PayPolíticas e compliance

Política de Privacidade e Proteção de Dados

Diretrizes para o tratamento ético, transparente e seguro de dados pessoais pela Pay Instituição de Pagamento S/A.

Esta Política estabelece as diretrizes adotadas pela Pay para a privacidade e a proteção de dados pessoais, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD) e demais normas aplicáveis.

Controle de Aprovação

DataVersãoDescriçãoElaboraçãoRevisãoAprovação
24/07/20261Emissão inicial da Política de Privacidade e Proteção de DadosComplianceSegurança da InformaçãoDiretoria
DataVersãoDescriçãoElaboraçãoRevisãoAprovação
22/09/20262Inclusão do responsável DPO e procedimentos na SENETRANComplianceSegurança da InformaçãoDiretoria

1. Introdução

A presente Política de Privacidade e Proteção de Dados estabelece as diretrizes adotadas pela Pay Instituição de Pagamento S/A. para o tratamento de dados pessoais, reafirmando o compromisso da Instituição com a proteção da privacidade, dos direitos dos titulares e com a conformidade às disposições da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 - LGPD) e demais normas aplicáveis.

Esta Política tem como finalidade orientar a coleta, utilização, armazenamento, compartilhamento, retenção e eliminação de dados pessoais, assegurando que tais atividades sejam realizadas de forma ética, transparente, segura e em conformidade com as finalidades legítimas para as quais os dados foram obtidos.

No âmbito de seu modelo de negócio e de seus projetos de desenvolvimento de novos produtos e serviços, a Pay poderá realizar o tratamento de dados relacionados a veículos e seus respectivos débitos, incluindo consultas de informações veiculares e a solicitação de pagamento de débitos perante os sistemas e bases disponibilizados pelo SENATRAN - Secretaria Nacional de Trânsito, observadas, quando aplicáveis, as disposições da Portaria nº 139/2025 e demais normas relacionadas ao serviço.

Essas atividades deverão observar os princípios da LGPD, especialmente os princípios da finalidade, adequação, necessidade, transparência, segurança e prevenção, bem como os controles de acesso, segurança da informação, rastreabilidade e governança estabelecidos pela Instituição. A utilização das informações veiculares e dos dados relacionados aos débitos será restrita às finalidades legítimas e previamente estabelecidas para o serviço.

2. Objetivos

A Política de Privacidade e Proteção de Dados da Pay Instituição de Pagamento tem por objetivos:

  • Estabelecer diretrizes para o tratamento de dados pessoais em conformidade com a legislação vigente e as melhores práticas de governança em privacidade.
  • Assegurar a proteção dos direitos e das liberdades fundamentais dos titulares de dados pessoais.
  • Garantir tratamento lícito, ético, transparente, seguro e compatível com as finalidades da coleta.
  • Promover medidas técnicas, administrativas e organizacionais contra acesso não autorizado, destruição, perda, alteração, divulgação ou tratamento inadequado ou ilícito.
  • Estabelecer responsabilidades para colaboradores, administradores, prestadores de serviços e terceiros.
  • Fortalecer a cultura de privacidade por meio de conscientização e capacitação.
  • Assegurar o atendimento às solicitações dos titulares e às obrigações legais e regulatórias.
  • Prevenir, identificar, tratar e comunicar incidentes de segurança.
  • Assegurar que os serviços relacionados ao SENATRAN observem a LGPD, finalidades legítimas, segurança e controles de acesso.
  • Promover melhoria contínua dos processos de privacidade, proteção de dados e governança da informação.

3. Aplicabilidade

Esta Política aplica-se a todos os administradores, colaboradores, estagiários, terceiros, prestadores de serviços, parceiros comerciais, fornecedores e demais pessoas que, de qualquer forma, realizem atividades que envolvam o tratamento de dados pessoais em nome da Pay Instituição de Pagamento S/A.

Suas diretrizes abrangem todos os processos, produtos, serviços, sistemas, aplicações, ambientes tecnológicos e demais meios utilizados pela Instituição para coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle, modificação, comunicação, transferência, difusão ou qualquer outra operação realizada com dados pessoais.

