Política de Privacidade — Bagre+
Versão: 1.0 Última atualização: 24 de setembro de 2026
1. Quem somos e a quem esta Política se aplica
1.1. O Bagre+ (bagreclubs.com.br) é uma plataforma para campeonatos de EA SPORTS FC Pro Clubs. Federações organizam campeonatos, capitães inscrevem clubes e jogadores mantêm um perfil com dados de jogo. A plataforma é operada por Pedro Américo de Souto e Costa, pessoa física ("Bagre+", "nós").
1.2. Esta Política explica quais dados pessoais tratamos, por que, com quem compartilhamos, por quanto tempo guardamos e como você exerce seus direitos. Ela segue a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e o Estatuto Digital da Criança e do Adolescente (Lei nº 15.211/2025, "ECA Digital").
1.3. Ela vale para todas as pessoas que usam o Bagre+:
- visitantes, que abrem páginas públicas de campeonato sem conta;
- capitães sem conta, que inscrevem um time pelo link público informando nome do time e WhatsApp;
- jogadores, que criam conta e perfil;
- capitães de clube, jogadores que criaram um clube na plataforma ou receberam a capitania;
- organizadores, pessoas que administram uma federação no Bagre+;
- interessados em organizar, que preenchem o formulário "Quero organizar";
- parceiros, que criam comunidades, partidas avulsas e copas com draft, e os membros e participantes desses eventos.
1.4. Esta Política complementa os Termos de Uso. Em matéria de dados pessoais, esta Política prevalece.
2. Papéis: controlador, operadores e federações
2.1. O Bagre+ é controlador dos dados pessoais tratados para operar a plataforma: conta, perfil de jogador, clubes, verificação de identidade, segurança, banimentos e comunicação com você (art. 5º, VI, LGPD).
2.2. Cada federação é controladora independente dos dados que recebe para organizar os próprios campeonatos. Isso inclui o WhatsApp do capitão inscrito, o comprovante de Pix enviado a ela e qualquer conversa em grupo de WhatsApp ou Discord que ela mantenha. A federação decide o regulamento, quem é aceito e como usa esses dados fora do Bagre+. Dúvidas sobre esse uso devem ser levadas também à federação. O mesmo vale para cada Parceiro quanto aos dados de pagamento e de contato que recebe fora do Bagre+ para suas comunidades e eventos.
2.3. Operadores são empresas que tratam dados em nosso nome, listadas na seção 7.
3. Quais dados tratamos
3.1. Visitantes (sem conta)
Abrir a página pública de um campeonato não exige conta. Nesse caso:
- não usamos cookies de análise, publicidade ou rastreamento (seção 10);
- o endereço IP passa pelo servidor para entregar a página. A aplicação não grava IP em banco de dados.
3.2. Capitão que inscreve time sem conta
Na página pública de inscrição, coletamos:
- nome do time (aparece publicamente na tabela do campeonato);
- número de WhatsApp do capitão (não aparece publicamente);
- nome do clube no EA SPORTS FC, opcional.
Ao enviar a inscrição, o capitão marca que leu e aceita os Termos de Uso e esta Política. Guardamos o registro desse aceite (seção 3.11).
Com esses dados criamos a inscrição e um link secreto para o capitão reportar placares. O WhatsApp fica visível para a federação organizadora, que o usa para confirmar pagamento, avisar horários e resolver problemas do campeonato. Ele também é usado para aplicar banimentos (seção 4.8).
3.3. Conta
Para criar conta, coletamos:
- nome;
- e-mail, confirmado por código enviado a ele;
- senha, guardada só como hash (bcrypt), nunca em texto claro;
- data de nascimento, autodeclarada. Ela serve para aplicar a idade mínima de 13 anos e para identificar adolescentes, que recebem as proteções da seção 13. Não aparece para outros usuários;
- aceite dos Termos de Uso e desta Política, marcado no cadastro (seção 3.11).
O código de confirmação de e-mail é guardado apenas como resumo criptográfico (HMAC). O conteúdo do e-mail que o transporta é cifrado e apagado quando o código expira.
