Política de Privacidade
Versão 1.0 — última atualização: 10 de outubro de 2026
Esta Política de Privacidade explica como os dados pessoais são tratados no aplicativo Atvia e no site atvia.app.br, incluindo as finalidades, o compartilhamento de dados e os direitos dos titulares, nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD). A política está disponível para consulta antes e durante o uso do serviço.
1. Quem somos e como entrar em contato
O Atvia é um aplicativo de gerenciamento de objetivos e metas pessoais, com recursos de acompanhamento de progresso, amizades, grupos e conquistas.
O controlador dos dados pessoais é Alessandra Henkes Nepomoceno, com contato para assuntos de privacidade em [email protected].
2. Quais dados tratamos
2.1. Dados fornecidos pelo usuário
- Dados da conta: nome, e-mail, nome de usuário e credenciais de autenticação. As senhas são protegidas por hash criptográfico, sem armazenamento em texto puro.
- Foto de perfil, quando adicionada.
- Objetivos, metas, categorias personalizadas, descrições e registros de progresso.
- Solicitações e relações de amizade, participação em grupos, curtidas e comentários.
- Relações de bloqueio entre usuários (quem bloqueou quem e quando) — ver seção 4.
- Conteúdo compartilhado voluntariamente no feed ou em grupos.
- Quando você denuncia um perfil, um comentário, uma publicação ou um grupo (pelo aplicativo ou por e-mail): o motivo escolhido, a descrição que você enviar (obrigatória apenas para o motivo "Outro"), e a identificação de quem denuncia e de quem é denunciado. Ver seção 4.
2.2. Dados gerados ou coletados durante o uso
- Token técnico de notificação push, quando necessário para entregar notificações habilitadas.
- Conquistas, sequências de consistência e posições em rankings, calculados a partir da atividade no aplicativo.
- Histórico de notificações exibido no aplicativo.
- Informações técnicas e de diagnóstico coletadas pelos serviços Firebase Analytics e Firebase Crashlytics, como eventos de utilização, informações sobre o dispositivo e falhas do aplicativo. Nenhuma funcionalidade do Atvia associa esses dados à conta do usuário. Os identificadores coletados (ID de instalação do app, modelo do dispositivo, versão do sistema operacional e do app, relatórios de falha) são os padrão dos SDKs do Firebase, definidos pela Google, e permanecem pseudonimizados do ponto de vista do Atvia.
- Endereços IP são tratados apenas de forma temporária e em memória, para limitar requisições abusivas; o Atvia não mantém, por conta própria, um log persistente de IP. A infraestrutura do Fly.io (hospedagem do servidor) pode manter registros padrão de requisição por conta própria, fora da configuração direta do Atvia.
3. Finalidades e bases legais
Tratamos os dados para as seguintes finalidades:
- Criar e manter a conta, autenticar o usuário e manter a sessão: dados cadastrais e credenciais; execução de contrato (art. 7º, V, LGPD).
- Disponibilizar objetivos, metas, registros de progresso, categorias e conquistas: conteúdo criado e dados de evolução; execução de contrato.
- Disponibilizar amizades, grupos, feed e rankings: dados de relacionamento e conteúdo compartilhado; execução de contrato.
- Enviar e-mails necessários ao funcionamento da conta, como confirmação de cadastro, redefinição de senha, boas-vindas, aviso de alteração de senha (enviado sempre que sua senha é alterada, para que você perceba caso não tenha sido você) e aviso de alteração de e-mail (enviado ao endereço anterior, quando ainda ativo, sempre que o e-mail da conta é alterado, pelo mesmo motivo — ver seção 3 dos Termos de Uso sobre como solicitar essa alteração): apenas o e-mail e o conteúdo técnico da própria mensagem são enviados ao prestador de envio (Resend) — o nome não é transmitido a esse prestador; execução de contrato.