Aplica-se também aos tratamentos realizados nas consultas de informações veiculares e solicitações de pagamento de débitos junto ao SENATRAN, incluindo integração, consulta, processamento, transmissão, armazenamento e compartilhamento das informações necessárias à execução desses serviços.

4. Definições

Anonimização: utilização de meios técnicos razoáveis e disponíveis que tornam um dado incapaz de ser associado, direta ou indiretamente, a um indivíduo.

ANPD: Autoridade Nacional de Proteção de Dados, órgão responsável por zelar, implementar e fiscalizar o cumprimento da LGPD.

Controlador: pessoa natural ou jurídica responsável pelas decisões referentes ao tratamento de dados pessoais.

Dado pessoal: informação relacionada à pessoa natural identificada ou identificável.

Dado pessoal sensível: dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou religiosa, saúde, vida sexual, dado genético ou biométrico quando vinculado a uma pessoa natural.

DPO: Encarregado pelo Tratamento de Dados Pessoais indicado para atuar como canal entre a Pay, titulares e ANPD.

Operador: pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do Controlador.

SENATRAN: Secretaria Nacional de Trânsito, órgão responsável, entre outras atribuições, pela coordenação e integração de informações e sistemas relacionados ao trânsito e aos veículos.

Débitos veiculares: obrigações financeiras vinculadas ao veículo, como tributos, taxas, multas, licenciamento e demais encargos aplicáveis.

SERPRO: Serviço Federal de Processamento de Dados, empresa pública federal responsável pela prestação de serviços de tecnologia da informação e processamento de dados.

GCC: Gestão de Credenciais e Controles, mecanismo ou ambiente destinado ao gerenciamento de credenciais, autorizações e controles de acesso.

Caso de Uso: finalidade, aplicação ou situação de negócio que justifica e delimita o acesso, a consulta, o tratamento ou a utilização de dados ou serviços.

Acesso Direto: modalidade de acesso em que a Instituição realiza consulta ou operação diretamente em ambiente, sistema ou serviço disponibilizado pelo responsável pela informação.

TAAD: Termo de Autorização de Acesso a Dados, instrumento formal que registra autorização, finalidades, condições, responsabilidades, limites de acesso e requisitos de segurança.

Titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento.

Tratamento: toda operação realizada com dados pessoais, incluindo coleta, utilização, acesso, armazenamento, eliminação, comunicação, transferência, difusão ou extração.

Violação de dados pessoais: incidente de segurança que resulte em destruição, perda, alteração, divulgação ou acesso não autorizado a dados pessoais.

Pay: Pay Instituição de Pagamento S/A.

5. Governança da Privacidade e Proteção de Dados

A Pay estabelece uma estrutura de governança de privacidade e proteção de dados compatível com seu porte, perfil de risco, modelo de negócio e complexidade operacional, assegurando conformidade com a LGPD, demais normas aplicáveis e diretrizes internas.

A governança compreende a atuação integrada da Diretoria, do DPO, das áreas de Compliance, Riscos, Tecnologia da Informação, Segurança da Informação, Controles Internos e das demais áreas que realizam tratamento de dados pessoais. A proteção de dados é responsabilidade compartilhada entre colaboradores, administradores, prestadores, parceiros e terceiros.

Projetos, produtos e serviços que envolvam dados pessoais devem ser avaliados quanto a finalidades, bases legais, necessidade, riscos, medidas de segurança, compartilhamentos e demais requisitos aplicáveis antes de sua implementação ou alteração relevante. Nos serviços relacionados ao SENATRAN, as operações deverão ocorrer exclusivamente para as finalidades autorizadas, com controles de acesso, segurança, rastreabilidade e gestão de riscos.

5.1 Papéis e Responsabilidades - Diretoria

Compete à Diretoria aprovar esta Política e suas revisões; promover a cultura de privacidade; assegurar os recursos do Programa de Governança em Privacidade; acompanhar riscos, incidentes e obrigações regulatórias; apoiar a melhoria contínua dos controles; e avaliar, quando aplicável, projetos e serviços que envolvam tratamento relevante de dados pessoais, inclusive os relacionados ao SENATRAN.

