Aviso de privacidade
Preâmbulo
Com o aviso de privacidade a seguir, queremos informar você sobre os tipos de dados pessoais (doravante também chamados simplesmente de “dados”) que tratamos, para quais finalidades e em que medida. Este aviso de privacidade se aplica a todo tratamento de dados pessoais realizado por nós, tanto no âmbito da prestação dos nossos serviços quanto, em especial, em nossos sites, em aplicativos móveis e em presenças online externas, como nossos perfis em redes sociais (doravante denominados em conjunto “serviços online”).
Os termos utilizados não são marcados por gênero.
Controlador
Teratis Solutions GmbH
Altendeichstieg 10
21109 Hamburgo, Alemanha
Representante autorizado: Joel Renk
Endereço de e-mail: support@fog-breaker-support.com
Visão geral das atividades de tratamento
Tipos de dados tratados
- Dados cadastrais (dados de inventário).
- Dados de pagamento.
- Dados de contato.
- Dados de conteúdo.
- Dados contratuais.
- Dados de uso.
- Metadados, dados de comunicação e dados de processos.
- Gravações de imagem e/ou vídeo.
- Gravações de áudio.
- Dados de registro (logs).
- Dados de saúde (contagem de passos).
Categorias de titulares dos dados
- Destinatários de serviços e clientes.
- Interlocutores de comunicação.
- Pessoas usuárias.
- Parceiros comerciais e contratuais.
- Terceiros.
Finalidades do tratamento
- Prestação de serviços contratuais e cumprimento de obrigações contratuais.
- Comunicação.
- Medidas de segurança.
- Marketing direto.
- Medição de alcance.
- Rastreamento (tracking).
- Medição de conversões.
- Rastreamento de cliques.
- Procedimentos organizacionais e administrativos.
- Feedback.
- Marketing.
- Perfis com informações relativas às pessoas usuárias.
- Procedimentos de cadastro.
- Prestação dos nossos serviços online e experiência de uso.
- Infraestrutura de tecnologia da informação.
- Relações públicas.
- Processos de negócio e procedimentos operacionais.
- Prestação de funcionalidades do app baseadas em atividade (registro de passos).
Bases legais aplicáveis
Bases legais aplicáveis conforme o GDPR: a seguir, uma visão geral das bases legais do GDPR com base nas quais tratamos dados pessoais. Observe que, além do disposto no GDPR, podem se aplicar normas nacionais de proteção de dados no seu país ou no nosso de residência ou domicílio. Se, em casos específicos, forem aplicáveis bases legais mais específicas, informaremos você neste aviso de privacidade.
- Consentimento (art. 6, n.º 1, alínea a, do GDPR): o titular dos dados deu seu consentimento para o tratamento de seus dados pessoais para uma ou mais finalidades específicas.
- Execução de contrato e diligências pré-contratuais (art. 6, n.º 1, alínea b, do GDPR): o tratamento é necessário para a execução de um contrato do qual o titular dos dados é parte ou para a adoção de medidas a seu pedido antes da celebração do contrato.
- Legítimo interesse (art. 6, n.º 1, alínea f, do GDPR): o tratamento é necessário para atender aos interesses legítimos perseguidos pelo controlador ou por terceiros, desde que sobre esses interesses não prevaleçam os interesses ou os direitos e liberdades fundamentais do titular dos dados.
Normas nacionais de proteção de dados na Alemanha: além das normas de proteção de dados do GDPR, aplicam-se na Alemanha normas nacionais de proteção de dados. Entre elas está, em especial, a Lei Federal de Proteção de Dados (BDSG). A BDSG contém disposições específicas sobre o direito de acesso, o direito de eliminação, o direito de oposição, o tratamento de categorias especiais de dados pessoais, o tratamento para outras finalidades, a transmissão e as decisões automatizadas em casos individuais, incluindo a definição de perfis. Além disso, podem se aplicar as leis de proteção de dados dos estados federados.
Bases legais aplicáveis conforme a Lei Suíça de Proteção de Dados: se você estiver na Suíça, seus dados são tratados com base na Lei Federal de Proteção de Dados (LPD suíça). Diferentemente do GDPR, a LPD suíça em geral não exige a indicação de uma base legal para o tratamento de dados pessoais, e o tratamento é realizado de boa-fé, de forma lícita e proporcional (art. 6, n.os 1 e 2, da LPD suíça). Coletamos dados pessoais apenas com uma finalidade determinada e reconhecível para o titular e os tratamos somente de forma compatível com essa finalidade (art. 6, n.º 3, da LPD suíça).
Medidas de segurança
Adotamos medidas técnicas e organizacionais adequadas para garantir um nível de proteção apropriado ao risco, considerando o estado da técnica, os custos de implementação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como a probabilidade e a gravidade variáveis do risco para os direitos e liberdades das pessoas naturais.
Essas medidas incluem, em especial, garantir a confidencialidade, a integridade e a disponibilidade dos dados por meio do controle do acesso físico e eletrônico aos dados, bem como do acesso, da inserção, da transmissão, da garantia de disponibilidade e da separação dos dados. Também estabelecemos procedimentos para assegurar o exercício dos direitos dos titulares, a eliminação de dados e a resposta a situações de risco aos dados. Além disso, consideramos a proteção dos dados pessoais no desenvolvimento e na seleção de hardware, software e procedimentos, conforme o princípio de proteção de dados desde a concepção e por padrão.
