Política de Privacidade v5.0 · Data de Publicação: 26 de agosto de 2026. A versão em língua inglesa é a versão canônica oficial e prevalece sobre qualquer versão em outro idioma após sua publicação.
Alinhada aos Termos e Condições v5.0 | Data de Publicação: 26 de agosto de 2026
Esta Política de Privacidade (a "Política") constitui a versão canônica em língua inglesa. Em caso de qualquer divergência entre versões em idiomas diferentes, a versão em inglês prevalecerá após sua publicação.
Esta Política rege a coleta, o uso, o armazenamento, a divulgação e a proteção de dados pessoais em conexão com as atividades da Neom Triple A Information Technology LLC, que opera sob a marca NEOM Funded.
§1 Identificação do Controlador e Informações de Contato
1.1 Controlador de Dados. O controlador de dados na acepção do Regulation (EU) 2016/679 (GDPR), do UK GDPR conforme mantido e alterado pelo Data Protection Act 2018, do UAE Federal Decree by Law No. (45) of 2021 Concerning the Protection of Personal Data (a 'UAE PDPL'; comumente citado como 'UAE Federal Decree-Law No. 45 of 2021'), e de outra legislação aplicável de proteção de dados é:
Razão social completa: Neom Triple A Information Technology LLC
Marca: NEOM Funded
Endereço registrado: The Binary by Omniyat, Office 2114, Business Bay, Dubai, UAE
Site: neomfunded.com
1.2 Dados de Contato do Controlador. Para todas as questões relativas a esta Política e ao tratamento de dados pessoais em conexão com os Serviços, os Participantes podem entrar em contato com a Empresa por meio dos seguintes canais dedicados:
- Consultas sobre privacidade, questões de proteção de dados e exercício de direitos do titular dos dados (Contato de Privacidade; contratação de DPO terceirizado em andamento — ver §16.3): privacy@neomfunded.com
- Consultas gerais e suporte: support@neomfunded.com
A Empresa busca confirmar prontamente o recebimento de todas as comunicações relacionadas à privacidade e responderá de forma substantiva dentro dos prazos prescritos pela legislação aplicável, conforme detalhado adicionalmente no §11 desta Política.
1.3 Relação com os Termos e Condições. Esta Política é um documento autônomo que dá efeito às obrigações de proteção de dados estabelecidas no Capítulo 26 dos Termos e Condições da Empresa (os Termos e Condições, §§26.0–26.15). Deve ser lida em conjunto com os Termos e Condições. Onde houver qualquer conflito entre esta Política e o Capítulo 26 dos Termos e Condições, as disposições do Capítulo 26 dos Termos e Condições prevalecerão. Os detalhes dos Representantes da UE e do Reino Unido e do Representante do EU Data Act estão estabelecidos no §16 desta Política, em conformidade com o §26.15 dos Termos e Condições. Esta Política aplica-se a todos os Participantes que acessam ou utilizam os Serviços prestados pela NEOM Funded, independentemente da jurisdição a partir da qual acessam esses Serviços.
§2 Marco Regulatório
2.1 Marcos Legais Aplicáveis. O tratamento de dados pessoais pela Neom Triple A Information Technology LLC é realizado em conformidade com a seguinte legislação, e a Empresa implementou medidas técnicas e organizacionais para apoiar a conformidade com cada marco aplicável:
(a) Regulation (EU) 2016/679 (General Data Protection Regulation, GDPR) — em relação aos titulares dos dados localizados na UE/EEE. O GDPR estabelece um marco abrangente para o tratamento de dados pessoais, incluindo requisitos relativos a bases legais para o tratamento, direitos do titular dos dados, transferências de dados, notificação de violações e responsabilização;
(b) UK GDPR (Regulation (EU) 2016/679 conforme mantido e alterado pelo Data Protection Act 2018) — em relação aos titulares dos dados localizados no Reino Unido. O UK GDPR reflete substancialmente o GDPR da UE em seus requisitos e é aplicado pelo Information Commissioner's Office (ICO);
(c) UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (a 'UAE PDPL') e seus Regulamentos Executivos. Na Data de Publicação desta Política, os Regulamentos Executivos da UAE PDPL previstos no Artigo 47 da PDPL ainda não foram emitidos pelo Gabinete dos EAU. As referências nesta Política e no §6.6 dos Termos e Condições à UAE PDPL e aos "regulamentos de implementação emitidos pelo UAE Data Office" devem ser interpretadas de acordo. A Empresa atualizará suas práticas de proteção de dados e esta Política em linha com esses Regulamentos Executivos dentro do período de implementação neles prescrito após sua emissão, e publicará uma atualização correspondente desta Política;
(d) O California Consumer Privacy Act of 2018, conforme alterado pelo California Privacy Rights Act 2020 (CCPA/CPRA) — em relação aos residentes da Califórnia. Direitos adicionais específicos aos residentes da Califórnia estão estabelecidos no §13 desta Política;
(e) O Canadian Personal Information Protection and Electronic Documents Act (PIPEDA) — em relação aos residentes canadenses. Disposições adicionais aplicáveis aos residentes canadenses estão estabelecidas no §15 desta Política.
2.2 Princípio da Não Derrogação. Nada nesta Política opera para reduzir qualquer direito de um titular dos dados sob qualquer um dos marcos anteriores que esteja atualmente em vigor na Data de Publicação. Onde qualquer disposição desta Política for passível de mais de uma interpretação, ela será interpretada de maneira a dar melhor efeito ao marco legal aplicável.
2.3 Âmbito Territorial. Esta Política aplica-se ao tratamento de dados pessoais de indivíduos localizados em qualquer jurisdição a partir da qual acessam os Serviços, independentemente do local de constituição da Empresa, na medida em que a lei aplicável dessa jurisdição exerça efeito extraterritorial.
§3 Categorias de Dados Pessoais que Coletamos
3.1 Categorias Coletadas. Coletamos as seguintes categorias de dados pessoais:
(a) Dados de identidade: nome completo, data de nascimento, nacionalidade, país de residência, documentos de identificação emitidos pelo governo (passaporte, documento nacional de identidade, carteira de habilitação) — coletados para conformidade KYC/AML nos termos do §6.4 dos Termos e Condições;
(b) Dados de contato: endereço de e-mail, número de telefone, endereço postal, endereço de cobrança;
(c) Dados de conta: nome de usuário, senha (armazenada com hash e salt), preferências de conta, preferências de comunicação, status da conta;
(d) Dados de pagamento: detalhes do instrumento de pagamento (tratados por PSPs terceirizados — ver §6 desta Política), histórico de faturamento, registros de transações;
(e) Dados comportamentais: registros de atividade de negociação, interações no painel, endereço IP, características do dispositivo e do navegador, fuso horário, padrões de login;
(f) Dados de conformidade: resultados de triagem de sanções, declarações de origem de fundos quando exigido por lei, pontuação de prevenção à fraude, avaliação de risco AML;
(g) Dados de comunicação: tickets de suporte, transcrições de chat, correspondência por e-mail com a Empresa.
(h) Dados biométricos: modelos biométricos e características extraídas de uma imagem facial ao vivo (selfie ou vídeo curto) e comparadas com a imagem facial no documento de identidade, gerados durante o procedimento de due diligence do cliente KYC/AML por meio da plataforma de verificação de identidade Sumsub, com a finalidade de identificar exclusivamente o Participante e prevenir fraude de identidade, falsificação de documentos e falsidade ideológica por terceiros.
3.2 Responsabilidade do Participante. Quando os dados pessoais são fornecidos pelo Participante, o Participante é responsável por assegurar que as informações sejam verdadeiras, completas e atualizadas, e deverá notificar prontamente a Empresa sobre quaisquer alterações. O fornecimento de dados pessoais falsos, imprecisos ou enganosos pode resultar na suspensão ou rescisão da conta do Participante, em conformidade com os Termos e Condições.
3.3 Categorias Especiais de Dados. A única categoria de dados pessoais de categoria especial na acepção do Article 9(1) GDPR tratada pela Empresa é dados biométricos para a finalidade de identificar exclusivamente uma pessoa natural, conforme descrito no §3.1(h) desta Política. Esse tratamento surge exclusivamente durante a due diligence do cliente KYC/AML e consiste na extração de um modelo biométrico de uma imagem facial ao vivo, e sua comparação com um modelo biométrico derivado do documento de identidade, por meio da plataforma Sumsub (categoria de destinatário (ii) — ver §6 desta Política). Tal tratamento constitui "tratamento técnico específico... que permite a identificação exclusiva de uma pessoa natural" na acepção do Article 4(14) GDPR. A base legal para esse tratamento está estabelecida no Propósito 2 do §5.1 desta Política. A Empresa não trata qualquer outra categoria de dados pessoais de categoria especial (origem racial ou étnica, opiniões políticas, convicções religiosas ou filosóficas, filiação sindical, dados genéticos, dados de saúde ou dados sobre vida sexual ou orientação sexual). Onde quaisquer outros dados de categoria especial sejam fornecidos por um Participante sem solicitação, a Empresa tomará medidas razoáveis para eliminar ou colocar em quarentena tais dados prontamente.
