URL: https://virtualchip.com.br/privacidade/
Fonte: Virtual Chip (virtualchip.com.br)
Autor: Virtual Chip (organização), https://virtualchip.com.br/sobre/
Atualizado em: 2026-09-23

# Política de privacidade

Esta página diz o que coletamos quando você compra um eSIM, por que coletamos, com que base legal da LGPD (Lei 13.709/2018), e para onde os dados vão, incluindo o fato de que o processamento acontece fora do Brasil, porque a vendedora, identificada nos [termos de uso](/termos/), não tem operação própria aqui. Preferimos listar os campos reais, lidos direto no código que roda a loja, a copiar uma cláusula genérica de "tratamento de dados pessoais".

<p class="seomatrix-disclaimer">Última atualização: 23/09/2026. Este texto é uma versão de trabalho, escrita com apoio de IA e revisada com base no código e nos documentos internos do negócio — ainda não passou por revisão de um advogado. Trate esta página como a melhor descrição disponível das nossas práticas, não como parecer jurídico fechado.</p>

## Quais dados coletamos na compra e por quê

Para processar seu pedido, coletamos: e-mail (obrigatório, para enviar o QR Code e a confirmação); e-mail do destinatário, se você comprar um eSIM de presente para outra pessoa; e o histórico do próprio pedido (pacote escolhido, destino, valor, status), incluindo os dados técnicos do perfil emitido (ICCID, LPA, código de ativação) depois que a Airalo confere o eSIM. Não pedimos CPF, endereço residencial nem documento de identidade em nenhuma etapa da compra.

Usamos seu e-mail para três finalidades, e só essas três: enviar o QR Code e as instruções depois da compra; reenviar o mesmo QR Code se você pedir (limite de 1 reenvio a cada 10 minutos); e mandar os links dos seus pedidos, se você disser que perdeu o e-mail original (mesmo limite de 1 a cada 10 minutos; a resposta é sempre a mesma frase, tenha ou não pedido feito com aquele e-mail, para que ninguém descubra se um endereço alheio comprou aqui ou não). Não mandamos e-mail de marketing nem pedido de avaliação depois da entrega: esse tipo de envio não existe, hoje, no nosso sistema.

O pagamento é feito na página da própria Stripe, no Pix: nós recebemos apenas a confirmação (pago ou não, valor, e-mail) por um webhook assinado. O que você digita na tela de pagamento da Stripe fica só com ela, não chega ao nosso banco de dados.

Para prevenir abuso na compra, usamos o IP de quem cria um pedido como chave de um contador: a trava permite até 12 pedidos por hora por IP; passada a hora, o contador volta a zero, mas o registro com o IP continua na tabela do contador, porque hoje não existe rotina que o apague. Esse IP não fica ligado ao seu pedido: serve só para o contador. As travas de reenvio e de "perdi o link" funcionam do mesmo jeito, com o número do pedido e o e-mail como chave.

## Base legal (LGPD) para cada tipo de dado

E-mail, dados do pedido e dados técnicos do perfil: tratados com base na execução do contrato (LGPD, art. 7º, V). Sem o e-mail não há como entregar o eSIM que você comprou.

IP na trava de tentativas: legítimo interesse (art. 7º, IX), para prevenir fraude e abuso na compra, com finalidade estrita e sem cruzamento com outro dado seu.

Identificador de visita e origem da visita (UTM, referência): legítimo interesse, para entender de onde vêm as vendas e medir o próprio site. Não vendemos nem compartilhamos esse dado com anunciante, porque não rodamos anúncio de terceiro no site hoje.

E-mail de recuperação de pedido ("perdi o link"): execução de contrato, com a trava de 1 envio a cada 10 minutos por e-mail já descrita acima, para o canal não virar spam.

