Documentação

Política de Privacidade e Proteção de Dados (LGPD)

Versão 1.1 · atualizada em 5 de julho de 2026

1. Compromisso

Esta política descreve como o Fluxo trata dados pessoais, em conformidade com a Lei Geral de Proteção de Dados — LGPD (Lei nº 13.709/2018). Ela vale para o aplicativo web e para os aplicativos nativos (iPhone, iPad e Mac).

Princípio central: coletamos o mínimo necessário para a ferramenta funcionar. Não existe monetização de dados, publicidade ou repasse a terceiros para marketing.

2. Dados que coletamos

  • Cadastro: nome de exibição, e-mail e senha (armazenada apenas como hash bcrypt — nunca em texto claro; nem nós conseguimos lê-la).
  • Dados financeiros inseridos por você: lançamentos, contas, cartões, categorias, recorrências, pessoas do espaço e observações. São tratados como dados sensíveis do ponto de vista de segurança, ainda que a LGPD não os classifique formalmente assim.
  • Dados técnicos de sessão: identificador da sessão, data/hora de acesso e user agent (navegador/dispositivo), usados para segurança e auditoria de acesso.
  • Registro de consentimento: quais documentos você aceitou, em qual versão e quando.

3. O que NÃO coletamos

  • Localização, contatos, fotos ou qualquer dado do seu dispositivo além do necessário para a sessão.
  • Dados bancários reais de instituições financeiras — o Fluxo não se conecta ao seu banco; tudo é inserido manualmente ou importado por você (ex.: arquivo OFX).
  • Cookies ou identificadores de publicidade, analytics de terceiros ou rastreamento entre sites/apps.

4. Finalidades e bases legais

  • Operar a ferramenta (autenticar você, guardar e exibir seus lançamentos, calcular previsões) — base legal: execução de contrato (art. 7º, V).
  • Registrar seu aceite dos documentos legais — base legal: cumprimento de obrigação legal e exercício regular de direitos (art. 7º, II e VI).
  • Segurança, prevenção a fraude e auditoria de sessões — base legal: legítimo interesse (art. 7º, IX), limitado ao mínimo necessário.
  • Envio de e-mails transacionais (confirmação de conta, redefinição de senha) — base legal: execução de contrato. Não enviamos marketing.

5. Compartilhamento

Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais. O tratamento acontece apenas com operadores estritamente necessários à infraestrutura:

  • Supabase (banco de dados PostgreSQL gerenciado e funções de backend, infraestrutura AWS): armazena os dados da aplicação com criptografia em repouso.
  • Vercel: hospedagem do aplicativo web.
  • Membros do seu espaço: pessoas que você convidou enxergam os lançamentos daquele espaço compartilhado — esse compartilhamento é controlado por você.

6. Transferência internacional

Os servidores dos operadores citados podem estar localizados fora do Brasil. Nesses casos, a transferência ocorre para provedores que adotam padrões de segurança e contratos compatíveis com o art. 33 da LGPD.

7. Retenção e eliminação

Mantemos seus dados enquanto sua conta existir. Ao excluir a conta (Configurações → Excluir conta), todos os seus dados pessoais e financeiros — incluindo os espaços dos quais você é proprietário — são apagados de forma permanente e irreversível do banco de dados.

Cópias em backups automáticos expiram e são eliminadas no ciclo normal de rotação de backups da infraestrutura.

8. Seus direitos (art. 18 da LGPD)

Você pode exercer, a qualquer momento e gratuitamente, os direitos de:

  • Confirmação da existência de tratamento e acesso aos dados;
  • Correção de dados incompletos, inexatos ou desatualizados (editável diretamente na ferramenta);
  • Anonimização, bloqueio ou eliminação de dados desnecessários;
  • Portabilidade (exportação dos seus lançamentos);
  • Eliminação dos dados tratados com consentimento (exclusão de conta na própria ferramenta);
  • Informação sobre compartilhamento (esta política) e revogação do consentimento.

9. Segurança

Adotamos medidas técnicas detalhadas no documento “Segurança e Criptografia”: criptografia em trânsito (TLS) e em repouso (AES-256), senhas com hash bcrypt, isolamento por Row Level Security e tokens de sessão assinados.

Em caso de incidente de segurança com risco relevante, comunicaremos os titulares afetados e a ANPD, conforme o art. 48 da LGPD.

10. Crianças e adolescentes

O Fluxo não é destinado a menores de 18 anos e não coleta intencionalmente dados de crianças e adolescentes.

11. Controlador e encarregado (DPO)

O controlador dos dados é o responsável pelo Fluxo. Solicitações relacionadas a dados pessoais devem ser enviadas ao encarregado pelo e-mail peehds@gmail.com — respondemos no prazo legal.

Esta política pode ser atualizada; alterações relevantes exigirão novo aceite no próximo acesso.

Dúvidas? Fale com a gente — os canais estão indicados nos documentos.