Política de Privacidade da Refundly

Data de vigência: 30 de junho de 2026

A Refundly (a “Empresa”), operada a partir da República da Coreia, protege os dados pessoais dos usuários da Refundly (o “Serviço”) de acordo com a lei aplicável e estabelece e divulga esta Política de Privacidade para tratar com rapidez e fluidez as reclamações relacionadas.

A Empresa opera a partir da República da Coreia e está sujeita à Lei de Proteção de Dados Pessoais (PIPA); para usuários residentes no Vietnã, na Tailândia ou em Singapura, a lei de proteção de dados pertinente desse país (identificada nas Seções 6, 7 e 11) também pode se aplicar.

1. Categorias de Dados Pessoais Processados

A Empresa coleta e processa os seguintes dados pessoais e não processa dados pessoais de crianças menores de 16 anos:

No registro de associação (obrigatório): endereço de e-mail, senha (armazenada criptografada);

Ao vincular o UID de exchange de um Membro (obrigatório): nome da exchange, o UID correspondente e o histórico de negociação de futuros da exchange correspondente (data/hora, volume);

No uso de Payback por não membros (obrigatório): nome da exchange, o UID correspondente e o histórico de negociação de futuros da exchange correspondente (data/hora, volume);

Gerados/coletados automaticamente: endereço IP, tipo de navegador, idioma, registros de uso do Serviço (data/hora de acesso e registros de visita; registros de acumulação, solicitação e saque de Payback/Recompensas etc.), informações do dispositivo (modelo, nome e versão do SO), cookies;

Em pesquisas ou feedback por e-mail ou outros canais: itens necessários para a pesquisa ou feedback em questão.

A Empresa não coleta chaves de API de exchanges, permissões de saque ou chaves privadas de carteiras, e não detém nem manuseia diretamente os ativos digitais dos Usuários.

2. Período de Processamento e Retenção

A Empresa exclui e destrói sem demora as informações coletadas, mesmo sem solicitação separada, quando um Usuário cancela a associação ou perde a condição de usuário. Contudo, os itens a seguir são retidos pelos períodos indicados:

(a) quando estiver em andamento investigação ou inquérito por violação da lei: até a conclusão dessa investigação ou inquérito;

(b) quando subsistirem créditos e obrigações decorrentes do uso do Serviço: até a conclusão da liquidação;

(c) o endereço de e-mail, para impedir novo registro com o mesmo e-mail: até o encerramento do Serviço;

(d) registros de acumulação, solicitação e saque de Payback/Recompensas: por cinco (5) anos (com informações identificadoras, como o UID, mascaradas a partir da data da solicitação de cancelamento);

(e) quando a lei aplicável especificar um período de retenção: pelo período especificado por essa lei.

3. Finalidades do Processamento

verificar a intenção de registro, manter e gerenciar a condição de Membro, prevenir o uso indevido do Serviço e enviar diversos avisos;

detectar e prevenir fraude e perda de fundos, e proteger contas;

fornecer o Serviço, incluindo acumulação, liquidação e pagamento de Payback e Recompensas;

fornecer comunicações do Serviço, como avisos de segurança e atualizações;

fornecer suporte ao cliente, incluindo o tratamento de consultas e disputas;

garantir a segurança da rede e das informações (verificar identidade e acesso, combater malware e riscos de segurança, cumprir a legislação de segurança);

melhorar o conteúdo e o layout do Serviço e desenvolver novos serviços;

marketing e publicidade (e-mail, SMS etc.) apenas para Usuários que consentiram em recebê-los.

4. Fornecimento a Terceiros

A Empresa fornece dados pessoais a terceiros apenas com o consentimento do Usuário ou quando houver disposição especial na lei aplicável. Quando o fornecimento for necessário, a Empresa notifica previamente o destinatário, a finalidade, os itens e o período de retenção/uso e obtém o consentimento.

5. Terceirização do Processamento

A Empresa pode confiar as seguintes operações a terceiros para a prestação fluida do Serviço, e divulgará os operadores e as operações confiadas nesta Política e celebrará os acordos pertinentes para garantir que os dados pessoais sejam gerenciados com segurança:

operação de infraestrutura em nuvem (servidores / armazenamento de dados);

envio de e-mails e notificações;

ferramentas de suporte ao cliente e consultas.

Os operadores específicos e as operações confiadas são os constantes da lista definitiva de operadores, e alterações serão divulgadas por meio desta Política.

6. Transferência Internacional de Dados Pessoais

Como a Empresa opera a partir da República da Coreia, ela processa dados pessoais principalmente dentro da República da Coreia. Quando a Empresa usar provedores de nuvem ou operadores no exterior e transferir dados pessoais para fora do país, ela notificará previamente o destinatário, a finalidade, os itens, o país de destino e o período de retenção/uso e obterá consentimento ou assegurará outra base legal, de acordo com a lei aplicável. A Empresa pode, no futuro, transferir sua entidade operacional ou infraestrutura para o exterior, incluindo o Centro Financeiro Internacional de Dubai (DIFC), e seguirá os procedimentos legais exigidos pela lei aplicável.

6.1 Coreia (PIPA)

Para usuários residentes na República da Coreia, a transferência internacional é realizada com notificação prévia e consentimento (ou outra base legal) nos termos da Lei de Proteção de Dados Pessoais.

