1. Identificação do Controlador
O Controlador dos Dados Pessoais, nos termos do art. 5º, VI, da LGPD, é:
- Razão social: 66.709.390 BRUNO OSORIO GONCALVES
- CNPJ: 66.709.390/0001-81
- E-mail: suporte@meuthor.com.br
O Encarregado pelo Tratamento de Dados Pessoais (DPO), nos termos do art. 41 da LGPD, é Bruno Osorio Gonçalves, contatável pelo e-mail acima.
2. Dados Pessoais que Coletamos
2.1. Dados de cadastro (informados por você)
- Nome (opcional);
- E-mail (para autenticação e comunicações de serviço);
- Preferências de uso (idioma, moeda).
- Ao ativar o premium por compra avulsa via Pix, o e-mail e o código de resgate que você informa (ver item 5.5).
2.2. Conteúdo enviado por você
- Áudios gravados para registro de gastos;
- Imagens enviadas (prints de PIX, comprovantes, fotos de nota fiscal, prints de conversa);
- Documentos PDF e CSV escolhidos por você: o arquivo original permanece no aparelho e somente o texto sanitizado derivado é transmitido para extração financeira;
- Textos em linguagem natural sobre suas movimentações;
- Dados financeiros pessoais deles extraídos: valores, datas, categorias, descrições, contrapartes (ex.: "iFood", "Mercado").
2.3. Dados de pagamento (apenas assinantes Premium)
- Assinaturas pela App Store ou Google Play: a cobrança é feita pela Apple ou pelo Google. Nunca vemos nem armazenamos número do cartão, CVV ou credenciais bancárias — recebemos apenas o status da assinatura (ativa/expirada) por meio da RevenueCat, nossa gestora de assinaturas.
- Compra avulsa via Pix: processada pela Hubla, fora das lojas de aplicativos. Recebemos apenas o e-mail da compra e um código de resgate — nunca sua chave Pix, conta bancária ou cartão.
2.4. Dados gerados automaticamente
- Logs técnicos (data e hora de acesso, tipo de dispositivo, versão do app, sistema operacional);
- Identificadores de dispositivo e token de push (para analytics e, somente após seu consentimento, notificações);
- Identificador interno de conta (UUID).
- Eventos de uso do aplicativo e propriedades selecionadas, inclusive valores financeiros limitados necessários para medir a confiabilidade das funcionalidades.
2.5. Dados que NÃO coletamos
- Não coletamos dados bancários, número de cartão de crédito ou senhas de instituições financeiras;
- Não nos conectamos via Open Finance ao seu banco;
- Não coletamos dados biométricos;
- Não coletamos sua localização precisa.
- Nas compras por Pix (para adquirir o acesso premium), não recebemos os dados da sua chave Pix, conta bancária ou cartão: o pagamento é processado pela Hubla (ver item 5.5). Isso é diferente do programa de indicação (item 2.6), no qual você opcionalmente nos informa a sua chave Pix para que possamos pagar a você a recompensa.
2.6. Dados do programa de indicação ("Ganhe com o Thor")
Se você optar por participar do programa de indicação, coletamos:
- Sua chave Pix (do tipo CPF, celular, e-mail ou aleatória), informada por você na tela do programa, no seu perfil. Coletamos essa chave apenas se e quando você a cadastrar, com a finalidade exclusiva de pagar as recompensas do programa.
- Registros de indicação: seu código de indicação, o status de cada indicação (entrou, assinou, pago) e o valor da recompensa.
A chave Pix é dado de pagamento. Ela é armazenada de forma restrita, acessível apenas ao nosso backend com credencial de serviço (service-role) para gerar a lista de pagamento, nunca é exposta a outros usuários nem a partes do aplicativo que rodam no seu dispositivo, e não é enviada a terceiros além da instituição financeira necessária para executar o Pix. Você pode alterar ou remover sua chave a qualquer momento na tela do programa, ou solicitar sua exclusão por suporte@meuthor.com.br.
3. Finalidades do Tratamento
Tratamos seus dados pessoais para:
- Permitir o cadastro, autenticação e acesso ao Aplicativo;
- Processar suas entradas (áudio, imagem, texto e texto sanitizado derivado de PDF/CSV) através de inteligência artificial e gerar a sugestão de extração;
- Armazenar seus registros financeiros pessoais para que possam ser visualizados e consultados por você;
- Gerar dashboards, insights e acompanhamento de metas;
- Operar o chat com o Thor (responder perguntas com base nos seus dados);
- Enviar notificações de serviço (apenas as essenciais ou as que você consentir explicitamente);
- Melhorar a qualidade do Serviço, identificar falhas e prevenir fraudes;
- Operar o programa de indicação, atribuir indicações e pagar as recompensas devidas;
- Cumprir obrigações legais e regulatórias aplicáveis.