3.4 Minimização de Dados. A Empresa adere ao princípio da minimização de dados: apenas os dados pessoais adequados, relevantes e limitados ao necessário em relação às finalidades para as quais são tratados são coletados e retidos.
§4 Informações Coletadas Automaticamente
4.1 Dados Coletados Automaticamente. Durante sua visita, uso ou navegação pelos Serviços, certas informações são coletadas automaticamente por nós. Essas informações, embora não revelem sua identidade específica (por exemplo, nome ou dados de contato), podem incluir dados de dispositivo e de uso, como endereço IP, especificações do navegador e do dispositivo, sistema operacional, preferências de idioma, URLs de origem, nome do dispositivo, país, localização aproximada, informações de uso de nossos Serviços e outros detalhes técnicos. Essas informações são utilizadas principalmente para garantir a segurança e o funcionamento de nossos Serviços, bem como para fins internos de análise e relatórios. Semelhante a outras empresas, também coletamos informações por meio do uso de cookies e tecnologias semelhantes (ver §7 desta Política para mais detalhes).
4.2 Dados de Log e Uso. Nossos servidores coletam automaticamente dados de log e uso quando você acessa ou utiliza nossos Serviços. Esses dados são armazenados em arquivos de log e podem incluir detalhes como seu endereço IP, informações do dispositivo, tipo e configurações do navegador, e informações sobre suas atividades nos Serviços (como carimbos de data/hora de uso, páginas/arquivos visualizados, buscas realizadas e outras ações, como uso de recursos), e informações de eventos do dispositivo (como atividade do sistema, relatórios de erros e configurações de hardware), dependendo de sua interação conosco.
4.3 Finalidades do Tratamento de Dados Coletados Automaticamente. Os dados descritos nos §4.1 e §4.2 são tratados para fins de monitoramento de segurança, gestão de desempenho, detecção de atividade de negociação anômala e comportamento potencialmente fraudulento, e cumprimento de obrigações legais. As bases legais aplicáveis estão estabelecidas no §5 desta Política. Em particular, os dados comportamentais e de log podem ser usados para identificar padrões consistentes com práticas de negociação proibidas conforme definido nos Termos e Condições, incluindo em conexão com a Post-Crystallisation Compliance Review (§16.2 dos Termos e Condições).
4.4 Ausência de Venda de Dados Coletados Automaticamente. Os dados coletados automaticamente são utilizados exclusivamente para as finalidades operacionais, de segurança e analíticas descritas neste §4. A Empresa não vende nem transfere tais dados para finalidades inconsistentes com aquelas estabelecidas nesta Política.
§5 Finalidades do Tratamento e Bases Legais
5.1 A Empresa trata dados pessoais nas seguintes bases legais nos termos do Article 6(1) of the GDPR (e disposições equivalentes sob o UK GDPR e a UAE PDPL), cada uma vinculada a uma finalidade específica:
PROPÓSITO 1 — Criação de conta, autenticação e execução do contrato. Base: Article 6(1)(b) GDPR (execução do contrato). O tratamento é necessário para registrar o Participante, verificar as credenciais da conta, fornecer acesso aos Serviços e cumprir as obrigações da Empresa sob os Termos e Condições. Sem esse tratamento, a Empresa não pode fornecer os Serviços.
PROPÓSITO 2 — KYC, AML e conformidade com sanções. Base para dados que não sejam de categoria especial:
(i) Article 6(1)(f) GDPR (interesse legítimo na prevenção de fraude e lavagem de dinheiro, em conformidade com os padrões de prevenção à lavagem de dinheiro e combate ao financiamento do terrorismo nas jurisdições operacionais da Empresa, e na salvaguarda da integridade dos Serviços e das contrapartes da Empresa) — como base geral aplicável ao tratamento de KYC, AML e triagem de sanções realizado pela Empresa como entidade constituída nos EAU; e
(ii) Article 6(1)(c) GDPR (obrigação legal) — na medida em que a legislação aplicável da UE, de Estado-Membro da UE ou do Reino Unido impuser obrigações AML/CTF diretamente à Empresa, incluindo, quando aplicável a Participantes residentes na UE, o Regulation (EU) 2024/1624 (o "EU AMLR") e seus Regulatory Technical Standards de implementação (incluindo due diligence do cliente, triagem de sanções e due diligence reforçada) e leis nacionais de prevenção à lavagem de dinheiro que transponham a Directive (EU) 2018/843 (AMLD5); e, quando aplicável a Participantes residentes no Reino Unido, o Money Laundering, Terrorist Financing and Transfer of Funds (Information on the Payer) Regulations 2017 (SI 2017/692).
O tratamento realizado em cumprimento a obrigações impostas à Empresa sob a lei dos Emirados Árabes Unidos — incluindo o UAE Federal Decree-Law No. 10 of 2025 sobre prevenção à lavagem de dinheiro e combate ao financiamento do terrorismo (que substitui o UAE Federal Decree-Law No. 20 of 2018), ou qualquer legislação sucessora, e as FATF Recommendations (em particular as Recommendations 10, 12, e 19) conforme implementadas nos EAU — fundamenta-se no Article 6(1)(f) GDPR nos termos da alínea (i) acima, uma vez que o Article 6(1)(c) GDPR exige uma obrigação sob a lei da UE ou de Estado-Membro da UE e não se estende a obrigações legais de países terceiros (ver EDPB Guidelines 05/2020 on consent under Regulation 2016/679, paras 45– 46, em consonância com Article 29 Working Party WP259 rev.01).
Base adicional para o tratamento de dados biométricos descritos no §3.1(h) e no §3.3 desta Política: Article 9(2)(g) GDPR (interesse público substancial na prevenção à lavagem de dinheiro e ao financiamento do terrorismo), com base nos instrumentos legais da União, dos Estados-Membros e de padrões internacionais referenciados na alínea (ii) do parágrafo anterior, em conjunto com o Article 6(1)(f) GDPR em relação a obrigações da lei dos EAU conforme explicado no parágrafo anterior, e, na medida aplicável, o Article 5(1)(c) of UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data.
O tratamento inclui verificação de documento de identidade, verificação biométrica de vivacidade e correspondência facial, triagem contra listas de sanções e avaliação de risco AML, realizados em parte pelo provedor de KYC/AML Sumsub (categoria de destinatário (ii) — ver §6 desta Política). A não prestação dos dados pessoais necessários para fins de KYC/AML impedirá a Empresa de realizar o onboarding do Participante.
PROPÓSITO 3 — Prevenção à fraude, integridade da plataforma e detecção de negociação proibida. Base: Article 6(1)(f) GDPR (interesses legítimos da Empresa em proteger a integridade da plataforma e os interesses legítimos de outros Participantes e terceiros), balanceados com os direitos e liberdades do Participante. O tratamento inclui o monitoramento da atividade de negociação por sistemas automatizados e a condução da Post-Crystallisation Compliance Review (§16.2 dos Termos e Condições). Os direitos do Participante em relação a decisões automatizadas estão estabelecidos no §11.2(h) desta Política.
PROPÓSITO 4 — Comunicações de marketing. Base: Article 6(1)(a) GDPR (consentimento obtido em conformidade com o §6.3(b) dos Termos e Condições). O consentimento pode ser retirado a qualquer momento; a retirada não afeta a legalidade do tratamento realizado antes da retirada. Os Participantes que retirarem o consentimento de marketing continuarão a receber comunicações transacionais e relacionadas ao serviço quando necessário para a execução do contrato.
PROPÓSITO 5 — Cookies, análises e otimização da plataforma. Base: Article 6(1)(a) GDPR (consentimento coletado via banner de cookies, quando não essenciais), em conjunto com a ePrivacy Directive 2002/58/EC. Cookies estritamente necessários não exigem consentimento. Ver §7 desta Política para mais detalhes sobre categorias de cookies e retirada do consentimento.
PROPÓSITO 6 — Reclamações legais, cooperação regulatória e cumprimento de ordens judiciais. Base: Article 6(1)(c) GDPR (obrigação legal) e Article 6(1)(f) GDPR (interesse legítimo em estabelecer, exercer ou defender reclamações legais). Isso inclui a cooperação com reguladores, autoridades supervisoras, tribunais e agências de aplicação da lei quando exigido por lei, e o cumprimento de ordens judiciais ou administrativas.
