Legal
Política de Privacidade
Última atualização: 16 de setembro de 2026
A Firmo90 leva sua privacidade a sério. Esta política descreve como coletamos, usamos e protegemos suas informações pessoais quando você utiliza nosso aplicativo e serviços.
Coleta de Dados
Coletamos apenas as informações necessárias para fornecer nossos serviços. Isso inclui: endereço de e-mail para criação de conta, nome de exibição (pode ser um apelido), dados de progresso diário (check-ins, streak), e preferências do aplicativo.
Não coletamos localização em tempo real, lista de contatos nem o seu histórico de navegação. A exceção é o bloqueador de conteúdo, que é opcional e ligado por você: enquanto ele está ativo, o aplicativo registra as tentativas de acesso que a lista de bloqueio alcança, e o endereço envolvido fica guardado criptografado. Fora isso, não coletamos dado que não esteja diretamente relacionado ao funcionamento do app.
Dados opcionais como posts na comunidade e check-ins emocionais são coletados apenas quando você decide compartilhá-los voluntariamente.
Uso dos Dados
Seus dados são utilizados exclusivamente para: fornecer e melhorar os serviços do Firmo90, personalizar sua experiência no aplicativo, enviar notificações relevantes (que você pode desativar), e gerar estatísticas anônimas e agregadas para melhorar o app.
Nunca vendemos nem alugamos suas informações pessoais. O aplicativo exibe anúncios para sustentar o plano gratuito, e isso envolve compartilhar dados do aparelho com a rede de publicidade — o que exatamente, e o que nunca sai daqui, está descrito na seção Publicidade.
Dados anonimizados e agregados podem ser usados para pesquisa e melhoria do serviço, mas nunca de forma que permita identificar usuários individuais.
Proteção de Dados
Todas as comunicações entre o aplicativo e nossos servidores são protegidas por criptografia TLS (Transport Layer Security). Dados sensíveis como informações pessoais identificáveis recebem uma camada adicional de criptografia no banco de dados.
Utilizamos as melhores práticas de segurança da indústria, incluindo hashing seguro de senhas com bcrypt, tokens JWT com expiração curta, e auditorias regulares de segurança.
Nossos servidores estão hospedados em provedores de nuvem com certificações de segurança reconhecidas internacionalmente.
Seus Direitos
Você tem o direito de: acessar todos os dados que temos sobre você, solicitar a correção de dados incorretos, solicitar a exclusão completa de sua conta e dados, exportar seus dados em formato legível, e revogar o consentimento para o processamento de dados a qualquer momento.
Para baixar uma cópia dos seus dados, acesse firmo90.com/br/my-data: você informa o e-mail da conta e recebe nele um link de uso único. Para excluir a conta, use as configurações do aplicativo. Para qualquer outro pedido, escreva para support@firmo90.com.
Responderemos a todas as solicitações relacionadas a direitos de privacidade dentro de 30 dias úteis.
Conformidade com o GDPR (Usuários da União Europeia)
Para usuários residentes na União Europeia ou no Espaço Econômico Europeu, o Firmo90 processa seus dados com base no consentimento explícito (Art. 6(1)(a) e Art. 9(2)(a) do GDPR) para o tratamento de dados sensíveis de saúde.
Você possui os seguintes direitos como titular de dados: direito de acesso aos seus dados pessoais, direito de retificação de dados incorretos, direito à exclusão (direito ao esquecimento), direito à portabilidade dos dados, direito à restrição do processamento e direito de oposição ao processamento.
Você tem o direito de apresentar uma reclamação junto à autoridade supervisora de proteção de dados do seu país de residência.
Contato para proteção de dados: support@firmo90.com
Períodos de Retenção de Dados
Dados de conta (e-mail, apelido): enquanto a conta existir. No momento em que o pedido de exclusão é aceito, o e-mail e o apelido são substituídos por valores sem significado; a linha da conta, já sem eles, é apagada cerca de 90 dias depois.
Check-ins emocionais: 2 anos a partir da data do registro.
Diário: não tem prazo automático. As entradas ficam enquanto a conta existir e são apagadas quando você exclui a conta.
Posts e comentários: removidos do serviço e têm o conteúdo apagado imediatamente quando a conta é excluída; cópias residuais em backups seguem a retenção dos backups, logo abaixo.
Registros de pagamento: 5 anos (obrigação fiscal brasileira / requisito do Stripe).
Cadastros de pagamento não concluídos: a linha inteira é apagada 90 dias depois de o checkout vencer. Quando o cadastro vira conta, os dados pessoais dessa linha são apagados na mesma transação que cria a conta.
Lista de espera: 365 dias para quem nunca criou conta, 90 dias depois de a conta ser criada. Se você pedir para sair da lista, os dados de contato daquela inscrição são apagados na hora e sobra apenas a contagem.