5.2 Encarregado pelo Tratamento de Dados Pessoais (DPO)

A Pay designou Wagner Pereira dos Santos Filho como Encarregado pelo Tratamento de Dados Pessoais (DPO), canal de comunicação entre a Instituição, os titulares e a ANPD, além de responsável pelas atribuições previstas na legislação aplicável.

DPO: Wagner Pereira dos Santos Filho
E-mail: dpo@pay.com.br

Compete ao DPO atuar como canal de comunicação, orientar colaboradores e terceiros, acompanhar a conformidade dos processos, apoiar a identificação e mitigação de riscos, acompanhar solicitações de titulares e a avaliação de projetos, produtos e serviços, inclusive os ligados ao SENATRAN.

5.3 Compliance, Riscos e Controles Internos

As áreas responsáveis acompanham a aderência à Política, apoiam a identificação, avaliação e tratamento de riscos, promovem conscientização e acompanham planos de ação decorrentes de auditorias, avaliações ou incidentes. Também avaliam riscos e controles de novos produtos, serviços, processos e integrações que envolvam dados pessoais.

5.4 Tecnologia da Informação e Segurança da Informação

As áreas responsáveis implementam controles técnicos, apoiam a gestão de acessos, o monitoramento de ambientes e o tratamento de incidentes, preservando confidencialidade, integridade, disponibilidade e rastreabilidade. As integrações externas, inclusive com sistemas usados no SENATRAN, devem contar com autenticação, autorização, segurança, rastreabilidade e monitoramento adequados.

5.5 Gestores das Áreas

Os gestores asseguram que os processos sob sua responsabilidade observem esta Política e comunicam ao DPO e às áreas competentes situações que possam representar riscos. Nos processos do SENATRAN, garantem tratamento restrito às finalidades definidas e acessos compatíveis com as atribuições dos usuários.

5.6 Colaboradores, Prestadores de Serviços e Terceiros

  • Observar as diretrizes desta Política e demais normas internas aplicáveis.
  • Tratar dados apenas para finalidades autorizadas e no exercício de suas atribuições.
  • Preservar a confidencialidade das informações.
  • Comunicar imediatamente qualquer incidente, suspeita de violação ou tratamento inadequado.
  • Utilizar informações veiculares e demais dados acessados pelos serviços SENATRAN exclusivamente para finalidades autorizadas, sendo vedadas consulta, extração, compartilhamento ou divulgação para outra finalidade.

6. Princípios do Tratamento de Dados Pessoais

O tratamento realizado pela Pay observa os princípios da LGPD, assegurando operações éticas, transparentes, seguras e compatíveis com as finalidades da coleta:

  • Finalidade: propósitos legítimos, específicos, explícitos e informados ao titular.
  • Adequação: compatibilidade com a finalidade informada e o contexto da coleta.
  • Necessidade: apenas dados estritamente necessários, com proporcionalidade e minimização.
  • Livre acesso: acesso facilitado às informações sobre o tratamento.
  • Qualidade dos dados: dados exatos, claros, atualizados e relevantes.
  • Transparência: informação clara e acessível sobre o tratamento, ressalvado sigilo legal.
  • Segurança: medidas técnicas e administrativas contra tratamento não autorizado ou ilícito.
  • Prevenção: medidas para prevenir danos e gestão contínua dos riscos.
  • Não discriminação: vedado uso discriminatório, ilícito ou abusivo.
  • Responsabilização e prestação de contas: mecanismos que demonstrem a observância da legislação e a efetividade da governança.

7. Tratamento de Dados Pessoais

A Pay realizará o tratamento de dados pessoais de forma compatível com a legislação aplicável, observando os princípios desta Política e medidas que assegurem operações lícitas, transparentes e seguras. O tratamento pode ocorrer durante todo o ciclo de relacionamento com clientes, representantes legais, usuários, colaboradores, candidatos, fornecedores, parceiros e demais titulares.

