Para fins desta Política, os termos abaixo têm os seguintes significados:
PlataformaO sistema Chase Payments, operado pela FLOWS PAG LTDA, acessível via app.chasepay.com.br e suas APIs, utilizado para intermediação financeira e processamento de pagamentos.
Usuário / EstabelecimentoPessoa física ou jurídica que contrata os serviços da Chase Payments para receber pagamentos de seus próprios clientes.
Comprador / PagadorPessoa que realiza um pagamento (PIX, boleto ou cartão) a um Estabelecimento por meio da plataforma Chase Payments.
ControladorEntidade que toma as decisões referentes ao tratamento de dados pessoais. No contexto desta Política, a FLOWS PAG LTDA é controladora dos dados dos Usuários/Estabelecimentos.
OperadoraEntidade que trata dados em nome do Controlador. A Chase Payments atua como operadora em relação aos dados dos Compradores, sendo o Estabelecimento o controlador desses dados perante seus clientes.
Dado PessoalQualquer informação relacionada a pessoa natural identificada ou identificável, nos termos do art. 5º, I da LGPD.
TratamentoToda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração.
LGPDLei Geral de Proteção de Dados Pessoais — Lei nº 13.709, de 14 de agosto de 2018.
ANPDAutoridade Nacional de Proteção de Dados, órgão federal responsável por zelar pela proteção de dados pessoais no Brasil.
KYCKnow Your Customer — processo de verificação e validação da identidade dos Usuários para fins de conformidade regulatória e prevenção à lavagem de dinheiro (PLD).
ChargebackContestação de uma transação pelo titular do cartão junto à instituição emissora, resultando no estorno do valor ao Comprador e débito ao Estabelecimento.
1Identificação e Controlador dos Dados
O controlador dos dados pessoais tratados no âmbito da plataforma Chase Payments é:
Razão Social
FLOWS PAG LTDA
CNPJ
68.552.277/0001-60
NIRE
31218365786
Natureza Jurídica
Sociedade Empresária Limitada (ME)
Atividade Principal
Intermediação e agenciamento de serviços e negócios — CNAE 74.90-1-04
Atividade Secundária
Suporte técnico e serviços em TI — CNAE 62.09-1-00
Endereço
Av. João Toledo Pereira, 238, Centro — Baependi/MG, CEP 37.443-000
Responsável Legal
Pablo Pereira da Silva
Data de Constituição
12 de agosto de 2026
E-mail Institucional
suporte@chasepay.com.br
Para os fins da LGPD (Lei nº 13.709/2018), a FLOWS PAG LTDA é responsável pelas decisões referentes ao tratamento dos dados pessoais dos Usuários e Compradores que transitam pela plataforma Chase Payments.
A FLOWS PAG LTDA opera a plataforma Chase Payments como intermediadora financeira e tecnológica, recebendo pagamentos em nome dos Estabelecimentos contratantes, processando as transações e efetuando repasses financeiros deduzidas as taxas de intermediação acordadas contratualmente.
2Dados Coletados
A Chase Payments coleta as seguintes categorias de dados:
Categoria
Exemplos
Momento da Coleta
Identificação
Nome completo, CPF, CNPJ, data de nascimento, RG
Cadastro e KYC
Contato
E-mail, telefone, endereço completo
Cadastro
Financeiros
Dados bancários, histórico de transações, volume processado, chargebacks, taxas aplicadas
Uso da plataforma
Acesso
Endereço IP, dispositivo, navegador, geolocalização, logs de acesso e sessão
Cada sessão
Documentos
CNH, RG, comprovante de residência, contrato social, cartão CNPJ
Verificação de identidade (KYC)
Comportamentais
Padrões de uso, frequência de transações, horários de acesso, produtos cadastrados
Uso contínuo da plataforma
Dados de Pagadores
Nome, CPF/e-mail do pagador, dados do cartão (tokenizados), chave Pix utilizada
A cada transação processada
Os dados de Compradores (titulares de cartão, pagadores via Pix e boleto) são coletados pela Chase Payments na condição de operadora, sendo o Estabelecimento o controlador dessas informações perante seus próprios clientes. A Chase Payments não utiliza esses dados para finalidades próprias além do processamento da transação.
