Documentos legais

Política de Privacidade

O MyFina é um aplicativo de finanças pessoais. Tratamos seus dados financeiros como estritamente privados e coletamos apenas o que é necessário para o serviço funcionar.

Este documento é um rascunho de trabalho. Ele descreve com precisão as práticas atuais, mas ainda não passou por revisão de assessoria jurídica externa; o texto final pode mudar antes do lançamento público.

Última atualização: 18 de maio de 2026

1. Quem somos

O MyFina (o “Serviço”) é mantido como um projeto independente. O controlador dos dados para fins do RGPD (EU 2016/679) e de normas equivalentes é o operador indicado na seção de Contato, logo abaixo.

Se você mora na UE/EEE, tem os direitos descritos na seção 6.

2. Dados que coletamos

Dados da conta: endereço de e-mail, hash da senha (bcrypt), nome de exibição, avatar opcional, idioma e fuso horário. Se você entrar com o Google OAuth, recebemos seu e-mail e o ID da conta Google — não recebemos nem armazenamos sua senha do Google.

Dados financeiros: contas, transações, categorias, orçamentos, metas, dívidas, assinaturas e preferências de moeda que você cria dentro do aplicativo. Esses dados ficam nos nossos servidores na UE.

Dados do dispositivo: um token push do FCM (Firebase Cloud Messaging) vinculado ao seu celular, a plataforma (iOS/Android/Web), o idioma e o user-agent — usados apenas para entregar as notificações que você ativou.

Dados de uso: logs de servidor mínimos e agregados (endereço IP, caminho da requisição, código de status), guardados por pouco tempo para segurança e depuração. Não usamos SDKs de analytics de terceiros.

Dados opcionais de sincronização bancária: quando você conecta um banco via PSD2 (GoCardless UE) ou Monobank (UA), recebemos em seu nome dados somente leitura de contas e transações desses provedores.

3. Por que usamos esses dados (finalidades e base legal)

Execução do contrato (GDPR Art.6.1.b): autenticar você, armazenar suas contas e transações, processar os pagamentos da assinatura pela Stripe e entregar as notificações que você ativou.

Obrigação legal (GDPR Art.6.1.c): manter os registros de faturamento conforme exige a legislação fiscal e contábil da jurisdição do operador.

Legítimo interesse (GDPR Art.6.1.f): operar o serviço, prevenir abusos, corrigir bugs e avisar sobre a disponibilidade do serviço.

Consentimento (GDPR Art.6.1.a): provedores opcionais de sincronização bancária, recursos opcionais de IA (Anthropic) e notificações de marketing ou de novidades. Você pode retirar o consentimento a qualquer momento dentro do aplicativo.

4. Terceiros com quem compartilhamos dados

Stripe, Inc. — processamento dos pagamentos da assinatura Pro (nunca armazenamos números completos de cartão). https://stripe.com/privacy

Google Firebase Cloud Messaging — entrega das notificações push. O payload em si carrega apenas um identificador opaco do evento; o texto legível é montado localmente no seu aparelho.

GoCardless Bank Account Data (antiga Nordigen) — agregação bancária PSD2 opcional na UE/EEE. Só é usada quando você conecta um banco explicitamente.

Monobank (UA) — integração opcional por webhook. Só é usada quando você a ativa explicitamente.

Hospedagem e infraestrutura (banco de dados, armazenamento de objetos) — provedores localizados na UE. Eles tratam os dados estritamente conforme nossas instruções.

Anthropic PBC — recursos opcionais de IA (reconhecimento de voz e de notas fiscais; mais adiante, um assistente dentro do app e insights) que você ativa explicitamente. Estando ativos, só o texto relevante (por exemplo, a descrição de uma transação ou o texto de um comprovante extraído no seu aparelho) é enviado para a API da Anthropic para gerar o resultado. Tudo isso é tratado sob um acordo de processamento de dados com retenção zero e não é usado para treinar nenhum modelo. Você pode desativar os recursos de IA quando quiser em Configurações.

Não vendemos seus dados, não os usamos para criar perfis de publicidade e não os compartilhamos com redes sociais.

5. Por quanto tempo guardamos os dados

Dados da conta: até você excluir sua conta. A exclusão está disponível dentro do aplicativo (Configurações → Conta → Excluir conta) e apaga todas as suas transações, contas, categorias, orçamentos, metas, dívidas, assinaturas e tokens de dispositivo do FCM.

Registros de faturamento (histórico de transações da Stripe): até 7 anos, quando a legislação tributária exigir, mesmo depois da exclusão da conta.

Logs de servidor: 30 dias e depois são apagados.

Backups: criptografados at rest, com rotação em até 35 dias. Os dados de uma conta excluída são removidos dos backups ativos dentro dessa janela de rotação.

6. Seus direitos

Pelo RGPD (ou pela lei local equivalente) você pode: acessar seus dados, corrigi-los, pedir a exclusão, restringir o tratamento, levá-los para outro serviço e se opor ao tratamento baseado em legítimo interesse.

A maior parte desses direitos você exerce direto no aplicativo: em Configurações → Conta dá para trocar o e-mail, trocar a senha, apagar as transações, apagar as contas ou excluir a conta inteira. Para exportar dados ou fazer outros pedidos, fale com a gente pela seção abaixo.

Você também tem o direito de apresentar reclamação à autoridade de controle do país da UE/EEE onde mora.

7. Crianças

O MyFina não é destinado a menores de 16 anos. Se você acha que um menor de idade se cadastrou, entre em contato — vamos excluir a conta.

Contato

Dúvidas sobre esta política ou sobre seus dados? Use o formulário de suporte dentro do aplicativo (Configurações → Ajuda) ou escreva para o endereço abaixo.

support@my-fina.com


Início