Proteção das conexões online por tecnologia de criptografia TLS/SSL (HTTPS): para proteger contra acessos não autorizados os dados das pessoas usuárias transmitidos por meio dos nossos serviços online, utilizamos tecnologia de criptografia TLS/SSL. Secure Sockets Layer (SSL) e Transport Layer Security (TLS) são a base da transmissão segura de dados na internet. Essas tecnologias criptografam as informações transmitidas entre o site ou o app e o navegador da pessoa usuária (ou entre dois servidores), protegendo assim os dados contra acessos não autorizados. O TLS, como versão evoluída e mais segura do SSL, garante que todas as transmissões de dados atendam aos mais altos padrões de segurança. Quando um site está protegido por um certificado SSL/TLS, isso é indicado pela exibição de HTTPS na URL.
Comunicação de dados pessoais
No âmbito do tratamento de dados pessoais, estes podem ser transmitidos ou comunicados a outras entidades, empresas, unidades organizacionais juridicamente independentes ou pessoas. Entre os destinatários desses dados podem estar, por exemplo, prestadores de serviços encarregados de tarefas de TI ou fornecedores de serviços e conteúdos integrados a um site. Nesses casos, cumprimos os requisitos legais e, em especial, celebramos com os destinatários dos seus dados os contratos ou acordos adequados que servem para proteger seus dados.
Transferências internacionais de dados
Tratamento de dados em terceiros países: se transferirmos dados para um terceiro país (ou seja, fora da União Europeia (UE) ou do Espaço Econômico Europeu (EEE)), ou se isso ocorrer no contexto do uso de serviços de terceiros ou da comunicação ou transmissão de dados a outras pessoas, entidades ou empresas, fazemos isso em conformidade com os requisitos legais.
Para as transferências de dados aos Estados Unidos, baseamo-nos principalmente no Data Privacy Framework (DPF), reconhecido como marco jurídico seguro por decisão de adequação da Comissão Europeia de 10 de julho de 2023. Além disso, celebramos Cláusulas Contratuais Padrão com os respectivos fornecedores conforme os requisitos da Comissão Europeia, que estabelecem obrigações contratuais para a proteção dos seus dados.
Essa dupla salvaguarda garante uma proteção abrangente dos seus dados: o DPF constitui o nível principal de proteção, enquanto as Cláusulas Contratuais Padrão atuam como garantia adicional. Caso ocorram mudanças no âmbito do DPF, as Cláusulas Contratuais Padrão funcionarão como alternativa confiável.
Para transferências de dados a outros terceiros países aplicam-se garantias adequadas, em especial Cláusulas Contratuais Padrão, consentimento explícito ou transferências exigidas por lei. Você encontra informações sobre transferências a terceiros países e as decisões de adequação aplicáveis nas informações disponibilizadas pela Comissão Europeia: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_en .
Comunicação de dados pessoais ao exterior (LPD suíça): conforme a LPD suíça, só comunicamos dados pessoais ao exterior se estiver garantida uma proteção adequada das pessoas afetadas (art. 16 da LPD suíça). Se o Conselho Federal não tiver determinado proteção adequada, adotamos medidas de proteção alternativas.
Informações gerais sobre conservação e eliminação de dados
Eliminamos os dados pessoais que tratamos conforme as disposições legais assim que os consentimentos em que se baseavam são revogados ou deixam de existir fundamentos jurídicos para o tratamento. Isso se aplica aos casos em que a finalidade original do tratamento deixa de existir ou os dados deixam de ser necessários. Há exceções a essa regra quando obrigações legais ou interesses especiais exigem conservação ou arquivamento mais prolongado dos dados.
Prazos de conservação e eliminação conforme o direito alemão:
- 10 anos: livros e registros, demonstrações financeiras anuais, inventários, relatórios de gestão, balanços de abertura, bem como as instruções de trabalho e demais documentos organizacionais necessários à sua compreensão (§ 147, n.º 1, item 1, em conjunto com o n.º 3, AO; § 14b, n.º 1, UStG; § 257, n.º 1, item 1, em conjunto com o n.º 4, HGB).
- 8 anos: comprovantes contábeis, como faturas e comprovantes de despesas (§ 147, n.º 1, itens 4 e 4a, em conjunto com o n.º 3, frase 1, AO, e § 257, n.º 1, item 4, em conjunto com o n.º 4, HGB).
- 6 anos: outros documentos empresariais: cartas comerciais ou de negócios recebidas, reproduções de cartas comerciais ou de negócios enviadas, outros documentos relevantes para fins fiscais, bem como documentos de folha de pagamento e fitas de caixa registradora (§ 147, n.º 1, itens 2, 3 e 5, em conjunto com o n.º 3, AO; § 257, n.º 1, itens 2 e 3, em conjunto com o n.º 4, HGB).
- 3 anos: os dados necessários para atender a eventuais reclamações de garantia e danos ou reclamações e direitos contratuais semelhantes são conservados durante o prazo de prescrição legal ordinário de três anos (§§ 195 e 199 BGB).
Prazos de conservação e eliminação conforme o direito suíço:
- 10 anos: livros e registros, demonstrações financeiras anuais, inventários, relatórios de gestão, balanços de abertura, comprovantes contábeis e faturas, bem como todas as instruções de trabalho necessárias e demais documentos organizacionais (art. 958f do Código Suíço das Obrigações (OR)).
- 10 / 5 anos: os dados necessários para eventuais reclamações de danos ou reclamações contratuais semelhantes são conservados durante o prazo de prescrição legal de dez anos, salvo se, em determinados casos, for aplicável um prazo mais curto de cinco anos (arts. 127, 128 e 130 OR).
Direitos dos titulares dos dados
Direitos dos titulares conforme o GDPR: como titular dos dados nos termos do GDPR, você tem diversos direitos que decorrem, em especial, dos arts. 15 a 21 do GDPR:
- Direito de oposição: você tem o direito de se opor a qualquer momento, por motivos relacionados com a sua situação particular, ao tratamento de dados pessoais que lhe digam respeito realizado com base no art. 6, n.º 1, alíneas e ou f, do GDPR; isso também se aplica à definição de perfis baseada nessas disposições. Se os dados pessoais que lhe dizem respeito forem tratados para fins de marketing direto, você tem o direito de se opor a qualquer momento a esse tratamento, incluindo a definição de perfis na medida em que esteja relacionada com esse marketing direto.