Logs de servidor: o servidor escreve um arquivo por dia, comprimido, e a rotação guarda no máximo 90 dias de arquivos de aplicação e 365 do arquivo de auditoria. Esses arquivos ficam dentro do container da aplicação, que não tem volume próprio para eles: um deploy novo recria o container e leva junto o que estava lá. Esses prazos são teto, não promessa de que o registro estará lá no fim deles.
Dados de backup: o banco tem backup automático contínuo com retenção de 35 dias, replicado para outra região da AWS pelo mesmo prazo. Existe também um snapshot manual do disco do servidor, tirado em 14/09/2026, que não expira sozinho.
Processamento de Dados Sensíveis
Os campos sensíveis do seu perfil (nome, biografia, gênero, orientação, etnia e região) e o conteúdo que você escreve (diário, mensagens diretas, mensagens da comunidade, conversa com o parceiro e chat de apoio) são criptografados em repouso com AES-256-GCM. O seu e-mail fica legível no banco: ele é a chave para entrar na conta, para o link de descadastro e para reconciliar pagamento. O que protege o e-mail é o controle de acesso e a exclusão no prazo.
Dados emocionais e relacionados à dependência não são vendidos, alugados nem enviados a redes de publicidade ou a corretores de dados. Eles saem do nosso ambiente em três frentes, todas descritas nesta política: as funcionalidades de inteligência artificial, que passam pela Groq nos Estados Unidos; a moderação automática de conteúdo; e o alerta operacional do protocolo de crise. A leitura do seu diário e das suas conversas pela IA depende de você ligar a personalização nas configurações, e pode ser desligada quando você quiser.
A moderação automática de conteúdo depende de provedores externos de IA. O texto a analisar é enviado à Groq, nos Estados Unidos, e as imagens vão para o Amazon Rekognition. O envio leva só o texto ou a imagem em análise: o seu e-mail e o identificador da sua conta não vão junto, e o provedor devolve apenas um veredito. Quando o que está sendo analisado é o apelido que você escolheu ou a sua biografia, eles são o próprio texto enviado, porque é exatamente isso que precisa ser lido.
Para análises agregadas usamos contagens, sem os campos que identificam uma pessoa.
Protocolo de Crise
Quando o que você escreve no chat de apoio com a IA, nas mensagens de apoio ou no acompanhamento com o parceiro traz sinais de risco de morte ou de dano grave a você mesmo, o sistema registra um caso e o mostra no painel autenticado da equipe. O aviso imediato para quem está de plantão sai sempre nas mensagens de apoio e no acompanhamento com o parceiro; no chat com a IA, só quando a detecção classifica o caso como crítico.
O que fica guardado do caso depende de onde você escreveu. Nas mensagens de apoio e no acompanhamento com o parceiro, o caso guarda a palavra da lista que acionou o protocolo e um trecho do que você escreveu, cortado em 120 caracteres e com e-mails, telefones e links trocados por um marcador; esse trecho fica legível no banco, sem a camada extra de criptografia que protege a mensagem original dentro do chat. No chat com a IA, o caso guarda a sua mensagem inteira, criptografada em repouso, em dois registros — o de crise e o de incidente de segurança — e as palavras que dispararam a detecção ficam legíveis ao lado, como metadado da detecção.
Esses registros não têm prazo próprio de expurgo: existem enquanto a sua conta existir. Quando a conta anonimizada é apagada de vez, cerca de 90 dias depois do pedido de exclusão, o caso das mensagens de apoio e o registro de crise do chat com a IA vão junto, por cascata da linha da conta. O registro de incidente de segurança é a exceção que não escondemos de você: nessa hora ele perde o vínculo com a conta, e o texto criptografado continua guardado.
O aviso de plantão viaja por um aplicativo de mensagens que a equipe usa (Telegram, Estados Unidos). Não temos contrato de tratamento de dados com esse serviço, e a mensagem fica no histórico de conversa de cada pessoa do canal. Por isso o aviso nunca carrega a frase que você escreveu.
No chat com a IA, o aviso diz apenas que existe um caso crítico e traz o link do painel. Nas mensagens de apoio e no acompanhamento com o parceiro, o aviso ainda carrega o identificador interno da conta e a palavra que acionou o protocolo, escolhida de uma lista mantida pela equipe, sem o seu nome, o seu apelido ou o seu e-mail.
Fora da moderação automática, descrita mais abaixo, esta é a única situação em que alguém da equipe é avisado na hora por causa do que você escreveu. O filtro de segurança do assistente também guarda registro que a equipe lê no painel, sem aviso imediato: é o que acontece quando a mensagem tenta burlar o assistente, traz conteúdo sexual explícito ou envolve menores.