PROPÓSITO 7 — Suporte ao cliente e resolução de disputas. Base: Article 6(1)(b) GDPR (execução do contrato) e Article 6(1)(f) GDPR (interesses legítimos em resolver disputas com eficiência). As interações de suporte e a correspondência são retidas em conformidade com os períodos de retenção estabelecidos no §8 desta Política.
5.2 Avaliação de Interesses Legítimos. Onde a Empresa se baseia no Article 6(1)(f) GDPR como base legal, a Empresa realizou uma Legitimate Interests Assessment (LIA) para cada atividade de tratamento relevante. Essa avaliação inclui uma análise da necessidade e proporcionalidade do tratamento e um teste de balanceamento em relação aos interesses, direitos e liberdades do titular dos dados. A documentação da LIA está disponível mediante solicitação em privacy@neomfunded.com.
5.3 Residentes Canadenses (PIPEDA). Para residentes canadenses, este §5 é complementado pela PIPEDA. A Empresa trata dados pessoais de residentes canadenses somente com seu consentimento expresso ou implícito, exceto onde a lei permitir o tratamento sem consentimento (investigação de fraude, conformidade legal, etc.). Ver §15 desta Política para mais detalhes.
§6 Destinatários e Transferências Internacionais
6.1 Categorias de Destinatários. A Empresa compartilha dados pessoais com as seguintes categorias de destinatários. Cada destinatário está vinculado por obrigações apropriadas de confidencialidade e proteção de dados por meio de contratos escritos, incluindo acordos de tratamento de dados quando exigido pela legislação aplicável:
(i) Prestadores de serviços de pagamento (PSPs), incluindo Vexapayments Technology Services FZCO (comercializado sob o nome de produto Paymaxis) — para processamento de transações, tratamento de chargeback e reembolsos;
(ii) Prestadores de serviços de KYC/AML e verificação de identidade, incluindo Sumsub — para conduzir o procedimento de identificação do cliente em conformidade com o §6.4 dos Termos e Condições;
(iii) Prestadores de infraestrutura em nuvem e rede de entrega de conteúdo (CDN), incluindo CDNs de entrega de fontes web (BunnyWay d.o.o. / Bunny Fonts) — para hospedar os Serviços, garantir sua disponibilidade e desempenho, e servir fontes web ao Site;
(iv) Plataformas de suporte ao cliente e helpdesk, incluindo Intercom R&D Unlimited Company — para gerenciar e resolver consultas e tickets de suporte de Participantes;
(v) Prestadores de CRM, entrega de e-mail e automação de marketing — para gerenciar comunicações e entregar mensagens de marketing a Participantes que tenham fornecido seu consentimento;
(v-bis) Prestadores de publicidade digital e retargeting, incluindo Meta Platforms Ireland Ltd e Meta Platforms, Inc. (Meta Pixel / Meta Advertising) e Google LLC (Google Ads) — para entregar publicidade direcionada, retargeting e medição de conversão em plataformas de terceiros, sujeito ao consentimento prévio à categoria de cookies Publicitários (ver Política de Cookies §4.4);
(vi) Prestadores de análise, observabilidade e otimização da plataforma, incluindo Ahrefs Pte. Ltd. — para monitorar o desempenho da plataforma, detectar anomalias e melhorar os Serviços;
(vii) Fornecedores de plataforma de negociação e dados de mercado (MetaQuotes / MetaTrader 5; TradeLocker; widgets de gráficos da TradingView, Inc.) — para operar o ambiente de negociação MT5 disponibilizado aos Participantes e fornecer widgets de gráficos incorporados e ferramentas de análise de mercado no Site;
(viii) Consultores profissionais (jurídicos, contábeis, de auditoria, tributários) — para obter aconselhamento profissional e garantir conformidade regulatória;
(ix) Reguladores, autoridades supervisoras, tribunais e agências de aplicação da lei quando exigido por lei — inclusive em conexão com divulgações legalmente obrigatórias, ordens judiciais ou investigações regulatórias;
(x) Entidades sucessoras em conexão com fusão, aquisição ou venda de todos ou substancialmente todos os ativos da Empresa — onde dados pessoais façam parte dos ativos transferidos, sujeito a salvaguardas adequadas.
Os Participantes podem solicitar uma lista dos prestadores de serviços específicos em cada categoria no momento da solicitação, escrevendo para privacy@neomfunded.com.
6.2 Transferências Internacionais de Dados Pessoais. As transferências transfronteiriças de dados pessoais ocorrem para os seguintes destinatários identificados:
(i) MetaQuotes Ltd. (Chipre) — para operação da plataforma MT5;
(ii) TradeLocker / Quadcode Solutions OÜ — servidores relevantes na Austrália e na UE — para operação da plataforma TradeLocker;
(iii) Entidades do grupo e prestadores de serviços localizados nos Emirados Árabes Unidos;
(iv) Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — Google Analytics (measurement ID G-EZC1YFN5FP), Google Ads (conversion tracking ID AW-18330614498) e Google Tag Manager (container GTM-P4VFT72P) implantados no Site. Em conformidade com o acórdão do Tribunal de Justiça da União Europeia no Case C-40/17 (Fashion ID), a Empresa e a Google LLC atuam como Controladores em conjunto na acepção do Article 26 GDPR em relação à coleta de Dados Pessoais via Google Analytics e Google Ads no Site. A Google LLC subsequentemente atua como Controlador independente em relação ao seu próprio tratamento desses dados para operação, aprimoramento, segurança e benchmarking agregado de seus serviços. Os termos essenciais do acordo de Controladores em conjunto estão estabelecidos nos Google Ads Data Processing Terms — Controller-Controller e nos Google Analytics — Measurement Controller-Controller Data Protection Terms;
(v) Ahrefs Pte. Ltd. (16 Raffles Quay #33-03, Hong Leong Building, Singapore 048581) — serviço Ahrefs Web Analytics, utilizado para medir o tráfego agregado do Site e métricas de comportamento do usuário. A Ahrefs Pte. Ltd. atua como Controlador independente em relação aos dados coletados via seu serviço Web Analytics, conforme estabelecido na Ahrefs Privacy Policy. As transferências de dados pessoais para Singapura são realizadas sob um mecanismo de transferência apropriado, conforme descrito no Ahrefs Data Processing Addendum;
(vi) Cloudflare, Inc. (101 Townsend Street, San Francisco, CA 94107, USA) — rede de entrega de conteúdo (CDN), proteção contra DDoS, verificação de integridade do navegador e serviços de Real User Monitoring (RUM) no Site (incluindo o script beacon do RUM carregado de static.cloudflareinsights.com). A Cloudflare atua como Operador em nome da Empresa sob o Cloudflare Customer Data Processing Addendum, que incorpora as cláusulas contratuais padrão (SCC) (Commission Implementing Decision (EU) 2021/914) para transferências de dados pessoais para os Estados Unidos.
(vii) Intercom R&D Unlimited Company (2nd Floor, Stephen Court, 18-21 St. Stephen's Green, Dublin 2, D02 PH42, Ireland) — com a finalidade de fornecer mensagens in-app, chat ao vivo e serviços de help-desk no Site. A Intercom R&D Unlimited Company atua como Operador em nome da Empresa. Os dados podem ser transferidos para a Intercom, Inc. (55 2nd Street, 4th Floor, San Francisco, CA 94105, USA) sob cláusulas contratuais padrão (SCC) (Commission Implementing Decision (EU) 2021/914, Module 2: controller-to-processor) conforme incorporadas no Intercom Data Processing Agreement.
(viii) TradingView, Inc. (222 Broadway, Floor 19, New York, NY 10038, USA) — com a finalidade de fornecer widgets de gráficos incorporados, dados de preços e ferramentas de análise de mercado carregados no Site. A TradingView, Inc. atua como Controlador independente em relação aos dados que coleta por meio de seus widgets, scripts de rastreamento de pixels e análises baseadas em Snowplow. As transferências de dados pessoais do EEE ou do Reino Unido para os Estados Unidos são regidas pela própria política de privacidade da TradingView e por quaisquer mecanismos de transferência que ela opere como controlador, conforme estabelecido na TradingView Privacy Policy.
(ix) BunnyWay d.o.o. (Cesta komandanta Staneta 4A, 4470 Jesenice, Slovenia) — com a finalidade de servir fontes web ao Site a partir da rede de entrega de conteúdo fonts.bunny.net (Bunny Fonts). Quando o navegador de um Participante solicita um arquivo de fonte, a BunnyWay d.o.o. recebe o endereço IP do Participante, a string User-Agent e cabeçalhos padrão de requisição HTTP. Bunny Fonts é um serviço sem cookies e não define quaisquer cookies, pixels de rastreamento ou identificadores de perfilamento no dispositivo do Participante. A BunnyWay d.o.o. atua como Operador em nome da Empresa sob o BunnyWay Data Processing Agreement.