- Direito de retirar o consentimento: você tem o direito de retirar a qualquer momento o consentimento que tenha dado.
- Direito de acesso: você tem o direito de solicitar confirmação sobre se dados que lhe dizem respeito estão sendo tratados e de obter informações sobre esses dados, bem como informações adicionais e uma cópia dos dados conforme os requisitos legais.
- Direito de retificação: você tem o direito, conforme os requisitos legais, de solicitar que os dados que lhe dizem respeito sejam completados ou que dados inexatos sejam corrigidos.
- Direito de eliminação e de limitação do tratamento: você tem o direito, conforme os requisitos legais, de solicitar que os dados que lhe dizem respeito sejam eliminados imediatamente ou, alternativamente, de solicitar a limitação do tratamento desses dados.
- Direito à portabilidade dos dados: você tem o direito de receber os dados que lhe dizem respeito e que nos forneceu em formato estruturado, de uso corrente e de leitura automática, ou de solicitar sua transmissão a outro controlador, conforme os requisitos legais.
- Direito de apresentar reclamação a uma autoridade de controle: sem prejuízo de qualquer outro recurso administrativo ou judicial, você tem o direito de apresentar reclamação a uma autoridade de controle, em especial no Estado-Membro da sua residência habitual, do seu local de trabalho ou do local da suposta infração, se considerar que o tratamento de dados pessoais que lhe dizem respeito infringe o GDPR.
Direitos dos titulares conforme a LPD suíça: como titular dos dados nos termos da LPD suíça, você tem os seguintes direitos:
- Direito à informação: você tem o direito de solicitar confirmação sobre se dados pessoais que lhe dizem respeito estão sendo tratados e de receber as informações necessárias para exercer seus direitos nos termos dessa lei e para assegurar um tratamento de dados transparente.
- Direito à entrega ou transmissão dos dados: você tem o direito de solicitar a entrega dos dados pessoais que nos forneceu em formato eletrônico de uso corrente.
- Direito de retificação: você tem o direito de solicitar a correção de dados pessoais inexatos que lhe digam respeito.
- Direito de oposição, eliminação e destruição: você tem o direito de se opor ao tratamento dos seus dados e de solicitar que os dados pessoais que lhe dizem respeito sejam eliminados ou destruídos.
Cookies
Nossos sites e páginas usam o que o setor chama de “cookies”. Cookies são pequenos pacotes de dados que não causam nenhum dano ao seu dispositivo. Eles são armazenados temporariamente durante a duração de uma sessão (cookies de sessão) ou arquivados permanentemente no seu dispositivo (cookies permanentes). Os cookies de sessão são excluídos automaticamente quando você encerra sua visita. Os cookies permanentes permanecem arquivados no seu dispositivo até que você os exclua ativamente ou até que seu navegador os remova automaticamente.
Os cookies podem ser emitidos por nós (cookies próprios) ou por empresas terceiras (os chamados cookies de terceiros). Os cookies de terceiros permitem integrar determinados serviços de empresas terceiras aos sites (por exemplo, cookies para gerenciar serviços de pagamento).
Os cookies têm funções muito diversas. Muitos são tecnicamente imprescindíveis, já que determinadas funções do site não funcionariam sem eles (por exemplo, a função de carrinho de compras ou a exibição de vídeos). Outros cookies podem ser usados para analisar o comportamento das pessoas usuárias ou para fins publicitários.
Os cookies necessários para a realização de transações de comunicação eletrônica, para fornecer determinadas funções que você deseja utilizar (por exemplo, a função de carrinho de compras) ou os necessários para a otimização do site (cookies necessários; por exemplo, cookies que fornecem dados mensuráveis sobre a audiência web) são armazenados com base no art. 6, n.º 1, alínea f, do GDPR, salvo se indicada outra base legal. O operador do site tem legítimo interesse no armazenamento dos cookies necessários para garantir uma prestação tecnicamente correta e otimizada dos seus serviços. Se o seu consentimento tiver sido solicitado para o armazenamento de cookies e tecnologias de reconhecimento semelhantes, o tratamento é realizado exclusivamente com base no consentimento obtido (art. 6, n.º 1, alínea a, do GDPR e § 25, n.º 1, TDDDG); esse consentimento pode ser revogado a qualquer momento.
Você pode configurar seu navegador de modo a ser notificado sempre que cookies forem colocados e permitir sua aceitação apenas em casos específicos. Também é possível excluir a aceitação de cookies em determinados casos ou de forma geral, ou ativar a função de exclusão automática de cookies ao fechar o navegador. Se os cookies forem desativados, as funções deste site podem ficar limitadas.
Neste aviso de privacidade você encontra quais cookies e serviços são utilizados neste site.
Consentimento com o Cookiebot
Nosso site utiliza a tecnologia de consentimento do Cookiebot para obter seu consentimento para o armazenamento de determinados cookies no seu dispositivo final ou para o uso de determinadas tecnologias, e para documentá-lo de forma conforme à proteção de dados. O fornecedor dessa tecnologia é a Usercentrics A/S, Havnegade 39, 1058 Copenhague, Dinamarca (doravante “Cookiebot”).
Quando você acessa nosso site, é estabelecida uma conexão com os servidores do Cookiebot para obter seu consentimento e oferecer outras explicações sobre o uso de cookies. Em seguida, o Cookiebot armazena um cookie no seu navegador para identificar o consentimento dado ou sua revogação. Os dados assim coletados são conservados até que você solicite sua eliminação, exclua o próprio cookie do Cookiebot ou até que deixe de existir a finalidade para a qual são armazenados. As obrigações legais imperativas de conservação permanecem inalteradas.
