Última atualização: March 2026
Esta tradução é fornecida apenas para conveniência. Em caso de conflito entre esta tradução e a versão em inglês, a versão em inglês prevalecerá. A versão em inglês é o documento juridicamente vinculante.
A Sanctuary opera a plataforma de inteligência de risco de carteiras em sanctuary.cv e atua como controladora dos seus dados pessoais.
A Sanctuary Compliance Digital Ltd (Nº de registro 17150683, Inglaterra e País de Gales) opera a plataforma de inteligência de risco de carteiras em sanctuary.cv. Atuamos como controladora dos dados pessoais descritos abaixo.
Encarregado de Proteção de Dados: [email protected]
O Encarregado de Proteção de Dados (DPO) pode ser contatado para qualquer dúvida sobre o tratamento dos seus dados pessoais ou o exercício dos seus direitos de proteção de dados nos termos do UK GDPR ou do RGPD da UE.
Coletamos dados de conta, dados de carteira processados pelo nosso Blind Protocol, dados de uso e dados técnicos necessários para o serviço.
Dados de conta
Dados de carteira (Blind Protocol — apenas para Serviços de AML)
Para os Serviços de Inteligência de AML, não armazenamos endereços de carteira em texto simples. Cada endereço passa por uma função criptográfica unidirecional com chave antes do armazenamento ou da comparação. O endereço original existe apenas brevemente na memória durante a verificação e, em seguida, é descartado. Mesmo em caso de violação de dados, os endereços originais não podem ser recuperados a partir dos registros armazenados.
Dados de uso
Dados técnicos
Tratamos dados com base na execução de contrato, interesse legítimo, consentimento e obrigações legais previstas no RGPD.
Não usamos seus dados para publicidade ou definição de perfis de marketing.
Não vendemos dados pessoais. Os dados são compartilhados apenas com fornecedores de serviços cuidadosamente selecionados, redes blockchain e autoridades policiais, mediante solicitação legal válida.
Não vendemos dados pessoais. Compartilhamos dados apenas nestes casos limitados:
A Sanctuary opera infraestrutura dedicada na União Europeia e minimiza a dependência de serviços de nuvem de terceiros.
A Sanctuary opera infraestrutura dedicada na União Europeia. Minimizamos a dependência de serviços de nuvem de terceiros para o tratamento de dados.
| Fornecedor | Finalidade | Localização | Dados Tratados |
|---|---|---|---|
| Infrastructure Provider | Application hosting (compute and storage) | European Union | Application data encrypted at rest |
| Cloudflare, Inc. | CDN, DDoS protection, DNS, WAF | United States (global edge) | IP addresses, HTTP headers, request metadata |
| Blockchain Data Providers | Publicly available blockchain transaction data for AML analysis | Various | Wallet addresses (public blockchain data, no PII) |
| AML Intelligence Sources | Risk intelligence feeds for wallet scoring and sanctions screening | Various | Wallet address hashes (pseudonymized before query) |
Lista completa de subprocessadores: sanctuary.cv/legal/subprocessors.Notificamos os clientes sobre alterações com pelo menos 30 dias de antecedência.
Os períodos de retenção variam conforme o tipo de dado, de 90 dias para logs de API a prazo indeterminado para sinalizações de inteligência de segurança pública.
| Tipo de Dado | Período de Retenção |
|---|---|
| Account data | Until account deletion + 30 days |
| Wallet check records (hashed) | 12 months after check |
| API usage logs | 90 days |
| Intelligence flags (hashed) | Indefinitely (public safety) |
| AML compliance records | 5 years (FATF R.11, 6AMLD Art. 40) |
Devido à imutabilidade da blockchain, determinados dados on-chain não podem ser apagados. Os dados pessoais off-chain são apagados em até 30 dias após a exclusão da conta.
Devido à natureza imutável da tecnologia blockchain, determinados dados não podem ser apagados:
Após a exclusão da conta, a Sanctuary irá:
Se você entender que os dados on-chain constituem dados pessoais nos termos do RGPD, poderá exercer o seu direito à limitação do tratamento (Art. 18 do RGPD) em vez do apagamento. Referência: Diretrizes 02/2025 do CEPD sobre blockchain e RGPD.
Usamos score de risco automatizado para os vereditos de carteiras. Nenhuma decisão sobre sua conta é tomada exclusivamente por meios automatizados.
Usamos score de risco automatizado para gerar vereditos de carteiras a partir da atividade em blockchain e de classes de evidência controladas. Nenhuma decisão sobre sua conta ou acesso ao serviço é tomada exclusivamente por meios automatizados — a gestão de assinaturas e as ações de conta sempre envolvem uma lógica baseada em regras que você pode verificar e contestar.
Se você acreditar que uma carteira recebeu um score incorreto, você pode enviar um relatório de falso positivo pela plataforma ou entrar em contato conosco em [email protected].