3Finalidade e Base Legal do Tratamento
O tratamento dos dados pessoais pela Chase Payments se fundamenta nas seguintes bases legais previstas no artigo 7º da LGPD:
Execução de contrato (art. 7º, V): processamento de pagamentos, gestão de conta, liquidação financeira, repasse aos Estabelecimentos, suporte técnico e operações essenciais da plataforma;
Cumprimento de obrigação legal (art. 7º, II): conformidade com normas do Banco Central do Brasil, Receita Federal, COAF (prevenção à lavagem de dinheiro — PLD), Resolução BCB nº 80/2021 e legislação tributária aplicável;
Legítimo interesse (art. 7º, IX): prevenção à fraude, segurança da plataforma, melhoria dos serviços, análise de risco transacional, proteção dos interesses legítimos da Chase Payments e de seus Usuários — sempre respeitando os direitos e expectativas razoáveis dos titulares;
Consentimento (art. 7º, I): envio de comunicações de marketing, pesquisas de satisfação e outras finalidades informadas no momento da coleta, podendo ser revogado a qualquer tempo.
A Chase Payments não toma decisões de tratamento com base em dados sensíveis (origem racial, convicção religiosa, opinião política, dado genético ou biométrico) salvo quando estritamente necessário para cumprimento de obrigação legal.
4Compartilhamento de Dados
A Chase Payments poderá compartilhar dados pessoais com as seguintes categorias de destinatários:
Adquirentes e bandeiras de cartão (Visa, Mastercard, Elo, etc.) — para autorização, processamento e liquidação de transações com cartão;
Instituições financeiras e bancos — para liquidação via Pix, TED, DOC e boleto bancário;
Bureaus de crédito e antifraude — para análise de risco, prevenção a fraudes e validação de identidade;
Prestadores de serviços tecnológicos — provedores de infraestrutura em nuvem, hospedagem, segurança da informação e serviços de e-mail, mediante contratos com cláusulas de confidencialidade e proteção de dados;
Autoridades públicas e regulatórias — Banco Central do Brasil, COAF, Receita Federal, Polícia Federal, Ministério Público e poder judiciário, quando legalmente obrigado ou mediante ordem judicial ou administrativa;
Parceiros comerciais — somente mediante consentimento prévio, expresso e específico do Usuário.
A Chase Payments não vende, não aluga e não comercializa dados pessoais a terceiros para quaisquer finalidades, especialmente para fins publicitários ou de prospecção comercial.
Todos os parceiros e fornecedores que recebem dados pessoais são contratualmente obrigados a tratar tais dados em conformidade com a LGPD e apenas para as finalidades autorizadas.
5Prevenção à Fraude e Análise de Risco
O Usuário consente expressamente que seus dados — incluindo padrões transacionais, geolocalização e informações de dispositivo — sejam utilizados em sistemas automatizados de detecção de fraude e análise de risco, podendo resultar em bloqueio preventivo de conta.
A Chase Payments utiliza sistemas automatizados e revisão humana para:
Detectar padrões anômalos de transação indicativos de fraude, lavagem de dinheiro ou financiamento ao terrorismo;
Verificar a identidade dos Usuários e Compradores (KYC/KYB) conforme exigências regulatórias;
Monitorar taxas de chargeback e contestações;
Cruzar informações com listas de sanções nacionais e internacionais (OFAC, ONU, COAF);
Avaliar o risco operacional contínuo de cada conta com base no histórico transacional;
Bloquear preventivamente operações suspeitas até conclusão da análise.
Decisões automatizadas que resultem em bloqueio de conta poderão ser revisadas mediante solicitação fundamentada ao suporte, conforme previsto no artigo 20 da LGPD. A Chase Payments garantirá resposta em até 5 (cinco) dias úteis para solicitações de revisão.