O Cookiebot é utilizado para obter o consentimento legalmente exigido para o uso de cookies. A base legal para isso é o art. 6, n.º 1, alínea c, do GDPR.
Processamento de pagamentos
Utilizamos prestadores de serviços adicionais para as operações de pagamento no âmbito de relações contratuais e de outra natureza, com base em obrigações legais ou nos nossos legítimos interesses. As operações de pagamento são realizadas exclusivamente por conexões criptografadas conforme o estado da técnica, de modo que os dados inseridos ficam protegidos contra acessos não autorizados durante a transmissão.
- Tipos de dados tratados: dados cadastrais; dados de pagamento; dados contratuais; dados de uso; metadados, dados de comunicação e dados de processos; dados de contato.
- Titulares dos dados: destinatários de serviços e clientes; parceiros comerciais e contratuais.
- Finalidades do tratamento: prestação de serviços contratuais; processos de negócio; medição de conversões; marketing; prestação dos nossos serviços online.
- Bases legais: execução de contrato (art. 6, n.º 1, alínea b, do GDPR); legítimo interesse (art. 6, n.º 1, alínea f, do GDPR).
Serviços utilizados:
- RevenueCat: gestão de assinaturas e compras dentro do app, análise de dados de receita, acompanhamento da atividade das pessoas usuárias, integração com as lojas de aplicativos para automatizar o processamento de pagamentos, gestão de promoções e descontos, e fornecimento de análises e relatórios em tempo real sobre os dados de assinantes. Fornecedor: Revenuecat, Inc., 1032 E Brandon Blvd #3003 Brandon, FL 33511, EUA. Site: https://www.revenuecat.com/ . Política de privacidade: https://www.revenuecat.com/privacy/ .
Prestação de serviços online e hospedagem web
Tratamos os dados das pessoas usuárias para prestar nossos serviços online. Para isso, tratamos o endereço IP da pessoa usuária, necessário para transmitir os conteúdos e as funções dos nossos serviços online ao seu navegador ou dispositivo final.
- Tipos de dados tratados: dados de uso; metadados, dados de comunicação e dados de processos; dados de registro; dados de conteúdo.
- Titulares dos dados: pessoas usuárias (por exemplo, visitantes do site e usuários de serviços online).
- Finalidades do tratamento: prestação dos nossos serviços online; infraestrutura de TI; medidas de segurança.
- Bases legais: legítimo interesse (art. 6, n.º 1, alínea f, do GDPR).
Serviços utilizados:
- Coleta de dados de acesso e arquivos de log: o acesso aos nossos serviços online é registrado em arquivos de log do servidor. Esses arquivos podem incluir o endereço e o nome das páginas e arquivos acessados, a data e a hora do acesso, o volume de dados transferidos, a notificação de download bem-sucedido, o tipo e a versão do navegador, o sistema operacional da pessoa usuária, a URL de referência (a página visitada anteriormente) e, em regra, os endereços IP e o provedor solicitante. As informações dos arquivos de log são conservadas por no máximo 30 dias e depois eliminadas ou anonimizadas. Base legal: legítimo interesse (art. 6, n.º 1, alínea f, do GDPR).
- Google Cloud Services: serviços de infraestrutura em nuvem e software de aplicação baseado em nuvem. Fornecedor: Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irlanda. Site: https://cloud.google.com/ . Política de privacidade: https://policies.google.com/privacy . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão; Suíça, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão.
Análise web, monitoramento e otimização
Utilizamos análise web para avaliar os fluxos de visitantes do nosso site e entender como nossa oferta online é utilizada. Isso nos ajuda a reconhecer quais conteúdos e funções são utilizados e de que forma, para que possamos melhorar continuamente nosso site e a experiência de uso. Os dados são tratados de forma pseudonimizada.
- Tipos de dados tratados: dados de uso; metadados, dados de comunicação e dados de processos.
- Titulares dos dados: pessoas usuárias (por exemplo, visitantes do site e usuários de serviços online).
- Finalidades do tratamento: medição de alcance; prestação dos nossos serviços online e experiência de uso.
- Bases legais: consentimento (art. 6, n.º 1, alínea a, do GDPR).
Serviços utilizados:
- PostHog Cloud EU: análise web e medição de alcance, ou seja, coleta de informações sobre as interações dos visitantes com nosso site em relação a suas funções, conteúdos e duração de uso. Isso inclui também gravações de sessão (“session replay”), ou seja, o registro pseudonimizado de interações como movimentos do mouse, cliques, rolagem e navegação dentro do nosso site; as entradas em campos de formulário são mascaradas e não são registradas. Fornecedor: PostHog Inc., 261 Market St., #4008, San Francisco, CA 94114, EUA. Base legal: consentimento (art. 6, n.º 1, alínea a, do GDPR). Site: https://posthog.com/ . Política de privacidade: https://posthog.com/privacy . Observação: operado em servidores da UE. Base para transferência a terceiros países: UE/EEE, Cláusulas Contratuais Padrão; Suíça, Cláusulas Contratuais Padrão.
Marketing online
Tratamos dados pessoais para fins de marketing online, o que pode incluir em especial a exibição de anúncios da nossa oferta em plataformas de terceiros e a medição de sua eficácia. Para isso, podem ser utilizados cookies ou tecnologias semelhantes para registrar quais conteúdos nossos uma pessoa usuária visualizou e quais ações realizou, de modo que essas informações possam ser usadas para exibir publicidade baseada em interesses e avaliar o sucesso das nossas campanhas publicitárias. O tratamento para essas finalidades ocorre apenas com o seu consentimento.
- Tipos de dados tratados: dados de uso; metadados, dados de comunicação e dados de processos.
