Política de Privacidade do amomuito
Minuta. Não publicar sem revisão jurídica. Este texto foi escrito a partir do que o código faz hoje, não a partir de um modelo genérico. Quem escreveu não é advogado. Antes de publicar, um profissional precisa revisar o enquadramento legal, as bases legais indicadas e os prazos de retenção.
Versão: 2026-08-04. Esta é a versão registrada em privacy_notice_version a cada pedido de convite (apps/web/worker/index.ts:17). Se o texto mudar de forma relevante, a versão muda junto e o código precisa ser atualizado no mesmo movimento.
Os campos marcados como [PREENCHER: ...] dependem de informação que só o responsável pelo negócio tem. Nenhum deles foi inventado.
1. Quem trata seus dados
Controlador: [PREENCHER: razão social completa, CNPJ e endereço].
Encarregado pelo tratamento de dados pessoais, nos termos do artigo 41 da LGPD: [PREENCHER: nome do encarregado].
Contato para qualquer assunto desta política: [PREENCHER: e-mail de contato].
2. O que coletamos
Coletamos pouco, e coletamos por finalidade. Nada abaixo é opcional para nós no sentido de "coletamos porque dá" — cada item existe porque uma função do produto depende dele.
2.1 Lista de espera do site
Quando você pede um convite em amomuito.com, guardamos:
| Dado | Origem | Finalidade | Base legal |
|---|---|---|---|
| Endereço de e-mail, em minúsculas e sem espaços nas pontas | Você digita | Enviar o convite de acesso | Consentimento, art. 7º, I |
| Data e hora do pedido | Servidor | Ordenar a fila de convites | Consentimento, art. 7º, I |
| Situação do pedido: aguardando, convidado, aceito ou retirado | Servidor | Controlar o envio do convite | Consentimento, art. 7º, I |
| Versão desta política vigente no momento do pedido | Servidor | Provar qual texto você aceitou | Cumprimento de obrigação legal, art. 7º, II |
É só isso. O formulário tem um campo oculto de proteção contra robôs; quando ele vem preenchido, o pedido é descartado e nada é gravado.
2.2 Conta no aplicativo
| Dado | Origem | Finalidade | Base legal |
|---|---|---|---|
| Endereço de e-mail | Você digita | Identificar sua conta e enviar o código de acesso | Execução de contrato, art. 7º, V |
| Código de acesso | Gerado pelo servidor | Confirmar que o e-mail é seu | Execução de contrato, art. 7º, V |
| Nome público de exibição | Você escolhe | Assinar o que você publica | Consentimento, art. 7º, I |
| Sessão ativa e sua validade | Servidor | Manter você conectado | Execução de contrato, art. 7º, V |
Duas coisas importam aqui.
O código de acesso nunca é guardado como você o recebe. O banco guarda apenas um resumo criptográfico dele. O mesmo vale para o token da sua sessão: o valor real fica só no seu aparelho, e o servidor guarda apenas o resumo.
O nome público nunca é derivado do seu e-mail. Ele começa vazio e só existe se você escolher um. Essa regra está escrita na própria estrutura do banco.
2.3 O que você publica
| Dado | Finalidade | Base legal |
|---|---|---|
| Microelogio: até 72 caracteres sobre um lugar | Publicar o que você escreveu | Execução de contrato, art. 7º, V |
| Foto opcional anexada ao microelogio | Ilustrar o microelogio | Consentimento, art. 7º, I |
| Afetos, isto é, os lugares que você marcou que ama | Contar afetos e mostrar seus lugares | Execução de contrato, art. 7º, V |
| Data e hora de cada publicação | Ordenar e limitar a frequência | Execução de contrato, art. 7º, V |
Microelogios e afetos são públicos para quem estiver perto do lugar. Sua autoria aparece com o nome público que você escolheu. Se você não escolheu nenhum, [PREENCHER: definir o que é exibido quando não há nome público — iniciais, "anônimo", ou bloquear a publicação até haver nome].
2.4 Proteção contra abuso
Para impedir que uma mesma origem inunde o formulário de convites, o servidor calcula um resumo criptográfico do seu endereço IP combinado com um segredo do servidor, e usa esse resumo como chave de limite de frequência.
O endereço IP não é gravado no banco de dados. O que existe é o resumo, usado de forma temporária pelo mecanismo de limite. Base legal: legítimo interesse, art. 7º, IX, para segurança e prevenção a fraude.
3. Localização
Esta é a parte do produto que mais gera dúvida, então vamos ser literais.
