Última atualização: 4 de setembro de 2026 · Versão 1.0
Este Aviso de Privacidade explica como a Maildroppa trata dados pessoais quando você visita nosso site, cria ou gerencia uma conta Maildroppa, entra em contato conosco ou usa outro serviço cujas finalidades são determinadas pela Maildroppa. Os dados que clientes empresariais inserem na Maildroppa para seus próprios destinatários são abordados separadamente em “Maildroppa como operador”.
1. Controlador e informações de contato
O controlador, nos termos do Regulamento Geral sobre a Proteção de Dados (GDPR), é:
Marcus Biel, que atua comercialmente como “Maildroppa”
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Alemanha
Telefone: +49 171 1151013
Dúvidas gerais e sobre privacidade: formulário de contato
Conteúdo ilegal, spam ou outros abusos também podem ser denunciados em Denunciar conteúdo ilegal e abuso.
As solicitações sobre privacidade chegam à Maildroppa pelo canal de contato indicado acima. Caso seja designado um responsável pela proteção de dados ou surja uma obrigação legal de designação, os dados de contato direto desse responsável serão publicados aqui.
2. A quem este Aviso se aplica
Este Aviso se aplica, em especial, a:
- visitantes do nosso site e de páginas da Maildroppa hospedadas publicamente;
- potenciais clientes, usuários em período de teste, clientes e seus usuários de conta autorizados;
- pessoas que enviam solicitações de suporte, de privacidade ou denúncias de abuso;
- destinatários das comunicações comerciais e de produto da própria Maildroppa;
- pessoas cujos dados tratamos para nossas próprias finalidades contratuais, de segurança, de faturamento ou de prevenção de abusos.
A Maildroppa é oferecida apenas a empresas, e não a consumidores ou crianças. Os usuários de contas devem ter pelo menos 18 anos.
3. Nossos papéis
Maildroppa como controlador
A Maildroppa atua como controlador quando determinamos as finalidades e os meios essenciais do tratamento. Isso inclui a operação do site, a comunicação com potenciais clientes, a administração de contratos e contas, a autenticação, o faturamento, nossas próprias comunicações de produto, a segurança, a prevenção de fraudes e abusos e o cumprimento de obrigações legais.
Maildroppa como operador
Quando um cliente trata listas de destinatários, campanhas, envios de formulários, automações ou dados semelhantes de sua responsabilidade na Maildroppa, em geral é o cliente quem determina as finalidades e os meios essenciais. A Maildroppa trata esses dados como operador, conforme as instruções documentadas do cliente. Aplica-se nosso Acordo de Tratamento de Dados nos termos do artigo 28 do GDPR.
Em geral, os titulares dos dados devem encaminhar solicitações relativas a esses dados ao remetente ou cliente da Maildroppa correspondente. Quando conseguimos identificar esse cliente com segurança, encaminhamos a solicitação e prestamos assistência nos termos do DPA. Não decidimos de forma independente sobre a licitude de uma campanha do cliente nem sobre exceções aos direitos dos titulares dos dados.
Para finalidades estritamente limitadas — em especial sinais de reclamações e abusos no âmbito do provedor, segurança da plataforma e da rede, proteção da infraestrutura de envio, prevenção de uso ilícito e nossas próprias obrigações legais —, a Maildroppa pode atuar como controlador de determinados metadados. Essas finalidades não são combinadas com publicidade da Maildroppa. A cláusula 4.12 apresenta mais detalhes.
4. Dados, finalidades, bases legais e retenção
4.1 Disponibilização do site e segurança técnica
Quando nosso site ou uma página pública é solicitado, tratamos informações como endereço IP, data e hora, URL solicitada, página de origem, detalhes do navegador e do dispositivo, status HTTP, volume transferido e indicadores de segurança ou de erro.
Usamos os dados para disponibilizar a página, manter a estabilidade, investigar erros, proteger contra ataques e abusos e comprovar eventos relevantes para a segurança. A base legal é o artigo 6(1)(f) do GDPR. Nossos interesses legítimos são manter um serviço seguro, disponível e que permita a prestação de contas. O armazenamento de informações no dispositivo ou o acesso a elas, quando estritamente necessário para um serviço expressamente solicitado pelo usuário, é regido pela seção 25(2) da TDDDG. O acesso não essencial ao dispositivo ocorre apenas com base em consentimento válido, nos termos da seção 25(1) da TDDDG.
Os logs rotineiros da web e de segurança são excluídos conforme o ciclo operacional documentado quando deixam de ser necessários para disponibilização, diagnóstico e proteção. Trechos relevantes para a segurança podem ser mantidos até a resolução de um incidente e pelo prazo aplicável a reivindicações judiciais.
