XIP

Documentos institucionais  /  Política de Proteção de Dados e Privacidade

Política

Política de Proteção de Dados e Privacidade

Como o XIP coleta, utiliza, compartilha, protege e elimina dados pessoais, e como o titular exerce seus direitos sob a Lei Geral de Proteção de Dados.

Documento POL-01
Versão 1.0
Vigente desde 29/07/2026
Última revisão 29/07/2026
Classificação Público
Resumo em uma linha

O XIP é uma carteira não-custodial: suas chaves privadas são geradas e permanecem no seu dispositivo, e nós não temos acesso a elas nem aos seus fundos. Tratamos apenas os dados necessários para manter sua conta, executar operações de conversão entre reais e criptoativos e cumprir as obrigações legais que recaem sobre essas operações.

Objetivo e abrangência

Esta Política de Proteção de Dados e Privacidade descreve como o XIP coleta, utiliza, armazena, compartilha, protege e elimina dados pessoais, e como o titular pode exercer os direitos que a legislação lhe assegura.

Ela se aplica a todo tratamento de dados pessoais realizado pelo XIP no contexto de:

  • o aplicativo móvel XIP, incluindo a criação de conta, a autenticação e a carteira de criptoativos;
  • a interface de programação (API) que dá suporte ao aplicativo;
  • o processo de verificação de identidade que habilita as operações de entrada e saída em moeda nacional;
  • o site institucional xip.cash;
  • os canais de atendimento e suporte ao usuário.

Esta política observa a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD), a Lei nº 12.965/2014 (Marco Civil da Internet), a Lei nº 8.078/1990 (Código de Defesa do Consumidor) e a Lei nº 9.613/1998, no que se refere à conservação de registros exigida pela legislação de prevenção à lavagem de dinheiro.

Definições

Termo Significado adotado neste documento
Dado pessoal Informação relacionada a pessoa natural identificada ou identificável.
Dado pessoal sensível Dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, ou dado genético ou biométrico. No contexto do XIP, a categoria relevante é o dado biométrico, presente na imagem facial (selfie) exigida na verificação de identidade.
Titular A pessoa natural a quem se referem os dados pessoais.
Controlador Quem toma as decisões sobre o tratamento dos dados pessoais.
Operador Quem realiza o tratamento em nome do controlador e conforme suas instruções.
Prestador de serviços de pagamento A instituição autorizada, contratada pelo XIP, responsável pela liquidação das operações em moeda nacional e pela verificação de identidade dos usuários. Referida ao longo deste documento como prestador contratado.
Carteira não-custodial Carteira de criptoativos em que as chaves criptográficas são geradas e mantidas exclusivamente sob o controle do usuário, sem que o fornecedor do software detenha poder de movimentação sobre os ativos.
Operação de entrada Conversão de moeda nacional em criptoativo, com crédito na carteira do usuário.
Operação de saída Conversão de criptoativo em moeda nacional, com crédito em conta de pagamento ou conta bancária indicada pelo usuário.

Nosso papel no tratamento

O XIP atua como controlador dos dados pessoais que coleta diretamente do usuário para criar e manter sua conta, autenticá-lo e registrar suas operações.

Na verificação de identidade, o XIP coleta os dados e documentos no aplicativo e os encaminha ao prestador contratado, que é a instituição autorizada responsável por analisá-los, decidir sobre a aprovação e cumprir as obrigações regulatórias correspondentes. Nessa etapa:

  • o XIP é controlador quanto à decisão de exigir a verificação e quanto ao registro do resultado (aprovado, recusado, em análise) que condiciona o uso da plataforma;
  • o prestador contratado é controlador independente quanto à análise dos documentos, à decisão de verificação e ao cumprimento das obrigações que a lei lhe impõe diretamente, inclusive a guarda dos documentos de identificação;
  • o XIP não decide o resultado da verificação nem reanalisa a decisão do prestador contratado.