- Titulares dos dados: pessoas usuárias (por exemplo, visitantes do site e usuários de serviços online).
- Finalidades do tratamento: marketing; medição de conversões; medição de alcance; rastreamento; perfis com informações relativas às pessoas usuárias.
- Bases legais: consentimento (art. 6, n.º 1, alínea a, do GDPR).
Serviços utilizados:
- Pixel do TikTok: com a ajuda do pixel do TikTok podemos exibir publicidade baseada em interesses no TikTok (TikTok Ads) a quem tenha visualizado nossa oferta, e medir a eficácia da nossa publicidade no TikTok para avaliá-la com fins estatísticos e de pesquisa de mercado e otimizar a publicidade futura. Nesse contexto são tratados diversos dados de uso, como endereço IP, páginas visualizadas, tempo de permanência, sistemas operacionais utilizados e origem da pessoa usuária, bem como informações sobre o anúncio clicado no TikTok ou o evento acionado (marca temporal). Esses dados são combinados em um identificador de usuário (User ID) e atribuídos ao respectivo dispositivo final do visitante do site. Corresponsabilidade e responsabilidade independente: quanto à coleta e transmissão dos dados captados pelo pixel do TikTok, nós e o TikTok somos corresponsáveis nos termos do art. 26 do GDPR; quanto a qualquer tratamento posterior dos dados para suas próprias finalidades, o TikTok é controlador independente. Base legal: consentimento (art. 6, n.º 1, alínea a, do GDPR e § 25, n.º 1, TDDDG); esse consentimento pode ser revogado a qualquer momento. Fornecedor: TikTok Technology Limited, 10 Earlsfort Terrace, Dublin, D02 T380, Irlanda. Política de privacidade: https://www.tiktok.com/legal/page/eea/privacy-policy/en . Encarregado de proteção de dados (contato): https://www.tiktok.com/legal/report/DPO . Base para transferência a terceiros países: Cláusulas Contratuais Padrão ( https://ads.tiktok.com/i18n/official/policy/controller-to-controller ).
Tratamento de dados no contexto do aplicativo (app)
Tratamos os dados das pessoas usuárias do nosso aplicativo na medida necessária para oferecer o aplicativo e suas funcionalidades, monitorar sua segurança e continuar desenvolvendo-o. Também podemos entrar em contato com as pessoas usuárias em conformidade com os requisitos legais quando a comunicação for necessária para a administração ou o uso do aplicativo.
- Tipos de dados tratados: dados cadastrais; dados de uso; metadados, dados de comunicação e dados de processos; gravações de imagem e/ou vídeo; gravações de áudio; dados de conteúdo; dados de saúde (contagem de passos).
- Titulares dos dados: pessoas usuárias; parceiros comerciais e contratuais; terceiros; destinatários de serviços e clientes; interlocutores de comunicação.
- Finalidades do tratamento: prestação de serviços contratuais; medidas de segurança; prestação dos nossos serviços online; procedimentos organizacionais e administrativos; infraestrutura de TI; processos de negócio; comunicação; medição de alcance; rastreamento; definição de perfis.
- Bases legais: execução de contrato (art. 6, n.º 1, alínea b, do GDPR); legítimo interesse (art. 6, n.º 1, alínea f, do GDPR); consentimento (art. 6, n.º 1, alínea a, do GDPR).
Serviços e observações:
- Armazenamento de um identificador pseudonimizado: para fornecer e garantir a funcionalidade do aplicativo, utilizamos um identificador pseudonimizado. Esse identificador é um valor matemático (ou seja, não são usados dados em texto claro, como nomes) atribuído a um dispositivo e/ou à instalação do aplicativo nele. Ele é gerado na instalação do aplicativo, permanece armazenado entre inicializações e atualizações e é excluído quando a pessoa usuária remove o aplicativo do dispositivo.
- Permissões do dispositivo para acesso a funções e dados: o uso do nosso aplicativo ou de suas funcionalidades pode exigir permissões da pessoa usuária para acessar determinadas funções ou dados armazenados no dispositivo ou acessíveis por meio dele. As permissões devem ser concedidas pela pessoa usuária e podem ser revogadas a qualquer momento nas configurações do dispositivo. A revogação de permissões pode afetar a funcionalidade do aplicativo.
- Acesso à câmera e a gravações armazenadas: no contexto do uso do nosso aplicativo, são tratadas gravações de imagem e/ou vídeo (incluindo gravações de áudio) das pessoas usuárias (e de outras pessoas que apareçam nas gravações) por meio do acesso às funções da câmera ou às gravações armazenadas. Esse acesso exige permissão revogável da pessoa usuária e serve exclusivamente para fornecer a respectiva funcionalidade do aplicativo.
- Uso das funções do microfone: no contexto do uso do nosso aplicativo, são tratadas as funções do microfone e as gravações de áudio captadas com sua ajuda. O uso das funções do microfone exige permissão revogável da pessoa usuária e serve exclusivamente para fornecer a respectiva funcionalidade do aplicativo.
- Acesso a dados de saúde e atividade (contagem de passos): nosso aplicativo acessa os dados de contagem de passos da pessoa usuária. Esses dados são coletados pelo sensor pedômetro integrado do dispositivo e, quando disponível, pelas APIs de saúde da plataforma (Google Health Connect no Android, Apple HealthKit no iOS). O acesso exige permissão revogável da pessoa usuária. Os dados de contagem de passos são uma funcionalidade central do aplicativo e são transmitidos aos nossos servidores e armazenados neles, vinculados à conta da pessoa usuária, com a finalidade de fornecer funcionalidades do app baseadas em atividade. Os dados de contagem de passos não são compartilhados com terceiros. Eles são eliminados quando a pessoa usuária exclui sua conta ou mediante solicitação. Base legal: execução de contrato (art. 6, n.º 1, alínea b, do GDPR), já que o registro de passos é uma funcionalidade central do serviço; consentimento (art. 6, n.º 1, alínea a, do GDPR) para o acesso às APIs de saúde do dispositivo quando o sistema operacional assim exigir.