4.2 Configurações tecnicamente necessárias
Quando necessário para uma sessão, idioma, segurança, login ou outra função expressamente solicitada por você, armazenamos ou lemos as informações necessárias no navegador. Essas operações atendem apenas à função solicitada e são regidas pela seção 25(2) da TDDDG. As informações de sessão deixam de ser mantidas ao fim da sessão; outras configurações necessárias permanecem apenas pelo tempo exigido para a função ou finalidade de segurança correspondente.
4.3 Análise de audiência e de produto
Usamos o Plausible Analytics para obter informações agregadas sobre visualizações de páginas, origens de tráfego, navegador, sistema operacional, categoria de dispositivo, localização aproximada, links externos e eventos selecionados, como um clique para se cadastrar. Na nossa integração, o Plausible não usa cookies, armazenamento local nem identificadores persistentes entre dispositivos ou usuários. O endereço IP e o User-Agent são usados para processar uma requisição, mas não são armazenados em sua forma bruta; um identificador que muda diariamente não pode ser vinculado entre dias ou sites diferentes.
A base legal é o artigo 6(1)(f) do GDPR. Nosso interesse legítimo é realizar medições agregadas que respeitem a privacidade e melhorar o site e o produto. O provedor é a Plausible Insights OÜ, da Estônia; segundo o provedor, os dados dos visitantes são tratados na UE. Atualmente, Google Ads e Google Tag Manager não são usados no site.
4.4 Vídeos incorporados e conteúdo externo
Algumas páginas podem incorporar vídeos do YouTube ou do Spotlightr e outras mídias externas. O player externo em si só é carregado quando você ativa deliberadamente a reprodução. Antes disso, uma imagem de prévia pode ser obtida localmente ou do provedor correspondente. Em uma requisição externa, o provedor recebe, por necessidade técnica, informações como endereço IP, detalhes do navegador e do dispositivo, a página solicitada e o horário. Após a ativação do player, outras informações de uso e, se você estiver conectado à sua conta no provedor, informações da conta poderão ser tratadas.
A obtenção de uma imagem de prévia tem como base o artigo 6(1)(f) do GDPR; nosso interesse legítimo é oferecer uma prévia de vídeo informativa que minimize o uso de dados. A ativação deliberada do player externo constitui uma solicitação desse conteúdo; o acesso necessário ao dispositivo é regido pela seção 25(2) da TDDDG. O aviso de privacidade do próprio provedor se aplica ao tratamento subsequente realizado por ele.
4.5 Contato, suporte, privacidade e denúncias de abuso
Quando você entra em contato conosco, tratamos dados de contato, informações de contexto da empresa e da conta, a mensagem e seus anexos, metadados técnicos, nossa resposta e anotações sobre o caso. Uma denúncia de abuso também pode incluir a URL denunciada, o remetente, os cabeçalhos, o identificador da campanha, os motivos, as evidências e uma declaração de boa-fé.
As finalidades são responder à solicitação, celebrar ou executar um contrato, cumprir obrigações legais, defender-nos de reivindicações e proteger os destinatários e a plataforma. Dependendo da solicitação, a base legal é o artigo 6(1)(b), (c) ou (f) do GDPR. Nossos interesses legítimos são conduzir os casos de forma que permita a prestação de contas, prevenir abusos e exercer a defesa jurídica.
Os registros de casos gerais normalmente são mantidos por três anos a partir do fim do ano-calendário em que são encerrados. Um caso pode ser mantido por mais tempo quando isso for exigido por lei, por uma investigação, por uma solicitação de autoridade ou por uma reivindicação judicial. Anexos e comprovantes de identidade que claramente já não sejam necessários são excluídos antes.
4.6 Cadastro, conta, autenticação e contrato
No cadastro e durante o uso, tratamos nome, dados de contato profissional, empresa, endereço, país, idioma, identificadores de login e autenticação, funções, configurações da conta, detalhes do contrato e do plano, versões aceitas, eventos de uso e segurança e comunicações necessárias.
As finalidades são celebrar e executar o contrato, fornecer e administrar o serviço, autenticar usuários autorizados, registrar declarações contratuais e prestar suporte. A base legal é o artigo 6(1)(b) do GDPR, complementado pelo artigo 6(1)(f) do GDPR para segurança e comprovação.
Os dados operacionais da conta são excluídos conforme o processo documentado de encerramento e exclusão quando deixam de ser necessários para devolução, conclusão das operações de encerramento ou um período de restrição permitido por lei. Dados contratuais e comprobatórios podem ser mantidos até o término dos prazos prescricionais aplicáveis.
