Política de Privacidade
Última atualização: 10 de julho de 2026
Esta Política de Privacidade descreve como o granaa2 (operado por David Filho, "nós", "nosso") coleta, usa, compartilha e protege as informações pessoais dos usuários do aplicativo, em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD) e o Código de Defesa do Consumidor.
1. Dados que coletamos
- Cadastro: nome de exibição, e-mail, senha (armazenada com hash).
- Financeiros: despesas, receitas, orçamentos, categorias, fornecedores, contas bancárias, faturas de cartão, investimentos, aportes, metas, recorrências.
- Household (casal): nome do household, método de divisão, membros vinculados, membros da família.
- Anexos: comprovantes, faturas, fotos de perfil, capa do casal, capas de metas.
- Uso e diagnóstico: logs de erro anonimizados para melhoria do serviço.
2. Finalidade e base legal
- Execução de contrato (LGPD art. 7º, V): prestar as funcionalidades do app.
- Consentimento (LGPD art. 7º, I): processamento de imagens (comprovantes, faturas) por inteligência artificial para extração automática de dados.
- Legítimo interesse (LGPD art. 7º, IX): logs de segurança e prevenção de fraudes.
- Cumprimento de obrigação legal/regulatória (LGPD art. 7º, II): retenção mínima exigida por lei fiscal e consumerista.
3. Compartilhamento com terceiros (operadores)
Compartilhamos dados estritamente necessários com os seguintes operadores:
- Supabase Inc. — hospedagem de banco de dados, autenticação e armazenamento de arquivos. Servidores nos EUA/UE.
- Stripe Payments Europe, Ltd. — processamento de pagamentos da assinatura. Recebe apenas nome, e-mail e dados de cobrança; nunca temos acesso ao número do cartão.
- Google (Gemini API) — processamento por IA das imagens de comprovantes e faturas enviadas pelo usuário para extração automática de valores, datas e estabelecimentos. Somente a imagem enviada, sem outros dados pessoais associados.
- Cloudflare Inc. — CDN, roteamento e proteção contra ataques.
4. Transferência internacional
Alguns operadores citados armazenam dados fora do Brasil (EUA e União Europeia). A transferência é permitida pela LGPD (art. 33, I e V) com base em cláusulas contratuais padrão e no consentimento do titular ao aceitar esta política.
5. Retenção
- Enquanto sua conta estiver ativa, os dados permanecem armazenados.
- Após exclusão da conta, dados pessoais identificáveis são removidos em até 30 dias, exceto quando exigida retenção legal (registros fiscais e contábeis por até 5 anos, conforme Código Tributário).
- Backups são retidos por até 90 dias em forma cifrada.
6. Direitos do titular (LGPD art. 18)
Você pode, a qualquer momento e gratuitamente, solicitar:
- Confirmação da existência de tratamento;
- Acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
- Portabilidade (função "Exportar meus dados" em Configurações);
- Eliminação dos dados tratados com consentimento (função "Excluir minha conta");
- Informação sobre entidades com quem compartilhamos seus dados;
- Revogação do consentimento.
7. Segurança
Adotamos criptografia em trânsito (TLS 1.2+), políticas de Row-Level Security no banco de dados garantindo isolamento por household, autenticação com tokens JWT de curta duração, e bucket de armazenamento privado.
8. Cookies
Utilizamos apenas cookies estritamente necessários para autenticação e manutenção da sessão. Não usamos cookies de rastreamento publicitário.
9. Encarregado (DPO)
David Filho — davidfilho@financasx.com.br
10. Alterações desta política
Podemos atualizar esta política. Alterações relevantes serão comunicadas por e-mail e in-app com pelo menos 15 dias de antecedência.