3.4. Perfil de jogador (obrigatório)
Depois de criar a conta, o jogador completa o perfil. Sem ele, a plataforma não libera as demais funções. Coletamos:
- EA ID / nick usado no EA SPORTS FC;
- plataforma (PlayStation, Xbox ou PC);
- posições em campo;
- situação de time: faço parte de um time, sou dono de um time ou estou aberto a propostas;
- número de WhatsApp (celular brasileiro), autodeclarado e não verificado;
- preferência de avisos por WhatsApp, opcional, com a data em que foi marcada. O Bagre+ não envia mensagens por WhatsApp; a opção só registra sua preferência. Desmarcar a opção apaga o registro.
Depois, você pode mudar o nome de exibição e enviar uma foto de perfil (avatar) opcional, em JPEG, PNG ou WEBP de até 5 MB.
O número de WhatsApp do perfil não aparece na página pública nem para outros usuários, salvo quando você é capitão de clube (seção 3.7).
3.5. Vínculo com Discord (opcional)
Se você vincular sua conta do Discord, pedimos ao Discord só o escopo identify e guardamos:
- ID da conta no Discord;
- nome de usuário no Discord;
- data do vínculo.
Não recebemos e-mail nem lista de servidores, e não guardamos tokens do Discord. O nome de usuário do Discord aparece só para você. Ao desvincular, os três dados são apagados.
3.6. Verificação de identidade para criar clube
Criar clube, receber a capitania de um clube ou receber a condição de Parceiro exige conta com e-mail confirmado, perfil completo, CPF verificado e 13 anos completos. A verificação é feita pelo entrar.api.br, serviço da CACHE SISTEMAS, CNPJ 23.711.695/0001-15:
- você é redirecionado ao entrar.api.br e se autentica lá;
- o entrar.api.br consulta o CPF na Receita Federal;
- nosso servidor recebe o CPF, a situação cadastral e a data de nascimento registrada na Receita, e usa esses dados só durante a verificação: a situação, para recusar CPF irregular; a data de nascimento, para calcular se você tem 13 anos.
O Bagre+ não guarda o CPF, o nome nem a data de nascimento vinda da Receita. A data de nascimento que você declarou no cadastro não é alterada por essa consulta. Guardamos apenas:
- um hash HMAC do CPF, calculado com uma chave secreta que fica fora do banco de dados;
- a data da verificação e a data em que a idade mínima foi conferida.
O hash serve para impedir que o mesmo CPF verifique mais de uma conta. Ele continua sendo dado pessoal, porque, com a chave, conseguimos saber se um CPF informado corresponde a ele.
A verificação é recusada quando o CPF está em situação cancelada, nula, suspensa ou de titular falecido, ou quando o CPF já verificou outra conta. Registramos em log só o motivo da recusa, sem o CPF e sem dados do provedor.
Responsável legal de menor de 18 anos. Quem tem menos de 18 anos precisa de um responsável verificado para criar clube, aceitar capitania, organizar federação, criar campeonato ou participar de comunidade ou evento pago de Parceiro (seção 13). O responsável não cria conta. No perfil do menor, ele marca que é pai, mãe ou responsável legal e que responde pelos atos do menor no Bagre+, e depois passa pelo entrar.api.br com o próprio CPF. A verificação exige que ele tenha 18 anos pela data de nascimento da Receita, que o CPF esteja regular e que não seja o CPF do próprio menor. Do responsável, guardamos só:
- o nome informado pela Receita;
- um hash HMAC do CPF, igual ao da seção acima;
- a data da verificação, a data do aceite e a versão dos Termos aceita.
Não guardamos o CPF nem a data de nascimento do responsável. Um mesmo responsável pode ser verificado para mais de um menor. O menor não remove o responsável sozinho; a troca é pedida pelo canal de privacidade (seção 12). Ao completar 18 anos, o menor deixa de precisar de responsável.
O tratamento dos seus dados dentro do entrar.api.br segue a política de privacidade daquele serviço.
3.7. Clubes
Ao criar clube, o capitão informa nome, sigla, plataforma, nome do clube no EA SPORTS FC e WhatsApp do capitão. O capitão pode enviar um escudo (imagem) para o clube. Jogadores entram no clube por código de convite. Guardamos quem é membro, a posição e a data de entrada, e as datas da última mudança de nome, de nome no jogo e de escudo do clube (seção 6 dos Termos).