4.7 Faturamento e pagamento
Para orçamentos, pedidos, pagamentos, créditos e faturas, tratamos nome, empresa, endereço, número de identificação de IVA, plano, valor, moeda, status de pagamento, identificadores de transações e correspondência. Os dados completos de cartão ou bancários geralmente são tratados pela Stripe, que nos retorna apenas o status e as informações de faturamento necessárias à Maildroppa.
As bases legais são o artigo 6(1)(b) do GDPR para contrato e pagamento e o artigo 6(1)(c) do GDPR para obrigações comerciais e fiscais. Os comprovantes contábeis geralmente são mantidos por oito anos, e os livros e registros comerciais sujeitos a um prazo legal de retenção maior, por dez anos, em cada caso a partir do fim do ano-calendário correspondente. Quando a Stripe usa dados para suas próprias finalidades regulatórias, ela atua sob sua própria responsabilidade em matéria de proteção de dados para essas finalidades.
4.8 Segurança da conta e prevenção de fraudes e abusos
Para proteger o serviço, a reputação de envio e os demais usuários, tratamos sinais relativos à conta, domínio, remetente, pagamento, rede, uso, entrega, rejeições, reclamações e riscos. Eles podem incluir endereço IP e país, características do e-mail e do domínio, padrões incomuns de login ou envio, evidências da origem da lista, taxas de reclamação e resultados de análises da conta.
A base legal é o artigo 6(1)(f) do GDPR e, quando houver obrigação legal de comunicação ou cooperação, o artigo 6(1)(c) do GDPR. Nossos interesses legítimos são prevenir spam, fraude, phishing, malware, acesso não autorizado e danos à reputação. Sinais automatizados podem desencadear uma análise, uma solicitação de evidências ou uma medida temporária de proteção imediatamente necessária. Quando uma decisão produz efeitos jurídicos ou de relevância semelhante sobre uma pessoa física, aplicam-se os requisitos legais para decisões automatizadas; essa pessoa pode solicitar revisão humana e apresentar seu ponto de vista.
Sinais rotineiros de risco não confirmados são excluídos quando deixam de ser necessários para avaliar e proteger o serviço. Violações confirmadas e evidências de restrições e reclamações podem ser mantidas pelos períodos necessários à proteção e pelos prazos prescricionais aplicáveis. Um registro mínimo de supressão, com acesso restrito, pode ser mantido quando necessário para impedir novas comunicações indesejadas ou tentativas de contornar as restrições.
4.9 Diagnóstico de erros e monitoramento operacional
Quando ocorre um erro, podemos tratar o horário do erro, a função afetada, um identificador pseudonimizado de conta ou usuário, dispositivo, navegador, sistema operacional, versão do software, pilha de execução e metadados da requisição. Sempre que possível, o conteúdo e os identificadores diretos são minimizados ou removidos antes da transferência.
As finalidades são solucionar problemas, manter a segurança e assegurar a disponibilidade, com base no artigo 6(1)(f) do GDPR. Os dados de diagnóstico são excluídos conforme os ciclos configurados no provedor e na operação quando deixam de ser necessários para solucionar problemas, manter a segurança ou atender a um caso específico de suporte.
4.10 Nossas comunicações de serviço e marketing
Enviamos mensagens contratuais e de segurança quando necessário para executar o contrato, nos termos do artigo 6(1)(b) do GDPR. Newsletters e outras formas de publicidade se baseiam no consentimento, nos termos do artigo 6(1)(a) do GDPR e da seção 7 da UWG, ou, dentro da exceção legal restrita para clientes existentes em relação aos nossos serviços semelhantes, no artigo 6(1)(f) do GDPR em conjunto com a seção 7(3) da UWG.
Você pode deixar de receber comunicações de marketing a qualquer momento, sem custo. Após a retirada do consentimento ou a oposição, mantemos um registro mínimo de supressão e comprovação quando necessário para respeitar a escolha e demonstrar a licitude do tratamento anterior. Os registros de consentimento normalmente são mantidos até três anos após o fim do ano-calendário em que o consentimento foi usado pela última vez ou retirado.
4.11 Conteúdo dos clientes e dados dos destinatários
Os clientes podem tratar na Maildroppa dados de contato, campos personalizados, tags, segmentos, evidências de consentimento e de origem, envios de formulários, conteúdo de campanhas e automações, dados de entrega, abertura, clique, rejeição, reclamação e cancelamento de inscrição, arquivos e dados de integrações. O cliente determina o escopo específico.