(x-bis) Meta Platforms Ireland Ltd (Merrion Road, Dublin 4, D04 X2K5, Ireland) e Meta Platforms, Inc. (1 Meta Way, Menlo Park, CA 94025, USA) — com a finalidade de operar o Meta Pixel (Facebook Pixel) e os serviços Meta Advertising implantados no Site para retargeting, rastreamento de conversão, medição da eficácia de campanhas publicitárias no Facebook e Instagram, e construção de audiências semelhantes (Look-alike). Em conformidade com o acórdão do Tribunal de Justiça da União Europeia no Case C-40/17 (Fashion ID), a Empresa e a Meta Platforms Ireland Ltd atuam como Controladores em conjunto na acepção do Article 26 GDPR em relação à coleta de Dados Pessoais via Meta Pixel no Site. A Meta Platforms Ireland Ltd subsequentemente atua como Controlador independente em relação ao seu próprio tratamento desses dados para operação, aprimoramento e monetização de seus serviços. Os termos essenciais do acordo de Controladores em conjunto estão estabelecidos no Meta Controller Addendum. As transferências de dados pessoais do EEE ou do Reino Unido para a Meta Platforms, Inc. nos Estados Unidos são regidas por cláusulas contratuais padrão (SCC) (Commission Implementing Decision (EU) 2021/914) conforme incorporadas nos termos de tratamento de dados da Meta, sem prejuízo do EU-U.S. Data Privacy Framework quando aplicável à Meta Platforms, Inc.
(x) Vexapayments Technology Services FZCO (Building A1, Dubai Digital Park, Dubai Silicon Oasis, Dubai, UAE; UAE Free Zone Registration No. 68981) — com a finalidade de fornecer serviços de processamento de pagamentos no Site (comercializado sob o nome de produto Paymaxis). A Empresa transmite dados da transação (valor, moeda, referência do pedido e informações de contato e cobrança do Participante) para a Vexapayments Technology Services FZCO por transação; os detalhes do cartão são inseridos pelo Participante diretamente na página de pagamento hospedada pela Paymaxis e nunca são transmitidos pelos sistemas da Empresa. A Vexapayments Technology Services FZCO atua como Operador em nome da Empresa sob um contrato de serviços assinado que incorpora compromissos de proteção de dados alinhados ao GDPR. Mais detalhes sobre a arquitetura técnica, os fluxos de dados e a ausência de cookies de pagamento no Site estão estabelecidos na Política de Cookies §8.1(h).
Mais detalhes sobre os cookies, identificadores e beacons operados pelos destinatários listados nos itens (iv), (v), (vi), (vii), (viii), (ix), (x) e (x-bis) — incluindo finalidades específicas de tratamento, períodos de retenção e a base legal para cada categoria de cookie — estão estabelecidos na Política de Cookies §8.
6.3 Mecanismos de Transferência. Cada transferência é regida por cláusulas contratuais padrão (SCC) (Commission Implementing Decision (EU) 2021/914) ou decisões de adequação aplicáveis, quando exigido pelos Articles 44–49 GDPR. Como entidade constituída nos EAU, a Empresa trata dados pessoais da UE/EEE/Reino Unido parcialmente nos Emirados Árabes Unidos, que não foram objeto de uma decisão de adequação da Comissão Europeia. A Empresa revisa periodicamente os marcos legais aplicáveis às transferências internacionais e atualiza seus mecanismos de transferência conforme necessário.
6.4 Medidas Suplementares. Na ausência de uma decisão de adequação em relação aos EAU, a Empresa aplica as seguintes medidas técnicas e organizacionais suplementares: criptografia em repouso (AES-256), criptografia em trânsito (TLS 1.2+), controles de acesso baseados no princípio do menor privilégio, registro de auditoria e restrições contratuais quanto à transferência posterior. Essas medidas são projetadas para garantir que o nível de proteção dos dados pessoais transferidos para os EAU seja essencialmente equivalente ao garantido dentro do Espaço Econômico Europeu. A Empresa compromete-se a concluir uma auditoria técnica de segurança independente por terceiros dessas medidas dentro de noventa (90) dias corridos a partir da Data de Publicação desta Política e a publicar um resumo executivo das conclusões da auditoria (com redações apropriadas para detalhes sensíveis à segurança) em seu site em neomfunded.com/legal/security-audit após a conclusão.
Os Participantes podem solicitar uma cópia das cláusulas contratuais padrão (SCC) e uma descrição das medidas suplementares escrevendo para privacy@neomfunded.com.
§7 Cookies e Tecnologias de Rastreamento
7.1 Uso de Cookies. O uso de cookies e outras tecnologias de rastreamento (por exemplo, web beacons, pixels e armazenamento de navegador que não sejam cookies, como localStorage) pode permitir o acesso ou armazenamento de informações no dispositivo do Participante. Esta Política não constitui um tratamento exaustivo do uso de cookies pela Empresa: informações detalhadas sobre as tecnologias empregadas, a duração de cada cookie e as opções para recusar certas categorias de cookies estão contidas na Política de Cookies separada (conforme definida nos Termos e Condições §1.5(yy)(ii) e publicada na seção Legal do site da Empresa em neomfunded.com, com um link direto disponível no rodapé do site).
7.2 Categorias de Cookies. A Empresa utiliza quatro categorias de cookies, alinhadas com a categorização estabelecida no §4 da Política de Cookies:
(a) Cookies estritamente necessários — necessários para o funcionamento dos Serviços, incluindo autenticação, segurança, gestão de sessão e registro de preferências de consentimento de cookies; não exigem o consentimento do Participante (base legal: Article 5(3) of Directive 2002/58/EC (ePrivacy Directive) conforme alterada pela Directive 2009/136/EC, isenção para cookies estritamente necessários; e Article 6(1)(f) GDPR — interesse legítimo);
(b) Cookies funcionais — utilizados para lembrar preferências, configurações e opções de personalização do Participante (idioma da interface, configurações de exibição, parâmetros da plataforma de negociação), retendo-as entre visitas; melhoram a conveniência de uso, mas não são estritamente necessários. Definidos somente após o recebimento de consentimento explícito;
(c) Cookies analíticos — utilizados para analisar como os Participantes interagem e utilizam os Serviços (número de visitas, fontes de tráfego, páginas mais visitadas, tempo gasto em uma página e outras métricas comportamentais), permitindo à Empresa melhorar o desempenho e a experiência do usuário, inclusive via Google Analytics (com o recurso de anonimização de IP habilitado). Definidos somente após o recebimento de consentimento explícito;
(d) Cookies de marketing e publicidade — utilizados para rastrear as interações do usuário com materiais publicitários, entregar conteúdo publicitário direcionado no Site da Empresa e em plataformas de terceiros (retargeting), e medir a eficácia de campanhas publicitárias, inclusive via Google Ads e Meta Advertising. Podem qualificar-se como "compartilhamento" de informações pessoais na acepção do CCPA/CPRA (ver §4.4 da Política de Cookies). Definidos somente após o recebimento de consentimento explícito.
7.3 Base Legal. Para cookies não essenciais (categorias (b), (c) e (d)), a base legal é o Article 6(1)(a) GDPR (o consentimento do Participante, obtido via banner de cookies), em conjunto com os requisitos da ePrivacy Directive 2002/58/EC. O consentimento pode ser retirado a qualquer momento por meio das configurações do banner de cookies ou de acordo com as instruções na Política de Cookies.
7.4 Substituição de Declarações Anteriores. Todas as declarações previamente publicadas indicando que a Empresa não utiliza cookies, tecnologias de rastreamento ou análises são substituídas por este §7 e pelo §26.7 dos Termos e Condições. A NEOM Funded utiliza tecnologias de cookies em conformidade com este §7.
7.5 Google Consent Mode. A Empresa implanta o Google Consent Mode em sua configuração avançada com o Google Analytics 4 e o Google Ads. Isso significa que as tags do Google carregam ao chegar no Site, mas não armazenam nada no dispositivo do Participante antes de uma escolha no banner; a Google LLC recebe apenas pings sem cookies durante esse período. A divulgação detalhada desses pings, do mecanismo de redação de cliques em anúncios e do tratamento de Enhanced Conversions após o consentimento está estabelecida no §7.6 da Política de Cookies.
