Política de Privacidade
1. Quem é o controlador dos dados
O controlador dos dados pessoais tratados pelo Quanto Sobra é:
- Controlador: João Phellipe de Freitas Pinto (pessoa física)
- Endereço: Rua 30 de Setembro, 213, Centro, Mossoró/RN
- E-mail de contato: sr.phellipe@gmail.com
O controlador é quem decide como e por que seus dados pessoais são tratados, conforme a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
2. Em poucas palavras (resumo)
- O Quanto Sobra é uma ferramenta para você organizar suas finanças pessoais. Depois que você entra na sua conta, ele funciona offline: seus lançamentos ficam guardados no seu próprio aparelho.
- Para usar o app é preciso criar uma conta gratuita (e-mail e senha). Por isso, o primeiro acesso exige internet; a partir daí você usa o app sem conexão.
- O backup e a sincronização na nuvem são um recurso opcional dos planos pagos (Plus/Casal). Sem eles, seus lançamentos ficam só no aparelho.
- Exceção que depende de você — o Conselheiro (IA): se você usar o Conselheiro e autorizar, um resumo do seu mês e as suas perguntas são enviados à Anthropic, nos Estados Unidos, para gerar as respostas. Isso vale também para a demonstração gratuita. Detalhes no item 3.5.
- Ao escanear uma nota fiscal, o app pode consultar a nota no site público da Secretaria da Fazenda (SEFAZ) do estado, direto do seu aparelho; vai só o que está no QR Code do cupom, como a chave de acesso (item 3.4).
- Seu CPF/CNPJ nunca sai do seu aparelho. Ele é guardado apenas localmente e nunca é enviado para o servidor nem para a IA (veja o item 3.3).
- Não vendemos seus dados. Não exibimos publicidade. Não fazemos rastreamento para anúncios.
- Usamos serviços de terceiros só para finalidades específicas: envio dos e-mails da conta, assinatura, o Conselheiro e, quando ativados, relatório de erros e métricas de uso. Detalhes no item 5.
3. Quais dados coletamos e por quê
Listamos abaixo, de forma transparente, tudo o que o aplicativo coleta ou processa, e a finalidade de cada item.
3.1. Dados da conta (obrigatórios para usar o app)
- O que: e-mail, senha e o nome que você informa no cadastro.
- Por quê: criar e autenticar a sua conta. O aplicativo exige login: sem conta não é possível usar o app.
- Onde fica: a autenticação é feita pelo serviço de login do próprio projeto (Supabase Auth/GoTrue), no servidor do Quanto Sobra (Brasil). Depois de logado, o app funciona sem internet — mas o cadastro e a primeira entrada precisam de conexão.
- E-mails da conta: as mensagens automáticas da conta (por exemplo, a de recuperação de senha) são enviadas pelo Resend, um serviço de envio de e-mails, que recebe o seu endereço de e-mail e o conteúdo da mensagem só para entregá-la.
- Histórico de acessos: por segurança, o serviço de login anota cada entrada na conta, renovação de sessão e troca de senha, com o e-mail, o endereço IP, a data e a identificação do aparelho ou navegador. Prazos no item 7.
3.2. Dados financeiros que você insere
- O que: transações, categorias, cartões, dívidas, metas, fontes de renda, formas de pagamento e contas fixas.
- Por quê: são o conteúdo do aplicativo — servem para você organizar e visualizar suas finanças.
- Onde fica: no seu aparelho (banco de dados local SQLite). Ter conta não significa mandar esses dados pra nuvem: eles só sobem se você assinar um plano pago (Plus/Casal) e usar a sincronização/backup. Quando isso acontece, sobem por conexão segura (HTTPS) para o banco de dados do servidor do próprio Quanto Sobra (infraestrutura Supabase self-hosted do projeto — não é um terceiro genérico que recebe seus dados para fins próprios).
- Modo casal (plano pago): se você cria uma casa ou entra na casa de outra pessoa, quem participa dela vê quem são os membros da casa e os dados que o app indicar como compartilhados com a casa.
- O Conselheiro (item 3.5) é à parte: ele não envia o histórico dos seus lançamentos, só um resumo do mês com as contas em aberto.
3.3. CPF/CNPJ (dado fiscal) — somente no aparelho
- O que: seu CPF ou CNPJ (pode ser parcial).
