Política de privacidade
Versão 2.3 — vigência em 21/09/2026. Esta política descreve os tratamentos de dados realizados pelo Checking e as salvaguardas aplicadas na operação da plataforma.
1. Quem trata os dados
Checking Tecnologia LTDA, CNPJ 68.459.287/0001-56, é a controladora dos dados tratados nesta plataforma, nos termos da LGPD, art. 5º, VI. Para solicitações relacionadas a privacidade, proteção de dados ou exercício de direitos, o canal de contato é [email protected].
Para operar a plataforma, usamos serviços especializados limitados às finalidades necessárias. As principais categorias de tratamento atualmente envolvidas são:
- Infraestrutura, banco e autenticação, serviços que mantêm a aplicação, a conta da usuária, autenticação e dados operacionais da plataforma.
- Registros judiciais públicos e mandados, serviços usados para localizar, quando disponíveis, processos judiciais públicos, informações processuais e mandados de prisão em aberto associados aos dados informados na consulta.
- Fontes públicas oficiais, usadas para confirmar o contexto e o estágio de registros localizados no Brasil.
- Atendimento de privacidade, usado para analisar pedidos de contestação e restrição de consulta. Esse atendimento não participa das consultas comuns.
- Pagamento, usado para criar e confirmar cobranças por cartão e Pix. O Checking recebe dados operacionais da transação, como identificador, valor e status, mas não recebe nem armazena os dados completos do cartão.
- Medição de jornada, usada para entender páginas visitadas, cliques, etapas do funil e pontos de abandono. Campos sensíveis são mascarados e o conteúdo digitado no formulário da pessoa consultada não é enviado como propriedade de analytics.
- Descoberta de locais, usada somente quando você pede uma busca ampliada ou autoriza localização. Nesse caso, as coordenadas fornecidas pelo navegador e o texto pesquisado são enviados aos serviços comunitários Nominatim e Overpass, baseados no OpenStreetMap, para localizar cafés, bares e restaurantes ou transformar a posição em um endereço. As coordenadas não são gravadas no encontro nem no catálogo do Checking, e os resultados são exibidos ao vivo. O uso também está sujeito à Política de Privacidade da OpenStreetMap Foundation.
- Análise de imagem, processamento temporário para procurar sinais de geração ou manipulação e possíveis aparições públicas visualmente semelhantes, apenas na modalidade que inclui esse recurso.
- Denúncias de uso indevido do Checking ID, usadas para analisar possível venda, cessão, fraude, ameaça, assédio ou uso enganoso de um ID. O formulário recebe motivo, descrição e um identificador pseudônimo do navegador; não solicita nome, e-mail, documento nem armazena o endereço IP em texto legível.
Alguns serviços de infraestrutura e analytics podem processar dados fora do Brasil. Quando isso ocorre, há transferência internacional de dados, sujeita às regras aplicáveis da LGPD, inclusive o art. 33. O Checking limita o compartilhamento ao necessário para cada finalidade e não envia para ferramentas de analytics o conteúdo digitado nos campos da pessoa consultada.
2. País atendido
O Checking atende exclusivamente o Brasil, decisão permanente do produto, não uma fase inicial de expansão.
3. Dois grupos de titulares de dados
O Checking trata dados de duas pessoas diferentes em cada consulta, com bases legais diferentes:
- A usuária (quem paga e usa o serviço): e-mail, nome, dados de pagamento. Base legal: execução de contrato (LGPD, art. 7º, V).
- A pessoa consultada (o "match"): nome, localização, telefone e, opcionalmente, data de nascimento e/ou CPF, informados pela usuária, o CPF, quando não informado, pode também ser resolvido internamente a partir dos demais dados (ver seção 5 sobre como ele é tratado). Base legal: legítimo interesse (LGPD, art. 7º, IX), sujeito ao teste de proporcionalidade abaixo.
