Política de privacidade
Esta política explica o que o Caderneta guarda, por quê, e o que você pode fazer a respeito. Ela vale para o aplicativo de iPhone e para o servidor hospedado em ledger.forcetower.dev. Se você aponta o app para um servidor próprio, os dados ficam na sua máquina e quem responde por eles é você.
Dados que coletamos
Para manter a conta: seu e-mail, o nome que você escolher exibir e as datas de criação e do último acesso. O código de seis dígitos enviado por e-mail é guardado apenas como hash, junto do IP de quem o pediu, para barrar tentativas em série. Da chave de acesso (passkey) fica registrada só a parte pública — o segredo nunca sai do seu iPhone. Cada aparelho conectado guarda um token de sessão, também em hash, com o nome do aparelho e a data do último uso.
Para montar a caderneta: o que vem na nota que você lê — loja, CNPJ e endereço, chave de acesso, número e série, itens com descrição, código de barras, quantidade, unidade e preço, formas de pagamento e valores —, a categoria de cada item e a página original da SEFAZ, guardada como veio para que um erro de leitura possa ser refeito sem consultar a nota de novo. Lançamentos feitos à mão, por foto ou por comprovante Pix entram do mesmo jeito.
Para operar o servidor: um registro de cada leitura (o endereço do QR, se deu certo e quanto demorou), o consumo de cada chamada de IA (modelo, tokens, custo e duração — não o conteúdo) e os logs do servidor.
O que não coletamos: localização, contatos, agenda, identificador de publicidade ou coisa parecida. O aplicativo não tem SDK de análise, rastreamento ou anúncio. A câmera é usada para ler o QR da nota e para fotografar um produto ou cupom, e a foto não é guardada em lugar nenhum — ela é lida e descartada.
Como usamos os dados
Os dados da sua caderneta existem para uma coisa: montar o histórico que o aplicativo mostra — a compra lançada, o mês fechado, as tendências e as respostas do assistente. O e-mail serve para você entrar, receber convites e receber avisos do serviço. Nada disso vira publicidade ou perfil: seus dados não são vendidos, alugados nem cedidos para terceiros usarem por conta própria.
O IP registrado no pedido de código e o registro das leituras servem para limitar abuso e para investigar falhas — é o interesse legítimo em manter o serviço de pé. O restante do tratamento se apoia na execução do contrato com você (art. 7º, V e IX da LGPD).
Onde os dados ficam guardados
No servidor hospedado, tudo fica em um Postgres em uma máquina no Brasil, operada por quem mantém o Caderneta, atrás de um túnel da Cloudflare. O tráfego entre o aplicativo e o servidor é HTTPS. Cada casa é isolada no banco por políticas de linha, e a consulta que o assistente escreve roda com um usuário só de leitura, restrito à sua casa.
Há uma cópia de segurança automática por noite, guardada por 14 dias e depois apagada. Se você usa servidor próprio, nada disso se aplica: os dados estão onde você os colocou, sob as suas regras.
Compartilhamento com terceiros
A leitura da nota é uma consulta ao portal da SEFAZ do estado que a emitiu: a chave de acesso do QR vai para o órgão público, como iria se você abrisse o link no navegador.
Os recursos de IA — ler a foto de um cupom, entender um lançamento escrito à mão, ler um comprovante Pix, classificar um item que as regras não reconheceram e responder no assistente — enviam para a Anthropic (Claude) o conteúdo daquele pedido: a imagem, o texto ou o resultado da consulta ao seu histórico. Isso só acontece quando você usa esses recursos, e fica sujeito aos termos da Anthropic.
Fora isso: o e-mail com o código sai pela Resend, que recebe o endereço e o conteúdo da mensagem; o tráfego passa pela Cloudflare; e a distribuição do aplicativo é da Apple, sob as políticas dela. Não há outro destinatário — nem analytics, nem publicidade.
Caderneta compartilhada
Uma caderneta pertence à casa, não a uma pessoa. Todo mundo que a casa aceitou vê tudo o que está nela: as compras, os itens, os valores e quem lançou. Convidar alguém registra o endereço convidado até o convite ser aceito, revogado ou expirar.
Sair de uma casa, ou ser removido dela, não apaga o que você lançou — aquilo é da casa e continua com ela. Se quiser levar o seu histórico, exporte o CSV antes de sair, em Ajustes.
Seus direitos
A LGPD garante a você confirmar que existe tratamento, acessar os dados, corrigir o que estiver errado, pedir portabilidade, revogar consentimento e pedir eliminação. O aplicativo resolve a maior parte disso sem pedir licença a ninguém: Ajustes → Exportar CSV entrega o histórico inteiro em texto aberto, e Ajustes → Excluir conta apaga a conta na hora.
Para o que o aplicativo não cobre, escreva para me@forcetower.dev. A resposta sai em até 15 dias.
Retenção e exclusão
Os dados ficam enquanto a conta existir. Os códigos de acesso expiram em minutos e somem depois de usados; as sessões expiram em 90 dias, ou antes se você revogá-las; convites não aceitos expiram sozinhos.
Excluir a conta pede uma confirmação nova — um código por e-mail ou a chave de acesso — e então remove a conta, as sessões, as chaves e as casas em que você era o único dono, com todas as compras e transferências delas. As casas que têm outro dono continuam de pé e você apenas sai. Não tem volta, e todo mundo afetado recebe um e-mail dizendo o que aconteceu. As cópias de segurança da noite ainda podem conter esses dados por até 14 dias; depois disso, não resta nada.
Alterações nesta política
Quando esta política mudar, a data no alto muda junto e a versão em vigor fica sempre nesta página. Se a mudança for relevante — um destinatário novo, uma finalidade nova — o aviso vai também por e-mail para as contas ativas. Continuar usando o Caderneta depois disso vale como ciência da versão em vigor.
Contato
O Caderneta é mantido por uma pessoa, no Brasil, e o mesmo endereço atende suporte e privacidade: me@forcetower.dev.