Publicidade
O plano gratuito é sustentado por anúncios, exibidos pelo Google AdMob e apenas na versão Android. Quem assina o Premium não vê anúncio nenhum: para assinantes o componente de publicidade sequer é iniciado, então nada é requisitado nem medido.
Para exibir e medir anúncios, a Google recebe o identificador de publicidade do aparelho, o endereço IP e dados técnicos do aparelho e do aplicativo. Não enviamos à rede de publicidade seu e-mail, seu nome, seu conteúdo do diário, suas mensagens, seus check-ins emocionais nem qualquer dado sobre sua recuperação.
Se você estiver no Espaço Econômico Europeu, no Reino Unido ou na Suíça, um formulário de consentimento certificado pela Google aparece antes do primeiro anúncio, e sua resposta define se os anúncios são personalizados. Você pode rever essa escolha quando quiser em Configurações → Privacidade e personalização.
Em qualquer país, você pode redefinir o identificador de publicidade ou desativar a personalização nas configurações do próprio Android, e o aplicativo respeita essa escolha.
Nunca exibimos anúncios no fluxo de crise nem no botão de ajuda imediata. Isso não é uma configuração que alguém possa mudar: esses momentos não existem no conjunto de telas que podem carregar um anúncio.
Bloqueamos, no painel da rede de publicidade, categorias de anúncio incompatíveis com o propósito do aplicativo.
Medição de Uso do Aplicativo
O aplicativo Android usa o Firebase Analytics, do Google, para medir uso. Na versão hoje publicada na loja, esse serviço recebe eventos de uso do aplicativo (abertura, entrada, cadastro e o nome da funcionalidade acionada, como registro de recaída, entrada no diário, check-in emocional ou publicação na comunidade), junto com o identificador da instalação, o endereço IP, dados técnicos do aparelho e o identificador interno da sua conta.
O texto do seu diário, das suas mensagens, das suas publicações e dos seus check-ins nunca é enviado a esse serviço.
A próxima versão do aplicativo corta esse envio. O identificador da conta deixa de sair e dá lugar a um código sorteado no próprio aparelho, que não deriva da sua conta e é descartado quando você sai ou retira o consentimento. O nome da funcionalidade também deixa de sair. Restam os eventos de ciclo de vida (abertura, entrada, cadastro, saída, falha e qual porta de entrada foi tocada na tela de login) e duas informações sobre a sessão: se a conta é gratuita ou Premium e há quantos dias ela existe. Mesmo isso só é coletado se houver um consentimento seu registrado; enquanto não houver, o aplicativo não envia nada a esse serviço.
Essa mudança vale daí em diante. O que as versões anteriores já enviaram continua com a Google, sob a retenção do serviço dela, e não podemos apagá-lo do lado de lá item a item. Você pode redefinir o identificador de publicidade do aparelho e pedir a exclusão dos seus dados diretamente à Google.
A contagem de uso de funcionalidades que usamos para acompanhar o produto fica no nosso próprio servidor, junto do resto da sua conta, e é apagada com ela.
Terceiros e Processadores de Dados
Stripe (EUA, PCI-DSS Nível 1): Processamento de pagamentos e gestão de assinaturas.
Amazon Web Services — AWS (Brasil sa-east-1 e EUA, SOC 2 / ISO 27001): Hospedagem, backups e análise de imagens (Rekognition).
Firebase / Google Cloud (EUA): Envio de notificações push (FCM) e medição de uso do aplicativo (Firebase Analytics). O que sai para a medição está descrito na seção Medição de Uso do Aplicativo.
Sentry (EUA): Monitoramento de erros. Antes do envio removemos credenciais, tokens e campos de identificação. No corpo das requisições só seguem campos de uma lista curta (identificadores, paginação e códigos de estado); todo o resto, inclusive qualquer texto escrito por você, é substituído por um marcador.
Groq (EUA): Inferência da IA Coach, verificação de apelido e biografia, e análise de texto na moderação automática. No chat de apoio, as mensagens são enviadas sem nome real ou identificadores pessoais, apenas com um apelido. Na moderação segue o texto em análise, sem o seu e-mail e sem o identificador da sua conta; quando o que está em análise é o apelido ou a biografia, são eles o texto enviado. Nossa conta é do plano gratuito da Groq e não temos acordo de tratamento de dados assinado com esse provedor: o que vale hoje são os termos de serviço públicos dele. É por isso que o envio fica limitado ao mínimo que a análise exige.
Cloudflare (Global): CDN, WAF e Turnstile (CAPTCHA anti-bot) — processa endereço IP e fingerprint do navegador apenas para segurança.