Quando um cliente incorpora o carregador de formulários da Maildroppa em seu site, o carregador pode gerar um identificador técnico a partir das dimensões da tela e de detalhes do navegador e do sistema operacional e transmiti-lo à Maildroppa junto com a requisição do formulário para verificações de abuso em formulários. Para controlar a exibição repetida de um formulário pop-up, o carregador também pode armazenar o horário da última exibição no armazenamento local do navegador. O cliente decide sobre a incorporação e a configuração, deve descrever essas operações no dispositivo em seu próprio aviso de privacidade e avaliar sua licitude de acordo com a legislação aplicável.
Em geral, a Maildroppa trata esses dados apenas para fornecer, proteger e dar suporte ao serviço, conforme as instruções documentadas do cliente. Para a Maildroppa, a base contratual é o artigo 6(1)(b) do GDPR em relação ao cliente, em conjunto com o artigo 28 do GDPR; o cliente determina a base legal em relação a cada titular dos dados. Detalhes do tratamento, categorias, exclusão e suboperadores constam do DPA.
As categorias especiais de dados pessoais previstas no artigo 9 do GDPR e os dados relativos a condenações criminais previstos no artigo 10 do GDPR não se destinam ao serviço e não devem ser enviados nem tratados nele.
4.12 Sinais de reclamação, entrega e abuso no âmbito do provedor
Em geral, a Maildroppa trata eventos de entrega, rejeições, reclamações, cancelamentos de inscrição e supressões em nome do cliente correspondente. Quando a Maildroppa precisa, separadamente, de determinados metadados para proteger a plataforma, a infraestrutura de envio ou outros destinatários, ela própria determina essa finalidade estritamente limitada. As fontes incluem configurações dos clientes, retornos do provedor de entrega, ações dos destinatários e denúncias de abuso. Os dados podem incluir um endereço de destinatário ou identificador de supressão derivado, remetente e domínio, identificador da mensagem ou campanha, tipo de evento, horário, motivo e status do tratamento do caso ou da análise.
A base legal é o artigo 6(1)(f) do GDPR. Os interesses legítimos são respeitar reclamações e oposições, evitar a repetição de comunicações indesejadas, prevenir abusos e proteger a reputação compartilhada de envio. As informações são limitadas ao escopo necessário para proteção e comprovação e são excluídas ou anonimizadas quando essa finalidade e os prazos prescricionais ou períodos de restrição necessários chegam ao fim. O cliente correspondente fornece as informações principais sobre suas comunicações; este Aviso fornece informações adicionais sobre as finalidades separadas da Maildroppa.
5. Destinatários e prestadores de serviços
Os dados pessoais são divulgados apenas a destinatários que precisam deles para as finalidades acima. Eles podem incluir:
- Marcus Biel e, quando contratadas, pessoas expressamente autorizadas e assessores profissionais sujeitos a obrigações de confidencialidade;
- o provedor técnico usado para a caixa de e-mail de suporte divulgada e suas comunicações recebidas e enviadas;
- Hetzner Online GmbH para a hospedagem e a infraestrutura principais na Alemanha;
- Cloudflare, Inc. para DNS, entrega de conteúdo, proxy e funções de segurança;
- Amazon Web Services EMEA SARL e as entidades AWS correspondentes para armazenamento de objetos e serviços técnicos em nuvem, principalmente em Frankfurt;
- SparkPost/Bird para entrega de e-mails transacionais e de e-mails dos clientes;
- Okta/Auth0 para autenticação e acesso à conta;
- Bugsnag/SmartBear para diagnóstico de erros;
- Plausible Insights OÜ para análise do site e do produto com respeito à privacidade;
- Stripe Payments Europe, Limited e as entidades Stripe correspondentes para pagamentos;
- YouTube/Google e Spotlightr para imagens de prévia externas, quando utilizadas, e, após ativação deliberada, para o player correspondente;
- assessores jurídicos, fiscais e de segurança, autoridades e tribunais, quando necessário ou exigido por lei.
Para os dados tratados pela Maildroppa como operador, aplica-se a lista de suboperadores vigente. Serviços como Zapier, Make ou outras integrações conectadas pelo cliente recebem dados sob a instrução e a responsabilidade do cliente; cabe a ele avaliar esses destinatários, contratos e transferências.
Não vendemos dados pessoais nem os divulgamos para publicidade direta de terceiros.
6. Transferências internacionais
Alguns provedores ou entidades de suporte estão fora do Espaço Econômico Europeu. Quando dados pessoais são transferidos para um país terceiro ou acessados a partir dele, usamos um mecanismo apropriado nos termos do Capítulo V do GDPR, em especial uma decisão de adequação, incluindo a participação válida no EU-US Data Privacy Framework, ou as Cláusulas Contratuais Padrão da Comissão Europeia.