- A pessoa retratada na foto opcional: a imagem é tratada para identificar indícios de manipulação e, quando houver comparação facial, possíveis aparições públicas semelhantes. A autenticidade sem identificação segue o legítimo interesse documentado; eventual tratamento biométrico necessário à comparação tem como fundamento a proteção da vida ou da incolumidade física do titular ou de terceiro (LGPD, art. 11, II, “e”), conforme avaliação de impacto interna.
4. Por que legítimo interesse, e seus limites
Entendemos que a segurança pessoal antes de um primeiro encontro é um interesse legítimo da usuária. Isso não autoriza qualquer tratamento: o Checking (a) nunca declara que uma pessoa é perigosa ou recomenda não realizar o encontro, apenas informa, de forma estatística e neutra, se há registro público associado ao nome e em que estágio processual; (b) nunca exige da usuária o documento de identidade da pessoa consultada e nunca armazena o CPF em texto legível (ver seção 5 sobre o identificador técnico usado na auditoria); (c) não constrói um perfil pesquisável por nome, cada consulta é registrada de forma hasheada, não reversível; (d) oferece à pessoa consultada um canal de contestação (seção 7).
A análise de foto é restrita a usuárias autenticadas e maiores de 18 anos, para proteção antes de uma interação ou encontro. O resultado é probabilístico: não confirma identidade, culpa, caráter, intenção ou segurança e não produz decisão automatizada com efeito jurídico. É proibido enviar imagem íntima, de menor de idade, documento, conversa privada ou foto usada para perseguição, discriminação ou exposição.
5. CPF da pessoa consultada, como tratamos
A usuária nunca é obrigada a informar o CPF da pessoa consultada, é um campo opcional no formulário. Quando não informado, e for necessário para consultar registros judiciais/mandados (seção 1), o Checking resolve esse CPF internamente a partir de nome e telefone informados pela usuária. Em ambos os casos, o CPF é usado só em memória durante aquela consulta específica e nunca é gravado em texto legível. O backend gera um hash com chave secreta do documento resolvido para vincular a operação à evidência de auditoria, prevenir fraude e permitir contestação, sem manter o número do CPF no relatório ou no histórico visível. Esse hash é um dado pseudonimizado, não anônimo, e segue o prazo do registro mínimo descrito na seção 6. Não pedimos nem armazenamos imagem de cédula, RG ou outro documento de identidade da pessoa consultada. Quando a usuária escolhe uma modalidade com imagem, a foto é processada temporariamente e não integra o histórico persistente da conta. Recursos especializados estritamente necessários podem participar desse processamento, sujeitos a controles contratuais, segurança e limitação de finalidade. O tratamento é limitado à finalidade de localizar com maior precisão registros vinculados à pessoa correta e reduzir risco de homônimos.
6. Retenção e minimização de dados
Levamos minimização de dados como compromisso ativo, não só como princípio abstrato: o resultado da consulta é exibido na tela e depois removido da exibição (tela se limpa automaticamente após alguns minutos, ou imediatamente se você usar o botão "Sair rápido"), um resumo e um código de verificação continuam disponíveis depois disso em "Minha conta". Separadamente, o conteúdo detalhado desse resultado, os blocos com nível, resumo por estágio processual etc., é apagado do nosso banco de dados de forma automática, 24 horas após a consulta, por uma rotina agendada no próprio banco (não depende de alguém lembrar de rodar isso manualmente), pra reduzir o que ficaria exposto numa eventual invasão.
O que permanece depois disso é só um registro mínimo de auditoria (dado contábil da transação, não o conteúdo do relatório): identificador criptográfico da operação, código da usuária, modalidade e data/hora. Chamamos isso de pseudonimizado, não de anonimizado, é uma distinção técnica real: um hash com chave secreta não é reversível por força bruta, mas também não é irreversível por definição do jeito que um dado verdadeiramente anônimo seria, então tratamos essa chave com o mesmo cuidado de uma credencial de produção.