6Retenção e Exclusão de Dados
Os dados pessoais serão retidos pelo prazo necessário para as finalidades descritas nesta Política, observados os seguintes critérios mínimos:
Tipo de Dado
Prazo Mínimo de Retenção
Fundamento
Dados de transações financeiras
5 (cinco) anos
Banco Central e Receita Federal
Dados de KYC e identificação
5 (cinco) anos após encerramento da conta
Resolução COAF / PLD
Registros de acesso e logs
6 (seis) meses
Marco Civil da Internet — Lei nº 12.965/2014
Dados relativos a fraudes confirmadas
Até 10 (dez) anos
Prazo prescricional civil e penal
Contratos e instrumentos jurídicos
10 (dez) anos
Código Civil — art. 205
Dados tratados por consentimento
Até revogação do consentimento
LGPD — art. 15, IV
Após o término dos prazos legais, os dados serão eliminados ou anonimizados de forma irreversível, salvo se houver obrigação legal ou regulatória de retenção por período superior ou litígio judicial em curso.
7Segurança da Informação
A Chase Payments adota medidas técnicas e organizacionais compatíveis com o estado da arte para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou divulgação indevida, incluindo:
Criptografia em trânsito: TLS 1.2+ em todas as comunicações entre cliente e servidor;
Criptografia em repouso: dados sensíveis armazenados com criptografia AES-256;
Hashing de senhas: algoritmos seguros e irreversíveis (bcrypt/Argon2) com salt individual;
Autenticação: suporte a autenticação de dois fatores (2FA) para todos os Usuários;
Controle de acesso: princípio do menor privilégio para colaboradores e sistemas internos;
Monitoramento: detecção contínua de intrusões, tentativas de acesso não autorizado e anomalias;
Backups: cópias de segurança periódicas com retenção segura e testadas regularmente;
Auditoria: logs imutáveis de ações sensíveis na plataforma para fins de rastreabilidade.
Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a Chase Payments notificará a ANPD e os Usuários afetados no prazo máximo de 72 horas após a ciência do incidente, conforme exigido pela LGPD.
8Direitos do Titular
Nos termos do artigo 18 da LGPD, o Usuário possui os seguintes direitos em relação aos seus dados pessoais, exercíveis a qualquer momento mediante solicitação ao DPO:
Confirmação e acesso (art. 18, I e II): confirmar a existência de tratamento e obter cópia completa dos seus dados;
Correção (art. 18, III): solicitar correção de dados incompletos, inexatos ou desatualizados;
Anonimização, bloqueio ou eliminação (art. 18, IV): de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
Portabilidade (art. 18, V): obter os dados em formato estruturado e interoperável, para transferência a outro fornecedor;
Eliminação por consentimento (art. 18, VI): dos dados tratados com base em consentimento, salvo quando há obrigação legal de retenção;
Informação sobre compartilhamento (art. 18, VII): conhecer as entidades públicas e privadas com as quais seus dados foram compartilhados;
Informação sobre não consentimento (art. 18, VIII): ser informado sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
Revogação do consentimento (art. 18, IX): a qualquer tempo, sem prejuízo da licitude dos tratamentos realizados anteriormente;
Oposição (art. 18, §2º): a tratamentos realizados com base em legítimo interesse, quando em desacordo com a LGPD;
Revisão de decisões automatizadas (art. 20): solicitar revisão humana de decisões tomadas exclusivamente por sistemas automatizados que afetem seus interesses.
O exercício desses direitos não afeta a licitude dos tratamentos realizados anteriormente. Algumas solicitações poderão ser limitadas por obrigações legais, regulatórias ou contratuais. O prazo de resposta é de até 15 (quinze) dias úteis.
9Cookies e Tecnologias de Rastreamento
A Chase Payments utiliza cookies e tecnologias similares para as seguintes finalidades:
Tipo
Finalidade
Pode ser desativado?
Essenciais
Manutenção de sessão autenticada, segurança CSRF, preferências de interface
Não — desativar compromete o funcionamento
Funcionais
Lembrar preferências do Usuário, configurações de conta
Sim — nas configurações do navegador
Análise
Métricas de uso agregadas para otimização da plataforma
Sim — sem impacto no funcionamento
Antifraude
Identificação de dispositivo, fingerprinting, detecção de bots e comportamentos anômalos
Não — necessário para segurança das transações
O Usuário pode gerenciar suas preferências de cookies nas configurações do navegador. A desativação de cookies essenciais e antifraude pode comprometer o funcionamento da plataforma e a segurança das transações.