§8 Períodos de Retenção
8.1 Princípio Geral. A Empresa retém dados pessoais apenas pelo tempo necessário para as finalidades para as quais foram coletados, exceto quando um período mais longo for exigido por lei. Após o período de retenção aplicável, os dados pessoais são excluídos ou anonimizados de forma irreversível. Quando a eliminação não for tecnicamente viável (por exemplo, em snapshots imutáveis de backup), a Empresa segrega os dados com segurança e restringe o acesso até que a eliminação se torne viável. A Empresa realiza revisões periódicas das categorias de dados pessoais que mantém para garantir que os dados não sejam retidos além dos períodos de retenção aplicáveis.
8.2 Períodos de Retenção Específicos. Os seguintes períodos de retenção aplicam-se a cada categoria de dados pessoais:
(a) Registros de KYC/AML (documentos de identidade, resultados de triagem de sanções, declarações de origem de fundos): cinco (5) anos após o término da relação comercial com o Participante, conforme exigido pelo UAE Federal Decree-Law No. (10) of 2025 (que revogou e substituiu o Federal Decree-Law No. 20 of 2018), pelo Cabinet Resolution No. 134 of 2025 e pela FATF Recommendation 11.
(b) Registros de transações e dados de pagamento: sete (7) anos a partir da data da transação, para fins tributários, de auditoria e contábeis.
(c) Dados de conta e registros de atividade de negociação: pela duração da conta mais três (3) anos após o encerramento, para fins de prevenção à fraude, resolução de disputas e reclamações legais.
(d) Registros de consentimento de marketing: até que o consentimento seja retirado mais três (3) anos (para demonstrar a legalidade do tratamento histórico sob o GDPR Art. 7(1)).
(e) Payloads de cookies e dados analíticos: máximo de treze (13) meses (nível de anúncios/análises); duração da sessão para cookies estritamente necessários.
(f) Tickets de suporte ao cliente: três (3) anos a partir do encerramento.
(g) Dados de backup: ciclo rotativo de backup de trinta (30) dias; eliminação completa de qualquer registro dos backups dentro de noventa (90) dias após a eliminação do registro primário.
(h) Modelos biométricos e gravações de vivacidade (KYC): os modelos biométricos gerados durante a etapa de correspondência facial são retidos pelo provedor de KYC/IDV pela duração estritamente necessária para concluir a verificação e — quando tecnicamente exigido pelo provedor — por até trinta (30) dias após a verificação bem-sucedida, após o que os modelos são eliminados. O resultado da verificação (aprovado/reprovado, pontuação de confiança) e a gravação de vivacidade subjacente são retidos junto com outros registros KYC sob a categoria (a) acima (cinco anos após o encerramento) conforme exigido pelo UAE Federal Decree-Law No. (10) of 2025 Article 19(1)(f), pelo Cabinet Resolution No. 134 of 2025 Article 25, e pela FATF Recommendation 11. O Participante pode exercer os direitos do titular dos dados em relação aos dados biométricos em conformidade com o §11 desta Política.
(i) Registros de consentimento de cookies (incluindo campos específicos do GPC): vinte e quatro (24) meses a partir da data da escolha, para demonstrar conformidade com o princípio da responsabilização (accountability) sob o GDPR Art. 5(2) e com a obrigação de manutenção de registros sob o GDPR Art. 7(1); essa retenção aplica-se separadamente da retenção de dados analíticos estabelecida em (e) acima e está alinhada com o §5 da Política de Cookies. Ver Política de Cookies §5 (Nota sobre o mecanismo de registro de consentimento) e §7 para os campos específicos do registro.
8.3 Obrigação Legal de Reter. Quando dados pessoais estiverem sujeitos a um período de retenção obrigatório sob a legislação aplicável, a Empresa reterá esses dados por período não inferior ao exigido por lei, independentemente de qualquer solicitação anterior do Participante de eliminação ou exclusão. Os Participantes são lembrados de que as obrigações de retenção obrigatória de KYC/AML sob o UAE Federal Decree-Law No. (10) of 2025 (que revogou e substituiu o Federal Decree-Law No. 20 of 2018), o Cabinet Resolution No. 134 of 2025 e a FATF Recommendation 11 constituem uma base legal para recusar solicitações de eliminação em relação a registros que se enquadrem na categoria (a) acima.
§9 Como Mantemos Suas Informações Seguras
9.1 Medidas Técnicas e Organizacionais. A Empresa adotou medidas técnicas e organizacionais necessárias e razoáveis para proteger os dados pessoais em sua posse. Essas medidas incluem, sem limitação: criptografia em repouso (AES-256), criptografia em trânsito (TLS 1.2+), controles de acesso baseados no princípio do menor privilégio, registro de auditoria de acessos, segmentação de rede, avaliações regulares de vulnerabilidades e revisões regulares de risco de segurança da informação. A Empresa também impõe obrigações de segurança apropriadas aos seus prestadores de serviços por meio de contratos escritos.
9.2 Ausência de Garantia de Segurança Absoluta. No entanto, a Internet e a tecnologia de armazenamento de informações não são infalíveis, e a Empresa não pode garantir que os dados pessoais não sejam acessados, roubados ou alterados por terceiros não autorizados. Embora a Empresa se esforce para proteger os dados pessoais dos Participantes, é responsabilidade do Participante garantir a segurança das informações que transmite por meio dos Serviços. Os Participantes são aconselhados a usar os Serviços apenas em um ambiente seguro, a usar senhas fortes e exclusivas, e a notificar prontamente a Empresa sobre qualquer suspeita de acesso não autorizado à sua conta.
9.3 Notificação de Violação. No caso de uma violação de dados pessoais que possa resultar em alto risco aos direitos e liberdades das pessoas naturais, a Empresa notificará os Participantes afetados e, quando exigido, a autoridade supervisora competente dentro dos prazos prescritos pela legislação aplicável (incluindo dentro de 72 horas nos termos do Article 33 GDPR). As notificações incluirão, na medida do praticável, uma descrição da natureza da violação, as categorias e o número aproximado de titulares dos dados afetados, as prováveis consequências da violação e as medidas tomadas ou propostas para abordá-la.
§10 Menores de Idade
10.1 Restrição de Idade. A Empresa não coleta conscientemente dados de indivíduos com menos de 18 anos nem faz marketing para eles. Ao usar os Serviços, o Participante afirma ter pelo menos 18 anos de idade. Os Serviços não são direcionados a indivíduos com menos de 18 anos, e a Empresa não permite conscientemente que menores se registrem ou usem os Serviços.
10.2 Ação ao Descobrir Dados de Menor. Se a Empresa souber que dados pessoais foram coletados de um usuário com menos de 18 anos, ou que uma conta foi registrada por um menor ou em nome dele, ela eliminará essas informações e desativará a conta associada. Se você tomar conhecimento de quaisquer dados que a Empresa possa ter coletado de um menor, entre em contato conosco imediatamente em privacy@neomfunded.com.
§11 Seus Direitos de Privacidade
11.1 Âmbito. Os Participantes localizados na UE/EEE, no Reino Unido ou nos EAU têm os direitos em relação aos seus dados pessoais estabelecidos neste §11 em conformidade com o GDPR, o UK-GDPR e a UAE PDPL, conforme aplicável. Os residentes da Califórnia têm os direitos separados estabelecidos no §13 desta Política em conformidade com o CCPA/CPRA; o âmbito, os prazos e os procedimentos estabelecidos neste §11 não se aplicam aos residentes da Califórnia. A Empresa responderá a qualquer solicitação de um Participante localizado na UE/EEE, no Reino Unido ou nos EAU dentro de um mês do recebimento, prorrogável por dois meses adicionais quando a solicitação for complexa ou numerosa (aproximadamente noventa (90) dias corridos no total), com aviso ao Participante nos termos do Art. 12(3) GDPR. Quando uma solicitação for recebida eletronicamente, a Empresa fornecerá a resposta por meios eletrônicos quando possível, salvo se o Participante solicitar o contrário.
11.2 Lista de Direitos.
(a) Direito de acesso (Art. 15 GDPR). O Participante pode solicitar a confirmação de que seus dados pessoais estão sendo tratados e obter uma cópia dos dados sob tratamento, juntamente com informações sobre as finalidades do tratamento, as categorias de dados envolvidas, os destinatários ou categorias de destinatários, os períodos de retenção previstos, as fontes das quais os dados foram coletados e as salvaguardas aplicadas a quaisquer transferências internacionais.
(b) Direito de retificação (Art. 16 GDPR). O Participante pode solicitar a retificação de dados pessoais imprecisos que lhe digam respeito sem atraso indevido, e, considerando as finalidades do tratamento, pode solicitar a complementação de dados pessoais incompletos.