- Sem histórico de localização nem perfis de movimento: os dados de localização são utilizados apenas de forma pontual e não são tratados para criar um histórico de localização ou um perfil de movimento dos dispositivos utilizados ou de suas pessoas usuárias.
- Supabase: plataforma em nuvem que oferece a desenvolvedores ferramentas para criar e escalar aplicações, incluindo autenticação, banco de dados em tempo real, APIs, armazenamento e análises. Fornecedor: Supabase, Inc., 970 Toa Payoh North #07-04, Singapura 318992. Site: https://supabase.com/ . Política de privacidade: https://supabase.com/privacy . Base para transferência a terceiros países: UE/EEE, Cláusulas Contratuais Padrão; Suíça, Cláusulas Contratuais Padrão.
- Sentry: monitoramento da estabilidade do sistema e identificação de erros de código; detalhes do dispositivo ou marcas temporais de erros são coletados de forma pseudonimizada e posteriormente eliminados. Fornecedor: Functional Software Inc., Sentry, 132 Hawthorne Street, San Francisco, Califórnia 94107, EUA. Medidas de segurança: mascaramento de IP (pseudonimização do endereço IP). Site: https://sentry.io . Política de privacidade: https://sentry.io/privacy/ . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão; Suíça, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão.
- Firebase Cloud Messaging: envio de notificações push para dispositivos móveis e aplicações web, gestão de filas de mensagens para entrega eficiente, apoio à segmentação de grupos de pessoas usuárias para comunicação dirigida e fornecimento de análises para avaliar a eficácia das notificações. Fornecedor: Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irlanda. Site: https://firebase.google.com . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão; Suíça, Data Privacy Framework (DPF) e Cláusulas Contratuais Padrão.
- PostHog Cloud EU: análise de produto e medição de alcance, ou seja, coleta de informações sobre as interações das pessoas usuárias com o aplicativo em relação a suas funções, conteúdos e duração de uso, com o objetivo de analisar e melhorar o uso do nosso aplicativo. Fornecedor: PostHog Inc., 261 Market St., #4008, San Francisco, CA 94114, EUA. Base legal: legítimo interesse (art. 6, n.º 1, alínea f, do GDPR). Site: https://posthog.com/ . Política de privacidade: https://posthog.com/privacy . Observação: operado em servidores da UE. Base para transferência a terceiros países: UE/EEE, Cláusulas Contratuais Padrão; Suíça, Cláusulas Contratuais Padrão.
Obtenção de aplicativos por lojas de aplicativos
Nosso aplicativo é obtido por meio de plataformas online específicas operadas por outros prestadores de serviços (as chamadas “lojas de aplicativos”). Nesse contexto, além das nossas informações sobre privacidade, aplicam-se as políticas de privacidade das respectivas lojas, em especial no que diz respeito aos procedimentos utilizados nas plataformas para medição de alcance e marketing baseado em interesses, bem como às eventuais tarifas.
- Bases legais: legítimo interesse (art. 6, n.º 1, alínea f, do GDPR).
Serviços utilizados:
- Apple App Store: plataforma de distribuição de apps e software. Fornecedor: Apple Inc., Infinite Loop, Cupertino, CA 95014, EUA. Política de privacidade: https://www.apple.com/legal/privacy/en-ww/ .
- Google Play: plataforma de distribuição de apps e software. Fornecedor: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Política de privacidade: https://policies.google.com/privacy .
Cadastro, login e contas de usuário
As pessoas usuárias podem criar uma conta de usuário. Durante o cadastro, são informadas as informações obrigatórias necessárias, que são tratadas com a finalidade de fornecer a conta de usuário com base na obrigação contratual. Os dados tratados incluem, em especial, as informações de login (nome de usuário, senha e um endereço de e-mail).
No contexto do uso das nossas funções de cadastro e login e do uso da conta de usuário, armazenamos o endereço IP e o momento de cada ação da pessoa usuária. O armazenamento baseia-se nos nossos legítimos interesses e nos da pessoa usuária na proteção contra uso indevido e outros usos não autorizados. Os dados podem ser eliminados ao encerramento da conta, salvo se obrigações legais dispuserem de outra forma.
- Cadastro com pseudônimos: as pessoas usuárias podem utilizar pseudônimos como nome de usuário em vez de nomes reais.
- Os perfis de usuário não são públicos: os perfis de usuário não são visíveis nem acessíveis publicamente.
- Eliminação de dados ao encerrar a conta: quando uma pessoa usuária cancela sua conta, os dados relativos a essa conta são eliminados, ressalvada a existência de autorização ou obrigação legal ou do consentimento da pessoa usuária.
Autenticação por login único
“Login único” ou “autenticação por login único” designa os procedimentos que permitem às pessoas usuárias entrar nos nossos serviços online utilizando uma conta de um provedor de login único (por exemplo, uma rede social). A autenticação é feita diretamente junto ao respectivo provedor. No âmbito dessa autenticação, recebemos um identificador de usuário que confirma que a pessoa usuária entrou com esse identificador junto ao respectivo provedor, bem como um identificador não reutilizável (o chamado “user handle”). A transmissão de dados adicionais a nós depende exclusivamente do procedimento de login único utilizado, das autorizações de dados selecionadas durante a autenticação e das configurações de privacidade ou outras opções da conta da pessoa usuária junto ao provedor de login único.
Serviços utilizados:
- Login único da Apple: serviços de autenticação para login, fornecimento de funções de login único, gestão de informações de identidade e integrações com aplicações. Fornecedor: Apple Inc., Infinite Loop, Cupertino, CA 95014, EUA. Política de privacidade: https://www.apple.com/legal/privacy/en-ww/ .