Nos termos do RGPD, você tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade dos dados, oposição e retirada do consentimento.
Nos termos do RGPD, você tem direito a:
Para exercer qualquer um desses direitos, envie um e-mail para [email protected]. Respondemos em até 30 dias. Você também tem o direito de apresentar uma reclamação a uma autoridade de supervisão de proteção de dados no seu país de residência.
Os endereços de carteira passam por hash criptográfico antes do armazenamento. Mesmo com acesso total ao banco de dados, os endereços originais não podem ser recuperados.
Nossa proteção técnica de privacidade para os Serviços de Inteligência de AML funciona da seguinte forma:
Os servidores estão hospedados no EEE (Alemanha). As transferências para fora do EEE se baseiam em Cláusulas Contratuais-Tipo.
Nossos servidores estão hospedados no Espaço Econômico Europeu (Alemanha). Quando você realiza uma verificação de carteira, o endereço é enviado a APIs de blockchain de terceiros (algumas localizadas fora do EEE). Essas transferências se limitam apenas ao endereço da carteira — nenhum dado pessoal (e-mail, nome, IP) é compartilhado com esses serviços.
Para transferências fora do EEE, baseamo-nos em Cláusulas Contratuais-Tipo (Decisão da Comissão 2021/914) e, quando aplicável, no EU-US Data Privacy Framework.
As DPIAs são mantidas para atividades de tratamento que possam resultar em alto risco para os titulares dos dados, em conformidade com o Art. 35 do RGPD.
A Sanctuary mantém Avaliações de Impacto sobre a Proteção de Dados (DPIAs) em conformidade com o Art. 35 do RGPD, para atividades de tratamento que possam resultar em alto risco para os titulares dos dados. As avaliações atuais abrangem:
Uma cópia do resumo da DPIA está disponível mediante solicitação para clientes Enterprise e autoridades regulatórias.
Base legal: Art. 44 a 49 do RGPD, Schrems II (Processo C-311/18)
A Sanctuary trata todos os dados dentro do Espaço Econômico Europeu (EEE). Nossa infraestrutura está localizada na Alemanha. Quando os dados são transferidos para subprocessadores fora do EEE (por exemplo, APIs de exploradores de blockchain), essas transferências são protegidas por:
Os dados on-chain (hashes de transações, endereços de depósito) são transmitidos para redes blockchain públicas e são, por natureza, sem fronteiras. Esses dados não são considerados uma “transferência” nos termos do RGPD, pois constituem publicação em uma rede descentralizada e sem permissão, sem um destinatário de dados designado.
Base legal: Art. 33 do RGPD (autoridade de supervisão), Art. 34 (titulares dos dados)
Em caso de violação de dados pessoais que possa resultar em risco para os direitos e liberdades das pessoas físicas, a Sanctuary irá:
Os registros de AML, tratados sob minimização de dados, são protegidos separadamente dos dados de infraestrutura de pagamento. Os registros de infraestrutura de pagamento, incluindo endereços sem hash e transações quando exigido, estão sujeitos a uma classificação de incidente separada.
Base legal: Art. 20 do RGPD
Você tem o direito de receber uma cópia dos seus dados pessoais em formato estruturado, de uso corrente e legível por máquina (JSON). Você pode solicitar a exportação de:
Solicitações de exportação de dados podem ser enviadas para [email protected]. As exportações são atendidas em até 30 dias corridos após o recebimento.
Residentes da Califórnia têm direitos adicionais nos termos da CCPA/CPRA. A Sanctuary não vende informações pessoais.
Se você for residente da Califórnia, as seguintes divulgações adicionais se aplicam nos termos do California Consumer Privacy Act (CCPA), conforme alterado pelo California Privacy Rights Act (CPRA):
Categorias de Informações Pessoais Coletadas:
Finalidade Comercial da Coleta: Fornecer e aprimorar os Serviços de Inteligência AML e de Infraestrutura de Pagamentos.
Venda de Informações Pessoais: A Sanctuary NÃO vende informações pessoais.
Direito de Saber, Excluir e Optar por Não Participar: Residentes da Califórnia podem exercer esses direitos entrando em contato com [email protected].
Для користувачів — резидентів України: обробка персональних даних здійснюється відповідно до Закону України «Про захист персональних даних» (Закон №2297-VI). Підстава для обробки: пп. 2, 5 ч. 1 ст. 11 (виконання договору та законні інтереси). Ваша згода на обробку підтверджується використанням Платформи.
Usuários registrados serão notificados por e-mail com pelo menos 14 dias de antecedência antes de alterações materiais entrarem em vigor.
Notificaremos os usuários registrados por e-mail com pelo menos 14 dias de antecedência antes de alterações materiais entrarem em vigor. A data de “Última atualização” no topo reflete a revisão mais recente.