Na transferência de capitania, o WhatsApp do perfil de quem aceita passa a ser o WhatsApp do capitão do clube, e a transferência fica registrada na trilha de auditoria. No clube arquivado, os dados e o histórico são mantidos, o código de convite é desativado e a sincronização com a EA para.
Membros do mesmo clube veem, uns dos outros, o nome, o avatar, o EA ID e a posição, além do escudo e do WhatsApp do capitão. Membros não veem o WhatsApp do perfil nem o Discord uns dos outros.
3.8. Estatísticas e partidas da EA
O Bagre+ não é afiliado à Electronic Arts. Consultamos endpoints públicos, não oficiais, do site de Pro Clubs da EA para:
- confirmar o vínculo entre um clube do Bagre+ e um clube no jogo (sempre confirmado por uma pessoa, nunca automático);
- homologar placares de partidas do campeonato;
- mostrar estatísticas ao jogador.
Desses endpoints, guardamos:
- estatísticas por jogador do clube vinculado: nome no jogo (gamertag/EA ID), identificador numérico do jogador na EA, jogos, gols, assistências, nota média e posição favorita, por edição do jogo;
- partidas vistas dos clubes vinculados: data, clubes, placar e, por jogador, nome no jogo, posição, gols, assistências, nota e se foi o melhor em campo.
Esses registros incluem jogadores do clube adversário, mesmo sem conta no Bagre+, porque a EA publica a partida inteira. Suas estatísticas aparecem no seu perfil quando o nome no jogo corresponde ao EA ID informado.
A consulta acontece a cada 5 minutos para partidas, e as estatísticas são atualizadas quando têm mais de 6 horas. A EA pode mudar ou encerrar esses endpoints sem aviso.
3.9. Organizadores, federações e parceiros
O organizador é um jogador com conta que recebeu convite para criar uma federação. Tratamos o nome, o identificador e o logotipo da federação, a chave ou código Pix informado para recebimento, os organizadores vinculados, os campeonatos criados e o plano da federação.
O código Pix da federação é público, porque é por ele que o capitão paga: ele acompanha os dados públicos do campeonato e aparece na lista de campeonatos abertos que usuários logados veem. O organizador é responsável por informar uma chave que possa ser exibida.
Parceiros, comunidades e eventos. A condição de Parceiro exige CPF verificado (seção 3.6). Tratamos quem recebeu a condição de Parceiro, quem a concedeu e quando. Nas comunidades, guardamos quem é membro, quem o adicionou, a data de entrada e a validade da assinatura definida pelo Parceiro, e os pedidos para entrar, com a mensagem opcional de até 300 caracteres. Nas partidas avulsas e copas, guardamos os participantes, as posições, os times, os resultados, a liberação de cada participante pelo Parceiro e, na copa com draft, a ordem das escolhas e o time que escolheu cada jogador.
O Parceiro vê, dos membros e participantes, só o nome, o EA ID, as posições informadas no evento, a data de entrada, a validade e a mensagem do pedido para entrar. Ele não vê e-mail, WhatsApp, data de nascimento nem dados do responsável. O pagamento a Parceiro acontece fora do Bagre+: não recebemos comprovante, chave Pix do pagador nem dados bancários.
Exibição do draft. Em evento público, o nick e a posição do jogador e o time que o escolheu aparecem publicamente durante e depois do draft. Idade, WhatsApp, Discord e demais dados do perfil nunca são exibidos.
3.10. Formulário "Quero organizar"
Coletamos nome, nome da federação, WhatsApp e, opcionalmente, e-mail, usado para enviar o convite quando o pedido é aprovado. Esses dados chegam à Equipe Bagre+ pelo painel de operação e por e-mail, para contato e eventual convite.
3.11. Dados técnicos, de segurança e de prova
- Registro de aceite: versão dos Termos, versão desta Política, data e hora do aceite, ligados à conta ou, no capitão sem conta, à inscrição. Quando uma nova versão é publicada, quem tem conta precisa aceitar de novo para continuar usando a Plataforma. Não guardamos IP no registro de aceite.
- Trilha de auditoria: registro de ações relevantes sobre contas e moderação, como exclusão de conta, banimento, suspensão de federação, convites, concessão da condição de Parceiro, transferência de capitania, inclusão e remoção de responsável legal e correção de data de nascimento pela Equipe Bagre+. Guardamos quem fez, o que fez, sobre qual registro e quando. Não guardamos IP nem, por regra interna, CPF, e-mail ou telefone nessa trilha.
- Limite de tentativas: cadastro, confirmação de e-mail e o formulário "Quero organizar" usam o IP e o e-mail ou WhatsApp para limitar abusos. Esses valores são guardados só como resumo criptográfico (hash) em contadores temporários, que expiram entre 10 minutos e 24 horas.
- Sessão: tokens de acesso e de renovação (seção 10).
- Logs de erro do servidor, que podem conter dados da requisição que falhou. Ficam no próprio servidor e são usados apenas para corrigir falhas.
3.12. O que não coletamos
Não coletamos endereço, foto além do avatar opcional, documento de identidade em imagem, dados bancários, dados de cartão, geolocalização nem dados sensíveis (art. 5º, II, LGPD). Não usamos publicidade, pixel de rede social nem ferramenta de análise de terceiros.
4. Para que usamos os dados e com qual base legal
| Finalidade | Dados | Base legal (LGPD) |
|---|---|---|
| 4.1. Criar e manter a conta, autenticar, confirmar e-mail | nome, e-mail, hash da senha, código de confirmação, tokens de sessão | execução de contrato (art. 7º, V) |
| 4.2. Perfil de jogador, clubes, capitania, convites, inscrição e reporte de placar; comunidades, partidas avulsas e copas de Parceiros | EA ID, plataforma, posições, situação de time, WhatsApp, avatar, dados e escudo do clube, WhatsApp do capitão sem conta, participação em comunidade e validade, participação e escolha no draft | execução de contrato (art. 7º, V) |
| 4.3. Repassar à federação os dados do capitão inscrito | nome do time, WhatsApp do capitão | execução de contrato (art. 7º, V), a pedido do capitão que se inscreve |
| 4.4. Registrar a preferência de avisos por WhatsApp | registro da preferência e data | consentimento (art. 7º, I), revogável a qualquer momento |
| 4.5. Vínculo com Discord | ID e nome de usuário no Discord | consentimento (art. 7º, I), revogável ao desvincular |
| 4.6. Verificar identidade e idade mínima de quem cria clube, recebe capitania ou vira Parceiro, e impedir contas duplicadas | CPF, situação cadastral e data de nascimento da Receita (só em trânsito), hash do CPF, datas da verificação | legítimo interesse (art. 7º, IX) na prevenção a fraude e na segurança dos campeonatos, e melhor interesse do adolescente (art. 14, LGPD) |
| 4.7. Aplicar a idade mínima, identificar adolescentes para dar a eles as proteções da seção 13 e exigir responsável verificado nas funções de responsabilidade | data de nascimento declarada; nome, hash do CPF, datas e aceite do responsável | cumprimento de obrigação legal (art. 7º, II), pelos deveres de proteção do ECA Digital, e execução de contrato (art. 7º, V) |
| 4.8. Banimentos e prevenção a fraude | EA ID, WhatsApp, conta, hash do CPF (em fraude de identidade), motivo | legítimo interesse (art. 7º, IX) e exercício regular de direitos (art. 7º, VI) |
| 4.9. Homologar resultados e mostrar estatísticas com dados da EA | nome no jogo, identificador da EA e estatísticas de partida | legítimo interesse (art. 7º, IX), sobre dados tornados públicos pela EA (art. 7º, §§ 3º e 4º) |
| 4.10. Atender pedido para organizar federação | nome, federação, WhatsApp e e-mail | procedimentos preliminares a contrato (art. 7º, V) |
| 4.11. Segurança, limite de tentativas e diagnóstico de falhas | IP e identificadores em hash, logs de erro | legítimo interesse (art. 7º, IX) |
| 4.12. Provar o aceite dos Termos e desta Política | versões aceitas, data e hora, conta ou inscrição | exercício regular de direitos (art. 7º, VI) |
| 4.13. Trilha de auditoria de moderação e de exclusão de conta | autor, ação, registro afetado, data e hora | legítimo interesse (art. 7º, IX) e exercício regular de direitos (art. 7º, VI) |
| 4.14. Atender autoridades e defender direitos | dados necessários ao caso | obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