Os dados serão tratados exclusivamente para finalidades legítimas, específicas e compatíveis com as atividades da Instituição, sempre com base legal aplicável, necessidade de tratamento e proteção dos direitos dos titulares. Sempre que possível, a Pay limitará a coleta e utilização às informações estritamente necessárias.

7.1 Tratamento de dados nos serviços relacionados ao SENATRAN

A Pay poderá tratar dados necessários à consulta de informações veiculares e à solicitação de pagamento de débitos, respeitadas finalidades, autorizações e requisitos legais, regulatórios e de segurança. As categorias e campos solicitados serão limitados ao necessário para cada Caso de Uso, com origem e finalidade identificadas e controles de acesso aplicáveis.

Dados retornados pelos sistemas SENATRAN serão diferenciados dos registros gerados pela Pay ou participantes da operação, como dados da transação, valores, datas, status, conciliação e comprovantes. Os campos consultados, origem, finalidade, forma de acesso e controles serão previamente definidos, documentados e atualizados nos documentos aplicáveis.

8. Bases Legais para o Tratamento de Dados Pessoais

O tratamento deve estar fundamentado em pelo menos uma das bases legais da LGPD, considerando a finalidade, a natureza da relação com o titular e os princípios desta Política. Conforme aplicável, a Pay poderá tratar dados para cumprimento de obrigação legal ou regulatória, execução de contratos ou procedimentos preliminares, exercício regular de direitos, proteção do crédito, interesses legítimos ou consentimento.

Nos processos relacionados ao SENATRAN, a definição da base legal considera a finalidade específica de cada tratamento, natureza dos dados, relação com o titular, serviços disponibilizados e requisitos aplicáveis. A base legal será definida antes do tratamento e revisada diante de mudança de finalidade, processo ou legislação. Quando baseada em consentimento, este será livre, informado e inequívoco, podendo ser revogado pelo titular nos termos legais.

9. Direitos dos Titulares

A Pay assegura aos titulares os direitos previstos na LGPD, mediante procedimentos transparentes, seguros e nos prazos legais. O titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados em desconformidade, portabilidade quando aplicável e informações sobre compartilhamento com terceiros.

Solicitações serão analisadas individualmente, podendo ser exigidas informações adicionais para confirmar a identidade e prevenir acessos indevidos. O exercício dos direitos poderá ser limitado nas hipóteses legais, incluindo cumprimento de obrigação legal ou regulatória, execução de contrato e exercício regular de direitos. Quando a responsabilidade pela informação for de órgão público, inclusive dados dos sistemas SENATRAN, a Pay prestará esclarecimentos e orientará o titular ao canal responsável, quando aplicável.

10. Compartilhamento de Dados Pessoais

A Pay poderá compartilhar dados pessoais quando necessário à prestação de produtos e serviços, ao cumprimento de obrigações legais ou regulatórias, à execução de contratos, ao exercício regular de direitos ou a outras finalidades legítimas. O compartilhamento observará necessidade, finalidade, adequação e segurança, limitado às informações estritamente necessárias.

Os dados poderão ser compartilhados com prestadores de serviços, parceiros, fornecedores, instituições financeiras e de pagamento, órgãos reguladores, autoridades públicas, Poder Judiciário e entidades necessárias às atividades. Nos serviços SENATRAN, a transmissão poderá ocorrer com o SENATRAN, integrantes do Sistema Nacional de Trânsito, fornecedores de tecnologia e demais participantes necessários ao serviço, com controles de autenticação, autorização, rastreabilidade e segurança. Terceiros que tratem dados em nome da Pay devem atender requisitos adequados de privacidade e segurança. Transferências internacionais seguirão a legislação aplicável.

11. Retenção e Eliminação de Dados Pessoais

A Pay manterá dados pessoais pelo período necessário às finalidades que justificaram seu tratamento, considerando bases legais, obrigações legais, regulatórias e contratuais e o exercício regular de direitos. Os prazos consideram natureza dos dados, finalidade, legislação, órgãos reguladores e políticas internas.

Nos serviços do SENATRAN, a retenção será limitada ao período necessário à finalidade do serviço, ressalvadas obrigações legais, regulatórias, contratuais, auditoria, prevenção a fraudes, gestão de riscos e exercício regular de direitos. Encerrado esse período, os dados serão eliminados ou anonimizados com segurança, preservando confidencialidade e reduzindo riscos de recuperação ou uso indevido.