Quando usamos Cláusulas Contratuais Padrão, avaliamos as leis e práticas pertinentes e quaisquer salvaguardas técnicas, contratuais e organizacionais complementares. Os destinatários, as regiões e os mecanismos de transferência usados para os dados dos clientes constam da lista de suboperadores e transferências. Uma cópia das salvaguardas pertinentes pode ser solicitada pelo nosso formulário de contato; segredos comerciais e detalhes de segurança podem ser ocultados.
7. Retenção, exclusão e backups
Os prazos específicos estão indicados acima. Quando não há prazo fixo declarado, excluímos ou anonimizamos os dados quando sua finalidade termina e nenhuma obrigação legal, necessidade de restrição, investigação em andamento ou defesa jurídica exige sua manutenção. Consideramos a finalidade, a sensibilidade, o volume, o risco e os prazos prescricionais legais.
Os dados operacionais dos clientes são devolvidos ou excluídos sem demora indevida, nos termos do DPA, após a conclusão do serviço e de qualquer devolução acordada. Os dados em backups com acesso restrito não são usados para novas finalidades em produção e são sobrescritos conforme o ciclo de backup documentado. Se for necessário restaurar um backup, os registros de exclusão, oposição e restrição aplicáveis são reaplicados.
Os registros de faturamento e contrato mantidos por exigência legal, as informações mínimas de supressão e as evidências de segurança ou abuso são separados e limitados às respectivas finalidades. Eles não são usados para novas campanhas de marketing.
8. Informações obrigatórias
Em geral, os visitantes do site não precisam fornecer informações contratuais adicionais. Os dados identificados como obrigatórios para cadastro, autenticação, contrato, pagamento e análise de segurança são necessários; sem eles, talvez não possamos fornecer uma conta ou determinada função. As informações opcionais são identificadas como tais ou ficam claras pelo contexto.
9. Seus direitos
Quando os requisitos legais forem atendidos, você tem direito a:
- acesso, nos termos do artigo 15 do GDPR;
- retificação, nos termos do artigo 16 do GDPR;
- exclusão, nos termos do artigo 17 do GDPR;
- restrição do tratamento, nos termos do artigo 18 do GDPR;
- portabilidade dos dados, nos termos do artigo 20 do GDPR;
- oposição, nos termos do artigo 21 do GDPR;
- retirada do consentimento, com efeitos futuros;
- apresentação de reclamação a uma autoridade de proteção de dados.
Oposição: Quando o tratamento se baseia no artigo 6(1)(f) do GDPR, você pode se opor por motivos relacionados à sua situação particular. Você pode se opor ao marketing direto a qualquer momento, sem apresentar motivos; nesse caso, os dados deixarão de ser tratados para essa finalidade.
Use nosso formulário de contato. Podemos solicitar as informações necessárias para confirmar sua identidade e localizar os dados com segurança. Em geral, respondemos em até um mês; quando permitido por lei, solicitações complexas ou numerosas podem exigir até dois meses adicionais.
Se a solicitação se referir a dados cujo controlador seja um cliente da Maildroppa, entre em contato com esse cliente. Nós o auxiliaremos na resposta.
10. Direito de apresentar reclamação
Você pode apresentar uma reclamação a uma autoridade de proteção de dados. A autoridade local competente para a Maildroppa geralmente é:
Autoridade Estadual da Baviera para Supervisão da Proteção de Dados (BayLDA)
Promenade 18
91522 Ansbach
Alemanha
www.lda.bayern.de
Você também pode entrar em contato com a autoridade do seu local de residência habitual, do seu local de trabalho ou do local de uma suposta infração.
11. Segurança
Usamos medidas técnicas e organizacionais destinadas a oferecer um nível de segurança adequado ao risco, levando em conta o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades. Elas incluem transferência criptografada, acesso autenticado e restrito por função, segregação entre clientes, logs de segurança, proteção da infraestrutura e procedimentos para incidentes, backups, recuperação e exclusão.
As medidas vinculantes para o tratamento em nome dos clientes constam das medidas técnicas e organizacionais. Nenhum serviço baseado na internet pode garantir segurança absoluta.
12. Alterações neste Aviso
Atualizamos este Aviso quando há mudanças relevantes no tratamento, nos provedores ou na situação jurídica. A versão e a data atuais estão disponíveis nesta página. Também fornecemos um aviso adicional apropriado sobre mudanças relevantes que afetem uma conta ou uma escolha já feita.