(c) Direito à eliminação / 'direito ao esquecimento' (Art. 17 GDPR). O Participante pode solicitar a eliminação de seus dados pessoais quando um dos fundamentos estabelecidos no Article 17 se aplicar, salvo se o tratamento for necessário por uma das razões estabelecidas no mesmo Article, incluindo o cumprimento dos períodos de retenção obrigatórios no §8.2 desta Política (KYC/AML — 5 anos, transações — 7 anos, etc.). As solicitações de eliminação serão avaliadas caso a caso e a Empresa notificará o Participante sobre sua decisão e as razões respectivas.
(d) Direito à restrição do tratamento (Art. 18 GDPR). O Participante pode solicitar a restrição do tratamento de seus dados pessoais nas circunstâncias previstas no Article 18, inclusive quando a exatidão dos dados for contestada, quando o tratamento for ilícito, quando o Participante tiver se oposto ao tratamento, ou quando os dados pessoais não forem mais necessários para as finalidades do tratamento, mas forem exigidos pelo Participante para o estabelecimento, exercício ou defesa de reclamações legais.
(e) Direito à portabilidade dos dados (Art. 20 GDPR). O Participante pode receber seus dados pessoais em um formato estruturado, comumente utilizado e legível por máquina, e pode solicitar sua transmissão a outro controlador, quando o tratamento for baseado em consentimento ou contrato e for realizado por meios automatizados. Esse direito não se aplica quando o tratamento for necessário para a execução de uma tarefa de interesse público ou no exercício da autoridade oficial.
(f) Direito de oposição (Art. 21 GDPR). O Participante pode, a qualquer momento, opor-se ao tratamento de seus dados pessoais com base nos interesses legítimos da Empresa (Art. 6(1)(f) GDPR), incluindo perfilamento com essa base. Ao receber tal oposição, a Empresa cessará o tratamento, salvo se demonstrar motivos legítimos imperativos que se sobreponham aos interesses, direitos e liberdades do Participante, ou salvo se o tratamento for necessário para o estabelecimento, exercício ou defesa de reclamações legais.
(g) Direito de retirar o consentimento (Art. 7(3) GDPR). O Participante pode retirar o consentimento ao tratamento de dados pessoais a qualquer momento. A retirada do consentimento não afeta a legalidade do tratamento realizado antes da retirada. Para retirar o consentimento de marketing, use o link de descadastramento na comunicação relevante ou envie uma solicitação para privacy@neomfunded.com. Para retirar o consentimento de cookies, consulte as configurações do banner de cookies ou a Política de Cookies (publicada na seção Legal do site da Empresa em neomfunded.com, com um link direto disponível no rodapé do site).
(h) Direito de não estar sujeito a decisão exclusivamente automatizada (Art. 22 GDPR).
(h)(i) Direito geral. Sujeito às exceções do Article 22(2) GDPR, o Participante tem o direito de não estar sujeito a uma decisão baseada exclusivamente em tratamento automatizado, incluindo perfilamento, que produza efeitos jurídicos que lhe digam respeito ou que o afete significativamente de forma similar.
(h)(ii) Âmbito da tomada de decisão automatizada pela Empresa. A tomada de decisão automatizada pela Empresa limita-se ao tratamento permitido pelo Article 22(2) GDPR, a saber: (A) tratamento necessário ao contrato (Art. 22(2)(a) GDPR) — incluindo detecção de anomalias em padrões de negociação e a Post-Crystallisation Compliance Review nos termos do §16.2 dos Termos e Condições; e (B) tratamento por obrigação legal (Art. 22(2)(b) GDPR) — incluindo triagem automatizada de listas de sanções e verificação biométrica de identidade por meio do Sumsub sob o UAE Federal Decree-Law No. 20 of 2018 (conforme substituído pelo Federal Decree-Law No. 10 of 2025), o Regulation (EU) 2024/1624 (EU AMLR), a Directive (EU) 2018/843 (AMLD5) e o UK Money Laundering Regulations 2017 (SI 2017/692). A Empresa não se baseia no consentimento explícito nos termos do Article 22(2)(c) como base para decisões automatizadas.
(h)(iii) Revisão humana para decisões necessárias ao contrato (Art. 22(2)(a)). Nenhuma decisão de suspender, rescindir, exigir a devolução ou compensar, tomada sob o Article 22(2)(a) acima, será tomada exclusivamente com base em output automatizado. Cada caso sinalizado pelo sistema de detecção de anomalias em padrões de negociação ou pela Post-Crystallisation Compliance Review é revisado por um membro qualificado da equipe de risco da Empresa antes que qualquer ação adversa seja tomada. Isso fornece a intervenção humana exigida pelo Article 22(3) GDPR antes que a decisão se torne final.
(h)(iv) Decisões por obrigação legal (Art. 22(2)(b)). As medidas automatizadas tomadas sob o Article 22(2)(b) acima podem ser aplicadas imediatamente quando uma obrigação legal exigir ação sem intervenção humana prévia, em particular quando ocorrer uma correspondência confirmada em lista de sanções, um hit confirmado em mídia adversa relevante ao risco de lavagem de dinheiro, ou uma rejeição de verificação biométrica pela Sumsub. Nesses casos, o Participante mantém o direito de (A) solicitar revisão individual de um hit por correspondência de nome em sanções, escrevendo para compliance@neomfunded.com; e (B) solicitar revisão humana post-factum de qualquer outra decisão tomada sob o Article 22(2)(b), escrevendo para privacy@neomfunded.com.
(h)(v) Direitos do Article 22(3). Em relação a todas as decisões automatizadas tomadas pela Empresa sob o Article 22(2), o Participante tem o direito de (A) obter intervenção humana por parte da Empresa; (B) expressar seu ponto de vista sobre a decisão automatizada; e (C) contestar a decisão automatizada. As solicitações sob (A), (B) e (C) deverão ser submetidas por escrito para privacy@neomfunded.com ou, em relação a questões de sanções e AML, para compliance@neomfunded.com. A Empresa responderá dentro de um (1) mês do recebimento em conformidade com o Article 12(3) GDPR.
(h)(vi) Dados de categoria especial. Em conformidade com o Article 22(4) GDPR, as decisões automatizadas tomadas pela Empresa não serão baseadas em categorias especiais de dados pessoais referidas no Article 9(1) GDPR, salvo se o tratamento for necessário por razões de interesse público substancial nos termos do Article 9(2)(g) GDPR com base na lei da União ou na lei de Estado-Membro. Essa exceção aplica-se a (X) verificação biométrica automatizada de identidade realizada por meio da plataforma de verificação de identidade Sumsub para a finalidade de prevenir fraude de identidade, falsificação de documentos, falsidade ideológica por terceiros e lavagem de dinheiro, e (Y) triagem automatizada de listas de sanções. Os instrumentos legais que constituem a base na lei da União, de Estado-Membro e de país terceiro para tal tratamento estão estabelecidos no Propósito 2 do §5.1 desta Política, e incluem o Regulation (EU) 2024/1624, a Directive (EU) 2018/843, o UK Money Laundering Regulations 2017 (SI 2017/692) e o UAE Federal Decree-Law No. 20 of 2018 (conforme substituído pelo Federal Decree-Law No. 10 of 2025).
(h)(vii) Salvaguardas. A Empresa implementou medidas técnicas e organizacionais adequadas para salvaguardar os direitos e liberdades do Participante, incluindo controles de acesso, minimização de dados, limites de retenção em conformidade com o §8.2 desta Política, e as salvaguardas de revisão humana estabelecidas acima neste parágrafo (h).
(h)(viii) Lógica detalhada. Informações significativas sobre a lógica envolvida em cada um dos quatro processos de tomada de decisão automatizada descritos acima, juntamente com a importância e as consequências previstas para o Participante, estão estabelecidas no §26.11.1 dos Termos e Condições.
(i) Direito de apresentar reclamação a uma autoridade supervisora. O Participante pode apresentar uma reclamação à autoridade supervisora de sua residência habitual. A lista a seguir é ilustrativa e não exaustiva:
- Espanha: Agencia Española de Protección de Datos (AEPD) — www.aepd.es
- França: Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr
- Alemanha: Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — www.bfdi.bund.de
- Reino Unido: Information Commissioner's Office (ICO) — www.ico.org.uk
- EAU: UAE Data Office — www.tdra.gov.ae
Quando um Participante submeter uma reclamação a uma autoridade supervisora, é encorajado a informar a Empresa simultaneamente, para que a Empresa possa ter a oportunidade de abordar a questão antes que a investigação da autoridade supervisora seja concluída.