Os fornecedores de infraestrutura de nuvem, hospedagem, envio de mensagens transacionais e observabilidade atuam como operadores, tratando dados pessoais exclusivamente sob instrução contratual do XIP.

Arquitetura não-custodial: o que nunca temos acesso

A arquitetura do XIP restringe deliberadamente o que podemos tratar. Os elementos abaixo nunca chegam aos nossos servidores e não podem ser acessados, exportados ou recuperados por nós, por decisão de projeto:

Elemento Onde reside Consequência
Frase de recuperação (seed) e chaves privadas Exclusivamente no dispositivo do usuário, em área protegida pelo sistema operacional Não podemos movimentar, bloquear ou congelar os criptoativos do usuário, nem restaurar sua carteira caso a frase de recuperação seja perdida.
Senha de acesso ao aplicativo, PIN e biometria do dispositivo Recursos do próprio sistema operacional do dispositivo Não recebemos nem armazenamos esses fatores de desbloqueio local.
Senha da conta XIP Nossos servidores, apenas na forma de hash criptográfico (bcrypt, fator de custo 12) A senha em texto claro não é armazenada nem é recuperável; um vazamento da base não expõe senhas utilizáveis.
Atenção

Como consequência direta do modelo não-custodial, a perda da frase de recuperação implica a perda definitiva do acesso aos criptoativos. Nenhum procedimento de suporte, verificação de identidade ou decisão judicial nos permite recriar essa informação, porque ela nunca esteve sob nossa guarda.

Dados pessoais tratados

Tratamos as categorias de dados a seguir. A coluna "origem" indica se o dado é fornecido pelo titular, gerado pelo sistema ou recebido de terceiro.

Dados de conta e autenticação

Dado Origem Observação
Endereço de e-mail Titular Identificador principal da conta e canal de comunicação transacional.
Nome de usuário (handle) Titular Identificador público escolhido pelo usuário, de até 20 caracteres.
Senha Titular Armazenada exclusivamente como hash bcrypt; nunca em texto claro.
Data de confirmação do e-mail Sistema Registra a validação do endereço informado.
Códigos de verificação de uso único Sistema Utilizados na confirmação de e-mail, no acesso por código e na redefinição de senha. Têm validade curta e são descartados após o uso ou o vencimento.
Segredo de autenticação em duas etapas e códigos de recuperação Sistema Gerados quando o usuário ativa a autenticação em duas etapas. Os códigos de recuperação são armazenados de forma protegida e invalidados individualmente após o uso.

Dados de identificação e verificação

Dado Origem Persistido pelo XIP
Nome completo Titular Sim
Número de CPF Titular Sim
Número de telefone Titular Não — encaminhado ao prestador contratado, sem persistência em nossa base.
Tipo de documento apresentado (RG ou CNH) Titular Não — informado ao prestador contratado no envio.
Imagens do documento de identificação Titular Não — ver seção seguinte.
Imagem facial (selfie) — dado biométrico Titular Não — ver seção seguinte.
Situação da verificação e do cadastro Prestador contratado Sim — estados de verificação e de habilitação do cadastro.
Motivo de recusa, quando houver Prestador contratado Sim — exibido ao usuário para que possa corrigir e reapresentar.
Data da análise Prestador contratado Sim
Identificador do cadastro junto ao prestador contratado Prestador contratado Sim — permite correlacionar o cadastro sem replicar seu conteúdo.

Dados de operações

Dado Origem Observação
Tipo da operação (entrada ou saída) Sistema
Valor em moeda nacional e quantidade de criptoativo Sistema Inclui a cotação aplicada e o ativo de destino.
Situação da operação e marcos temporais Sistema e prestador contratado Criação, expiração da cotação e conclusão.
Endereço de carteira de destino Titular Endereço público em blockchain, indicado pelo usuário.
Identificadores da operação Sistema e prestador contratado Identificador interno e identificadores de ordem e de cotação junto ao prestador contratado, para conciliação e rastreabilidade.
Código de pagamento instantâneo e dados do recebedor na saída Titular e prestador contratado Chave de pagamento, tipo de chave, nome e documento do recebedor, quando aplicável à operação de saída.
Registros de eventos recebidos do prestador contratado Prestador contratado Trilha de auditoria das notificações de mudança de situação das operações, com data de recebimento e de processamento.
Sobre a blockchain