- Por quê: detectar transferências entre contas da mesma pessoa (por exemplo, um Pix entre duas contas suas), melhorando a organização automática.
- Onde fica: exclusivamente no seu aparelho. Este dado nunca é enviado para o servidor, nem para análise por IA, nem para telemetria. O aplicativo possui uma proteção técnica que remove ativamente o CPF/CNPJ antes de qualquer envio de dados (e também não aceita esse campo de volta numa sincronização).
3.4. Nota fiscal (NFC-e) pela câmera
- O que: o conteúdo do QR Code da nota — a chave de acesso (que identifica a loja pelo CNPJ, o mês e o número da nota) e, em algumas notas, o valor — e, quando preciso, fotos do cupom para ler o valor impresso.
- Por quê: lançar a compra sem você precisar digitar.
- Consulta na SEFAZ: para completar os dados da nota (valor, data, loja e itens), o aplicativo pode consultar, a partir do seu aparelho, o portal público de consulta de NFC-e da Secretaria da Fazenda do estado emissor, enviando o conteúdo do QR Code (a chave de acesso e o código de consulta que vem nele) — como se você abrisse o QR Code no navegador. Como em qualquer acesso a um site, o portal também recebe o endereço IP da sua conexão e a identificação do navegador. O Quanto Sobra não recebe essa consulta. Dados do consumidor que o portal eventualmente mostre (como o CPF e o nome) são descartados na leitura e nunca são guardados.
- Estados com verificação (captcha): antes, o app faz um acesso simples à página oficial, sem cookies e sem ler o conteúdo, só para saber se há conexão; depois abre essa página dentro do app, e é você quem resolve a verificação.
- Notas à espera: se não houver internet, ou se a nota esperar a sua verificação, ela fica guardada só no aparelho (a chave, o conteúdo do QR Code e o identificador da sua conta, para não lançar a nota na conta errada) até ser lançada, e sai dessa fila em até 7 dias.
- Leitura no aparelho: quando a consulta não é possível (sem internet, portal fora do ar ou estado sem consulta automática), o app lê o valor numa foto do cupom com reconhecimento de texto no próprio aparelho, e a foto é apagada logo depois.
- Onde fica: a compra vira um lançamento no aparelho (com a chave da nota, para a mesma nota não ser lançada duas vezes) e segue as regras dos seus outros dados financeiros (item 3.2). Para o servidor do Quanto Sobra só vai o gasto lançado, e só se você usa a sincronização, como qualquer outro lançamento. A permissão de câmera é solicitada somente para ler o QR Code e o cupom.
3.5. Conselheiro (IA) — opcional, só com a sua autorização
- O que é enviado: um resumo do seu mês, montado no aparelho: renda do mês, quanto você já gastou, quanto ainda falta pagar e a sobra prevista; as categorias com mais gastos, com valores; as contas em aberto — vencidas, do mês e dos próximos 30 dias, inclusive lançamentos pendentes —, cada uma com descrição, valor e data; as dívidas ativas (nome, quanto falta, parcela, próximo vencimento, juros e situação); e as metas em andamento (nome, quanto já guardou e o objetivo). Vão também as mensagens da conversa (suas perguntas e as respostas anteriores).
- O que não é enviado: CPF/CNPJ, e-mail, senha, o nome da sua conta e o histórico dos seus lançamentos (dos lançamentos, só vão os que ainda estão em aberto, como descrito acima). Evite escrever dados pessoais nas perguntas: o que você digitar vai junto.
- Por quê: gerar respostas sobre as suas finanças, em português.
- Quando: só depois que você autoriza, no próprio Conselheiro ou em Configurações → Privacidade — inclusive na demonstração gratuita. Sem a autorização, nada é enviado.
- Para onde: o pedido passa pelo servidor do Quanto Sobra (Brasil), que o repassa à Anthropic, PBC, empresa dos Estados Unidos que opera o modelo de IA. A Anthropic trata esses dados como operadora, só para gerar a resposta, conforme os termos comerciais da API dela (que não permitem usar esse conteúdo para treinar modelos), e os guarda por tempo limitado, conforme a política de retenção dela.
