LEGAL · PRIVACIDADE
Política de Privacidade
Last updated: May 29, 2026 · Effective: May 29, 2026 · [email protected]
Short version: NeverHodl collects only what is necessary to provide the service. We never sell your data. We never share it with third parties for commercial purposes. You can export or delete all your data at any time from your profile. We comply with GDPR (EU 2016/679), LOPDGDD (Spain), and LGPD (Brazil).
1. Quem Somos (Controlador de Dados)
NeverHodl ("NeverHodl™", "nós", "nosso") é uma plataforma de inteligência de ciclos de mercado de criptomoedas operada por Luis Armando Fraga, NIF 110.039.537-78, registrada na Espanha. Marca registrada: OEPM M4370276 (Classes 36 e 42).
Website: neverhodl.com · Contact: [email protected] · Supervisory authority: AEPD (Spain)
2. Dados que Coletamos
2.1 Dados da conta (ao se cadastrar)
- Email address - required to create your account
- Display name - optional, chosen by you
- Password - securely hashed (bcrypt), never stored in plaintext
- Language preference and timezone
- Authentication method - email/password or X (Twitter) OAuth
2.2 Dados opcionais do perfil
- Telegram username - for community alerts (optional)
- X/Twitter handle - for social share verification (optional)
- Avatar emoji - chosen from a predefined set
2.3 Dados de pagamento
- Stripe customer ID - links your account to your Stripe subscription. We do NOT store credit card numbers, CVV, or full payment details. All payment processing is handled by Stripe (PCI DSS Level 1 certified).
- Subscription status - tier, billing period, cancellation state
2.4 Dados de uso (coletados automaticamente)
- API usage logs - endpoint, response time, IP address (hashed for analytics). Retained 90 days.
- Login activity - timestamps, login streak. No passwords are logged.
- Audit log - security events (tier changes, admin actions). Retained 2 years for compliance.
- Analytics - if you consent, Google Analytics 4 with IP anonymisation. No personal identifiers.
2.5 Dados da comunidade
- Chat messages - content you post in community channels. Soft-deleted messages are purged after 90 days.
- Push notification tokens - device tokens for sending phase alerts (if enabled).
2.6 O que NÃO coletamos
- Números de cartão de crédito ou dados de pagamento (a Stripe gerencia isso)
- Documentos de identidade ou identificações governamentais
- Geolocalização precisa
- Números de telefone ou endereços físicos
- Endereços de carteira ou dados de transações on-chain
3. Como Usamos Seus Dados
- Provide the service: display your dashboard, NHCI scores, cycle history, and AI analysis
- Account management: authentication, subscription management, profile settings
- Notifications: phase change alerts, daily briefings, payment alerts (based on your preferences)
- Marketing emails: NHCI updates, educational content (only with your opt-in consent)
- Security: rate limiting, fraud prevention, audit logging
- Analytics: anonymised, pseudonymised usage statistics to improve the product
4. Base Legal (RGPD Art. 6)
- Contract (Art. 6.1.b) - processing necessary to provide the service you signed up for
- Consent (Art. 6.1.a) - marketing emails, analytics cookies, push notifications. Withdrawable at any time.
- Legitimate interest (Art. 6.1.f) - security logging, fraud prevention, service improvement
- Legal obligation (Art. 6.1.c) - audit logs for compliance, tax-related subscription records
5. Preferências de Notificação
You have granular control over every notification channel. Manage preferences in your profile settings:
| Canal |
Padrão |
Tipo |
| E-mails de marketing (atualizações NHCI, análises) |
Desativado |
Requer consentimento |
| E-mails do produto (boas-vindas, pagamento, assinatura) |
Ativado |
Transacional |
| Notificações push (mudanças de fase, alertas de pontuação) |
Ativado |
Consentimento via permissão do dispositivo |
| Alertas do Telegram (relatório diário) |
Desativado |
Requer consentimento |
Você pode cancelar a inscrição dos e-mails de marketing instantaneamente pelo link de cancelamento com um clique em cada e-mail (em conformidade com RFC 8058).
6. Cookies
- Strictly necessary: language preference, cookie consent state, authentication tokens. Cannot be disabled.
- Analytics (optional): Google Analytics 4 with IP anonymisation. Only placed after your explicit consent via the cookie banner.
- No advertising or tracking cookies are used.
7. Compartilhamento de Dados
NeverHodl never sells, rents, or trades your personal data. We do not share data with advertisers or data brokers.