O aplicativo pede localização apenas em primeiro plano. Não há rastreamento em segundo plano. Não existe permissão de localização contínua no aplicativo.
A permissão só é pedida quando você toca em um botão para isso. O aplicativo não pede localização ao abrir.
Hoje, a distância é calculada dentro do seu aparelho. O aplicativo obtém sua posição, calcula a distância até o lugar e usa apenas esse número. Nenhuma coordenada sai do aparelho.
Com a próxima versão do servidor, isso muda em um ponto, e é importante que você saiba. Para liberar a escrita em um lugar, o aplicativo passará a enviar sua latitude e longitude ao nosso servidor. O servidor calcula a distância, emite uma autorização temporária de presença e descarta as coordenadas em seguida. As coordenadas não são gravadas em banco, não são associadas ao seu histórico e não são usadas para nenhuma outra finalidade.
O que fica gravado dessa verificação é apenas a autorização de presença: um resumo criptográfico, sua conta, o lugar e a hora de expiração. Ela vale por 15 minutos e serve só para provar ao servidor que aquela sessão esteve perto daquele lugar.
As coordenadas que ficam gravadas em nosso banco são as dos lugares, não as suas. Elas descrevem um café, uma praça, uma esquina — nunca uma pessoa.
Base legal para o tratamento da localização: execução de contrato, art. 7º, V, já que a função de presença é o próprio produto. A permissão do sistema operacional é um controle seu, separado e revogável a qualquer momento nos ajustes do aparelho.
4. Câmera e fototeca
O acesso à câmera e à fototeca acontece apenas dentro da criação de um microelogio, e apenas se você tocar para anexar uma foto. A foto é opcional.
O aplicativo não varre sua fototeca, não lê fotos que você não escolheu e não acessa a câmera fora desse momento.
O aplicativo é configurado para não receber os metadados EXIF da imagem que você escolhe, e a foto é recortada e recomprimida antes de qualquer envio, o que reescreve o arquivo. Ainda assim, tratamos a remoção definitiva de metadados como responsabilidade nossa no servidor: nenhuma foto é publicada sem passar por uma etapa que apaga metadados residuais, incluindo a geolocalização que sua câmera possa ter gravado na imagem.
5. O que não fazemos
Esta lista é verificável no código, não é promessa de marketing.
- Não usamos cookies no site nem no aplicativo.
- Não temos analytics. Nenhum Google Analytics, nenhum pixel de rede social, nenhuma ferramenta de comportamento.
- Não temos rastreadores de terceiros. A política de segurança de conteúdo do site bloqueia conexões para fora do próprio domínio.
- Não vendemos, alugamos nem cedemos seus dados.
- Não fazemos publicidade dentro do produto.
- Não criamos perfil comportamental nem tomamos decisões automatizadas sobre você.
- Não pedimos sua agenda, contatos, microfone ou identificadores de publicidade.
6. Com quem compartilhamos
Não compartilhamos seus dados com ninguém para fins comerciais. Usamos fornecedores de infraestrutura, que atuam como operadores e só tratam dados para nos prestar serviço:
| Fornecedor | Para quê | O que ele vê |
|---|---|---|
| Cloudflare | Hospedagem do site, entrega de conteúdo e limite de frequência | Tráfego do site e o resumo criptográfico usado no limite |
| Neon | Banco de dados PostgreSQL | Os dados descritos na seção 2 |
| Google Cloud Storage | Armazenamento das fotos anexadas | As imagens enviadas e a chave de cada objeto |
[PREENCHER: confirmar se há provedor de e-mail transacional para enviar o código de acesso e o convite, e incluí-lo nesta tabela]
Podemos divulgar dados quando houver ordem judicial ou requisição de autoridade competente. Nesse caso, avisaremos você, salvo quando a lei proibir.
7. Por quanto tempo guardamos
| Dado | Prazo | Origem do prazo |
|---|---|---|
| Código de acesso | 10 minutos, ou até ser usado | Definido no servidor |
| Autorização de presença | 15 minutos | Definido no servidor |
| Sessão | 30 dias, ou até você sair | Definido no servidor |
| URL de envio de foto | 5 minutos | Definido no servidor |
| E-mail na lista de espera | [PREENCHER: prazo após o convite ser aceito ou recusado] | Decisão de negócio |
| Conta, microelogios, afetos e fotos | Enquanto sua conta existir | Decisão de negócio |
| Registros de erro do servidor | [PREENCHER: prazo de retenção de log] | Decisão de negócio |
| Registros de moderação e denúncia | [PREENCHER: prazo, considerando defesa em processo] | Decisão de negócio |
Depois de excluída a conta, apagamos os dados nos prazos acima, salvo o que a lei exigir guardar.