- Enviar notificações push de lembretes, convites e conquistas: token de notificação e preferências de envio; consentimento para notificações opcionais, conforme o controle oferecido no aplicativo. As notificações só são enviadas enquanto estiverem habilitadas nas configurações do Atvia, e o usuário pode desativá-las a qualquer momento. A permissão de notificações do sistema operacional constitui um controle adicional.
- Permitir que você bloqueie outro usuário e deixe de interagir com ele (sem solicitações de amizade entre os dois, com encerramento automático de amizade e de participação em grupos em comum): dados de bloqueio; execução de contrato e legítimo interesse (segurança e bem-estar dos usuários).
- Avaliar denúncias de perfis, comentários, publicações ou grupos, enviadas pelo aplicativo ou por e-mail, e notificar quem denunciou quando a análise é concluída: identificação de quem denuncia e de quem é denunciado, motivo, descrição enviada; legítimo interesse (moderação e segurança da comunidade).
- Diagnosticar falhas, proteger e melhorar a estabilidade do serviço: informações técnicas e relatórios do Crashlytics; legítimo interesse, sujeito à avaliação de necessidade, proporcionalidade e direitos dos titulares.
- Compreender o uso e melhorar funcionalidades: eventos e dados de utilização do Firebase Analytics; legítimo interesse (mesma base do item anterior) — hoje não há, no aplicativo, um controle de opt-out específico para o Analytics, diferente do que existe para notificações push.
4. O que é visível para outros usuários
- Usuários que encontrarem seu perfil pela busca podem visualizar nome, nome de usuário e foto de perfil.
- Amigos podem visualizar atualizações de progresso que você escolher compartilhar, além de conquistas e interações sociais exibidas no aplicativo.
- Participantes do mesmo grupo podem visualizar seu progresso e sua posição no ranking daquele grupo, mesmo sem vínculo de amizade.
- Seus objetivos e metas individuais não são disponibilizados integralmente a outros usuários. Entretanto, uma atualização que você compartilhe poderá revelar informações relacionadas à meta ou ao objetivo correspondente, dependendo do conteúdo publicado.
- Seu e-mail, sua senha e registros de progresso mantidos como privados não são exibidos a outros usuários por meio das funcionalidades do Atvia.
Regras de visibilidade e persistência do conteúdo social:
- Ao desfazer uma amizade, o vínculo é removido e as curtidas/comentários que cada uma das duas pessoas deixou especificamente nas publicações da outra são excluídos. As publicações em si permanecem no histórico de quem as criou, apenas deixam de ficar visíveis para quem não é mais amigo. Grupos em comum não são afetados.
- Ao sair de um grupo (ou ser removido por um administrador), o registro de participação e o histórico de progresso daquela pessoa naquele grupo são excluídos; o progresso e o histórico dos demais participantes permanecem intactos.
- Ao excluir a conta, todo o conteúdo que a pessoa criou é removido — incluindo publicações no feed e, por consequência, as curtidas e comentários que outras pessoas tenham feito nessas publicações específicas. Curtidas e comentários feitos pela própria pessoa nas publicações de terceiros também são removidos. Publicações de terceiros não são afetadas.
- Ao bloquear outro usuário: qualquer amizade existente entre os dois é encerrada (com a mesma limpeza de curtidas/comentários do primeiro item acima), nenhum dos dois pode mais enviar uma solicitação de amizade ao outro, nenhum dos dois aparece mais para o outro na busca por nome/usuário, e um dos dois é removido automaticamente de qualquer grupo que ambos façam parte — quem não for administrador do grupo. O bloqueio não exclui objetivos, metas, publicações ou outros dados de nenhuma das duas contas; apenas encerra essa relação específica. Hoje não há um recurso de desbloqueio pelo aplicativo — veja a seção 14 para como solicitá-lo.