- Login único do Google: serviços de autenticação para login, fornecimento de funções de login único, gestão de informações de identidade e integrações com aplicações. Fornecedor: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda. Política de privacidade: https://policies.google.com/privacy . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF); Suíça, Data Privacy Framework (DPF).
Gestão de contatos e solicitações
Quando você entra em contato conosco (por exemplo, por correio, formulário de contato, e-mail, telefone ou redes sociais) e no âmbito de relações existentes de usuário e de negócio, as informações fornecidas por quem faz a solicitação são tratadas na medida necessária para responder às solicitações e às medidas requeridas.
Serviços utilizados:
- Formulário de contato: quando o contato é feito pelo nosso formulário de contato, por e-mail ou por outros canais de comunicação, tratamos os dados pessoais que você nos transmite para responder e processar a respectiva solicitação. Isso normalmente inclui dados como nome, informações de contato e quaisquer outras informações que você nos forneça e que sejam necessárias para o tratamento adequado. Utilizamos esses dados exclusivamente para a finalidade indicada de estabelecer contato e nos comunicar.
- Discord: transmissões de chat, áudio e vídeo, mensagens instantâneas e gestão de comunidades. Fornecedor: Discord, Inc., 444 De Haro St, Suite 200, San Francisco, Califórnia 94107, EUA. Política de privacidade: https://discord.com/privacy . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF); Suíça, Data Privacy Framework (DPF).
Comunicação por mensageria
Utilizamos serviços de mensageria para nos comunicar. No caso de criptografia de ponta a ponta dos conteúdos (ou seja, o conteúdo da sua mensagem e dos anexos), informamos que o conteúdo da comunicação é criptografado de ponta a ponta, o que significa que nem mesmo os próprios provedores de mensageria conseguem ver o conteúdo das mensagens. Ainda assim, os provedores de mensageria podem determinar quando e com quem os interlocutores se comunicam conosco, bem como informações técnicas sobre o dispositivo utilizado e, dependendo das configurações do dispositivo, também informações de localização (os chamados metadados).
Você pode revogar a qualquer momento o consentimento dado e se opor a qualquer momento a se comunicar conosco por mensageria.
Notificações push
Com o consentimento das pessoas usuárias, podemos enviar as chamadas “notificações push”, ou seja, mensagens exibidas nas telas, nos dispositivos finais ou nos navegadores das pessoas usuárias, mesmo quando nosso serviço online não está sendo utilizado ativamente. Para assinar as notificações push, a pessoa usuária deve confirmar a solicitação no seu navegador ou dispositivo final. Esse processo de consentimento é documentado e armazenado. Para isso, é armazenado um identificador pseudonimizado do navegador (o chamado “push token”) ou o identificador do dispositivo final.
As pessoas usuárias podem alterar a qualquer momento o recebimento de notificações push nas configurações de notificação do seu navegador ou dispositivo final.
- Notificações push com conteúdo publicitário: as notificações push que enviamos podem conter informações publicitárias. As notificações push comerciais são tratadas com base no consentimento da pessoa usuária. Base legal: consentimento (art. 6, n.º 1, alínea a, do GDPR).
Newsletter e comunicações eletrônicas
Enviamos newsletters, e-mails e outras comunicações eletrônicas (doravante “newsletter”) apenas com o consentimento dos destinatários ou com base em autorização legal. O conteúdo da newsletter costuma incluir informações sobre nossos serviços, promoções e ofertas.
Cancelamento: você pode cancelar a qualquer momento o recebimento da nossa newsletter, ou seja, retirar seu consentimento ou se opor ao recebimento futuro. Ao final de cada newsletter há um link para cancelar a inscrição, ou você pode utilizar as opções de contato indicadas acima.
Medição de taxas de abertura e de cliques: as newsletters contêm um chamado “web beacon”, um arquivo do tamanho de um pixel que é baixado do nosso servidor (ou do servidor de um prestador de serviços de envio) quando a newsletter é aberta. Nesse momento são coletadas informações técnicas como dados do navegador, seu sistema e seu endereço IP, bem como o momento do download. Essas informações são utilizadas para melhorar tecnicamente nossa newsletter com base em dados técnicos ou nos grupos-alvo e seu comportamento de leitura. Base legal: consentimento (art. 6, n.º 1, alínea a, do GDPR).
Serviços utilizados:
- Resend: envio, recebimento e gestão de e-mails; ferramentas para analisar e otimizar campanhas de e-mail. Fornecedor: Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, EUA. Site: https://resend.com/ . Política de privacidade: https://resend.com/legal/privacy-policy .
Presença em redes sociais
Mantemos presenças online em redes sociais e tratamos, nesse contexto, os dados das pessoas usuárias com o objetivo de nos comunicar com quem participa delas ou de oferecer informações sobre nós.
Informamos que, nesse contexto, os dados das pessoas usuárias podem ser tratados fora da União Europeia, o que pode gerar riscos para elas, por exemplo dificultando o exercício de seus direitos. Os dados das pessoas usuárias dentro das redes sociais costumam ser tratados para fins de pesquisa de mercado e publicidade.
Serviços utilizados:
- Instagram: rede social que permite compartilhar fotos e vídeos, comentar e curtir publicações, enviar mensagens e seguir perfis e páginas. Fornecedor: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irlanda. Política de privacidade: https://privacycenter.instagram.com/policy/ . Base para transferência a terceiros países: UE/EEE, Data Privacy Framework (DPF); Suíça, Data Privacy Framework (DPF).
- X (antigo Twitter): rede social. Fornecedor: X Internet Unlimited Company, One Cumberland Place, Fenian Street, Dublin 2 D02 AX07, Irlanda. Política de privacidade: https://x.com/en/privacy .