Utilizamos os seguintes suboperadores:
| Provedor |
Finalidade |
Dados tratados |
| Supabase |
Banco de dados, autenticação |
Dados da conta, criptografados em repouso |
| Stripe |
Processamento de pagamentos |
Método de pagamento, dados de cobrança |
| Resend |
Envio de e-mails |
Endereço de e-mail, conteúdo do e-mail |
| Vercel |
Hospedagem, funções serverless |
Logs do servidor, endereços IP |
| Upstash |
Limitação de requisições (Redis) |
Hashes de IP (sem dados pessoais) |
| Firebase |
Notificações push |
Tokens de dispositivo |
| Google Analytics 4 |
Análise anonimizada |
Visualizações de página, sessões (sujeitas a consentimento) |
8. Retenção de Dados
| Tipo de dado |
Retenção |
| Perfil da conta |
Até que você exclua sua conta |
| Registros de uso da API |
90 dias |
| Registros de atividade |
1 ano |
| Logs de auditoria (conformidade) |
2 anos (anonimizados ao excluir a conta) |
| Registro de pontos |
2 anos |
| Mensagens de chat excluídas |
90 dias após a exclusão |
| Análise (GA4) |
14 meses (padrão do Google) |
| Sessões de administrador expiradas |
24 horas |
A limpeza automatizada de dados é executada semanalmente para cumprir esses períodos de retenção.
9. Segurança dos Dados (Art. 32)
Implementamos medidas técnicas e organizacionais para proteger seus dados:
- Encryption at rest: sensitive personal data (email, social handles, payment identifiers) is encrypted using AES-256 via PostgreSQL pgcrypto with keys stored in Supabase Vault
- Pseudonymisation: analytics data uses HMAC-SHA256 pseudonymous identifiers. IP addresses are hashed with monthly rotation salt.
- Transport security: HTTPS everywhere with HSTS preload (max-age 2 years), TLS 1.3
- Access control: Row Level Security (RLS) on all database tables. Admin access requires triple-factor authentication (password + email code + TOTP).
- Brute-force protection: account lockout after 5 failed attempts (30-minute cooldown), rate limiting on all endpoints
- Subresource Integrity: SHA-384 hashes on all external CDN scripts
- Content Security Policy: restricts script sources, prevents clickjacking (X-Frame-Options: DENY)
- Dependency security: regular npm vulnerability audits, zero known CVEs
- No PII in logs: server logs never contain email addresses or personal identifiers
Em caso de violação de dados que afete seus dados pessoais, notificaremos você em até 72 horas conforme exigido pelo RGPD Art. 33/34.
10. Seus Direitos
De acordo com o RGPD (UE 2016/679), a LOPDGDD (Espanha) e a LGPD (Brasil), você tem os seguintes direitos:
- Access (Art. 15): view all data we hold about you in your profile
- Portability (Art. 20): download all your data as JSON from Profile → Account → "Download my data"
- Rectification (Art. 16): update your data in your profile settings at any time
- Erasure (Art. 17): permanently delete your account and all data from Profile → Account → "Delete account"
- Restriction (Art. 18): request that we limit processing - contact us
- Objection (Art. 21): unsubscribe from marketing emails via one-click link or profile toggle
- Withdraw consent: disable any notification channel in your profile at any time
Most rights can be exercised directly from your profile page without contacting us. For requests that require manual processing, email [email protected] - we respond within 30 days (GDPR Art. 12.3).
You also have the right to lodge a complaint with the AEPD (Agencia Española de Protección de Datos) at aepd.es.
11. Transferências Internacionais
Seus dados podem ser tratados na UE e nos Estados Unidos por nossos suboperadores. Transferências fora da UE/EEE são cobertas por Cláusulas Contratuais Padrão (CCPs) e pelo Quadro de Privacidade de Dados UE-EUA conforme exigido pelo RGPD Capítulo V.
12. Menores de Idade
A NeverHodl não é direcionada a menores de 16 anos. Não coletamos deliberadamente dados pessoais de menores. Se você acredita que coletamos dados de um menor inadvertidamente, entre em contato imediatamente.
13. Alterações Nesta Política
Podemos atualizar esta Política de Privacidade para refletir mudanças em nossas práticas ou requisitos legais. Alterações substanciais serão comunicadas por meio de aviso no site. A data de "Última atualização" no topo indica quando a política foi revisada pela última vez.
14. Aviso Legal
A NeverHodl é uma plataforma de dados de mercado e inteligência educacional. Nada neste site constitui aconselhamento financeiro, aconselhamento de investimento ou recomendação de compra ou venda de qualquer ativo. Todas as decisões de investimento são de responsabilidade exclusiva do usuário. Criptoativos são altamente voláteis e podem perder todo o seu valor.