4. Bases Legais do Tratamento (art. 7º, LGPD)
- Execução de contrato (art. 7º, V): para tudo o que é necessário para entregar a funcionalidade que você contratou ao instalar o app, e para pagar a recompensa a que você fizer jus no programa de indicação.
- Consentimento (art. 7º, I): para envio de notificações push opcionais e processamento de conteúdos enviados voluntariamente por você (áudios, imagens), bem como para participar do programa de indicação e para o tratamento da chave Pix que você opcionalmente cadastra.
- Legítimo interesse (art. 7º, IX): para melhorias do produto, segurança, prevenção a fraude e diagnóstico técnico, sempre com avaliação de impacto e respeito aos seus direitos.
- Cumprimento de obrigação legal (art. 7º, II): para atender determinações de autoridades competentes, quando aplicável.
5. Compartilhamento de Dados
Não vendemos seus dados. Compartilhamos com terceiros estritamente operadores, na medida necessária para a prestação do Serviço:
5.1. OpenAI, L.L.C.
Fornecedor dos modelos de inteligência artificial usados para transcrição de áudio, leitura de imagens e estruturação de extrações. Os conteúdos enviados (áudios, imagens, textos) são transmitidos à OpenAI exclusivamente para processamento.
- Política de privacidade: openai.com/policies/privacy-policy
- País: Estados Unidos da América.
- Treinamento: conforme os termos de API da OpenAI, seus dados não são usados para treinar os modelos.
5.2. Supabase Inc.
Fornecedor da infraestrutura de banco de dados, armazenamento de arquivos (Storage) e autenticação utilizada pelo Thor.
- Política de privacidade: supabase.com/privacy
- País: Estados Unidos da América.
5.3. Apple Inc.
Distribuição via App Store, cobrança das assinaturas iOS, envio de notificações via APNs e autenticação por Sign in with Apple (caso oferecida).
- Política de privacidade: apple.com/legal/privacy
5.4. Google LLC
Distribuição e cobrança das assinaturas Android pelo Google Play, autenticação pelo Google e envio de notificações Android pelo Firebase Cloud Messaging (FCM), somente após o consentimento para push.
- Política de privacidade: policies.google.com/privacy
- País: Estados Unidos da América.
5.5. RevenueCat, Inc.
Gerencia suas assinaturas e o status de acesso premium (entitlements) entre dispositivos. Recebe seu identificador interno de conta e o histórico de compras para validar e sincronizar a assinatura.
- Política de privacidade: revenuecat.com/privacy
- País: Estados Unidos da América.
5.6. Hubla Tecnologia Ltda.
Processadora das compras avulsas via Pix realizadas fora das lojas de aplicativos (CNPJ 36.062.381/0001-80). Quando você compra o acesso por Pix, a Hubla processa o pagamento e nos transmite um código de resgate associado ao e-mail da compra, exclusivamente para liberarmos seu acesso premium. Não recebemos os dados da sua chave Pix, conta bancária ou cartão.
- Política de privacidade: app.hub.la/privacy_policy
- País: Brasil.
5.7. PostHog, Inc.
Plataforma de analytics e experimentação de produto: nos aplicativos, recebe identificador interno da conta, identificador gerado pelo SDK, eventos de uso e propriedades selecionadas desses eventos, inclusive valores financeiros limitados. Na landing pública, recebe pageviews e interações anônimas em modo sem cookies e sem armazenamento persistente no navegador. E-mail, nome e texto livre do chat não são enviados ao PostHog.
- Política de privacidade: posthog.com/privacy
- País: Estados Unidos da América.
5.8. Sentry
Monitoramento de erros e estabilidade: recebe relatórios técnicos de falhas (stack traces e contexto sanitizado) para diagnóstico e correção. O aplicativo não envia mensagens de erro cruas nem PII padrão ao Sentry.
- Política de privacidade: sentry.io/privacy
- País: Estados Unidos da América.
5.9. Resend
Envio de e-mails transacionais: recebe seu endereço de e-mail e o conteúdo necessário ao envio.
- Política de privacidade: resend.com/legal/privacy-policy
- País: Estados Unidos da América.
5.10. Autoridades públicas
Podemos compartilhar dados mediante ordem judicial, solicitação de autoridade competente ou para cumprir obrigações legais, sempre com avaliação prévia da legitimidade do pedido.