10Transferência Internacional de Dados
Alguns prestadores de serviços tecnológicos utilizados pela Chase Payments podem processar dados em servidores localizados fora do Brasil. Nessas situações, a Chase Payments assegura que as transferências são realizadas em conformidade com as hipóteses previstas no artigo 33 da LGPD, incluindo:
Transferência para países com nível de proteção adequado reconhecido pela ANPD;
Adoção de cláusulas contratuais padrão aprovadas pela ANPD com os fornecedores internacionais;
Certificações e boas práticas reconhecidas internacionalmente (ISO 27001, SOC 2).
Os principais provedores internacionais utilizados adotam padrões de segurança compatíveis com o GDPR europeu e com a LGPD brasileira. A lista de fornecedores internacionais está disponível mediante solicitação ao DPO.
11Contrato de Adesão e Aceitação
Ao se cadastrar na plataforma Chase Payments e clicar em "Criar conta", o Usuário celebra um Contrato de Adesão com a FLOWS PAG LTDA (CNPJ 68.552.277/0001-60), nos termos do Código Civil Brasileiro (Lei 10.406/2002) e do Marco Civil da Internet (Lei 12.965/2014). O aceite eletrônico tem validade jurídica equivalente à assinatura física.
O aceite é registrado automaticamente pela plataforma com os seguintes dados de comprovação:
Data e hora exata do aceite (fuso horário de Brasília);
Versão da Política e dos Termos de Uso aceitos;
Endereço IP do dispositivo utilizado;
Identificador único do Usuário na plataforma.
Esses registros são mantidos pelo prazo mínimo de 5 (cinco) anos e constituem prova eletrônica do consentimento informado, nos termos do artigo 7º, §5º da LGPD e do artigo 15 do Marco Civil da Internet.
O Usuário declara, ao aceitar esta Política, que leu, compreendeu e concorda integralmente com seus termos, bem como que as informações fornecidas no cadastro são verdadeiras, completas e atualizadas.
12Alterações a esta Política
A FLOWS PAG LTDA reserva-se o direito de atualizar esta Política de Privacidade a qualquer momento, para refletir mudanças nas práticas de tratamento de dados, exigências legais ou melhorias nos serviços.
Alterações substanciais (que afetem direitos dos titulares ou ampliem o escopo do tratamento) serão comunicadas por e-mail com antecedência mínima de 10 (dez) dias corridos antes da entrada em vigor;
Alterações não substanciais (correções, melhorias de redação, inclusão de definições) entram em vigor imediatamente, com atualização da data e versão do documento;
O uso continuado da plataforma após a data de vigência das novas condições constitui aceite automático das alterações.
Caso o Usuário não concorde com as novas condições, poderá solicitar o encerramento da conta antes da data de vigência, mediante solicitação formal ao suporte.
13Foro e Legislação Aplicável
Esta Política de Privacidade é regida pelas leis da República Federativa do Brasil. A FLOWS PAG LTDA atua em conformidade com a legislação brasileira aplicável, incluindo:
Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018);
Marco Civil da Internet (Lei nº 12.965/2014);
Código Civil Brasileiro (Lei nº 10.406/2002);
Código de Defesa do Consumidor (Lei nº 8.078/1990);
Regulamentações do Banco Central do Brasil aplicáveis a intermediadores de pagamento.
Fica eleito o foro da Comarca de Baependi, Estado de Minas Gerais, como competente para dirimir quaisquer litígios decorrentes desta Política ou do uso da plataforma, com renúncia expressa a qualquer outro foro, por mais privilegiado que seja.
14Contato e Encarregado (DPO)
Para exercer seus direitos ou esclarecer dúvidas sobre esta Política, entre em contato com nosso Encarregado de Proteção de Dados (DPO): privacidade@chasepay.com.br
Av. João Toledo Pereira, 238, Centro — Baependi/MG
O prazo de resposta é de até 15 (quinze) dias úteis, podendo ser prorrogado por igual período mediante justificativa fundamentada, conforme previsto na LGPD.
Caso a resposta seja insatisfatória ou o prazo não seja cumprido, o Usuário poderá apresentar reclamação diretamente à Autoridade Nacional de Proteção de Dados (ANPD) em www.gov.br/anpd.