Alterações e atualizações
Pedimos que você se informe periodicamente sobre o conteúdo do nosso aviso de privacidade. Nós o atualizamos assim que as mudanças no tratamento de dados que realizamos tornam isso necessário. Informaremos você assim que as alterações exigirem uma ação da sua parte (por exemplo, um consentimento) ou outra notificação individual.
Quando indicamos neste aviso de privacidade endereços e informações de contato de empresas e organizações, observe que os endereços podem mudar com o tempo e pedimos que você verifique os dados antes de entrar em contato.
Definições
Esta seção oferece uma visão geral dos termos utilizados neste aviso de privacidade. Na medida em que os termos estejam definidos legalmente, aplicam-se suas definições legais.
- Dados cadastrais (dados de inventário): os dados cadastrais compreendem as informações essenciais necessárias para a identificação e a gestão de parceiros contratuais, contas de usuário, perfis e atribuições semelhantes. Esses dados podem incluir dados pessoais e demográficos como nomes, informações de contato (endereços, números de telefone, endereços de e-mail), datas de nascimento e identificadores específicos (identificadores de usuário).
- Dados de conteúdo: os dados de conteúdo compreendem as informações geradas ao criar, editar e publicar conteúdos de todo tipo. Esta categoria pode incluir textos, imagens, vídeos, arquivos de áudio e outros conteúdos multimídia publicados em diversas plataformas e mídias, junto com seus metadados associados.
- Rastreamento de cliques: o rastreamento de cliques permite acompanhar os movimentos das pessoas usuárias ao longo de todo um serviço online. Como os resultados dessas análises são mais precisos quando a interação das pessoas usuárias pode ser acompanhada por um determinado período, costumam ser armazenados cookies em seus equipamentos para essa finalidade.
- Dados de contato: os dados de contato são as informações essenciais que permitem a comunicação com pessoas ou organizações. Incluem números de telefone, endereços postais e endereços de e-mail, bem como meios de comunicação como identificadores em redes sociais e em serviços de mensagens instantâneas.
- Medição de conversões: a medição de conversões (também chamada de “avaliação de ações de visita”) é um procedimento utilizado para avaliar a eficácia das medidas de marketing. Em geral, é armazenado um cookie nos dispositivos das pessoas usuárias nos sites onde ocorrem as medidas de marketing e ele é novamente consultado no site de destino.
- Metadados, dados de comunicação e dados de processos: metadados, dados de comunicação e dados de processos são categorias que contêm informações sobre a forma como os dados são tratados, transmitidos e geridos. Os metadados descrevem o contexto, a origem e a estrutura de outros dados. Os dados de comunicação registram a troca de informações entre pessoas usuárias por diversos canais. Os dados de processos descrevem os processos e fluxos de trabalho dentro de sistemas ou organizações, incluindo registros de transações e de atividade.
- Dados de uso: os dados de uso são informações que refletem como as pessoas usuárias interagem com produtos, serviços ou plataformas digitais, incluindo as funções utilizadas, o tempo de permanência nas páginas, os caminhos de navegação, a frequência de uso, os endereços IP, as informações do dispositivo e os dados de localização.
- Dados pessoais: entende-se por “dados pessoais” qualquer informação relativa a uma pessoa natural identificada ou identificável; considera-se identificável a pessoa natural cuja identidade possa ser determinada, direta ou indiretamente, em especial por meio de um identificador como um nome, um número de identificação, dados de localização, um identificador online ou um ou mais elementos próprios da identidade física, fisiológica, genética, mental, econômica, cultural ou social dessa pessoa.
- Perfis com informações relativas às pessoas usuárias: o tratamento de “perfis com informações relativas às pessoas usuárias” ou “perfis” compreende qualquer forma de tratamento automatizado de dados pessoais que consista em utilizar esses dados para analisar, avaliar ou prever determinados aspectos pessoais relativos a uma pessoa natural (conforme o tipo de definição de perfis, isso pode incluir informações sobre dados demográficos, comportamento e interesses).
- Dados de registro: os dados de registro são informações sobre eventos ou atividades registrados em um sistema ou rede, que costumam incluir marcas temporais, endereços IP, ações das pessoas usuárias, mensagens de erro e outros detalhes sobre o uso ou o funcionamento de um sistema.
- Medição de alcance: a medição de alcance (também chamada de análise web) serve para avaliar os fluxos de visitantes de um serviço online e pode abranger o comportamento ou os interesses dos visitantes em relação a determinadas informações, como os conteúdos de um site.
- Rastreamento (tracking): o “rastreamento” designa a possibilidade de acompanhar o comportamento das pessoas usuárias em vários serviços online. As informações sobre comportamento e interesses costumam ser armazenadas em cookies ou nos servidores dos fornecedores das tecnologias de rastreamento (a chamada definição de perfis).
- Controlador: o “controlador” é a pessoa natural ou jurídica, autoridade, instituição ou outro organismo que, sozinho ou em conjunto com outros, determina as finalidades e os meios do tratamento de dados pessoais.
- Tratamento: entende-se por “tratamento” qualquer operação ou conjunto de operações realizadas sobre dados pessoais, por meios automatizados ou não, como a coleta, o registro, a organização, a estruturação, a conservação, a adaptação, a extração, a consulta, a utilização, a comunicação, a difusão ou a eliminação.
- Dados contratuais: os dados contratuais são informações específicas relativas à formalização de um acordo entre duas ou mais partes, que documentam as condições sob as quais serviços ou produtos são prestados, trocados ou vendidos.
- Dados de pagamento: os dados de pagamento compreendem todas as informações necessárias para processar operações de pagamento entre compradores e vendedores, incluindo números de cartão de crédito, dados bancários, valores de pagamento, dados de transação, números de verificação e informações de faturamento.
Última atualização: