados (AES-256-GCM), com chaves separadas para cifrar e para indexar. Quem olha a base não lê o número. O sistema recusa-se a gravar dado pessoal se a chave de cifra não estiver presente — em vez de gravar em claro. (O cadastro de clientes que veio da Sympla e do balcão guarda o CPF como recebido; ele segue o prazo do §6 e as demais medidas desta seção.) • Sua senha nunca é guardada. Guardamos um resumo criptográfico dela (Argon2id, parâmetros recomendados pela OWASP), do qual a senha não pode ser reconstruída. • O código do seu voucher (QR) não carrega o seu CPF — carrega um resumo embaralhado dele. • No embarque, o operador vê apenas os quatro últimos dígitos do CPF, o suficiente para conferir com o documento na mão. • Não escrevemos dados pessoais nos registros técnicos do sistema. • Toda a comunicação é cifrada em trânsito (HTTPS/TLS). As páginas da loja só carregam recurso de terceiro — as ferramentas do Google do §9 — se você permitir no aviso de cookies, e nunca na página de pagamento. • Login protegido contra descoberta de contas: tentar entrar com um e-mail que não existe custa o mesmo tempo e devolve a mesma resposta que uma senha errada. • Limite de tentativas de login e de cadastro, por e-mail e por origem. • Aviso de acesso novo por e-mail, quando a sua conta é acessada de uma rede ou de um navegador que ela nunca usou — com o IP mascarado. • Trocar a senha derruba todas as sessões abertas. • Registro interno de operações sensíveis, com autor, data e origem — inclusive quando alguém exporta uma lista de passageiros. • Documentos sensíveis nunca são públicos: ficam em armazenamento privado, acessível apenas por link temporário. • Vídeos: só administradores do nosso painel enviam vídeos, registram autorizações de imagem e publicam legendas. O arquivo que a equipe envia ao sistema fica em armazenamento privado. As versões preparadas para tocar no navegador — o vídeo, a imagem de capa, as miniaturas e, depois de publicada, a legenda — ficam num endereço público, que não é divulgado nem listado, desde que o vídeo termina de ser preparado, antes mesmo de sabermos se ele vai ao site, porque é assim que o navegador consegue tocá-las: quem tiver esse endereço consegue abrir o arquivo. Por isso só enviamos ao sistema vídeos já editados dentro das regras do §3.10. Os arquivos de vídeo saem sem os dados de localização que o celular grava na gravação. • Publicamos um canal de reporte de vulnerabilidades em /.well-known/security.txt. E pedimos a sua parte: guarde bem a sua senha, não a repita em outros sites, e desconfie de mensagens que peçam seus dados de pagamento fora do nosso site.

11. Se acontecer um incidente de segurança

Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante a você, nós comunicaremos a você e à Autoridade Nacional de Proteção de Dados, nos prazos da regulamentação, em linguagem simples e direta: quais dados foram atingidos, o que aconteceu, quais os riscos e o que estamos fazendo para reduzi-los e reparar o dano. Temos um procedimento escrito para isso e um registro interno de todos os incidentes — inclusive os que, depois de avaliados, não exigem comunicação, com a razão por escrito. É esse registro que a Autoridade pede, e que mantemos por 5 anos.

12. Encarregado pelo tratamento de dados pessoais

A GO LIVE EVENTOS LTDA. é agente de tratamento de pequeno porte, nos termos da Resolução CD/ANPD nº 2/2022 (optante do Simples Nacional, sem tratamento de alto risco — a análise está documentada e pode ser apresentada à ANPD), e por isso, com base no art. 11 dessa Resolução, não indica encarregado. O canal de comunicação com o titular de dados é dpo@goliveeventos.com.br (também WhatsApp (31) 99066-6400), pelo qual você exerce todos os direitos do §8 e pelo qual a ANPD nos alcança. A dispensa não nos isenta de nenhuma outra obrigação desta política.

13. Alterações desta política

Esta política pode mudar — porque a lei muda e porque o nosso serviço muda. Quando mudar: publicamos a nova versão com data de vigência própria; publicamos, no topo, o que mudou em relação à anterior; mantemos as versões anteriores acessíveis nesta mesma página (a de 17/03/2024 já está lá), para que você possa reler o texto que valia quando você comprou; e, se a mudança afetar as finalidades, as bases legais ou o compartilhamento, avisamos você antes que ela passe a valer. Esta política não é um contrato que você assina. Ela informa como tratamos seus dados. Onde o seu consentimento é a base — e dissemos exatamente onde —, ele é colhido em caixa separada, no aviso de cookies ou, no caso da imagem e da voz num vídeo do site, em autorização própria, antes de o vídeo aparecer no site; e pode ser revogado a qualquer momento, gratuitamente.

14. Lei aplicável e onde reclamar

Esta política é regida pelas leis brasileiras, especialmente pela Lei nº 13.709/2018 (LGPD) e pelo Código de Defesa do Consumidor. Se você tiver uma reclamação sobre o tratamento dos seus dados, pode: falar conosco por dpo@goliveeventos.com.br — é o caminho mais rápido; procurar a Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd; procurar o Procon da sua cidade; ou procurar o Poder Judiciário — sendo você consumidor, pode fazê-lo na comarca do seu próprio domicílio.

Versões anteriores