Política de Privacidade
O Revella existe para guardar fotos de festa até a hora certa de mostrá-las. Isso significa que confiam à gente imagens de pessoas em momentos privados, e este documento explica exatamente o que fazemos com elas.
Em vigor desde 11 de agosto de 2026.
1.Quem é o controlador
O controlador dos dados pessoais tratados no Revella é Haniel Zaiine (CNPJ 68.262.665/0001-07), que pode ser contatado em contato@khontra.com. Esse mesmo endereço atende como canal do encarregado pelo tratamento de dados (art. 41 da LGPD).
Esta política cobre o site, o aplicativo web e tudo que acontece dentro de um evento do Revella. Ela é regida pela Lei 13.709/2018 (LGPD) e pelo Marco Civil da Internet.
2.Os dois papéis: quem organiza e quem fotografa
O Revella trata dados de duas pessoas diferentes, e a distinção importa porque elas entregam coisas diferentes.
Quem organiza o evento cria uma conta e paga. Coletamos email e senha (guardada apenas como hash, nunca em texto legível), o nome do evento, a data da festa e o horário escolhido para a revelação.
Quem fotografa como convidado não cria conta e não informa email. Coletamos apenas o nome ou apelido que a pessoa digita ao entrar — que pode ser qualquer coisa — e um identificador anônimo gerado pelo navegador dela, que serve só para separar as fotos de cada um e aplicar a cota.
Das duas partes coletamos as fotos enviadas, o horário de cada envio e dados técnicos comuns a qualquer site: endereço IP, tipo de navegador e registros de acesso, que o Marco Civil (art. 15) nos obriga a guardar por seis meses.
3.CPF e dados de pagamento
Para emitir a cobrança, o Asaas exige nome completo e CPF ou CNPJ de quem paga. Esses dados são digitados no Revella e transmitidos diretamente ao Asaas — não ficam gravados no nosso banco de dados.
Dados de cartão de crédito nunca passam pelo Revella. O pagamento acontece inteiramente numa página hospedada pelo Asaas, e o que volta para nós é apenas o identificador da cobrança, o valor, o método escolhido, a situação e a data em que foi paga — o suficiente para liberar o evento e para provar a transação numa eventual disputa.
4.Por que tratamos cada dado
Toda hipótese abaixo é uma base legal do art. 7º da LGPD. Nenhum tratamento aqui depende de consentimento separado, exceto onde este documento disser o contrário.
- Execução do contrato — criar sua conta, criar o evento, receber e guardar as fotos, revelar o álbum na hora marcada e permitir o download.
- Obrigação legal — guardar registros de acesso pelo prazo do Marco Civil e manter o histórico das cobranças para fins fiscais.
- Legítimo interesse — impedir abuso, fraude e uso do serviço para distribuir conteúdo ilegal, e manter a segurança da infraestrutura.
5.Com quem compartilhamos
Não vendemos dados pessoais, não os usamos para publicidade e não alimentamos nenhum modelo de inteligência artificial com as suas fotos. Compartilhamos apenas com os prestadores necessários para o serviço funcionar:
- Asaas — processa os pagamentos e recebe nome, CPF ou CNPJ e email de quem paga.
- Supabase — hospeda o banco de dados, a autenticação e o armazenamento das fotos.
- Vercel — hospeda a aplicação e processa as requisições do seu navegador.
- Provedor de email transacional — recebe o email do organizador para entregar o aviso de que o álbum foi revelado. Convidados não recebem email porque não informam nenhum.
Também podemos compartilhar dados diante de ordem judicial ou requisição de autoridade competente, no limite exato do que for determinado.
6.Onde os dados ficam
O banco de dados e as fotos ficam armazenados em São Paulo, no Brasil. A camada de aplicação roda na infraestrutura da Vercel, que pode processar requisições em servidores fora do país. Essa transferência internacional se apoia no art. 33, II, da LGPD, por ser necessária à execução do contrato, e está limitada ao tráfego da aplicação — o conteúdo das fotos permanece armazenado em território nacional.