Telegram (EUA): Canal de mensagens que a equipe usa para receber avisos operacionais, e não um operador contratado por nós. Hoje, além do alerta do protocolo de crise, esse canal recebe o aviso de cadastro novo (gênero declarado, país, forma de entrada, plataforma e as contagens do dia, sem nome, e-mail ou identificador de conta), o bloqueio automático de um endereço IP com o IP em questão, o registro de acesso de emergência a conversas com o e-mail de quem acessou, o identificador interno da conta afetada e a justificativa, e avisos de infraestrutura como falha de backup, limite da API de IA e o resumo diário de números. Nenhum desses avisos leva o que você escreveu: o que mais se aproxima disso é a palavra da lista de crise que acionou o protocolo, nunca a frase em volta dela. O aviso de cadastro é editado e apagado do canal quando a conta é excluída.
Google Analytics 4 (EUA, opcional): Análise agregada de uso do site, carregado apenas após consentimento explícito no banner de cookies.
Gmail SMTP (Google, EUA): Envio de e-mails transacionais (confirmação de cadastro, redefinição de senha).
Transferências internacionais: amparam-se na LGPD Art. 33, II (cláusulas contratuais oferecidas pelos provedores) e Art. 33, IX (necessárias para execução do contrato). Até esta data não temos Acordo de Tratamento de Dados (DPA) assinado que possamos exibir para nenhum dos provedores desta lista, e nenhuma afirmação desta página se apoia em um. As cláusulas equivalentes às SCCs da Comissão Europeia seguem em formalização; quando existirem, serão disponibilizadas sob solicitação em support@firmo90.com.
Google AdMob (EUA): Exibição e medição de anúncios no aplicativo Android, apenas para contas do plano gratuito. Recebe o identificador de publicidade, endereço IP e dados técnicos do aparelho e do aplicativo.
Cada provedor entra por uma função concreta, e enviamos a ele o mínimo que essa função exige; esta lista descreve, provedor a provedor, o que sai daqui. Não vendemos dados pessoais nem os fornecemos a corretores de dados. O compartilhamento com a rede de publicidade limita-se ao descrito na seção Publicidade.
Moderação Automática de Conteúdo
Para garantir a segurança da comunidade, utilizamos sistemas automatizados de moderação de conteúdo, incluindo: filtragem por palavras-chave, análise de conteúdo por inteligência artificial (Groq, modelos gpt-oss) e análise de imagens por IA (Amazon Rekognition).
A filtragem por palavras-chave roda nos nossos servidores. As outras duas etapas, não: o texto a analisar é enviado à Groq, nos Estados Unidos, e a imagem, ao Amazon Rekognition. O envio leva só o texto ou a imagem em análise: o seu e-mail e o identificador da sua conta não vão junto, e o provedor devolve apenas um veredito. Isso vale para publicações da comunidade, comentários, mensagens de grupo, mensagens diretas, mensagens com o parceiro e transcrições de áudio.
No cadastro e na edição do perfil, a mesma verificação passa pelo apelido e pela biografia. Nesses dois casos o apelido e a biografia são o conteúdo enviado à Groq, porque é exatamente o que precisa ser analisado. O seu nome civil não entra nessa etapa: ele é conferido apenas contra listas e regras que rodam nos nossos servidores.
Esses sistemas verificam automaticamente publicações, comentários e imagens enviadas pelos usuários para detectar conteúdo que viole nossas diretrizes: conteúdo explícito, discurso de ódio, assédio, spam e incitação à autolesão.
Violações podem resultar em avisos, censura de conteúdo, suspensão temporária ou banimento permanente, de acordo com a gravidade e recorrência.
Processadores envolvidos nessa verificação: Groq (análise de texto, Estados Unidos) e Amazon Rekognition, da Amazon Web Services (análise de imagem).
Proteção de Menores
O Firmo90 é destinado exclusivamente a maiores de 18 anos. Não coletamos, processamos ou armazenamos intencionalmente dados pessoais de menores de 18 anos.
No momento do cadastro, exigimos declaração de data de nascimento. Qualquer titular abaixo de 18 anos é automaticamente bloqueado pelo sistema e não pode concluir o registro.
Caso identifiquemos cadastro indevido por menor (por exemplo, mediante data de nascimento falsa), a conta será bloqueada imediatamente e os dados pessoais associados serão purgados em até 30 dias, em conformidade com o Art. 14 da LGPD e o Estatuto Digital da Criança e do Adolescente (Lei 15.211/2025). Pais ou responsáveis podem solicitar exclusão imediata pelo e-mail support@firmo90.com.
Contato
Se você tiver dúvidas, preocupações ou solicitações relacionadas a esta política de privacidade, entre em contato conosco:
E-mail geral: support@firmo90.com
Encarregado pelo Tratamento de Dados (DPO), conforme Art. 41 da LGPD: Charles Machado — support@firmo90.com
Responderemos dentro de 48 horas em dias úteis. Para solicitações formais de direitos do titular (Art. 18 LGPD), o prazo é de até 30 dias conforme a legislação aplicável.