Operações registradas em blockchain são públicas, permanentes e irreversíveis por natureza. Endereços de carteira, valores e horários das transações ficam visíveis a qualquer pessoa e não podem ser alterados, ocultados ou apagados por nós ou por qualquer outra parte — inclusive em atendimento a um pedido de eliminação. Essa característica é inerente à tecnologia, e não uma escolha do XIP.

Dados técnicos e de segurança

  • Endereço IP, data e hora de acesso e identificação básica do agente de acesso, registrados para segurança, prevenção a fraude e cumprimento do Marco Civil da Internet;
  • Registros de aplicação (logs) de erros e eventos relevantes, mantidos com minimização de identificadores pessoais — dados sensíveis como CPF completo são registrados de forma mascarada ou omitidos;
  • Registros de bloqueio por excesso de requisições, produzidos pelos controles de limitação de tráfego.

Dados que não persistimos

As imagens exigidas na verificação de identidade — foto do documento (frente e verso, no caso do RG; imagem única, no caso da CNH) e imagem facial — não são armazenadas pelo XIP em nenhum momento.

Tecnicamente, o fluxo é o seguinte: as imagens são capturadas ou selecionadas no aplicativo, comprimidas no dispositivo e transmitidas por canal cifrado à nossa API; a API as mantém apenas em memória durante o tempo da requisição, o suficiente para remontar o envio, e as encaminha imediatamente ao prestador contratado. Encerrada a requisição, os dados são descartados. Não há gravação em disco, em sistema de arquivos, em serviço de armazenamento de objetos, em banco de dados nem em cache.

A guarda dos documentos de identificação, pelos prazos exigidos pela legislação aplicável, é responsabilidade do prestador contratado, na qualidade de instituição autorizada.

Do mesmo modo, o número de telefone informado durante a verificação é transmitido ao prestador contratado, mas não é persistido em nossa base de dados.

Por que isso importa para você

Reduzir deliberadamente o que armazenamos reduz o dano potencial de qualquer incidente de segurança. Um comprometimento da nossa base de dados não exporia imagens de documentos nem imagens faciais, porque elas não estão lá.

Finalidades e bases legais

Todo tratamento realizado pelo XIP se apoia em uma base legal do art. 7º da LGPD e, quando envolve dado pessoal sensível, também em uma hipótese do art. 11.

Finalidade Dados envolvidos Base legal
Criar e manter a conta; autenticar o usuário; recuperar acesso Conta e autenticação Execução de contrato — art. 7º, V
Verificar a identidade do usuário como condição para habilitar operações em moeda nacional Identificação, documentos e imagem facial Cumprimento de obrigação legal e regulatória — art. 7º, II; e, quanto ao dado biométrico, art. 11, II, "a" e "g" (cumprimento de obrigação legal e prevenção à fraude e à segurança do titular)
Executar, liquidar, conciliar e comprovar as operações contratadas Operações e identificação Execução de contrato — art. 7º, V
Prevenir, detectar e reprimir a lavagem de dinheiro, o financiamento do terrorismo e a fraude; conservar registros de operações Identificação, operações e dados técnicos Cumprimento de obrigação legal — art. 7º, II; prevenção à fraude e segurança do titular — art. 11, II, "g", quando aplicável
Garantir a segurança da plataforma: limitar abuso, bloquear ataques, investigar incidentes Dados técnicos e de segurança Legítimo interesse — art. 7º, IX
Prestar suporte e responder a solicitações do usuário Conta e dados fornecidos no atendimento Execução de contrato — art. 7º, V
Atender requisições de autoridades competentes e exercer direitos em processo Conforme o objeto da requisição Cumprimento de obrigação legal — art. 7º, II; exercício regular de direitos — art. 7º, VI
Manter registros de acesso à aplicação Endereço IP, data e hora Cumprimento de obrigação legal — art. 7º, II (Marco Civil da Internet, art. 15)