5. Prestadores de serviço
Para operar o Atvia, utilizamos:
- Supabase: banco de dados (PostgreSQL, armazenamento de todos os dados estruturados descritos nesta política) e armazenamento de arquivos (apenas fotos de perfil). O Supabase não é usado para autenticação — o login e a sessão são geridos pelo próprio backend do Atvia, não pelo serviço de autenticação do Supabase.
- Fly.io: hospedagem do servidor e processamento das requisições necessárias ao serviço; pode manter registros padrão de requisição por conta própria, como parte da operação normal de sua infraestrutura.
- Resend: envio de e-mails transacionais; apenas o e-mail do destinatário e o conteúdo técnico da mensagem são enviados — o nome não é compartilhado com esse prestador.
- Google/Firebase: entrega de notificações, análise de uso e diagnóstico de falhas; tokens e informações técnicas conforme as configurações efetivas dos SDKs (ver seção 2.2).
Esses fornecedores tratam informações para as finalidades contratadas, observadas as condições de seus serviços, os instrumentos aplicáveis e a legislação de proteção de dados.
6. Transferências internacionais
O banco de dados principal no Supabase e o servidor no Fly.io estão configurados na região de São Paulo, Brasil. Resend e Google/Firebase são empresas sediadas nos Estados Unidos (com infraestrutura global, no caso do Google) — o uso desses serviços configura transferência internacional de dados nos termos do art. 33 da LGPD.
Quando houver transferência internacional de dados pessoais, ela observará uma hipótese legal e um mecanismo válido nos termos da LGPD e da regulamentação da ANPD. Essas transferências são amparadas pelas salvaguardas contratuais de proteção de dados previstas nos próprios termos de processamento de dados de cada fornecedor, aplicáveis a clientes localizados no Brasil.
7. Retenção e eliminação
Os dados de conta, objetivos, metas e progresso são mantidos enquanto necessários ao funcionamento da conta, sem prazo automático de expiração por inatividade. Após a exclusão (seção 9), os dados são removidos do banco de dados principal imediatamente, ressalvadas as hipóteses legais de conservação e as regras de tratamento de conteúdo social compartilhado descritas na seção 4.
Dados técnicos, registros de segurança, backups e dados mantidos pelos prestadores de serviço seguem os critérios e períodos abaixo:
- Logs técnicos e de segurança: não há, hoje, um log de IP persistente mantido pelo Atvia (ver seção 2.2); os registros padrão de requisição mantidos pela infraestrutura do Fly.io seguem a política de retenção própria desse fornecedor, pelo tempo necessário para operação e segurança da infraestrutura.
- Backups: seguem a política de retenção do plano contratado junto ao Supabase, usados exclusivamente para recuperação de desastres e continuidade do serviço.
- Analytics e Crashlytics: seguem a política de retenção padrão da Google para esses produtos, configurável no painel do Firebase (Configurações do projeto → Retenção de dados).
- Conteúdo social e dados de grupos após exclusão da conta: removidos imediatamente, conforme descrito na seção 4.
8. Direitos dos titulares
Nos termos da LGPD e conforme as condições legais aplicáveis, você pode solicitar confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados inadequados ou excessivos, portabilidade, informações sobre compartilhamento, informações sobre consentimento e sua revogação, eliminação de dados tratados com base em consentimento e oposição a tratamento irregular. Quando aplicável, você também poderá solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.
Você pode apresentar petição à Autoridade Nacional de Proteção de Dados (ANPD), conforme a legislação. Para exercer direitos perante o Atvia, escreva para [email protected]. Poderemos solicitar informações proporcionais para verificar sua identidade e responderemos em até 15 dias.
9. Exclusão de conta
Você pode solicitar a exclusão de sua conta diretamente no aplicativo, em Perfil → ícone de Configurações → "Excluir minha conta", confirmando sua senha atual na tela de confirmação. Não é necessário enviar um e-mail para iniciar a exclusão pelo aplicativo. Se você não conseguir acessar o aplicativo para solicitar a exclusão por conta própria, entre em contato pelo e-mail [email protected] informando seu nome de usuário — faremos a exclusão manualmente, após verificar sua identidade.