4.15. Nos tratamentos baseados em legítimo interesse, usamos só os dados necessários à finalidade.
4.16. Não tomamos decisão exclusivamente automatizada que afete seus interesses de forma relevante, com uma exceção: a homologação de placar a partir dos dados da EA. Esse placar pode ser corrigido pelo organizador a qualquer momento, e você pode pedir revisão à federação (art. 20, LGPD).
4.17. Não vendemos dados pessoais e não os usamos para publicidade ou perfilamento comercial.
5. Quem vê o quê dentro da plataforma
| Dado | Público (sem login) | Membros do clube | Organizadores da federação | Equipe Bagre+ |
|---|---|---|---|---|
| Nome e sigla do time, tabela, placares, campeão | sim | sim | sim | sim |
| Nick, posição e time escolhido no draft de evento público | sim | sim | sim | sim |
| Participação em comunidade e validade | não | não | não; só o Parceiro da comunidade | sim |
| Nome, logotipo e código Pix da federação | sim | sim | sim | sim |
| Nome, avatar, EA ID e posição do jogador | não | sim | não | sim |
| Escudo do clube | não | sim | não | sim |
| WhatsApp do capitão | não | sim | sim, dos times inscritos | sim |
| WhatsApp do perfil do jogador | não | não | não | sim |
| Responsável legal do menor | não | não | não | nome e indicação de verificado, sem o hash |
| Data de nascimento | não | não | não | não; só a indicação de menor de 18 anos e de conta travada |
| Nome de usuário no Discord | não | não | não | não |
| Estatísticas da EA do jogador | não | não | não | não |
| Hash do CPF e data da verificação | não | não | não | só a indicação "verificado" |
As imagens exportadas para WhatsApp (tabela, rodada, chave) usam só os dados públicos da primeira linha.
O avatar e o escudo não são exibidos em página pública, mas são servidos por endereço que não exige login. Quem obtiver esse endereço consegue abrir a imagem. Não envie como avatar ou escudo imagem que você não queira tornar acessível.
A Equipe Bagre+ que opera a plataforma (painel de operação) acessa os dados necessários para suporte, moderação e segurança.
6. Compartilhamento
Compartilhamos dados pessoais apenas:
- com a federação em que você se inscreve ou com a qual interage, nos limites da seção 5;
- com o Parceiro da comunidade ou do evento de que você participa, nos limites da seção 3.9;
- com operadores que prestam serviço ao Bagre+ (seção 7);
- com serviços que você mesmo aciona: entrar.api.br na verificação de CPF, Discord no vínculo e WhatsApp quando você abre um link
wa.megerado pela plataforma. Ao abrir o WhatsApp, a conversa acontece fora do Bagre+ e segue as regras do WhatsApp; - com autoridades, por ordem judicial ou requisição legal válida;
- em operação societária (fusão, aquisição, venda de ativos), com o sucessor assumindo esta Política.
7. Operadores e serviços de terceiros
| Serviço | Empresa | O que faz | Dados envolvidos | Local |
|---|---|---|---|---|
| Servidor (VPS) | Hostinger International Ltd. | hospeda aplicação, banco de dados (PostgreSQL), filas (Redis), logs e backups | todos os dados da plataforma | Estados Unidos |
| Cloudflare R2 | Cloudflare, Inc. | armazena arquivos enviados: avatar, escudo de clube e logotipo de federação. Ao abrir uma dessas imagens, seu navegador a baixa direto do R2 | arquivos, metadados e IP de quem abre a imagem | Estados Unidos e outros países |
| Resend | Resend, Inc. | envia e-mails transacionais (confirmação de e-mail, convites, avisos) | e-mail do destinatário e conteúdo da mensagem | envio pela região de São Paulo (sa-east-1); empresa nos Estados Unidos |
| entrar.api.br | CACHE SISTEMAS, CNPJ 23.711.695/0001-15 | verifica CPF, situação cadastral e data de nascimento na Receita | CPF e dados que o próprio serviço coleta | empresa no Brasil; serviço hospedado nos Estados Unidos |
| Discord (opcional) | Discord Inc. | autentica o vínculo da conta | ID e nome de usuário | Estados Unidos |
| Registro.br | Núcleo de Informação e Coordenação do Ponto BR (NIC.br) | registro e DNS do domínio | não recebe dados dos usuários | Brasil |
| EA SPORTS FC Pro Clubs | Electronic Arts Inc. | fonte pública de partidas e estatísticas; não recebe dados do Bagre+ além do nome do clube consultado | — | Estados Unidos |
O tráfego do site não passa por proxy ou CDN de terceiros: chega direto ao servidor.
