Documento público

Política de Privacidade

Esta Política explica como o Oyrha Finance coleta, usa, armazena, protege e compartilha informações pessoais, incluindo dados obtidos por integrações (Google, WhatsApp) e pelo processamento de IA. Está alinhada à LGPD (Lei 13.709/2018) e faz referência ao GDPR europeu. Versão 2026-08-22.

Última atualização: 20 de agosto de 2026.

1. Quem somos e contato

O Oyrha Finance é uma plataforma de gestão financeira pessoal e empresarial, mantida por Jean Maia. Para assuntos de privacidade, segurança ou exercício de direitos do titular, entre em contato pelo e-mail contato@controlefinanceiro.app. Você também pode exercer seus direitos diretamente no app, na seção Ajustes → Privacidade e dados.

2. Base legal e consentimento

  • No cadastro, pedimos seu consentimento explícito para os Termos de Serviço e para esta Política, registrando a data e a versão aceita (LGPD, art. 7º, I; GDPR, art. 6.1.a).
  • O processamento de dados pelo WhatsApp e por inteligência artificial (transcrição de áudio e interpretação de mensagens) também depende de consentimento específico, registrado ao conectar o WhatsApp.
  • Você pode revogar o consentimento a qualquer momento em Ajustes → Privacidade e dados. Ao revogar o consentimento de processamento de dados, o uso de IA e áudio no WhatsApp é desativado.
  • Parte do tratamento tem base em execução de contrato, legítimo interesse e cumprimento de obrigação legal (LGPD, art. 7º, II, V e VII).

3. Dados que coletamos

  • Dados de cadastro, como nome, e-mail, senha protegida por hash e preferências da conta.
  • Dados financeiros inseridos pelo usuário, como contas, categorias, transações, metas, orçamentos, recorrências, ativos e relatórios.
  • Dados técnicos para segurança e funcionamento, como sessão, identificadores de workspace, registros de acesso, endereço IP, navegador, dispositivo e eventos de erro.
  • Dados de uso, como quantidade de transações, mensagens de WhatsApp e recursos utilizados para controle de limites do plano.
  • Ao usar o WhatsApp, o conteúdo de mensagens de texto e de áudio pode ser processado para entender e registrar seus pedidos.
  • Dados fornecidos por integrações autorizadas pelo usuário, incluindo perfil Google, eventos de agenda e arquivos enviados ao Google Drive.

4. Uso de dados do Google

Quando o usuário conecta sua Conta Google, o Oyrha Finance solicita somente permissões necessárias para os recursos exibidos na interface da aplicação.

  • openid, email e profile: usados para identificar a Conta Google conectada e exibir o e-mail vinculado à integração.
  • https://www.googleapis.com/auth/calendar.events: usado para criar eventos no Google Agenda a pedido do usuário e sincronizar eventos futuros na aba Agenda.
  • https://www.googleapis.com/auth/drive.file: usado para criar ou enviar arquivos no Google Drive a pedido do usuário, limitando o acesso aos arquivos criados ou selecionados pela aplicação.

5. Finalidades de uso

  • Fornecer as funcionalidades de controle financeiro, espaços Pessoal e Negócio, relatórios e automações.
  • Permitir criar eventos, registrar tarefas e consultar compromissos na aba Agenda.
  • Permitir enviar e organizar arquivos no Google Drive pela aba Arquivos.
  • Autenticar usuários, prevenir abuso, proteger contas e cumprir obrigações legais.
  • Gerenciar planos, limites, permissões, suporte e comunicações operacionais sobre a conta.

6. Uso limitado de dados do Google

  • Os dados obtidos por APIs do Google são usados apenas para fornecer ou melhorar recursos visíveis ao usuário dentro do Oyrha Finance.
  • Não vendemos dados do Google e não transferimos dados do Google para plataformas de anúncios, data brokers ou revendedores de informação.
  • Não usamos dados do Google para anúncios, retargeting, publicidade personalizada, avaliação de crédito ou concessão de empréstimos.
  • Não usamos dados do Google para treinar modelos de inteligência artificial de finalidade geral.
  • A equipe não acessa conteúdo de agenda ou arquivos do usuário, exceto com autorização afirmativa, por necessidade de segurança, correção de abuso/erro ou obrigação legal.