7.Por quanto tempo guardamos
As fotos e os dados do evento ficam guardados enquanto a conta do organizador existir. Não apagamos álbuns automaticamente, e nos comprometemos a manter cada álbum disponível por pelo menos doze meses após a revelação; se algum dia formos remover álbuns antigos, o organizador será avisado por email com no mínimo trinta dias de antecedência.
Quando o organizador apaga a conta, o evento, os convidados e todas as fotos são eliminados junto. O histórico das cobranças sobrevive, sem vínculo com o evento, porque é documento financeiro que precisamos manter por obrigação fiscal e para nos defender em disputas de pagamento.
Registros de acesso são descartados após os seis meses exigidos por lei. Fotos que começaram a ser enviadas e nunca terminaram são descartadas automaticamente.
8.Como o álbum é protegido
Cada evento tem um código de sete caracteres, e é ele que dá acesso ao álbum. Se o organizador escolheu revelar num horário marcado, antes dele ninguém vê foto nenhuma — nem os convidados, nem o organizador, nem quem tiver o link. No modo ao vivo, as fotos ficam visíveis desde o começo para quem entrou no evento. Depois da revelação, o álbum fica visível para quem entrou no evento e para o organizador.
Qualquer pessoa com o código consegue entrar no evento enquanto houver vaga na faixa contratada. Trate o link e o QR code como a chave da festa: quem organiza decide onde eles aparecem, e essa decisão é o que define quem entra.
As fotos ficam num repositório privado e só são servidas por links assinados de curta duração, gerados no momento em que você abre o álbum. Um link copiado dali expira sozinho. O tráfego é criptografado de ponta a ponta em trânsito.
9.Fotos de outras pessoas
Uma foto de festa é, quase sempre, um dado pessoal de quem aparece nela. Quem fotografa e quem organiza o evento são responsáveis por respeitar as pessoas retratadas, inclusive por atender pedidos de remoção que venham delas.
Fotos de crianças e adolescentes exigem consentimento específico de pelo menos um dos pais ou responsáveis (art. 14 da LGPD). Ao criar um evento onde haverá crianças, quem organiza declara ter obtido esse consentimento.
Se você aparece numa foto do Revella e quer que ela saia do ar, escreva para contato@khontra.com descrevendo o evento e a foto. Removemos sem exigir que você prove vínculo com quem contratou.
10.Seus direitos
O art. 18 da LGPD garante a você o direito de confirmar se tratamos seus dados, acessá-los, corrigir o que estiver errado, pedir a eliminação ou o anonimato, saber com quem compartilhamos, pedir a portabilidade e revogar consentimento quando ele for a base do tratamento.
Para exercer qualquer um deles, escreva para contato@khontra.com. Respondemos em até quinze dias. Pedidos que possam afetar o álbum de outras pessoas — apagar um evento inteiro, por exemplo — passam por uma confirmação de identidade antes de serem executados.
Você também pode reclamar diretamente à Autoridade Nacional de Proteção de Dados.
11.Cookies
O Revella usa apenas cookies essenciais: os que mantêm sua sessão aberta enquanto você usa o app. Não há cookie de publicidade, de rede social nem de rastreamento entre sites, e por isso não existe banner de consentimento — não há nada a consentir. Bloquear esses cookies impede o login e a entrada no evento.
12.Incidentes de segurança
Se ocorrer um incidente capaz de gerar risco relevante aos titulares, comunicaremos os afetados e a Autoridade Nacional de Proteção de Dados em prazo razoável, descrevendo o que aconteceu, quais dados foram atingidos e o que fizemos a respeito.
13.Mudanças nesta política
Podemos atualizar este texto. Quando a mudança for material, avisamos o organizador por email antes de ela passar a valer, e a data no topo da página sempre indica a versão em vigor.