Transferência internacional. O servidor fica nos Estados Unidos, e Cloudflare, Resend, entrar.api.br e Discord podem tratar dados fora do Brasil. Essas transferências seguem o art. 33 da LGPD e o Regulamento de Transferência Internacional de Dados da ANPD (Resolução CD/ANPD nº 19/2024).
8. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Conta, perfil, clubes e vínculos | enquanto a conta existir. Na exclusão (seção 11.2), a conta é anonimizada na hora: nome, e-mail, senha, EA ID, plataforma, posições, situação de time, WhatsApp, preferência de avisos, Discord, hash do CPF, datas da verificação, data de nascimento e dados do responsável são apagados; sessões, participação em clubes e federações, notificações e registros de confirmação de e-mail são excluídos; o avatar é apagado do armazenamento |
| Participação em comunidades, partidas avulsas, copas e draft | mantida como histórico da competição, como os campeonatos. Após a exclusão da conta, fica ligada à conta anonimizada |
| Data de nascimento declarada | enquanto a conta existir; apagada na exclusão da conta |
| Dados do responsável legal | enquanto a conta do menor existir; apagados na exclusão da conta. Se houver banimento por fraude no responsável, o hash do CPF do responsável fica no banimento (seção 13.6) |
| Data de nascimento vinda da Receita | não é guardada; usada só no cálculo da idade mínima durante a verificação |
| Hash do CPF e data da verificação | enquanto a conta existir; apagados na exclusão da conta. Depois disso, o mesmo CPF pode verificar outra conta, salvo se estiver banido |
| Avatar e escudo | até serem trocados, removidos ou até a exclusão da conta; a imagem substituída é apagada na hora. Imagem enviada e não usada é descartada em 1 hora |
| Registro de aceite dos Termos e da Política | 5 anos após o fim da relação, como prova |
| Trilha de auditoria | 5 anos |
| Vínculo com Discord | até você desvincular ou excluir a conta |
| Preferência de avisos por WhatsApp | até você desmarcar; desmarcar apaga o registro |
| Código de confirmação de e-mail | conteúdo apagado na expiração; o registro da tentativa fica até a exclusão da conta |
| Conteúdo de notificações por e-mail | cifrado e apagado 24 horas após o envio |
| Contadores de limite de tentativas | de 10 minutos a 24 horas |
| Dados de tarefas em fila | 24 horas (sucesso) ou 7 dias (falha) |
| Campeonatos, times e placares | mantidos como registro da competição |
| WhatsApp do capitão inscrito sem conta | 12 meses após o último campeonato |
| Partidas e estatísticas vindas da EA | partidas não usadas em campeonato são apagadas após 90 dias; as usadas ficam com o campeonato |
| Banimentos | mantidos após a exclusão da conta, com EA ID, WhatsApp, hash do CPF (quando houver) e motivo, enquanto o banimento vigorar e mais 5 anos |
| Pedidos "Quero organizar" | 12 meses após o atendimento |
| Backups do banco de dados | 14 dias, no próprio servidor |
Terminado o prazo, os dados são apagados ou anonimizados. Podemos guardar dados por mais tempo quando a lei exigir ou para defesa em processo (art. 16, LGPD).
9. Segurança
Adotamos, entre outras, estas medidas:
- tráfego com HTTPS;
- senha com hash bcrypt;
- CPF nunca gravado, apenas hash HMAC com chave separada do banco;
- códigos de confirmação guardados como resumo criptográfico e conteúdo de e-mail cifrado (AES-GCM) com prazo de apagamento;
- identificadores de limite de tentativas guardados só como hash;
- acesso ao painel de operação restrito por permissão;
- logs de verificação de identidade sem CPF e sem dados do provedor.
