Política de Privacidade
Última atualização: 7 de setembro de 2026.
Esta política explica como o Kobrus trata dados pessoais. Ela descreve o que o sistema faz de verdade, não um modelo genérico: cada dado listado aqui é um dado que o software realmente coleta.
Quem é responsável
O Kobrus é operado por Gabriel Vinícius, MEI inscrito no CNPJ 67.802.429/0001-73. Contato pelo Telegram @Kobrus_bot ou pelo e-mail suporte@kobrus.com.br.
Encarregado pelo tratamento de dados
O Encarregado pelo tratamento de dados pessoais (DPO) é Gabriel Vinícius dos Santos Nascimento, contatável em encarregado@kobrus.com.br. Use este endereço para exercer qualquer um dos seus direitos ou para falar sobre os seus dados; ele é separado do suporte de produto de propósito, para o seu pedido ter trilha própria.
Uma distinção que importa
Existem dois papéis diferentes nesta plataforma:
- O vendedor é quem contrata o Kobrus para vender acesso ao grupo dele. Em relação aos dados dos compradores dele, o vendedor é quem decide a finalidade: ele é o controlador.
- O Kobrus fornece a ferramenta e trata esses dados por conta do vendedor, na condição de operador. Em relação aos dados do próprio vendedor (cadastro, acesso ao painel), o Kobrus é o controlador.
Que dados são tratados
Do vendedor
- E-mail e identificador de login, para criar e acessar a conta.
- Token do bot do Telegram e identificador do Telegram, guardados cifrados, para operar o bot dele.
- Dados de recebimento: nome, CPF ou CNPJ, endereço e conta bancária. Estes são enviados diretamente à Pagar.me para criar o recebedor. São exigência do processador de pagamento e da regulação, não uma escolha nossa.
Do comprador
- Identificador, nome e usuário do Telegram, obtidos quando ele fala com o bot.
- CPF e telefone, informados por ele na página de pagamento. São obrigatórios para emitir o PIX: a Pagar.me exige os dois, e o Telegram não fornece nenhum deles.
- Histórico de pedidos: o que comprou, quando, por quanto, e quando entrou ou saiu do grupo.
O que NÃO é coletado
Dados de cartão nunca passam pelos nossos servidores. O navegador do comprador troca número, validade e CVV por um token diretamente com a Pagar.me, e só esse token trafega até nós. Não temos como vazar o que nunca guardamos.
Também não lemos o conteúdo das conversas do seu grupo, nem coletamos dados de menores deliberadamente.
Por que tratamos cada dado
A coluna Controlador diz quem decide a finalidade de cada tratamento, e portanto quem responde por ele. Onde o controlador é o vendedor, o Kobrus atua como operador: trata o dado por conta dele.
| Dado | Para quê | Base legal (LGPD) | Controlador |
|---|---|---|---|
| E-mail e login do vendedor | Criar e autenticar a conta | Execução de contrato | Kobrus |
| CPF e telefone do comprador | Emitir a cobrança PIX | Execução de contrato e obrigação legal | Vendedor |
| Dados de recebimento | Cadastro do recebedor e prevenção à fraude | Obrigação legal | Kobrus |
| Histórico de pedidos | Liberar acesso, dar suporte, resolver disputa | Execução de contrato | Vendedor |
| Mensagens de remarketing | Retomar contato com quem não concluiu a compra | Legítimo interesse, com opt-out | Vendedor |
Com quem compartilhamos
Só com quem é necessário para o serviço funcionar, e cada um com um papel definido:
- Pagar.me (grupo Stone): processa os pagamentos e recebe os dados de cobrança e de recebimento.
- Telegram: entrega as mensagens e os convites de acesso.
- Auth0 (Okta): autentica o login do vendedor no painel.
- Resend: envia e-mails transacionais, como o convite de usuário de suporte.
- Hetzner: hospeda a aplicação e o banco de dados.
Não vendemos dado pessoal para ninguém, e não compartilhamos com anunciante ou corretor de dados.
Alguns desses provedores operam fora do Brasil. A transferência internacional acontece para executar contrato: no caso do vendedor, o contrato dele com o Kobrus; no caso do comprador, a compra que ele fez do vendedor, que só se conclui com o processamento do pagamento.
Por quanto tempo guardamos
- CPF e telefone do comprador: 18 meses desde a última atividade dele. Depois disso uma rotina automática apaga os dois e marca a linha como anonimizada. O histórico de compra continua, sem o dado pessoal.
- Links de convite: 30 dias. Um convite já usado é credencial morta, então é removido.
- Registros financeiros ficam pelo prazo que a lei fiscal e a regulação de pagamentos exigem.
Seus direitos
A LGPD garante a você confirmar se seus dados são tratados, acessá-los, corrigi-los, pedir anonimização ou eliminação, saber com quem são compartilhados e revogar consentimento. Onde exercer depende de quem é o controlador, e a tabela acima diz isso linha a linha.
Se você é vendedor: o controlador é o Kobrus. Escreva para encarregado@kobrus.com.br; respondemos em até 15 dias.
Se você é comprador de um grupo: o controlador dos seus dados é o vendedor daquele grupo, porque é ele quem decide a finalidade do tratamento. Dirija o pedido a ele, pelo bot com que você conversou. O Kobrus, como operador, encaminha ao vendedor o pedido que receber e atende diretamente o que a lei atribui ao operador.
Um limite honesto: o que a lei manda guardar, como registro de operação financeira, não podemos apagar antes do prazo, mesmo a pedido.
Como parar de receber mensagens
Mande /parar para o bot. O envio cessa na hora. Para voltar a receber, mande /receber. O opt-out interrompe as mensagens, mas não apaga o histórico de compra. Para apagar dado, use os direitos acima.
Cookies e este site
Este site (kobrus.com.br) não usa cookies e não tem analytics, pixel de rede social nem rastreador de terceiros. Não há requisição a terceiros: as fontes são servidas do próprio domínio, então nenhum outro serviço recebe o endereço IP de quem visita.
O painel (app.kobrus.com.br) usa três cookies, todos estritamente necessários e nenhum de rastreamento: o da sua sessão, que mantém você logado; um de proteção contra falsificação de requisição, que impede que outro site envie comandos em seu nome; e um do Auth0, usado só durante o login. Nenhum deles precisa de consentimento, porque sem eles o painel não funciona.
A página de pagamento, onde o comprador informa CPF e telefone, usa um único cookie, de proteção contra falsificação de requisição. Não há login nem rastreamento nessa página.
Segurança
Credenciais sensíveis, como o token do bot, ficam cifradas no banco. O tráfego é servido por HTTPS. O acesso ao painel é autenticado e as ações que mexem em dinheiro ficam registradas com autor e data.
Nenhum sistema é imune. Se acontecer um incidente com risco relevante a dados de compradores, comunicamos imediatamente o vendedor afetado: ele é o controlador desses dados, e é dele o dever legal de comunicar os titulares e a ANPD. Quando o incidente atingir dados de que o Kobrus é controlador (os do próprio vendedor), o dever é nosso, e comunicamos você e a ANPD diretamente.
Mudanças
Se esta política mudar de forma significativa, avisamos pelo painel ou por e-mail antes de a mudança valer. A data no topo indica a versão vigente.