Não utilizamos dados pessoais para publicidade comportamental, não os vendemos e não os cedemos a terceiros para fins de marketing. Não realizamos decisões automatizadas de perfil com efeitos jurídicos sobre o titular além da verificação de identidade descrita acima, cuja decisão é comunicada com o respectivo motivo e admite reapresentação.

Compartilhamento com terceiros

Compartilhamos dados pessoais apenas na medida necessária e com as seguintes categorias de destinatários:

Destinatário O que é compartilhado Por quê
Prestador de serviços de pagamento contratado Nome, CPF, e-mail, telefone, endereço de carteira, imagens do documento e imagem facial, dados das operações Verificação de identidade e liquidação das operações em moeda nacional. Obrigação legal e execução do contrato.
Fornecedores de infraestrutura de nuvem e hospedagem Dados armazenados e processados na plataforma Operação técnica dos sistemas, sob contrato de operador com obrigações de segurança e confidencialidade.
Provedor de envio de mensagens transacionais Endereço de e-mail e conteúdo da mensagem Envio de confirmações, códigos de acesso e avisos de segurança.
Autoridades públicas competentes Conforme o objeto e os limites da requisição Cumprimento de determinação legal, regulatória ou judicial.
Assessores jurídicos e auditores independentes O mínimo necessário ao trabalho contratado Exercício regular de direitos e verificação de conformidade, sob dever de sigilo.
Sucessores, em reorganização societária Base de dados, na extensão da operação Continuidade da prestação do serviço, preservadas as finalidades e as garantias desta política.

Transferência internacional

Parte da infraestrutura que dá suporte à plataforma pode estar localizada fora do Brasil. Quando houver transferência internacional de dados pessoais, ela ocorre nos termos do art. 33 da LGPD, mediante:

  • transferência para país ou organismo que proporcione grau de proteção adequado, quando reconhecido; ou
  • cláusulas contratuais específicas que assegurem o cumprimento dos princípios, dos direitos do titular e do regime de proteção de dados previstos na LGPD; e
  • obrigações contratuais de confidencialidade, segurança da informação, restrição de finalidade e auxílio no atendimento a solicitações de titulares.

Prazos de retenção e eliminação

Conservamos dados pessoais somente pelo tempo necessário às finalidades que os justificam, observados os prazos legais de guarda. Encerrado o prazo, os dados são eliminados ou anonimizados de forma irreversível.

Categoria Prazo de conservação Fundamento
Dados de conta e autenticação Enquanto a conta estiver ativa e por 5 anos após seu encerramento Execução de contrato e prazo prescricional para exercício de direitos
Dados de identificação e resultado da verificação 5 anos contados do encerramento da relação com o usuário Legislação de prevenção à lavagem de dinheiro
Registros de operações Mínimo de 5 anos contados da conclusão de cada operação, podendo ser estendido por determinação de autoridade competente Legislação de prevenção à lavagem de dinheiro e obrigações fiscais
Trilha de eventos recebidos do prestador contratado Mesmo prazo do registro da operação a que se refere Integridade e auditabilidade do registro da operação
Registros de acesso à aplicação 6 meses, prorrogáveis por requisição de autoridade Marco Civil da Internet, art. 15
Registros de aplicação e de segurança Até 12 meses Legítimo interesse em segurança e investigação de incidentes
Códigos de verificação de uso único Minutos — descartados após o uso ou o vencimento Minimização de dados
Registros de atendimento e suporte 5 anos contados do encerramento do atendimento Código de Defesa do Consumidor e exercício regular de direitos

Registros de operações são tratados como registros financeiros: o sistema impede sua exclusão em cascata quando uma conta é encerrada, justamente para preservar a integridade da escrituração e permitir o cumprimento das obrigações de guarda.