11.3 Solicitações manifestamente infundadas ou excessivas. Quando uma solicitação for manifestamente infundada ou excessiva, em particular devido ao seu caráter repetitivo, a Empresa pode, em conformidade com o Art. 12(5) GDPR, cobrar uma taxa razoável levando em conta os custos administrativos de fornecer a informação ou comunicação ou de tomar a ação solicitada, ou recusar-se a atender à solicitação, em cada caso com aviso ao Participante. A Empresa arca com o ônus de demonstrar o caráter manifestamente infundado ou excessivo da solicitação.
11.4 Verificação de Identidade. Para proteger a segurança dos dados pessoais e prevenir acesso não autorizado, a Empresa pode solicitar verificação razoável da identidade de qualquer pessoa que submeta uma solicitação de titular dos dados antes de atender a essa solicitação.
11.5 Como Exercer os Direitos. Os Participantes podem exercer os direitos estabelecidos acima por meio de qualquer um dos seguintes canais, à sua escolha:
(a) Contato direto: privacy@neomfunded.com.
(b) Trust Center (Prighter PRM). A Empresa fornece aos Participantes uma maneira fácil de submeter solicitações relacionadas à privacidade, como solicitações de acesso ou eliminação, por meio do fluxo do Privacy Rights Manager (PRM) operado por seu Representante, Prighter Group. Para fazer uso dos direitos do titular dos dados por meio desse canal, visite o Trust Center em https://app.prighter.com/portal/neomfunded.
Ambos os canais são funcionalmente equivalentes e acionam os prazos de resposta estabelecidos no §11.1.
§12 Do-Not-Track e Global Privacy Control
12.1 Do-Not-Track (DNT). A maioria dos navegadores web e alguns sistemas operacionais móveis inclui um recurso ou configuração de Do-Not-Track ("DNT") que você pode ativar para sinalizar sua preferência de privacidade de não ter dados sobre suas atividades de navegação on-line monitorados e coletados. Não há um padrão uniforme para reconhecer e implementar sinais DNT e, portanto, a Empresa atualmente não responde aos sinais DNT. Essa posição será revisada caso um padrão tecnológico uniforme emerja.
12.2 Global Privacy Control (GPC). A Empresa honra os sinais do Global Privacy Control (GPC) como uma solicitação válida de opt-out sob o California Consumer Privacy Act §1798.135 e a orientação do California Attorney General. Os Participantes podem exercer seu direito de descadastrar-se da venda ou compartilhamento de informações pessoais, inclusive para publicidade comportamental entre contextos, sob o CCPA §1798.120. Quando um sinal GPC for detectado, a Empresa o tratará como opt-out da venda e compartilhamento de informações pessoais sob o CCPA/CPRA e processará a solicitação de acordo. A implementação técnica detalhada do sinal GPC (incluindo campos do log de consentimento, negação de sinais de publicidade do Google Consent Mode e o comportamento do banner de cookies quando um sinal GPC for detectado) está estabelecida na Política de Cookies §10.2, §7.4 e §7.7.
12.3 Limitar o Uso de Informações Pessoais Sensíveis. Os Participantes também têm o direito de limitar o uso e a divulgação de suas informações pessoais sensíveis (incluindo dados de geolocalização e identificadores emitidos pelo governo) a usos razoavelmente necessários para prestar os Serviços solicitados, sob o CCPA §1798.121. Para exercer esse direito, entre em contato com privacy@neomfunded.com com a linha de assunto "Limit Use of Sensitive PI".
§13 Direitos de Privacidade dos Residentes da Califórnia
13.1 Aplicabilidade. Este §13 aplica-se exclusivamente aos residentes da Califórnia (Estados Unidos) em conformidade com o CCPA/CPRA. Se você for residente da Califórnia, terá direito aos direitos estabelecidos abaixo, além daqueles estabelecidos no §11 desta Política.
13.2 Direitos dos Residentes da Califórnia. Se você for residente da Califórnia, terá direito aos seguintes direitos:
(a) Direito de saber. Você pode solicitar informações sobre as categorias e as peças específicas de dados pessoais que foram coletados sobre você, as fontes das quais foram coletados, as finalidades para as quais foram coletados, os terceiros aos quais foram divulgados e as categorias desses terceiros. Você pode fazer tal solicitação até duas vezes em qualquer período de doze meses.
(b) Direito de exclusão. Você pode solicitar a exclusão dos dados pessoais coletados sobre você pela Empresa, sujeito às exceções aplicáveis sob o CCPA, inclusive quando a Empresa for obrigada a reter os dados para cumprir uma obrigação legal ou para concluir uma transação para a qual as informações pessoais foram coletadas.
(c) Direito de descadastrar-se da venda ou compartilhamento. Você pode descadastrar-se da venda ou compartilhamento de seus dados pessoais. A Empresa não vende dados pessoais dos Participantes a terceiros na acepção do CCPA. No entanto, como a Empresa utiliza ferramentas de publicidade digital (Google Ads, Meta Advertising), a transferência de dados por meio de cookies no contexto de publicidade comportamental entre contextos pode qualificar-se como "compartilhamento" na acepção do CCPA/CPRA. Para descadastrar-se de tal compartilhamento, você pode usar o mecanismo GPC descrito no §12.2 ou ajustar suas preferências por meio das configurações do banner de cookies.
(d) Direito à não discriminação. A Empresa não discriminará você na prestação dos Serviços por exercer qualquer direito concedido sob o CCPA, inclusive negando bens ou serviços, cobrando preços diferentes ou fornecendo um nível diferente de serviço.
13.3 Como Submeter uma Solicitação. Para exercer os direitos de privacidade da Califórnia, entre em contato com support@neomfunded.com com a linha de assunto "California Privacy Rights". A Empresa confirmará o recebimento de sua solicitação dentro de dez (10) dias úteis e responderá substantivamente dentro de quarenta e cinco (45) dias corridos, prorrogáveis por mais quarenta e cinco (45) dias quando necessário.
§14 Lei de Proteção de Dados Pessoais dos EAU (PDPL)
14.1 Aplicabilidade. Este §14 aplica-se ao tratamento de dados pessoais sob o UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data (a 'UAE PDPL') e ao §6.6 dos Termos e Condições. Como entidade constituída nos EAU, a Empresa trata dados pessoais sob a UAE PDPL, além dos outros marcos aplicáveis estabelecidos no §2 desta Política.
14.2 Direitos do Titular dos Dados sob a UAE PDPL. Os indivíduos cujos dados pessoais são tratados sob a UAE PDPL têm direitos de acesso, retificação, eliminação (sujeito a isenções legais), restrição do tratamento e oposição ao tratamento, na medida prevista sob a UAE PDPL. Esses direitos são exercidos na forma estabelecida no §11 desta Política, sujeito ao seguinte:
(a) Obrigações da UAE PDPL. A Empresa cumpre suas obrigações sob a UAE PDPL, incluindo o registro no UAE Data Office, a aplicação de cláusulas contratuais padrão (SCC) para transferências transfronteiriças de dados originários dos EAU, e a adoção de medidas técnicas e organizacionais que atendam aos padrões da UAE PDPL.
(b) Regulamentos Executivos Pendentes. Na Data de Publicação desta Política, os Regulamentos Executivos da UAE PDPL não foram emitidos pelo Gabinete dos EAU. Conforme declarado no §2.1(c) desta Política, a Empresa atualizará suas práticas de tratamento de dados e esta Política em conformidade com esses Regulamentos após sua emissão, dentro do período de implementação neles prescrito.
(c) Autoridade Supervisora. A conformidade com a UAE PDPL é supervisionada pelo UAE Data Office. Solicitações e reclamações podem ser dirigidas ao UAE Data Office por meio de seu portal oficial em www.tdra.gov.ae.
§15 Canadá (PIPEDA)
15.1 Aplicabilidade. Este §15 aplica-se aos residentes canadenses cujos dados pessoais são tratados pela Empresa no curso de atividades comerciais, em conformidade com o Canadian Personal Information Protection and Electronic Documents Act (PIPEDA). Quando a legislação provincial aplicável fornecer um padrão de proteção mais elevado, a Empresa cumprirá tal padrão mais elevado.
15.2 Princípios de Tratamento sob a PIPEDA. Além do §5 desta Política, a Empresa observa os seguintes princípios de responsabilização da PIPEDA em relação aos residentes canadenses:
(a) Consentimento. A Empresa trata dados pessoais de residentes canadenses somente com seu consentimento expresso ou implícito, exceto onde a legislação aplicável permitir o tratamento sem consentimento (investigação de fraude, conformidade legal, situações de emergência, etc.). Os Participantes podem retirar o consentimento a qualquer momento, sujeito a restrições legais ou contratuais e aviso razoável, e a Empresa informará o Participante sobre as implicações de tal retirada.
