Segurança de Dados e KYC na 8lends: como tudo é protegido
Foto do documento, selfie, endereço da carteira: quem realmente guarda seus dados na 8lends e por que a plataforma não pode tocar nos seus fundos.
A 8lends trabalha com duas categorias de dados sensíveis: dados de KYC (foto do documento, selfie, informações pessoais) e dados on-chain (endereço da carteira, histórico de transações). Os dados de KYC são armazenados na Sumsub — provedor com certificações ISO 27001, SOC 2 e compatibilidade com GDPR, e não pela 8lends. Os dados on-chain são públicos pela natureza do blockchain. A plataforma opera com modelo non-custodial — a 8lends não possui a chave privada da sua carteira e não pode fisicamente retirar os fundos. A verificação AML da carteira é obrigatória para todos os investimentos — é um requisito regulatório básico.
Quais dados a 8lends coleta
| Categoria | O que inclui | Onde é armazenado |
|---|---|---|
| Dados de KYC (identidade) | Foto do passaporte/ID, selfie, nome, data de nascimento, nacionalidade, endereço | Na Sumsub, não na 8lends |
| Dados de AML (carteira) | Endereço da carteira, histórico de transações, risk scoring | No provedor de AML + on-chain |
| Dados transacionais | Investimentos, pagamentos, claim, vendas no Secondary Market | On-chain (público) + área pessoal |
| Email e notificações | Email (opcional), configurações de notificações | Na 8lends, criptografado |
| Dados de contato | Solicitações ao suporte, correspondência | Na 8lends |
Dados de KYC — quem os armazena e como protege
O KYC é realizado através da Sumsub — provedor internacional de identity verification, utilizado por grandes exchanges (Binance, OKX, Bybit) e plataformas financeiras reguladas.
Certificações e padrões da Sumsub:
- ISO 27001 — padrão internacional de segurança da informação
- SOC 2 Type II — auditoria de controle de segurança, disponibilidade e confidencialidade
- PCI DSS — padrão de proteção de dados de pagamento
- Compatibilidade com GDPR (UE) — requisitos de proteção de dados pessoais
- Compatibilidade com CCPA (Califórnia) — direitos de privacidade
- GDIC (Global Digital Identity Certification) — a Sumsub foi o primeiro provedor a obter essa certificação (agosto de 2024)
O que isso significa na prática:
- A 8lends não armazena foto do documento nem armazena selfie — após o KYC, eles permanecem apenas na Sumsub
- Criptografia at-rest — os dados na Sumsub são criptografados no armazenamento
- Criptografia in-transit — transmissão de dados via TLS
- Auditorias externas regulares — os padrões ISO 27001 e SOC 2 exigem verificações anuais por auditores independentes
- Os dados biométricos são processados conforme o padrão ISO/IEC 30107 (Biometric Presentation Attack Detection)
Verificação AML da carteira — obrigatória para todos
Para cada investimento (incluindo até $500 sem KYC), a carteira passa por uma verificação AML automática. Este é um requisito básico do regulador (VABA 2022 em São Vicente, FATF Travel Rule).
O que é verificado:
- Listas de sanções: OFAC (EUA), UN, EU, HM Treasury (UK)
- Vínculo com mixers de cripto (Tornado Cash e similares)
- Histórico de interação com serviços da darknet
- Vínculo com endereços fraudulentos conhecidos ou hacks
- Vínculo com jurisdições de listas de sanções
O que NÃO é necessário para o AML:
- Documentos de identidade (isso é KYC, não AML)
- Selfie ou biometria
- Informações sobre empregador
O AML trabalha apenas com dados públicos on-chain da sua carteira. Nenhuma informação privada é necessária para a verificação.
Dados on-chain — o que é público e o que não é
O blockchain Base é público por natureza. Isso significa:
O que é visível publicamente:
- O endereço da sua carteira
- Todo o histórico de transações desse endereço
- Saldos de USDC, ETH e outros tokens
- Interação com o smart contract da 8lends
- O valor de cada investimento e em qual projeto
O que NÃO é visível publicamente:
- Sua identidade (nome, passaporte) — isso é off-chain na Sumsub
- Vínculo entre o endereço e a pessoa real
- Conteúdo das mensagens de suporte
Isso é pseudonimato — sua carteira é visível para todos, mas sem os dados de KYC, terceiros não sabem quem é o seu proprietário. A 8lends conhece o vínculo "endereço ↔ KYC" dentro do seu sistema, mas não o publica on-chain.
Modelo non-custodial — o que isso significa para a segurança
A 8lends opera segundo o princípio non-custodial: a plataforma não tem controle sobre os seus fundos.