## Transferência internacional: o pedido passa pela Stripe, pela Airalo e pela Cloudflare

Seu pedido passa, necessariamente, por três empresas estrangeiras. A Airalo (Airalo Partner API) emite o perfil eSIM: recebe de nós o código do pacote comprado e uma descrição interna do pedido, e não o seu e-mail nem qualquer outro dado que identifique você diretamente. Conferimos o código da integração para escrever esta frase; não é uma suposição. A Stripe, processadora americana, processa o Pix: recebe o e-mail, o número do pedido e o valor da cobrança; os dados de pagamento propriamente ditos ficam com ela. A Cloudflare hospeda o site e o banco de dados onde fica o registro do pedido, com o seu e-mail, e é por ela que saem os e-mails do pedido; o painel da Cloudflare também guarda registros técnicos das requisições ao servidor.

Essa transferência é consequência direta de não termos operação própria no Brasil: a vendedora, JET SHARING MOBILITY LLC, é uma empresa americana (ver [termos de uso](/termos/)). A hipótese legal para essa transferência é a do art. 33, IX, da LGPD: a transferência é necessária para a execução do contrato de compra que você fechou com a gente (art. 7º, V).

## Seus direitos e como exercê-los

A LGPD (art. 18) garante que você pode pedir: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade dos dados a outro fornecedor; eliminação dos dados tratados com o seu consentimento; informação sobre com quem compartilhamos dados (nesta política: Stripe, Airalo e Cloudflare, listadas acima); informação sobre a possibilidade de não dar consentimento e as consequências da negativa; e revogação do consentimento. Você também pode peticionar contra o controlador na Autoridade Nacional de Proteção de Dados (ANPD) e nos órgãos de defesa do consumidor (art. 18, §§ 1º e 8º).

A LGPD (art. 41) manda o controlador indicar um encarregado de dados (DPO) e divulgar publicamente a identidade e o contato dele; ainda não temos um nome publicado para essa função: [A DEFINIR PELO TITULAR: encarregado de dados / DPO]. Até lá, o canal é o e-mail indicado abaixo.

Hoje não existe um botão de autoatendimento para exercer esses direitos: o pedido é manual, por e-mail para [A DEFINIR PELO TITULAR: e-mail de contato para dados pessoais]. Não temos, ainda, um prazo de resposta publicado para esse tipo de pedido: [A DEFINIR PELO TITULAR: prazo de resposta a pedido de titular].

Sobre por quanto tempo guardamos os dados do pedido e os registros das travas: não existe hoje uma rotina automática de exclusão no nosso banco de dados. [A DEFINIR PELO TITULAR: prazo de retenção dos dados do pedido]. Até essa definição, seus dados ficam guardados enquanto o registro existir, e você pode pedir a eliminação pelo canal acima.

## Cookies e medição

Não usamos cookie: não existe nenhuma linha de código que grave `document.cookie` neste site, e não rodamos Google Analytics, Meta Pixel nem nenhum outro rastreador de terceiro. Não é uma promessa vaga, é o que existe (ou não existe) no código publicado. Como não há cookie nem rastreador de terceiro, esta loja não tem banner de cookies.

O que usamos é o armazenamento local do seu próprio navegador (localStorage/sessionStorage), que não sai do seu aparelho sozinho: um identificador de visita aleatório ("esimpix-vid", sem prazo definido, some se você limpar os dados do navegador); a origem da visita (UTM e site de referência), guardada só durante a sessão; um cupom de indicação, quando você chega por um link com código, guardado por 30 dias; o pedido em andamento, por 1 dia, para mostrar o aviso de "você tem um pedido pendente"; o e-mail digitado no checkout, para não redigitar numa segunda tentativa; e o tema claro/escuro escolhido.

O nosso próprio servidor recebe eventos de navegação (visualização de página, clique em "comprar") só para saber quantas pessoas passam por cada etapa. Hoje esse endpoint recebe o evento e não grava nada num banco de dados; se isso mudar, esta seção é atualizada.

**Fontes consultadas:** código do site e do sistema de pedidos (versão de 23/09/2026) · Lei 13.709/2018 (LGPD), arts. 7º, 18, 33 e 41, texto em planalto.gov.br.