(b) Limitação de finalidade. Os dados pessoais são coletados apenas para finalidades especificadas e documentadas e não são tratados de formas incompatíveis com essas finalidades. As finalidades para as quais os dados pessoais são coletados são identificadas antes ou no momento da coleta.
(c) Exatidão. A Empresa toma medidas razoáveis para garantir que os dados pessoais sejam exatos, completos e atualizados para as finalidades para as quais são tratados, e corrigirá prontamente dados imprecisos mediante solicitação do Participante.
(d) Autoridade supervisora. A conformidade com a PIPEDA no Canadá é supervisionada pelo Office of the Privacy Commissioner of Canada (OPC). Os residentes canadenses podem apresentar uma reclamação ao OPC em www.priv.gc.ca.
§16 Representantes da UE e do Reino Unido, Representante do EU Data Act e Encarregado de Proteção de Dados
16.1 Representante de Privacidade sob o Article 27 GDPR e o Article 27 UK-GDPR. Em conformidade com o Article 27 GDPR e o Article 27 of the UK General Data Protection Regulation (UK-GDPR), a Empresa valoriza sua privacidade e seus direitos como titular dos dados e, portanto, designou por escrito representantes de privacidade separados para cada uma das seguintes regiões:
(a) Representante na UE — Espaço Econômico Europeu. A Empresa nomeou a Prighter GmbH (Paragon 1, Schwarzenbergplatz 4, 1030 Vienna, Austria) como sua Representante na UE sob o Article 27 GDPR para Participantes localizados no Espaço Econômico Europeu. A Prighter GmbH é mandatada por escrito para ser contatada por autoridades supervisoras e titulares dos dados, além ou em vez da Empresa, sobre todas as questões relacionadas ao tratamento de dados pessoais de Participantes localizados no Espaço Econômico Europeu, em conformidade com o Article 27(4) GDPR.
(b) Representante no Reino Unido — Reino Unido. A Empresa nomeou a Prighter Ltd (20 Mortlake High Street, London, SW14 8JN, United Kingdom; Companies House № 12854033) como sua Representante no Reino Unido sob o Article 27 UK-GDPR para Participantes localizados no Reino Unido. A Prighter Ltd é mandatada por escrito para ser contatada pelo Information Commissioner's Office (ICO) e por titulares dos dados, além ou em vez da Empresa, sobre todas as questões relacionadas ao tratamento de dados pessoais de Participantes localizados no Reino Unido, em conformidade com o Article 27(4) UK-GDPR.
O Prighter Group fornece aos Participantes uma maneira fácil de exercer direitos relacionados à privacidade (por exemplo, solicitações de acesso ou eliminação de dados pessoais). Para entrar em contato com a Empresa por meio de seu Representante na UE ou no Reino Unido, ou para fazer uso dos direitos do titular dos dados, visite o Trust Center dedicado em https://app.prighter.com/portal/neomfunded.
Os Participantes também podem enviar solicitações do Article 27 por e-mail para privacy@neomfunded.com com a linha de assunto "EU Representative — Art. 27 GDPR Request" ou "UK Representative — Art. 27 UK-GDPR Request", conforme aplicável, e a Empresa encaminhará a solicitação ao Representante relevante.
16.2 Representante do EU Data Act sob o Article 37 Data Act ((EU) 2023/2854). A NEOM TRIPLE A INFORMATION TECHNOLOGY LLC nomeou o Prighter Group como seu representante legal nos termos do Art. 37 Data Act. O Prighter Group serve como destinatário para autoridades competentes, usuários e outros stakeholders na União Europeia em todas as questões relacionadas ao Data Act. Para entrar em contato com o Prighter Group, visite o portal de governança digital em https://app.prighter.com/portal/12944912068 com todas as informações sobre os detalhes de contato.
16.3 Encarregado de Proteção de Dados — Contratação em Andamento. A Empresa está ativamente contratando um prestador de serviços terceirizado de Encarregado de Proteção de Dados para as finalidades do Article 37 GDPR, com boa-fé e em prazos comercialmente razoáveis. Enquanto essa contratação não é concluída, todas as consultas de proteção de dados, solicitações de acesso do titular dos dados sob os Articles 15–22 GDPR, e quaisquer outras questões relacionadas ao tratamento de dados pessoais são tratadas centralmente pela equipe Jurídica e de Compliance da Empresa e podem ser dirigidas a:
- Contato de Privacidade: privacy@neomfunded.com
- Endereço postal: Neom Triple A Information Technology LLC, The Binary by Omniyat, Office 2114, Business Bay, Dubai, UAE
As solicitações de direitos do titular dos dados são respondidas dentro dos períodos estatutários de resposta (um mês corrido nos termos do Article 12(3) GDPR, prorrogável por dois meses adicionais quando necessário nos termos do Article 12(3), com o titular dos dados informado dentro do mês inicial).
Após a conclusão da contratação, os detalhes de contato do Encarregado de Proteção de Dados terceirizado serão publicados nesta página e notificados à autoridade supervisora competente nos termos do Article 37(7) GDPR dentro de trinta (30) dias corridos da data efetiva da contratação (tal notificação, quando exigida, sendo efetivada por meio do Representante da UE e do Reino Unido da Empresa sob o Article 27 GDPR).
16.4 Reavaliação. A Empresa reavalia seus arranjos de contratação de DPO pelo menos anualmente e atualizará esta Política (i) após a conclusão da contratação terceirizada referida no §16.3, (ii) após qualquer alteração material nas atividades de tratamento da Empresa que acionaria uma nova avaliação sob o Article 37(1) GDPR ou o Article 10 da UAE PDPL, ou (iii) após qualquer alteração de prestador terceirizado.
§17 Alterações a Esta Política
17.1 Direito de Alterar. A Empresa reserva-se o direito de alterar esta Política a qualquer momento. A versão atual da Política está sempre disponível em neomfunded.com. Cada versão da Política é identificada por um número de versão e uma Data de Publicação no cabeçalho do documento. Os Participantes são encorajados a revisar esta Política periodicamente para permanecerem informados sobre as práticas de proteção de dados da Empresa.
17.2 Notificação de Alterações Materiais. Quando as alterações afetarem materialmente os direitos dos titulares dos dados ou a forma como seus dados pessoais são tratados (alterações materiais), a Empresa notificará os Participantes com antecedência mediante:
(a) envio de uma notificação para o endereço de e-mail fornecido no registro da conta; e/ou
(b) publicação de um aviso em destaque em neomfunded.com.
O uso continuado dos Serviços após a data efetiva de qualquer Política alterada constitui aceitação dessas alterações na medida permitida pela legislação aplicável. Quando a legislação aplicável exigir consentimento explícito para que a alteração entre em vigor, a Empresa obterá tal consentimento antes que a Política alterada seja aplicada à atividade de tratamento relevante.
17.3 Versões Arquivadas. As versões anteriores desta Política estão disponíveis mediante solicitação em privacy@neomfunded.com.
§18 Informações de Contato
18.1 Dados de Contato. Para quaisquer perguntas, comentários ou solicitações relacionados a esta Política ou ao tratamento de dados pessoais pela Empresa, você pode entrar em contato conosco pelos seguintes canais:
- Consultas sobre privacidade, questões de proteção de dados e exercício de direitos do titular dos dados (Contato de Privacidade; contratação de DPO terceirizado em andamento — ver §16.3): privacy@neomfunded.com
- Consultas gerais e suporte: support@neomfunded.com
- Site: neomfunded.com
- Endereço registrado: Neom Triple A Information Technology LLC The Binary by Omniyat, Office 2114 Business Bay, Dubai, UAE
18.2 Solicitações de Direitos do Titular dos Dados. As solicitações para exercer os direitos do titular dos dados (§11 desta Política) devem ser dirigidas para privacy@neomfunded.com. A Empresa pode solicitar informações adicionais para verificar a identidade da pessoa solicitante antes de atender a uma solicitação. A Empresa não cobra taxa pela primeira cópia dos dados pessoais fornecidos em resposta a uma solicitação de acesso.
18.3 Solicitações de Residentes da Califórnia. As solicitações de residentes da Califórnia devem ser dirigidas para support@neomfunded.com com a linha de assunto "California Privacy Rights" (§13 desta Política).
18.4 Prazos de Resposta. A Empresa busca confirmar o recebimento de todas as solicitações dentro de cinco (5) dias úteis do recebimento e responder substantivamente dentro dos prazos prescritos pela legislação aplicável, conforme estabelecido nos §11 e §13 desta Política.
Esta Política substitui todas as versões anteriores da política de privacidade publicadas pela Neom Triple A Information Technology LLC sob a marca NEOM Funded.
Política de Privacidade v5.0 | Neom Triple A Information Technology LLC (NEOM Funded) | Data de Publicação: 26 de agosto de 2026