Nenhum sistema é totalmente seguro. Se houver incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e os titulares afetados nos prazos do Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024).
10. Cookies e armazenamento local
O Bagre+ usa apenas cookies e armazenamento local necessários para o funcionamento. Não usamos cookies de análise, publicidade ou rastreamento de terceiros. As fontes do site são servidas pelo próprio Bagre+, sem chamada ao Google Fonts no seu navegador.
| Nome | Tipo | Finalidade | Duração |
|---|---|---|---|
accessToken | cookie | identifica sua sessão para redirecionar páginas | 15 minutos |
refreshToken | cookie | mantém a sessão | 7 dias |
identity_ticket | cookie | liga a volta do entrar.api.br à sua conta na verificação de CPF | 10 minutos |
discord_link_nonce | cookie | liga a volta do Discord à sua conta no vínculo, contra falsificação de requisição | 10 minutos |
token, refreshToken | armazenamento local | autenticação das chamadas à API | até sair da conta |
activeOrgId | armazenamento local | lembra a federação ativa do organizador | até sair da conta |
theme | armazenamento local | lembra o tema claro ou escuro escolhido | até você limpar o navegador |
discord-link-return | armazenamento de sessão | lembra a página de volta após vincular o Discord | até fechar a aba |
Como esses itens são estritamente necessários, não pedimos consentimento para eles. Se você bloqueá-los no navegador, o login e partes do site deixam de funcionar. Se no futuro adotarmos cookie não necessário, pediremos consentimento antes.
11. Seus direitos
Você pode pedir, a qualquer momento e sem custo (art. 18, LGPD):
- confirmação de que tratamos seus dados;
- acesso aos dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD;
- portabilidade;
- eliminação dos dados tratados com base em consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e suas consequências;
- revogação do consentimento;
- revisão de decisão automatizada (art. 20);
- oposição a tratamento baseado em legítimo interesse, quando houver descumprimento da LGPD.
11.1. Parte dos dados você mesmo corrige no perfil. A preferência de avisos por WhatsApp se revoga desmarcando a opção. O vínculo com Discord se desfaz pelo botão de desvincular. O avatar pode ser removido a qualquer momento.
11.2. Na página Conta (/jogador/conta) você mesmo:
- baixa uma cópia dos seus dados em arquivo JSON: conta, data de nascimento, nome do responsável e datas da verificação dele, perfil de jogador, Discord, clubes, inscrições dos clubes que você capitaneia, federações e aceites dos Termos e da Política;
- exclui a conta, digitando o próprio e-mail para confirmar. A exclusão é imediata e segue a seção 8. Ela fica bloqueada enquanto você for capitão de clube ou único dono de uma federação ou comunidade, para que eles não fiquem sem responsável. Para liberar, transfira a capitania a outro membro ou arquive o clube; na federação ou comunidade, peça pelo canal de privacidade (seção 12) que outro organizador vire dono.
O arquivo baixado não traz o hash do CPF, a senha, notificações, banimentos, trilha de auditoria, estatísticas da EA, comunidades e eventos de Parceiros nem imagens. Para uma cópia completa, ou para qualquer outro pedido, use o canal de privacidade (seção 12).
11.3. Podemos pedir informações para confirmar que o pedido vem do titular. Respondemos em até 15 dias (art. 19, II, LGPD). Algumas informações podem ser mantidas mesmo após pedido de eliminação, nas hipóteses do art. 16 da LGPD, como banimento em vigor ou obrigação legal. Nesse caso, explicaremos o motivo.
11.4. Dados de campeonato que ficam com a federação fora do Bagre+ (grupo de WhatsApp, comprovante de Pix, planilhas) devem ser pedidos também à federação.
11.5. Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) pelo site gov.br/anpd e aos órgãos de defesa do consumidor.
12. Encarregado (canal de privacidade)
- Controlador e encarregado: Pedro Américo de Souto e Costa, pessoa física.