- O que o servidor do Quanto Sobra guarda: não guarda o conteúdo da conversa. Guarda só a contagem das suas perguntas, para os limites de uso (inclusive quantas perguntas da demonstração gratuita você já usou). Se você usar a opção de reportar uma resposta, guardamos a pergunta, a resposta e o motivo que você informar, só para analisar o problema (moderação). A contagem e as respostas reportadas são apagadas junto com a sua conta. Para aplicar os limites do seu plano, o servidor confere no RevenueCat se você tem uma assinatura (item 3.10).
- Como revogar: você pode retirar a autorização a qualquer momento no próprio Conselheiro, pelo botão Revogar, ou em Configurações → Privacidade → Conselheiro (IA), desligando o interruptor. A partir daí o aplicativo não envia mais nada ao Conselheiro até você autorizar de novo. A autorização vale para o aparelho em que você a deu: se você usa o Quanto Sobra em outro celular, revogue lá também. Para dúvidas sobre o Conselheiro ou para exercer os seus direitos (item 8), escreva para sr.phellipe@gmail.com.
- As respostas são geradas automaticamente, podem conter erros e não são recomendação financeira (veja os Termos de Uso).
3.6. Conexão bancária via Open Finance (Pluggy) — opcional e desligada por padrão
- O que: quando habilitado, dados de contas e transações bancárias trazidos do seu banco.
- Por quê: importar automaticamente movimentações para você não precisar digitar tudo.
- Importante: este recurso só funciona se o operador configurar as credenciais do provedor (Pluggy) e você conectar voluntariamente um banco. Por padrão vem desligado.
3.7. Importação de extrato (OFX/CSV)
- O que: o arquivo de extrato que você escolhe (OFX ou CSV exportado pelo seu banco).
- Onde fica: o arquivo é lido no aparelho; as transações que você confirmar viram lançamentos e seguem as regras do item 3.2.
3.8. Métricas de uso (PostHog) — somente se ativado
- O que: eventos de uso do app (telas visitadas, ações realizadas).
- Por quê: entender como o app é usado para melhorá-lo.
- Importante: só é coletado se a chave de configuração correspondente estiver ativada.
3.9. Relatórios de erro / falhas (Sentry) — somente se ativado
- O que: relatórios técnicos quando o app apresenta um erro ou trava.
- Por quê: identificar e corrigir falhas (legítimo interesse em manter o app estável).
- Proteção de privacidade: antes de enviar, o app remove dados financeiros sensíveis dos relatórios — valores em R$, descrições, nomes de recebedores e CPF/CNPJ são apagados/mascarados. O app também é configurado para não enviar dados pessoais automáticos (como IP).
3.10. Assinatura (RevenueCat)
- O que: identificador do seu usuário (o id interno da sua conta no servidor do projeto — não o seu e-mail) e o status da sua assinatura.
- Quando: sempre que você entra na conta, o app consulta o RevenueCat para saber se há uma assinatura ativa; quando você usa o Conselheiro, o servidor do Quanto Sobra também consulta o RevenueCat, com o mesmo identificador, para conferir o seu plano. O histórico de compras passa a existir quando você assina.
- Por quê: gerenciar planos pagos e liberar os recursos da assinatura.
- Importante: as compras em si são processadas pela App Store (Apple) e pelo Google Play. O Quanto Sobra não recebe os dados do seu cartão de pagamento.
3.11. Permissões do aparelho
- Câmera: apenas para ler o QR Code e o valor impresso no cupom fiscal (NFC-e).
- Notificações: apenas para enviar lembretes locais (ex.: contas a pagar).
- Biometria (opcional): se você ligar o bloqueio do app, a digital ou o rosto são conferidos pelo sistema do aparelho; o app só recebe a resposta "confirmado" ou "não confirmado".
- O app não acessa microfone, localização, contatos, fotos ou galeria.
Em resumo: o app não coleta localização, lista de contatos, nem suas fotos. Nada é vendido. Não há publicidade nem rastreamento para anúncios.
4. Bases legais (LGPD)
- Execução de contrato / procedimentos preliminares (art. 7º, V): dados da conta, e-mails da conta, dados financeiros sincronizados, assinatura e a consulta da nota fiscal que você escaneia, para fornecer o serviço que você solicitou.
- Consentimento (art. 7º, I): o Conselheiro (IA), as métricas de uso (PostHog) e a conexão bancária via Open Finance (Pluggy), que dependem de ação/escolha sua.