12. Segurança e Proteção dos Dados Pessoais

A Pay adotará medidas técnicas, administrativas e organizacionais compatíveis com suas atividades, porte, volume de dados e riscos, protegendo dados contra acesso não autorizado, destruição, perda, alteração, comunicação ou tratamento inadequado ou ilícito.

Os controles seguem a Política de Segurança da Informação e Cibernética e demais normas internas, incluindo, quando aplicável, controle de acesso, autenticação, criptografia, monitoramento de ambientes, registro de eventos, gestão de vulnerabilidades, continuidade de serviços e proteção de ativos. Os controles serão revisados periodicamente diante de alterações legais, ameaças, mudanças tecnológicas, avaliações de risco e incidentes.

13. Gestão de Incidentes de Privacidade

A Pay manterá procedimentos para identificação, registro, avaliação, tratamento e acompanhamento de incidentes que possam comprometer confidencialidade, integridade, disponibilidade ou segurança de dados pessoais. Todo incidente deverá ser comunicado imediatamente às áreas responsáveis para contenção, mitigação, investigação, recuperação e prevenção de recorrência.

Os incidentes serão avaliados quanto à natureza, extensão, riscos aos titulares, impactos e obrigações aplicáveis. Havendo incidente de segurança que possa gerar risco ou dano relevante, a Pay adotará as providências cabíveis, incluindo, quando aplicável, comunicação à ANPD e aos titulares afetados, nos prazos legais. Registros e ações de melhoria serão mantidos como parte da governança e gestão de riscos.

14. Cultura de Privacidade e Proteção de Dados

A Pay reconhece que a proteção de dados depende da atuação consciente e responsável de todos que participam de suas atividades. A Instituição promoverá ações de fortalecimento da cultura de privacidade, treinamentos, campanhas de conscientização, comunicações internas e outras iniciativas compatíveis com atribuições e riscos das atividades.

Colaboradores, administradores, prestadores e terceiros devem conhecer e observar esta Política, atuar com diligência e comunicar tempestivamente situações que possam representar risco à privacidade. A Pay incentivará o aprimoramento contínuo de processos, controles e mecanismos de proteção, considerando mudanças legais, regulatórias, tecnológicas e operacionais, além das lições de incidentes, auditorias e avaliações internas.

15. Disposições Finais

Esta Política entra em vigor na data de sua aprovação pela Diretoria da Pay e deverá ser observada por todos os administradores, colaboradores, prestadores, parceiros e terceiros que tratem dados pessoais em nome da Instituição. Será revisada periodicamente ou sempre que houver alteração legal, regulatória, organizacional, operacional ou necessidade de atualização decorrente da evolução de riscos e melhores práticas.

O descumprimento das diretrizes poderá sujeitar os responsáveis a medidas administrativas, disciplinares, contratuais e legais. Casos omissos ou dúvidas deverão ser submetidos ao DPO, com apoio das áreas de Compliance e Jurídico, quando aplicável.

11. Informações sobre o Documento

Periodicidade de revisão desse Documento( ) 1 ano   (X) 2 anos   ( ) 3 anos

(X) Periodicidade prevista em regulamentação

Está previsto na regulamentação que o documento deverá ser revisado sempre que houver atualizações na norma.

( ) Periodicidade definida internamente

Necessidade de divulgação do documento no site da internet da Pay(X) Sim   ( ) Não
Documento é para atendimento de regulamentação(ções) específica(s)(X) Sim   ( ) Não

Lei nº 12.965/2014 - Marco Civil da Internet;

Código de Defesa do Consumidor - Lei nº 8.078/1990;

Lei nº 12.414/2011 - Cadastro Positivo;

Lei Complementar nº 105/2001 - Sigilo Bancário;

Lei nº 13.709/2018 - LGPD;

Portaria nº 139/2025.

Sua operação financeira inteira.

Uma única plataforma.

Nosso time retorna em até 24h com uma solução pro seu cenário.