6.2 Vietnã (Lei n.º 91/2025/QH15)

Para usuários residentes no Vietnã, os dados pessoais são transferidos para a localização da Empresa (República da Coreia) e sua infraestrutura. Nos termos da Lei de Proteção de Dados Pessoais do Vietnã, a Empresa prepara e mantém um Dossiê de Avaliação de Impacto de Transferência e o submete à autoridade competente (A05) conforme exigido — obrigação particularmente importante para este Serviço.

6.3 Tailândia (PDPA)

Para usuários residentes na Tailândia, a Empresa garante que o país/entidade destinatário forneça um nível adequado de proteção ou assegura salvaguardas apropriadas, como cláusulas contratuais padrão nos termos da PDPA, com cuidado especial com dados sensíveis, como documentos de identidade.

6.4 Singapura (PDPA)

Para usuários residentes em Singapura, a Empresa garante, de acordo com a Obrigação de Limitação de Transferência da PDPA, que o destinatário forneça um padrão de proteção comparável à PDPA por contrato ou outros meios.

7. Direitos dos Titulares de Dados e Como Exercê-los

(a) Os Usuários podem exercer os direitos conferidos pela lei de proteção de dados aplicável, a saber:

Coreia (PIPA): acesso, correção/exclusão, suspensão do processamento e retirada do consentimento;

Vietnã (Lei n.º 91/2025/QH15): retirada do consentimento, acesso, correção, exclusão, restrição do processamento, oposição e solicitação de fornecimento de dados;

Tailândia (PDPA): acesso, correção, exclusão, restrição do processamento, portabilidade de dados, oposição e retirada do consentimento;

Singapura (PDPA): acesso e correção, e retirada do consentimento.

(b) Os direitos podem ser exercidos por meio de representante legal ou agente devidamente autorizado, caso em que deve ser apresentada procuração comprovando a autorização.

(c) Os direitos podem ser exercidos contatando o Encarregado de Proteção de Dados (ou departamento responsável) indicado na Seção 10, por e-mail ou de outra forma; a Empresa agirá sem demora, embora alguns direitos possam ser restringidos pela lei aplicável.

(d) Um pedido de suspensão do processamento ou retirada do consentimento pode significar que a Empresa não possa mais fornecer o Serviço, caso em que o Contrato de Uso pode ser rescindido.

(e) Quando o Usuário for criança, a Empresa obtém o consentimento de um representante legal conforme exigido pela lei aplicável; a Empresa, em regra, não processa dados pessoais de crianças menores de 16 anos.

8. Cookies e Coleta Automática

(a) A Empresa usa cookies para fornecer serviços personalizados. Os cookies são usados para analisar a frequência de acesso e os horários de visita, identificar padrões de uso, verificar o acesso seguro, melhorar o Serviço e fornecer serviços e publicidade personalizados.

(b) Os Usuários podem recusar o armazenamento de cookies nas configurações do navegador, mas isso pode dificultar o uso de partes do Serviço.

9. Destruição de Dados Pessoais e Medidas de Segurança

(a) A Empresa destrói os dados pessoais sem demora quando eles se tornam desnecessários, como ao expirar o período de retenção ou ao ser atingida a finalidade do processamento. Arquivos eletrônicos são destruídos por meios técnicos que impedem a recuperação, e materiais impressos são triturados ou incinerados.

(b) A Empresa adota as seguintes medidas para garantir a segurança dos dados pessoais:

Administrativas: estabelecer e implementar um plano de gestão interna e realizar treinamento periódico da equipe;

Técnicas: criptografia de dados pessoais, gestão de direitos de acesso, retenção de logs de acesso e prevenção de falsificação/alteração, e medidas técnicas contra hacking;

Físicas: controle de acesso às salas de servidores e de armazenamento de dados.

10. Encarregado de Proteção de Dados e Departamento Responsável

A Empresa designa um Encarregado de Proteção de Dados e um departamento responsável para assumir a responsabilidade geral pelo processamento de dados pessoais e tratar consultas, reclamações e remédios relacionados à proteção de dados pessoais:

Encarregado de Proteção de Dados: (nome / cargo)

Departamento responsável: (nome do departamento)

Contato: (e-mail / telefone)

11. Remédios contra Violações e Autoridades de Supervisão

Os Usuários podem contatar a autoridade de supervisão competente de seu país de residência:

Coreia: Comissão de Proteção de Informações Pessoais (PIPC); o Centro de Denúncia de Violações de Privacidade (KISA, 118) e o Comitê de Mediação de Disputas de Informações Pessoais também estão disponíveis;

Vietnã: o Ministério da Segurança Pública e o Departamento de Cibersegurança e Prevenção de Crimes de Alta Tecnologia (A05);

Tailândia: o Comitê de Proteção de Dados Pessoais (PDPC) e seu escritório;

Singapura: a Comissão de Proteção de Dados Pessoais (PDPC).

12. Alterações desta Política de Privacidade

A Empresa pode alterar esta Política para refletir mudanças na lei ou no Serviço. A Empresa publicará quaisquer alterações com pelo menos sete (7) dias de antecedência da data de vigência; quando houver mudança material nos direitos dos usuários, como alteração das categorias de dados pessoais coletados ou das finalidades de uso, a Empresa dará aviso com pelo menos trinta (30) dias de antecedência.

Esta Política de Privacidade entra em vigor em 30 de junho de 2026.