A exclusão é imediata após a confirmação, sem prazo de carência ou possibilidade de cancelamento posterior. Ela abrange os dados de conta, objetivos, metas, registros de progresso, conquistas, participação em grupos e a foto de perfil (removida do armazenamento de arquivos), observadas as hipóteses legais de conservação e as regras sobre conteúdo já compartilhado descritas na seção 4. Dados mantidos por prestadores de serviço (como eventuais backups do Supabase ou dados pseudonimizados do Firebase Analytics/Crashlytics) seguem o próprio prazo e política de retenção desses prestadores, fora do controle direto do Atvia — ver seção 7.
Quando o usuário ainda administra algum grupo (ativo ou já encerrado), seus dados cadastrais são anonimizados em vez de excluídos: nome, nome de usuário, e-mail e foto de perfil são substituídos por um identificador genérico ("Usuário removido"), de forma irreversível, e o acesso à conta é permanentemente desativado. Essa anonimização é feita porque hoje não existe no aplicativo uma forma de transferir a administração de um grupo para outra pessoa, e excluir inteiramente a conta de quem administra um grupo apagaria esse grupo e o histórico de todos os demais participantes — o que não seria justo com quem não pediu a exclusão. Todos os demais dados dessa conta (objetivos, metas, progresso, conquistas, amizades, participações em outros grupos) são excluídos normalmente, como descrito acima. Essa retenção anonimizada é amparada pelo art. 12 e pelo art. 16, IV, da LGPD, que permitem ao controlador conservar, para seu próprio uso e sem compartilhamento com terceiros, dados que deixaram de permitir a identificação do titular.
10. Segurança e incidentes
Adotamos medidas técnicas e organizacionais de segurança, incluindo: proteção de senhas por meio de hash criptográfico, nunca armazenadas em texto puro; sessões autenticadas com mecanismos de rotação e detecção de reuso indevido; bloqueio temporário da conta após tentativas de login malsucedidas repetidas, como proteção contra ataques de força bruta; exigência de autenticação em todas as funcionalidades que tratam dados pessoais; verificação de permissão antes de qualquer ação sobre grupos; chaves de acesso à infraestrutura mantidas apenas no servidor, nunca expostas ao aplicativo ou ao usuário; limitação do volume de requisições para conter abusos; e comunicação sempre criptografada (HTTPS).
Nenhum sistema é totalmente imune a riscos. Incidentes de segurança serão avaliados e, quando exigido pela legislação, comunicados à ANPD e aos titulares afetados.
11. Idade mínima
O Atvia é destinado a pessoas com 18 anos ou mais. Não buscamos coletar intencionalmente dados de crianças ou adolescentes, e não existe hoje nenhuma verificação técnica de idade além da autodeclaração no cadastro. Caso identifique uma conta criada por menor de idade, entre em contato pelo canal de privacidade para análise e providências cabíveis.
12. Cookies e tecnologias de rastreamento
O site atvia.app.br não utiliza cookies nem scripts de rastreamento de terceiros, conforme sua configuração atual. O aplicativo utiliza Firebase Analytics e Firebase Crashlytics, conforme descrito nesta política. Caso as tecnologias utilizadas no site ou no aplicativo sejam alteradas, esta seção será atualizada.
13. Alterações
Esta política poderá ser atualizada para refletir mudanças legais, técnicas ou funcionais. Alterações relevantes serão comunicadas pelo aplicativo ou por e-mail, conforme o caso. A versão e a data indicadas no início identificam a versão vigente.
14. Contato
Privacidade e proteção de dados:
[email protected].
Desbloqueio de outro usuário, ou denúncia de conteúdo/usuário
(ver seção 4 dos Termos de Uso):
[email protected],
informando seu nome de usuário e o nome de usuário envolvido.