O que isso significa tecnicamente:
- A 8lends não conhece sua seed-frase — somente você a conhece
- A 8lends não possui a chave privada da sua carteira
- Cada transação requer a sua assinatura na carteira (MetaMask, Trust Wallet)
- A plataforma não pode debitar USDC sem confirmação explícita através da carteira
- Em caso de invasão dos servidores da 8lends, seus fundos permanecem no blockchain sob o seu controle
Risk surface — o que é reduzido
Tabela comparativa de riscos custodial vs non-custodial:
| Cenário | Plataforma custodial (exchange) | 8lends (non-custodial) |
|---|---|---|
| Invasão dos servidores | Alto risco de perda de fundos | Fundos seguros no blockchain |
| Falência da plataforma | Fundos congelados, devolução não garantida | Fundos disponíveis na carteira |
| Regulador fecha a plataforma | Acesso ao saque bloqueado | Fundos permanecem on-chain |
| Perda da senha da plataforma | Recuperamos via KYC | Não aplicável (não há senha) |
| Perda da seed-frase da carteira | Não aplicável | Fundos perdidos para sempre |
A principal responsabilidade do investidor no modelo non-custodial é a guarda da seed-frase.
Prazos de armazenamento de dados
| Tipo de dados | Prazo de armazenamento | Fundamento |
|---|---|---|
| Dados de KYC | Mínimo de 5 anos após o fim do relacionamento | VABA 2022, AML/CFT Act 2014, FATF Recommendation 16 |
| Verificações AML | Mínimo de 5 anos | FATF, regulação SVG |
| Dados transacionais | Mínimo de 5 anos | AML/CFT Act 2014 |
| Email e correspondência com o suporte | Até 3 anos após o término do relacionamento | GDPR + necessidades de negócio |
| Cookies de sessão | Sessão (até o fechamento do navegador) | Técnicos |
Os prazos estão em conformidade com padrões internacionais, incluindo a FATF Recommendation 16 e os requisitos regulatórios do SVG VABA 2022. O armazenamento de dados por período superior ao mínimo básico pode ocorrer em casos em que os dados sejam críticos para investigações em curso ou processos judiciais.
Seus direitos como investidor
De acordo com o GDPR (para residentes da UE) e normas análogas de outras jurisdições, você tem o direito de:
- Solicitar uma cópia dos seus dados — quais dados são armazenados, onde e em qual formato
- Solicitar a correção de dados imprecisos
- Solicitar a exclusão de dados (com ressalvas — alguns dados são obrigatoriamente armazenados por exigência do AML)
- Opor-se ao processamento de dados para fins de marketing
- Solicitar a portabilidade dos dados — receber os dados em formato legível por máquina
- Apresentar uma reclamação ao órgão de supervisão do país de residência
Para exercer esses direitos — entre em contato através de [email protected] especificando a solicitação concreta.
Segurança da carteira — responsabilidade do investidor
A 8lends protege os dados do seu lado, mas a segurança da carteira é responsabilidade do investidor. Recomendações básicas:
- Anotar a seed-frase em papel, armazená-la separadamente do dispositivo, não na nuvem nem no telefone
- Nunca passar a seed-frase a ninguém, inclusive ao "suporte da 8lends" (nós não a solicitamos)
- Hardware-carteira (Ledger / Trezor) — a melhor opção para grandes quantias
- Autenticação de dois fatores no email e nas exchanges
- Antiphishing: sempre verificar o URL — apenas app.8lends.io, sem clones
- Atualizações regulares da carteira e do sistema operacional
- Carteira separada para investimentos — não misturar com a carteira para experimentos de DeFi
Mais detalhes sobre scam-protection
Proteção regulatória dos dados
| Regulador / norma | O que se aplica à 8lends |
|---|---|
| VABA 2022 (SVG) | AML/CFT, períodos de retention, prestação de contas ao regulador |
| AML/CFT Act 2014 (SVG) | Identificação de clientes, armazenamento de registros |
| FATF Travel Rule | Transferência de dados do remetente/destinatário das transações |
| GDPR (para clientes da UE) | Direitos de acesso, exclusão, portabilidade |
| CCPA (para clientes da Califórnia) | Análogo ao GDPR nos EUA |
| PolyReg SRO / FINMA | Padrões suíços de AML através da Maclear AG |
O que a 8lends NÃO faz com os dados
- Não vende dados a terceiros
- Não usa dados de KYC para publicidade de marketing
- Não transmite biometria a terceiros (ela permanece na Sumsub)
- Não publica o vínculo "endereço ↔ identidade" on-chain
- Não armazena informações de pagamento (os cartões são processados pela Meld.io)
- Não tem acesso à sua chave privada ou seed-frase
Perguntas frequentes
Onde exatamente são armazenadas as fotos dos meus documentos? Na Sumsub — provedor de KYC. A Sumsub possui data centers na UE (para compatibilidade com GDPR) e nos EUA. A localização geográfica exata está na Sumsub Privacy Policy. A 8lends recebe da Sumsub apenas o resultado da verificação (passed/rejected/pending), não os documentos em si.