7. Processadores (quem trata seus dados)

Para operar a plataforma, utilizamos processadores que recebem apenas os dados necessários ao serviço que prestam. São eles:

  • Groq (inteligência artificial): recebe mensagens de texto e áudio do usuário para transcrição e interpretação dos pedidos no WhatsApp. Não usamos esses dados para treinar modelos.
  • Meta (WhatsApp Cloud API): recebe o número do usuário e o conteúdo das mensagens para entrega e recebimento no WhatsApp.
  • Google: recebe dados de autenticação OAuth e, com autorização, eventos de agenda e arquivos do Drive.
  • Vercel: hospeda a aplicação e processa requisições (pode receber dados técnicos, como IP e cabeçalhos).
  • Neon: banco de dados PostgreSQL que armazena os dados da plataforma, incluindo dados pessoais.
  • frankfurter, brapi e Google News: recebem apenas consultas de câmbio e de cotações/notícias de mercado, sem dados pessoais.

8. Transferências internacionais

Parte dos processadores opera fora do Brasil (por exemplo, nos Estados Unidos e na União Europeia). Ao usar o serviço, seus dados podem ser tratados nesses locais. Adotamos cláusulas contratuais padrão e outras salvaguardas adequadas para transferências internacionais (LGPD, art. 33; GDPR, Capítulo V). Caso a proteção exigida localmente seja diferente da de outro país, o tratamento segue a legislação aplicável e os direitos aqui descritos.

9. Compartilhamento de dados

Não vendemos informações pessoais. Podemos compartilhar dados somente com os processadores listados acima e com autoridades competentes quando exigido por lei. Nenhum dado é compartilhado para anúncios ou publicidade.

10. Armazenamento e segurança

  • A aplicação utiliza Vercel (hospedagem) e banco de dados PostgreSQL na Neon, com criptografia em repouso.
  • Campos de maior risco, como documentos, telefones, dados bancários parciais, notas financeiras, agenda e metadados de arquivos, recebem criptografia AES-256-GCM adicional antes de serem gravados no banco.
  • Tokens OAuth do Google são armazenados criptografados (AES-GCM) no banco de dados.
  • Senhas são armazenadas com hash (bcrypt), e não em texto puro.
  • A comunicação em produção ocorre por HTTPS, com headers de segurança.
  • Aplicamos isolamento por usuário (cada usuário só acessa seus próprios espaços), controles de sessão, permissões por papel e medidas contra abuso.

11. Retenção e exclusão

Mantemos os dados enquanto a conta estiver ativa ou enquanto forem necessários para fornecer o serviço, cumprir obrigações legais, resolver disputas e manter segurança.

Você pode excluir sua conta e todos os seus dados diretamente em Ajustes → Privacidade e dados, com confirmação. A exclusão é permanente.

Ao desconectar a Conta Google, os tokens de acesso são removidos. Eventos e registros já salvos podem permanecer no histórico até exclusão manual ou solicitação.

12. Direitos do titular (LGPD art. 18 e GDPR)

  • Confirmar a existência de tratamento e acessar seus dados: use “Baixar meus dados” em Ajustes → Privacidade e dados.
  • Corrigir dados incompletos, inexatos ou desatualizados: edite os dados no app ou fale conosco.
  • Portabilidade: exporte seus dados pelo mesmo recurso de download.
  • Excluir dados pessoais: use “Excluir minha conta e dados” em Ajustes → Privacidade e dados.
  • Revogar o consentimento: em Ajustes → Privacidade e dados, revogue a Política ou o processamento de dados.
  • Opor-se ao tratamento e solicitar revisão de decisões automatizadas: pelo e-mail de contato.
  • No prazo previsto em lei, responderemos às solicitações; quando não for possível atender, informaremos o motivo.

13. Crianças e adolescentes

O Oyrha Finance não é direcionado a crianças menores de 13 anos e não deve ser usado por menores sem autorização adequada de pais ou responsáveis.

14. Alterações nesta política

Podemos atualizar esta Política para refletir mudanças no produto, nas integrações ou em exigências legais. A versão atualizada será publicada nesta página e, quando necessário, solicitaremos novo consentimento.

15. Revisão jurídica

Este texto é fornecido como base de conformidade, mas não substitui aconselhamento jurídico. Recomendamos a revisão por um advogado especializado em proteção de dados, especialmente se houver usuários na União Europeia (onde podem ser exigidos DPO, representante local, DPIA e cláusulas contratuais específicas).