Um resumo operacional permanece por até 30 dias. O registro mínimo de auditoria e a evidência técnica cifrada permanecem por até 180 dias, para prevenção a fraude, atendimento de contestações, exercício regular de direitos e cumprimento de obrigações aplicáveis. Depois desse prazo, o vínculo com a conta, a pessoa pesquisada, a transação e o resultado é removido automaticamente. Uma retenção excepcional somente ocorre quando existe incidente, contestação ou disputa documentada, com justificativa e prazo final.
6.1. Coleta de metadados de segurança e auditoria. Para fins exclusivos de prevenção à fraude, segurança da informação e conformidade com nosso gateway de pagamento (Mercado Pago), a plataforma realiza o registro automatizado de metadados técnicos do dispositivo da usuária consultante, incluindo o endereço IP (Internet Protocol), o tipo de navegador (User-Agent) e o identificador da transação de pagamento associada à consulta. Esses dados são tratados sob estrito interesse legítimo (LGPD, art. 7º, IX), usados exclusivamente para fins de auditoria interna, segurança da informação e defesa em disputas comerciais (ex.: contestação de cobrança/estorno junto ao gateway de pagamento), nunca para qualquer decisão sobre o resultado da consulta. Esses metadados ficam cifrados e seguem o prazo de até 180 dias do registro mínimo descrito acima, ressalvada apenas a retenção excepcional documentada.
6.2. Analytics de produto e jornada. Para identificar gargalos e melhorar a experiência, registramos eventos como página visitada, início de formulário, indicação de que determinado campo foi preenchido, clique no botão de continuar, início de checkout, retorno sem pagamento e compra concluída. Esses eventos registram o estado da etapa (por exemplo, "telefone preenchido: sim"), não o nome, telefone, CPF ou data digitados sobre a pessoa consultada. Usuárias autenticadas são correlacionadas nesses eventos por um identificador interno (UUID da conta) para permitir análise de jornada. Gravações de sessão, quando habilitadas, mascaram inputs e excluem telas de resultado sensíveis.
Quando a pessoa acessa um link comercial de parceiro válido, um marcador funcional sem o nome ou o identificador do parceiro pode permanecer por até 365 dias no navegador. Ele serve somente para evitar que esse mesmo navegador receba depois a promoção pública temporizada. Esse marcador não prolonga a atribuição de comissão: apenas a compra iniciada pelo link vigente pode remunerar o parceiro. Limpar os cookies, usar navegação privada ou outro dispositivo remove essa referência local.
6.3. Imagens. O Checking não grava a foto enviada no banco de dados nem a inclui no histórico da conta. Na compra de foto avulsa, um rascunho pode ficar no armazenamento da própria aba para permitir o retorno do pagamento, com validade de 30 minutos; ao restaurar ou remover a foto, esse rascunho é apagado. Ela permanece no navegador durante o fluxo e é transmitida de forma segura apenas para a análise solicitada. Resultados detalhados seguem a janela de até 24 horas da consulta; registros técnicos não contêm a fotografia nem uma base facial pesquisável. Não vendemos fotos e não autorizamos uso publicitário ou treinamento de modelos com esse conteúdo.
6.4. Denúncias do Checking ID. O motivo e a descrição são acessíveis somente à equipe autorizada responsável pela análise. O identificador pseudônimo serve para reduzir envio repetido e não é usado para identificar publicamente o denunciante. Denúncias resolvidas são eliminadas 180 dias após a decisão; denúncias que permanecerem sem decisão são eliminadas após 365 dias. Uma retenção adicional pode ocorrer somente quando necessária para apurar incidente, cumprir obrigação legal ou exercer regularmente direitos.
6.5. Avaliações depois de encontros. Quando uma pessoa escolhe "Gostei" ou "Não gostei", guardamos o vínculo com a confirmação concluída, os identificadores internos dos dois Checking IDs, a resposta, o estado de retirada e as datas necessárias para impedir duplicidade e fraude. Não coletamos comentário livre. O nome de quem avaliou e a resposta individual não são exibidos ao público. Respostas negativas ficam restritas aos controles internos e não geram suspensão automática. Somente avaliações positivas ativas, de pessoas distintas, entram em uma faixa pública agregada a partir do mínimo de três. A pessoa pode retirar sua resposta, e o registro é eliminado automaticamente em até 180 dias.
