Política de Privacidade e Proteção de Dados (LGPD)
Versão 1.1 · atualizada em 5 de julho de 2026
1. Compromisso
Esta política descreve como o Fluxo trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018). Ela vale para o aplicativo web e para os aplicativos nativos (iPhone, iPad e Mac).
Princípio central: coletamos o mínimo necessário para a ferramenta funcionar. Não existe monetização de dados, publicidade ou repasse a terceiros para marketing.
2. Dados que coletamos
- Cadastro: nome de exibição, e-mail e senha (armazenada apenas como hash bcrypt — nunca em texto claro; nem nós conseguimos lê-la).
- Dados financeiros inseridos por você: lançamentos, contas, cartões, categorias, recorrências, pessoas do espaço e observações. São tratados como dados sensíveis do ponto de vista de segurança, ainda que a LGPD não os classifique formalmente assim.
- Dados técnicos de sessão: identificador da sessão, data/hora de acesso e user agent (navegador/dispositivo), usados para segurança e auditoria de acesso.
- Registro de consentimento: quais documentos você aceitou, em qual versão e quando.
3. O que NÃO coletamos
- Localização, contatos, fotos ou qualquer dado do seu dispositivo além do necessário para a sessão.
- Dados bancários reais de instituições financeiras — o Fluxo não se conecta ao seu banco; tudo é inserido manualmente ou importado por você (ex.: arquivo OFX).
- Cookies ou identificadores de publicidade, analytics de terceiros ou rastreamento entre sites/apps.
4. Finalidades e bases legais
- Operar a ferramenta (autenticar você, guardar e exibir seus lançamentos, calcular previsões) — base legal: execução de contrato (art. 7º, V).
- Registrar seu aceite dos documentos legais — base legal: cumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI).
- Segurança, prevenção a fraude e auditoria de sessões — base legal: legítimo interesse (art. 7º, IX), limitado ao mínimo necessário.
- Envio de e-mails transacionais (confirmação de conta, redefinição de senha) — base legal: execução de contrato. Não enviamos marketing.
5. Compartilhamento
Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais. O tratamento acontece apenas com operadores estritamente necessários à infraestrutura:
- Supabase (banco de dados PostgreSQL gerenciado e funções de backend, infraestrutura AWS): armazena os dados da aplicação com criptografia em repouso.
- Vercel: hospedagem do aplicativo web.
- Membros do seu espaço: pessoas que você convidou enxergam os lançamentos daquele espaço compartilhado — esse compartilhamento é controlado por você.
6. Transferência internacional
Os servidores dos operadores citados podem estar localizados fora do Brasil. Nesses casos, a transferência ocorre para provedores que adotam padrões de segurança e contratos compatíveis com o art. 33 da LGPD.
7. Retenção e eliminação
Mantemos seus dados enquanto sua conta existir. Ao excluir a conta (Configurações → Excluir conta), todos os seus dados pessoais e financeiros — incluindo os espaços dos quais você é proprietário — são apagados de forma permanente e irreversível do banco de dados.
Cópias em backups automáticos expiram e são eliminadas no ciclo normal de rotação de backups da infraestrutura.
8. Seus direitos (art. 18 da LGPD)
Você pode exercer, a qualquer momento e gratuitamente, os direitos de:
- Confirmação da existência de tratamento e acesso aos dados;
- Correção de dados incompletos, inexatos ou desatualizados (editável diretamente na ferramenta);
- Anonimização, bloqueio ou eliminação de dados desnecessários;
- Portabilidade (exportação dos seus lançamentos);
- Eliminação dos dados tratados com consentimento (exclusão de conta na própria ferramenta);
- Informação sobre compartilhamento (esta política) e revogação do consentimento.
9. Segurança
Adotamos medidas técnicas detalhadas no documento “Segurança e Criptografia”: criptografia em trânsito (TLS) e em repouso (AES-256), senhas com hash bcrypt, isolamento por Row Level Security e tokens de sessão assinados.
Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a ANPD, conforme o art. 48 da LGPD.
10. Crianças e adolescentes
O Fluxo não é destinado a menores de 18 anos e não coleta intencionalmente dados de crianças e adolescentes.
11. Controlador e encarregado (DPO)
O controlador dos dados é o responsável pelo Fluxo. Solicitações relacionadas a dados pessoais devem ser enviadas ao encarregado pelo e-mail peehds@gmail.com — respondemos no prazo legal.
Esta política pode ser atualizada; alterações relevantes exigirão novo aceite no próximo acesso.
Dúvidas? Fale com a gente — os canais estão indicados nos documentos.