- Canal: Discord, usuário pedronly. Pedidos de titulares, de pais e responsáveis e comunicações sobre dados pessoais são recebidos por esse canal.
13. Crianças e adolescentes
13.1. O EA SPORTS FC tem público jovem, e o Bagre+ pode ser acessado por adolescentes. Por isso aplicamos a LGPD (art. 14), o Estatuto da Criança e do Adolescente e o ECA Digital:
- tratamos dados de adolescentes no seu melhor interesse;
- não fazemos publicidade, perfilamento comercial nem venda de dados de ninguém, inclusive de menores;
- mantemos por padrão a configuração mais protetiva para todos: o WhatsApp do perfil, a data de nascimento e o Discord não são mostrados a outros usuários, as estatísticas da EA aparecem só para o próprio jogador, e a preferência de avisos por WhatsApp começa desmarcada;
- não coletamos dados além dos necessários ao uso do serviço.
13.2. Idade mínima de 13 anos. A conta exige 13 anos completos. A idade é autodeclarada no cadastro, pela data de nascimento, que fica guardada para sabermos quem é menor de 18 anos. Não criamos conta para menores de 13 anos. Como não aceitamos crianças (menores de 12 anos, pelo ECA), o consentimento específico dos pais do art. 14, § 1º, da LGPD não se aplica às contas.
13.3. Adolescentes de 13 a 17 anos podem ter conta, perfil de jogador, entrar em clube e disputar campeonatos.
13.4. Criar clube exige 13 anos comprovados pela verificação de CPF do próprio usuário no entrar.api.br. A data de nascimento da Receita é usada só para o cálculo e não é guardada (seção 3.6).
13.5. Responsável verificado. Menor de 18 anos só cria clube, aceita capitania, organiza federação, cria campeonato ou participa de comunidade ou evento pago de Parceiro com um responsável legal verificado pelo entrar.api.br, que aceita responder pelos atos do menor no Bagre+ (seção 3.6 e item 5.4 dos Termos). A plataforma impede que o Parceiro adicione a comunidade paga, ou inscreva em evento pago, menor de 18 anos sem responsável verificado. Conta sem data de nascimento precisa informá-la antes dessas ações. O responsável nunca é exibido a outros usuários, e a idade de ninguém é exibida: na Plataforma, o menor aparece só pelo nick.
13.6. Fraude. Responsável que não é pai, mãe ou responsável legal, CPF de terceiro ou idade falsa levam ao banimento global do menor. O banimento guarda o hash do CPF do menor, quando houver, e o hash do CPF do responsável, e remove o responsável. Enquanto o banimento vigorar, esses CPFs não verificam nenhuma conta no Bagre+ nem servem de responsável. O hash nunca é exibido, nem no painel de operação.
13.7. O cadastro recusa quem declara menos de 13 anos. Conta antiga que informar idade abaixo de 13 anos fica travada: só pode baixar os dados ou ser excluída. A data de nascimento não pode ser alterada pelo usuário; correção só pela Equipe Bagre+, com registro na trilha de auditoria. Se soubermos que uma conta pertence a menor de 13 anos, ela será excluída. Pais e responsáveis podem pedir acesso, correção ou exclusão dos dados de filhos e tutelados pelo canal de privacidade (seção 12).
14. Pagamentos
O Bagre+ não recebe, não intermedia e não guarda dinheiro, e não cobra pelo uso da plataforma. A taxa de inscrição é paga por Pix diretamente do capitão para a federação, fora da plataforma. O Bagre+ não recebe o comprovante; o organizador marca a inscrição como paga manualmente. Comunidades e eventos pagos de Parceiros também são pagos diretamente ao Parceiro, fora da plataforma.
15. Alterações desta Política
Podemos alterar esta Política para refletir mudança no produto ou na lei. Mudança relevante será avisada por e-mail ou aviso na plataforma com antecedência de 15 dias. Quem tem conta precisa aceitar a nova versão no próximo acesso para continuar usando a Plataforma; o capitão sem conta aceita a versão vigente a cada inscrição. Quando a mudança depender de consentimento, pediremos de novo.
16. Contato
Dúvidas sobre esta Política: Discord, usuário pedronly. Controlador: Pedro Américo de Souto e Costa, pessoa física.