5.11. Instituição financeira de pagamento
Para pagar a recompensa do programa de indicação, transmitimos sua chave Pix e o valor à instituição financeira ou ao arranjo de pagamento por onde o Pix é enviado, estritamente para executar o pagamento.
6. Transferência Internacional de Dados
Conforme descrito acima, parte dos seus dados é tratada por operadores localizados fora do Brasil, principalmente nos Estados Unidos. Tais transferências ocorrem com fundamento no art. 33 da LGPD, especialmente:
- Quando necessárias para a execução do contrato (art. 33, II);
- Mediante a adoção de salvaguardas contratuais com os operadores, incluindo cláusulas específicas de proteção de dados.
7. Retenção de Dados
- Dados de conta e registros financeiros: mantidos enquanto sua conta estiver ativa.
- Áudios e imagens originais: mantidos enquanto necessários para prestar o Serviço e permitir reauditoria; são removidos com a exclusão da conta ou mediante solicitação aplicável, ressalvadas obrigações legais.
- Logs técnicos e eventos de analytics: mantidos pelo período configurado nos respectivos operadores e necessário para segurança, diagnóstico e melhoria do Serviço, observados seus direitos e as obrigações legais aplicáveis.
- Dados do programa de indicação (chave Pix e registros): mantidos enquanto você participa do programa e pelo prazo necessário ao cumprimento de obrigações legais e fiscais relacionadas aos pagamentos; a chave Pix é removida quando você a apaga, ao encerrar a conta, ou mediante solicitação, ressalvada a retenção mínima exigida por lei.
- Após o encerramento da conta: seus dados são excluídos em até 30 (trinta) dias, salvo quando a retenção for exigida por obrigação legal, regulatória ou para exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 16, LGPD).
8. Seus Direitos como Titular (art. 18, LGPD)
Você tem o direito de, a qualquer momento, solicitar:
- Confirmação da existência de tratamento;
- Acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade a outro fornecedor de serviço, observados os segredos comercial e industrial;
- Eliminação dos dados pessoais tratados com o seu consentimento;
- Informação sobre as entidades públicas e privadas com as quais compartilhamos seus dados;
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- Revogação do consentimento, a qualquer momento.
Para exercer qualquer destes direitos, envie um e-mail para suporte@meuthor.com.br, com o assunto "Direitos LGPD — [seu pedido]". Para apagar a conta, use Ajustes → Apagar conta no aplicativo ou consulte meuthor.com.br/deletar-conta. Responderemos em prazo razoável, observado o limite máximo de 15 (quinze) dias previsto na LGPD, sempre que aplicável.
9. Segurança da Informação
Adotamos medidas técnicas e administrativas para proteger seus dados, incluindo:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações com o servidor;
- Criptografia em repouso para dados armazenados em nossa infraestrutura;
- Row Level Security (RLS) no banco de dados para isolamento entre contas;
- Controle de acesso com princípio do menor privilégio para nossa equipe interna;
- Monitoramento de eventos de segurança e logs de auditoria;
- Backups periódicos com retenção limitada.
Embora adotemos boas práticas de segurança, nenhum sistema é 100% inviolável. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados em prazo razoável, conforme art. 48 da LGPD.
10. Cookies e Tecnologias Similares
Esta página web usa PostHog para métricas anônimas de pageview e interação. A integração respeita o sinal Do Not Track, não usa replay de sessão e está configurada em memória, sem cookies ou armazenamento persistente do PostHog no navegador.
Os aplicativos iOS e Android não utilizam cookies de navegador, mas podem armazenar localmente no seu dispositivo informações de sessão e preferências, conforme necessário ao funcionamento.
11. Crianças e Adolescentes
O Thor não é destinado a menores de 18 anos e não coleta intencionalmente dados de crianças ou adolescentes. Caso tomemos conhecimento de coleta inadvertida de dados de menor sem consentimento de seus pais ou responsáveis legais, tais dados serão prontamente excluídos.
12. Alterações desta Política
Esta Política pode ser atualizada periodicamente. A versão vigente sempre estará disponível em meuthor.com.br/privacidade com a data da última atualização indicada no topo.
Alterações materiais serão comunicadas com pelo menos 30 (trinta) dias de antecedência através do Aplicativo ou pelo e-mail cadastrado.
13. Contato e Canal de Atendimento ao Titular
Para exercer seus direitos, fazer perguntas ou apresentar reclamações sobre o tratamento de seus dados pessoais:
- Encarregado (DPO): Bruno Osorio Gonçalves
- E-mail: suporte@meuthor.com.br
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) através do site gov.br/anpd.