- Legítimo interesse (art. 7º, IX): relatórios de erro e falhas (Sentry), para manter o aplicativo estável e seguro — sempre com remoção dos dados financeiros sensíveis —, e o histórico de acessos e os registros técnicos do servidor, para a segurança da sua conta e do serviço.
Você pode revogar o consentimento a qualquer momento (veja o item 8).
5. Com quem os dados podem ser compartilhados
Não vendemos seus dados. Quando necessário para o funcionamento dos recursos descritos, podemos compartilhar dados com os seguintes operadores/serviços, cada um para uma finalidade específica:
| Serviço | Finalidade | Quando |
|---|---|---|
| Anthropic (EUA) | Conselheiro (IA): gerar as respostas a partir do resumo do mês e das mensagens | Só se você usar o Conselheiro e autorizar (também na demonstração gratuita) |
| Resend (EUA) | Envio dos e-mails da conta (ex.: recuperação de senha) | Quando o app precisa te mandar um e-mail da conta |
| RevenueCat (EUA) | Gestão da assinatura | Sempre que você entra na conta (para saber se há assinatura), quando você usa o Conselheiro (o servidor confere o plano) e quando você assina |
| Apple (App Store) | Processamento do pagamento | Quando você compra no iOS |
| Google (Google Play) | Processamento do pagamento | Quando você compra no Android |
| PostHog | Métricas de uso | Somente se ativado |
| Sentry | Relatórios de erro (com dados financeiros removidos) | Somente se ativado |
| Pluggy (Open Finance) | Importação bancária | Somente se habilitado e você conectar um banco |
Sobre o servidor (Supabase): o banco de dados onde os dados sincronizados ficam guardados é a infraestrutura do próprio Quanto Sobra (Supabase self-hosted do projeto). Não se trata de compartilhamento ou venda de dados a um terceiro — é o armazenamento do próprio serviço, sob responsabilidade do controlador.
Sobre a SEFAZ: a Secretaria da Fazenda do estado é um órgão público, não um operador do Quanto Sobra. A consulta da nota sai do seu aparelho direto para o portal público dela (item 3.4).
Também podemos divulgar dados se exigido por lei, ordem judicial ou autoridade competente.
6. Transferência internacional de dados
O servidor do Quanto Sobra fica hospedado no Brasil (Campinas/SP): os lançamentos que você sincroniza são guardados no Brasil. Alguns operadores do item 5, porém, ficam fora do Brasil e tratam dados lá:
- Anthropic (Estados Unidos) — Conselheiro: o resumo do mês e as mensagens vão para os EUA com base no seu consentimento específico e em destaque, pedido no próprio Conselheiro depois de informar que o envio é para os EUA (LGPD, art. 33, VIII).
- Resend (Estados Unidos) — e-mails da conta: o seu e-mail e o conteúdo da mensagem vão para os EUA porque isso é necessário para executar o serviço que você contratou (LGPD, art. 33, IX, combinado com o art. 7º, V).
- RevenueCat, Sentry e PostHog (estes dois só quando ativados) também podem armazenar ou processar dados fora do Brasil. Nesses casos, a transferência é feita com base nas hipóteses e garantias previstas na LGPD (arts. 33 a 36).
7. Retenção e exclusão de dados
- No seu aparelho: os dados ficam guardados enquanto o app estiver instalado. Ao desinstalar o app, os dados locais (incluindo CPF/CNPJ) são removidos do aparelho.
- No servidor — sua conta: o e-mail do cadastro fica guardado enquanto a conta existir (é o que permite você entrar no app). O histórico de acessos da conta (item 3.1) fica no banco do servidor por até 6 meses, para a segurança dela; o que passa desse prazo é apagado sozinho, todos os dias.
- Registros técnicos do servidor (logs): como todo serviço na internet, o servidor anota os acessos que recebe — endereço IP, data e hora, o endereço acessado e a identificação do aparelho ou navegador; nas entradas na conta, também o e-mail. Eles servem só para a segurança e para investigar falhas. Esses registros ainda não têm prazo fixo para serem apagados e podem ficar guardados por meses; quando esse prazo for definido, ele será informado nesta política.
- No servidor — dados financeiros: só existem lá se você usou a sincronização (plano pago). Nesse caso ficam guardados enquanto sua conta existir, para permitir backup e sincronização.