8. Seus direitos
A LGPD, no artigo 18, garante que você possa:
- Confirmar se tratamos dados seus e acessar esses dados.
- Corrigir dados incompletos, inexatos ou desatualizados.
- Anonimizar, bloquear ou eliminar dados desnecessários ou tratados fora da lei.
- Portar seus dados a outro fornecedor.
- Eliminar dados tratados com base em consentimento.
- Saber com quem compartilhamos seus dados.
- Revogar o consentimento a qualquer tempo.
- Se opor a um tratamento feito com base em legítimo interesse.
Como exercer
Escreva para [PREENCHER: e-mail de contato] a partir do endereço de e-mail da sua conta. Isso já serve como primeira verificação de identidade. Se houver dúvida razoável, podemos pedir uma confirmação adicional — e só para isso.
Respondemos em até 15 dias.
Se a resposta não resolver, você pode reclamar à Autoridade Nacional de Proteção de Dados.
9. Exclusão de conta e de conteúdo
Apagar um microelogio. [PREENCHER: confirmar se a exclusão de um microelogio individual será feita no aplicativo ou por pedido no e-mail de contato]
Apagar a conta inteira. Peça por [PREENCHER: e-mail de contato]. Ao excluir sua conta, removemos em conjunto:
- seu cadastro e seu nome público;
- todos os seus microelogios e as fotos anexadas;
- todos os seus afetos;
- todas as suas sessões ativas, o que desconecta seus aparelhos;
- todas as suas autorizações de presença.
Essa remoção em cascata está implementada na própria estrutura do banco: apagar sua conta apaga os registros ligados a ela.
Duas ressalvas honestas:
Conteúdo que outra pessoa já tenha visto ou copiado não volta atrás. Não temos como recolher o que saiu da nossa superfície.
Podemos reter, pelo prazo estritamente necessário, registros de denúncia e moderação envolvendo sua conta, para defesa em eventual processo e para impedir que uma conta encerrada volte para escapar de uma sanção. Base legal: legítimo interesse, art. 7º, IX.
10. Segurança
O que está implementado hoje:
- Códigos de acesso e tokens de sessão são guardados apenas como resumo criptográfico SHA-256. O valor original nunca chega ao banco.
- Todas as tabelas revogam acesso público por padrão.
- O banco impõe limites de tamanho, formato e ausência de caracteres de controle em todo campo de texto.
- O corpo de cada requisição é validado em modo estrito: campo desconhecido derruba a requisição.
- As respostas de erro não vazam detalhe interno.
- Os registros de erro guardam apenas o tipo do erro, sem dados pessoais.
- O tráfego usa HTTPS obrigatório, com cabeçalhos de segurança e política de conteúdo restritiva.
- O bucket de fotos é privado, com acesso uniforme e bloqueio de acesso público.
- O envio de fotos usa URL assinada de curta duração, emitida pelo servidor.
Nenhum sistema é imune. Se ocorrer incidente de segurança com risco relevante a você, comunicaremos você e a ANPD, nos termos do artigo 48 da LGPD.
11. Crianças e adolescentes
Idade mínima para usar o amomuito: [PREENCHER: idade mínima definida para o produto].
O produto não é dirigido a crianças. Não pedimos idade nem verificamos idade hoje. Se soubermos que uma conta pertence a criança sem o consentimento específico de um dos pais ou responsável legal, exigido pelo artigo 14 da LGPD, encerraremos a conta e apagaremos os dados.
Se você é responsável por uma criança e acredita que ela criou uma conta, escreva para [PREENCHER: e-mail de contato].
12. Transferência internacional
Nossos fornecedores de infraestrutura operam fora do Brasil. O bucket de fotos fica na região us-east1, nos Estados Unidos. Isso configura transferência internacional de dados, permitida pelo artigo 33 da LGPD mediante garantias adequadas.
[PREENCHER: confirmar a base de transferência internacional adotada com cada fornecedor — cláusulas contratuais padrão ou outra — e a região onde o banco de dados está hospedado]
13. Mudanças nesta política
Quando o texto mudar de forma relevante, publicamos a nova versão com nova data e avisamos você por e-mail ou dentro do produto antes de a mudança valer.
O aceite fica registrado por versão. O pedido de convite que você fez guarda a versão vigente naquele momento.
14. Contato
[PREENCHER: e-mail de contato]
[PREENCHER: endereço postal do controlador]