Medidas de segurança

Adotamos medidas técnicas e administrativas para proteger os dados pessoais contra acesso não autorizado, perda, alteração e divulgação indevida. As principais, em operação hoje:

Proteção do acesso do usuário

  • Senhas armazenadas apenas como hash bcrypt com fator de custo 12;
  • Autenticação em duas etapas por aplicativo autenticador, com códigos de recuperação de uso único;
  • Confirmação de e-mail e acesso por código de uso único de validade curta;
  • Tokens de sessão assinados, com expiração, e invalidação da sessão quando o servidor detecta credencial inválida;
  • Controle de força bruta nos endpoints de credenciais, com limitação por endereço de origem e por conta.

Proteção da plataforma

  • Cifragem em trânsito por TLS em toda a comunicação entre aplicativo, API e prestador contratado;
  • Limitação de tráfego em múltiplas camadas: teto global por origem para toda a API, tetos por conta autenticada e tetos específicos nos endpoints de verificação e de operações;
  • Filtros de requisição contra anomalias de cabeçalho, tentativas de injeção de SQL e conteúdo malicioso;
  • Verificação de autenticidade das notificações recebidas do prestador contratado por assinatura HMAC-SHA256 sobre o corpo bruto da mensagem — notificações sem assinatura válida são rejeitadas, sem exceção ou modo de contorno;
  • Controle de concorrência por travas no banco de dados e idempotência por identificadores únicos, evitando duplicidade de cadastro e de operação;
  • Minimização em registros de aplicação: identificadores sensíveis são mascarados antes de serem registrados.

Controles administrativos

  • Perfis de acesso e permissões granulares no painel administrativo, com atribuição por função e princípio do menor privilégio;
  • Segregação de ambientes entre desenvolvimento, homologação e produção;
  • Obrigações contratuais de confidencialidade e segurança da informação impostas a operadores e prestadores;
  • Compromisso de sigilo aplicável a todo pessoal com acesso a dados pessoais, mantido após o término do vínculo.
Limitação

Nenhuma medida de segurança é absoluta. Comprometemo-nos a manter controles proporcionais ao risco e a comunicar incidentes relevantes conforme descrito adiante, mas não é possível garantir a inviolabilidade da transmissão de dados pela internet.

Direitos do titular

Nos termos do art. 18 da LGPD, o titular pode, a qualquer momento e gratuitamente, requerer:

Direito O que significa na prática
Confirmação e acesso Saber se tratamos seus dados e obter cópia deles em formato legível.
Correção Corrigir dados incompletos, inexatos ou desatualizados. O nome, o e-mail e o telefone podem ser atualizados pelo próprio usuário no aplicativo antes da aprovação da verificação; o CPF, uma vez verificado, é imutável e sua alteração exige atendimento pelo canal indicado abaixo.
Anonimização, bloqueio ou eliminação Requerer a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
Portabilidade Solicitar a transferência dos dados a outro fornecedor, observada a regulamentação da ANPD e o segredo comercial e industrial.
Informação sobre compartilhamento Saber com quais entidades públicas e privadas compartilhamos seus dados.
Informação sobre a negativa de consentimento Ser informado sobre a possibilidade de não fornecer consentimento e sobre as consequências dessa recusa.
Revogação do consentimento Revogar consentimento, quando esta for a base legal utilizada.
Revisão de decisão automatizada Solicitar revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses.
Petição à autoridade Peticionar diretamente à Autoridade Nacional de Proteção de Dados (ANPD).

Como exercer

Envie a solicitação para privacy@xip.cash, identificando-se e descrevendo o pedido. Poderemos solicitar informações adicionais para confirmar sua identidade — medida necessária para não divulgar dados pessoais a quem não é o titular. Responderemos:

  • de imediato, em formato simplificado, quando o pedido for de confirmação de existência ou de acesso simplificado; ou
  • em até 15 (quinze) dias contados da requisição, nos demais casos, por declaração clara e completa, conforme o art. 19 da LGPD.