Checking ID: verificação inicial e confirmações
Para criar um Checking ID, a pessoa envia ao provedor especializado Didit um documento oficial, selfie e prova de vida. O provedor também realiza a correspondência facial e a verificação de maioridade. A finalidade é decidir se o ID pode ser ativado; esses materiais não aparecem na página pública.
A Checking recebe e guarda a referência técnica da sessão, ambiente e workflow, o resultado das etapas, faixas técnicas necessárias à decisão, confirmação de maioridade, datas, versão do consentimento e status do ID. O código não grava no banco da Checking a imagem do documento, a selfie, o vídeo da prova de vida nem um modelo biométrico próprio. Os arquivos enviados para a verificação são processados pela Didit. A API do provedor oferece exclusão da sessão e dos dados associados, mas a exclusão automática após aprovação não está implementada nesta versão; solicitações podem ser feitas pelo canal abaixo e dependem também das obrigações contratuais e legais do provedor.
Depois da criação, responder a um pedido é uma etapa diferente: a Passkey usa o mecanismo de desbloqueio do aparelho cadastrado. A Checking valida a prova criptográfica e não recebe a digital, o reconhecimento facial ou o PIN usados pelo sistema do aparelho. Publicamente aparecem somente o código, o nome de exibição escolhido, o estado do ID, informações agregadas permitidas e, quando solicitado, o estado e o horário da confirmação. Para acesso, correção ou exclusão, escreva para [email protected].
7. Direitos da pessoa consultada, contestação
Se você acredita que foi consultado(a) no Checking e o resultado te associou incorretamente a um registro (ex.: homônimo), você pode solicitar retificação a qualquer momento pela nossa página de contestação, pelo link específico da consulta (que carrega o ID de auditoria vinculado ao registro em logs_auditoria), quando você chegou até ele, ou preenchendo o formulário diretamente, mesmo sem esse link. O ID de auditoria é o identificador central do pedido de retificação, e ele permanece no nosso registro mínimo mesmo depois que o conteúdo detalhado é apagado em 24h (seção 6). Respondemos em até 15 dias úteis, prorrogáveis uma vez por igual período mediante justificativa (LGPD, art. 18 e Resolução CD/ANPD que regulamenta prazos de resposta).
Além da contestação, se você não quer mais que seu nome apareça em consultas futuras, pode pedir a restrição de consulta (autodeterminação informativa, LGPD art. 18). Para evitar que alguém restrinja o nome de outra pessoa sem autorização, o pedido passa por análise do Encarregado de Dados (DPO), que orienta um meio seguro de confirmar a titularidade. Não envie senha, selfie ou documento por e-mail. A restrição pode ser revista mediante solicitação e não é um bloqueio permanente e irreversível.
8. Direitos da usuária
Acesso, correção, portabilidade, eliminação e revogação de consentimento sobre seus próprios dados, via Minha conta ou pelo contato do encarregado de dados (seção 1).
9. Segurança
Conexão criptografada (HTTPS) em todo o site; controle de acesso por linha (Row Level Security) em todas as tabelas do banco, garantindo que cada usuária só acessa os próprios dados; dados de pagamento processados diretamente pelo Mercado Pago; os dados completos do cartão não passam pelos nossos servidores; identificadores sensíveis (como o documento oficial resolvido internamente para localizar registros) são armazenados apenas como hash com chave secreta, nunca em texto plano; e o conteúdo temporário dos resultados recebe criptografia adicional controlada pelo backend e é eliminado automaticamente conforme o prazo de retenção informado. Solicitações de privacidade passam por análise humana e usam somente os dados necessários para confirmar a titularidade e atender o pedido.
10. Alterações
Esta política pode ser atualizada. A versão vigente é sempre a publicada nesta página.