Alguém pode descobrir, através do blockchain, que estou investindo na 8lends? É visível que o endereço da sua carteira interage com o smart contract da 8lends — isso é público. Mas quem está por trás desse endereço não é publicado. O vínculo "endereço ↔ identidade" é conhecido apenas pela 8lends e pela Sumsub em seus sistemas internos, e não é divulgado publicamente sem fundamento legal.
E se eu for hackeado e roubarem minha seed-frase? Essa é uma situação crítica. A 8lends não pode devolver os fundos — a carteira e seu conteúdo são controlados totalmente pela seed-frase. Essa é uma propriedade básica da Web3. Por isso, a proteção da seed-frase é o aspecto mais importante da segurança pessoal.
O regulador pode solicitar meus dados à 8lends? Sim, havendo fundamento legal (ordem judicial, investigação AML/CFT, fiscalização tributária com assistência jurídica internacional). A 8lends é obrigada a transmitir dados ao regulador mediante solicitação — esta é uma norma padrão para todas as plataformas financeiras reguladas. Mas sem fundamento legal — os dados não são transmitidos.
A 8lends transmite dados às autoridades fiscais? Não automaticamente. A Alpha Systems LLC (operadora da 8lends) — empresa VASP sob a FSA SVG, não apresenta relatórios CRS/DAC às autoridades fiscais nacionais dos países europeus. Se tal prestação de contas for necessária para você — isso é sua responsabilidade como investidor. Mediante solicitação oficial de uma autoridade fiscal (por exemplo, através de assistência jurídica internacional) — os dados são transmitidos.
E se a Sumsub for hackeada? A Sumsub possui ISO 27001, SOC 2 Type II e auditorias externas regulares. Isso reduz o risco, mas não o elimina completamente. Em caso de breach — a Sumsub é obrigada a notificar os usuários e reguladores conforme o GDPR. Para o usuário, isso significa o risco de vazamento de dados de KYC (foto do documento, selfie) — os mesmos riscos de uma invasão a qualquer banco ou exchange com KYC.
Como excluir meus dados da 8lends? Através de uma solicitação para [email protected]. Serão excluídos: email, correspondência com o suporte, dados de marketing. Não podem ser excluídos (por exigências regulatórias): dados de KYC e verificações AML (mínimo de 5 anos conforme FATF / SVG AML/CFT Act), registros transacionais. Após o término dos prazos regulatórios — os dados são excluídos.
É seguro manter grandes quantias na 8lends? A 8lends é uma plataforma non-custodial, portanto os fundos não estão na 8lends, mas na sua carteira. "Grandes quantias na 8lends" significa tecnicamente "grandes quantias na minha carteira, investidas nos smart contracts da 8lends". A proteção é:
- Hardware-carteira (Ledger/Trezor) para grandes quantias
- Auditorias CertiK + Cyberscope para os smart contracts da 8lends
- Diversificação por vários projetos
- Carteira reserva para outros experimentos
A 8lends utiliza cookies ou tracking? Apenas cookies técnicos para o funcionamento da interface. Para tracking de marketing é usado minimamente — apenas análise agregada sem vínculo a um usuário específico.
Onde encontrar o texto completo da Privacy Policy? No app.8lends.io na seção de documentos — Privacy Policy e Terms & Conditions. Esses documentos são atualizados regularmente à medida que o ambiente regulatório muda.
Ver também:
- Como começar a investir na 8lends: visão em vídeo
- Concluindo o KYC via Sumsub na 8lends
- Como a 8lends protege os investidores: seis camadas
- Como distinguir um representante oficial da 8lends de um golpista
- Guia fiscal da 8lends via Blockpit
- Glossário: termos-chave da 8lends
Divulgação de informações: 8lends — plataforma operada pela Alpha Systems LLC, registrada como VASP sob a supervisão da FSA de São Vicente e Granadinas. A Maclear AG (Suíça), membro da PolyReg SRO sob supervisão da FINMA, atua como Collateral Agent. O KYC através da Sumsub está em conformidade com os requisitos do AML/CFT Act Regulations 2014 e do Virtual Asset Business Act 2022 (em vigor desde 31 de maio de 2025). A Sumsub possui certificações ISO 27001, SOC 2 Type II, PCI DSS e compatibilidade com GDPR. Regulatory framework as of May 2026.