- No servidor — Conselheiro: o conteúdo das conversas não é guardado; fica só a contagem de perguntas (e as respostas que você reportar), enquanto a conta existir.
- Cópias de segurança (backups): o banco do servidor tem cópias de segurança automáticas, guardadas por até 14 dias e depois apagadas sozinhas. Elas só servem para recuperar o serviço em caso de falha grave.
Exclusão de conta e dados: você pode excluir sua conta e todos os seus dados do servidor a qualquer momento, de dois jeitos:
- Pelo próprio aplicativo: em Configurações → Excluir meu cadastro. A exclusão é permanente e apaga, na hora, sua conta, seus dados e o histórico de acessos da conta do servidor, e os dados deste aparelho.
- Por solicitação: pelo e-mail sr.phellipe@gmail.com ou pela página quantosobra.app.br/excluir-conta. Atenderemos nos prazos previstos na LGPD.
Depois da exclusão, vale saber:
- Histórico de acessos: é apagado do banco do servidor junto com a conta, na hora — apagado, não anonimizado.
- Backups: seus dados, inclusive o histórico de acessos, podem continuar nas cópias de segurança por até 14 dias, até elas serem apagadas automaticamente.
- Registros técnicos (logs): não são apagados um a um na exclusão; ficam guardados como descrito acima, ainda sem prazo fixo.
- Outros aparelhos: se você usava a conta em outro celular, os dados guardados localmente nele podem continuar lá. Para apagá-los, desinstale o app nesse aparelho. Se esse aparelho for aberto com internet até cerca de 1 hora depois da exclusão, ele pode perceber que a conta não existe mais e se limpar sozinho; depois disso, só desinstalando.
- Assinatura: excluir a conta não cancela a assinatura — cancele na loja. O histórico de compras fica com a loja (Google Play ou App Store) e com o RevenueCat, que o guardam pelas próprias regras e obrigações legais (fiscais, por exemplo). No RevenueCat esse registro está ligado só ao id interno da conta, não ao seu e-mail ou nome; se quiser que ele seja apagado, escreva para sr.phellipe@gmail.com.
- Conselheiro: a contagem de perguntas e as respostas que você reportou são apagadas do servidor junto com a conta. O que foi enviado à Anthropic segue a política de retenção dela (tempo limitado).
8. Seus direitos como titular (LGPD)
Você tem direito a, a qualquer momento e mediante requisição:
- Confirmação e acesso aos seus dados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- Exclusão dos dados tratados com base no consentimento;
- Portabilidade dos seus dados a outro fornecedor, mediante requisição;
- Informação sobre com quem compartilhamos seus dados;
- Revogação do consentimento;
- Oposição a tratamento feito com base em legítimo interesse.
Para exercer qualquer um desses direitos, escreva para sr.phellipe@gmail.com.
9. Segurança
Adotamos medidas técnicas para proteger seus dados, entre elas:
- Conexão segura (HTTPS) em toda comunicação com o servidor;
- Token de sessão guardado em armazenamento seguro do aparelho;
- Remoção de dados financeiros sensíveis (valores, descrições, recebedores, CPF/CNPJ) dos relatórios de erro antes do envio;
- CPF/CNPJ mantido apenas no aparelho, com bloqueio técnico que impede seu envio ao servidor.
Nenhum sistema é 100% infalível, mas trabalhamos para reduzir riscos e proteger suas informações.
10. Dados de crianças e adolescentes
O Quanto Sobra não é direcionado a menores de idade e não coleta intencionalmente dados de crianças e adolescentes. Se você é responsável por um menor e acredita que ele nos forneceu dados, entre em contato pelo sr.phellipe@gmail.com para que possamos providenciar a remoção.
11. Encarregado (DPO) e contato
- Encarregado pelo tratamento de dados (DPO): João Phellipe de Freitas Pinto (o próprio controlador)
- E-mail para assuntos de privacidade: sr.phellipe@gmail.com
Você também pode procurar a Autoridade Nacional de Proteção de Dados (ANPD) para reclamações.
12. Alterações nesta política
Podemos atualizar esta Política de Privacidade periodicamente. Quando houver mudanças relevantes, avisaremos pelos meios apropriados (no app ou por e-mail). A data de vigência no topo indica a versão atual. No aplicativo, esta política fica em Configurações → Sobre → Política de privacidade.