Limites ao pedido de eliminação

Alguns dados não podem ser eliminados a pedido, por prevalecer obrigação legal ou regulatória de conservação, ou por serem necessários ao exercício regular de direitos (art. 16 da LGPD). É o caso, notadamente, dos registros de identificação e de operações, sujeitos a guarda mínima pela legislação de prevenção à lavagem de dinheiro. Nessas hipóteses, informaremos ao titular a recusa parcial e seu fundamento, e restringiremos o tratamento à finalidade de conservação.

Registros já publicados em blockchain não podem ser eliminados por nós nem por qualquer terceiro, conforme explicado anteriormente.

Encarregado e canal de atendimento

Canal Endereço Assunto
Encarregado pelo Tratamento de Dados Pessoais (DPO) Raphael Mirante — privacy@xip.cash Direitos do titular, dúvidas e reclamações sobre privacidade; interlocução com a ANPD.
Conformidade e prevenção à lavagem de dinheiro compliance@xip.cash Assuntos de PLD/CTF, requisições de autoridades e cooperação institucional.
Segurança da informação security@xip.cash Comunicação responsável de vulnerabilidades e suspeitas de incidente.
Suporte ao usuário support@xip.cash Dúvidas sobre conta, verificação e operações.
Endereço postal Rua dos Goitacazes, 375, Sala 1404, Centro, Belo Horizonte/MG, CEP 30190-050 Correspondência formal.

Cookies e tecnologias no site

O site institucional xip.cash é composto por páginas estáticas e não utiliza cookies de rastreamento, de publicidade ou de análise de audiência, nem gera perfis de navegação.

Para transparência, registramos que as páginas carregam fontes tipográficas hospedadas pelo serviço Google Fonts. Esse carregamento faz com que o navegador do visitante estabeleça conexão com servidores do fornecedor, o que expõe a esse terceiro o endereço IP e informações básicas da requisição. Nenhuma outra informação é transmitida por nós, e não há identificação do visitante.

O aplicativo móvel não utiliza cookies. Preferências locais de uso ficam no armazenamento do próprio dispositivo.

Incidentes de segurança

Mantemos procedimento de resposta a incidentes que compreende detecção, contenção, erradicação, recuperação, avaliação de risco aos titulares e registro das medidas adotadas.

Verificada a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos:

  • à ANPD, no prazo de 3 (três) dias úteis contados do conhecimento do incidente, conforme a regulamentação vigente; e
  • aos titulares afetados, no mesmo prazo, informando a natureza dos dados envolvidos, os riscos, as medidas tomadas e as recomendações de proteção.

Suspeitas de vulnerabilidade podem ser comunicadas a security@xip.cash. Comprometemo-nos a analisar comunicações de boa-fé e a não adotar medidas retaliatórias contra quem reportar de forma responsável, sem exploração de dados de terceiros e sem degradação do serviço.

Crianças e adolescentes

O XIP é destinado exclusivamente a pessoas com 18 anos ou mais, com capacidade civil plena. Não coletamos intencionalmente dados de crianças ou adolescentes. A verificação de identidade tem, entre suas funções, a de confirmar a maioridade do usuário. Identificada uma conta titularizada por menor de idade, ela é encerrada e os dados associados são eliminados, ressalvada a conservação exigida por lei.

Alterações desta política

Esta política pode ser revisada para refletir mudanças legais, regulatórias, técnicas ou operacionais. A versão vigente é sempre a publicada nesta página, com indicação de versão e data de revisão no cabeçalho.

Alterações que restrinjam direitos do titular ou ampliem significativamente as finalidades de tratamento serão comunicadas previamente, por e-mail ou aviso no aplicativo, com antecedência razoável à entrada em vigor.

Histórico de versões

Versão Data Alterações
1.0 29/07/2026 Publicação inicial.