Como o GameThereAny trata dados em conformidade com o GDPR e a KVKK.
Este Contrato de Tratamento de Dados (“DPA”) descreve como o GameThereAny trata dados durante a prestação do serviço de comparação de preços e descoberta de jogos. O DPA foi elaborado para cumprir o Regulamento Geral sobre a Proteção de Dados (GDPR) e a Lei de Proteção de Dados Pessoais da Turquia (KVKK — Kisisel Verilerin Korunmasi Kanunu, Lei nº 6698).
A versão jurídica em inglês é a versão oficial.
Controlador dos Dados: GameThereAny, entidade que determina as finalidades e os meios do tratamento de dados. Operador dos Dados: serviço de terceiro que trata dados em nome do GameThereAny, como provedores de hospedagem e análise. Titular dos Dados: qualquer pessoa cujos dados pessoais sejam tratados. Dados Pessoais: qualquer informação relacionada a uma pessoa física identificada ou identificável, incluindo endereços IP, identificadores de dispositivos e cookies. Tratamento: qualquer operação realizada com dados pessoais, como coleta, armazenamento, uso, transmissão ou exclusão.
O GameThereAny trata dados exclusivamente para operar um site de comparação de preços e descoberta de jogos. As categorias de dados tratados incluem: • Usuários autenticados (Supabase): endereço de e-mail e senha com hash bcrypt. • WishlistItem: ID do usuário, slug do jogo, nome do jogo, imagem de capa e data de inclusão. • ClickTelemetry: ID da oferta, ID da loja, slug do jogo, URL de destino, IP anonimizado (IPv4: último octeto zerado; IPv6: últimos quatro grupos zerados), user-agent e data e hora. Registrado para medir o engajamento e atribuir cliques de saída. • RateLimitEvent: chave com hash derivada do IP e data e hora. • NewsletterSubscriber: e-mail, data da inscrição, origem e ID de contato opcional do Resend. O GameThereAny não coleta nomes, números de telefone, informações de pagamento nem senhas em texto simples.
• Criação de conta e lista de desejos: execução de contrato — art. 6(1)(b). • Análise (PostHog): consentimento — art. 6(1)(a), coletado somente depois que o usuário clica em “Aceitar” no banner de cookies. • Telemetria de cliques (anonimizada): interesses legítimos — art. 6(1)(f), medição de engajamento. • Newsletter (quando ativa): consentimento — art. 6(1)(a). • Limitação de requisições (chave de IP com hash): interesses legítimos — art. 6(1)(f), prevenção de abuso.
O GameThereAny contrata os seguintes subprocessadores: • Railway (UE, aws-1-eu-central-1) — hospedagem do aplicativo e entrega de conteúdo. Trata dados de requisições ao servidor. • Supabase (UE) — autenticação (usuários e sessões) e banco de dados PostgreSQL (lista de desejos, newsletter, telemetria de cliques de saída e eventos de limitação de requisições). • PostHog (EU Cloud, eu.i.posthog.com) — análise. Trata dados de uso somente quando o usuário consente pelo banner de cookies. Retenção de 30 dias. Sem gravação de sessão nem captura automática. • Google Analytics 4 e Google AdSense — serviços de análise, conversão e publicidade quando ativados e com o consentimento ou a configuração necessários. • Resend — envio de e-mails da newsletter. Trata endereços de e-mail de assinantes quando configurado. • API do IsThereAnyDeal / ITAD — ofertas atuais e histórico de preços no servidor. Recebe identificadores públicos dos jogos e o país do mercado, não identificadores de conta do GameThereAny. • API do RAWG (hospedada nos EUA) — requisições de metadados dos jogos no servidor usando identificadores públicos dos jogos. O CheapShark é um serviço opcional de terceiro, solicitado diretamente pelo navegador e restrito aos EUA; não é um subprocessador de servidor do GameThereAny. O GameThereAny notificará os usuários sobre alterações relevantes nos subprocessadores por meio da atualização deste DPA.
Nossa infraestrutura principal de tratamento (Railway, Supabase e PostHog) é hospedada na UE. Nenhum dado pessoal é transferido para fora do EEE como parte do tratamento principal. A alternativa opcional do CheapShark, restrita aos EUA, é uma requisição direta do navegador e pode revelar metadados de conexão, como endereço IP e user-agent, conforme os próprios termos do CheapShark. As requisições ao ITAD e ao RAWG no servidor contêm identificadores públicos dos jogos e configurações de mercado, não identificadores de conta do GameThereAny.
O GameThereAny adota medidas técnicas e organizacionais adequadas para proteger dados pessoais, incluindo: criptografia HTTPS/TLS para todos os dados em trânsito; hash bcrypt das senhas, que nunca são armazenadas em texto simples; anonimização dos endereços IP nos registros de cliques de afiliados; hash derivado do IP para chaves de limitação de requisições; controles de acesso que restringem quem pode acessar os painéis de hospedagem, banco de dados e análise; e revisão periódica das práticas de segurança dos serviços de terceiros. Os dados pessoais armazenados nos bancos de dados do aplicativo incluem usuários autenticados do Supabase, itens da lista de desejos, registros anonimizados de cliques de afiliados e registros de assinantes da newsletter.
De acordo com o GDPR (artigos 15 a 22) e a KVKK (artigo 11), os titulares dos dados têm o direito de acessar, retificar, apagar, restringir, portar e se opor ao tratamento de seus dados pessoais. Para exercer o direito de exclusão do art. 17, a exclusão da sua conta nas configurações do Perfil inicia o seguinte processo de cinco etapas: 1. Sua linha de autenticação do Supabase e todas as sessões ativas são excluídas permanentemente primeiro. 2. As linhas restantes de WishlistItem associadas ao seu ID de usuário são excluídas. 3. Sua inscrição na newsletter é cancelada; a linha NewsletterSubscriber é excluída e o contato é removido do Resend. 4. Seu registro pessoal no PostHog é excluído pela API do PostHog EU. 5. A sessão do PostHog no seu navegador é redefinida ao sair. Para retirar o consentimento de análise (art. 7(3)), use o botão “Preferências de cookies” no rodapé da página e recuse; isso chama posthog.opt_out_capturing() imediatamente e redefine sua identidade de análise. Para cancelar a inscrição na newsletter, use o botão de cancelamento no componente de inscrição. Para outras solicitações, escreva para buzzicra@gmail.com. Todas as solicitações receberão resposta em até 30 dias.
• Autenticação do Supabase (e-mail, senha com hash): até a exclusão da conta. • WishlistItem: até a exclusão da conta. • ClickTelemetry: retido enquanto houver necessidade operacional; está prevista uma expiração automática de 90 dias. • RateLimitEvent: limpeza oportunista após duas vezes a janela de limitação de requisições, de algumas horas a alguns dias. • Dados de análise do PostHog: 30 dias, conforme configurado no PostHog EU Cloud. • NewsletterSubscriber: até o cancelamento da inscrição ou a exclusão da conta.
Nenhum Encarregado de Proteção de Dados foi nomeado conforme a dispensa do art. 37 aplicável a pequenos operadores. O controlador dos dados atua como ponto de contato para todas as solicitações dos titulares. Para dúvidas sobre este DPA, para exercer seus direitos ou para apresentar uma reclamação, entre em contato pelo e-mail buzzicra@gmail.com