Documentos legais

Política de Privacidade

A MyFina é uma aplicação de finanças pessoais. Tratamos os seus dados financeiros como estritamente privados e recolhemos apenas o que é indispensável para prestar o serviço.

Este documento é um rascunho de trabalho. Descreve com rigor as práticas atuais, mas ainda não foi revisto por assessoria jurídica externa; a redação final pode ser alterada antes do lançamento público.

Última atualização: 18 de maio de 2026

1. Quem somos

A MyFina (o «Serviço») é gerida como um projeto independente. O responsável pelo tratamento dos dados para efeitos do RGPD (EU 2016/679) e de regulamentos equivalentes é o operador indicado na secção de Contacto, mais abaixo.

Se residir na UE/EEE, dispõe dos direitos descritos na secção 6.

2. Dados que recolhemos

Dados da conta: endereço de correio eletrónico, hash da palavra-passe (bcrypt), nome apresentado, avatar opcional, idioma e fuso horário. Se iniciar sessão através do Google OAuth, recebemos o seu e-mail e o identificador da conta Google — não recebemos nem guardamos a sua palavra-passe da Google.

Dados financeiros: contas, transações, categorias, orçamentos, objetivos, dívidas, subscrições e preferências de moeda que cria dentro da aplicação. Estes dados residem nos nossos servidores na UE.

Dados do dispositivo: um token push FCM (Firebase Cloud Messaging) associado ao seu dispositivo, a plataforma (iOS/Android/Web), o idioma e o user-agent — utilizados exclusivamente para entregar as notificações que ativou.

Dados de utilização: registos de servidor mínimos e agregados (endereço IP, caminho do pedido, código de estado), conservados por pouco tempo para efeitos de segurança e depuração. Não utilizamos SDK de analítica de terceiros.

Dados opcionais de sincronização bancária: ao ligar um banco através de PSD2 (GoCardless UE) ou Monobank (UA), recebemos em seu nome dados de leitura sobre contas e transações provenientes desses fornecedores.

3. Porque os utilizamos (finalidades e fundamento jurídico)

Execução do contrato (GDPR Art.6.1.b): autenticá-lo, guardar as suas contas e transações, processar os pagamentos da subscrição através da Stripe e entregar as notificações que ativou.

Obrigação legal (GDPR Art.6.1.c): conservar os registos de faturação conforme exigido pela legislação fiscal e contabilística da jurisdição do operador.

Interesse legítimo (GDPR Art.6.1.f): operar o serviço, prevenir abusos, corrigir erros e comunicar questões de disponibilidade do serviço.

Consentimento (GDPR Art.6.1.a): fornecedores opcionais de sincronização bancária, funcionalidades opcionais de IA (Anthropic) e notificações de marketing ou de novas funcionalidades. Pode retirar o consentimento a qualquer momento dentro da aplicação.

4. Terceiros com quem partilhamos dados

Stripe, Inc. — processamento de pagamentos da subscrição Pro (nunca guardamos números de cartão completos). https://stripe.com/privacy

Google Firebase Cloud Messaging — entrega de notificações push. O próprio payload contém um identificador opaco do evento; o texto legível é gerado localmente no seu dispositivo.

GoCardless Bank Account Data (anteriormente Nordigen) — agregação bancária PSD2 opcional na UE/EEE. Só é utilizada quando liga um banco de forma explícita.

Monobank (UA) — integração opcional por webhook. Só é utilizada quando a ativa de forma explícita.

Alojamento e infraestrutura (base de dados, armazenamento de objetos) — fornecedores localizados na UE. Tratam os dados estritamente de acordo com as nossas instruções.

Anthropic PBC — funcionalidades opcionais de IA (reconhecimento de voz e de recibos; mais tarde, um assistente integrado e análises) que ativa de forma explícita. Quando estão ativas, apenas o texto relevante (por exemplo, a descrição de uma transação ou o texto de um recibo extraído no seu dispositivo) é enviado para a API da Anthropic a fim de produzir o resultado. É tratado ao abrigo de um acordo de subcontratação com retenção zero e não é usado para treinar qualquer modelo. Pode desativar as funcionalidades de IA a qualquer momento em Definições.

Não vendemos os seus dados, não os utilizamos para definição de perfis publicitários e não os partilhamos com redes sociais.

5. Durante quanto tempo guardamos os dados

Dados da conta: até eliminar a sua conta. A eliminação está disponível dentro da aplicação (Definições → Conta → Eliminar conta) e apaga todas as suas transações, contas, categorias, orçamentos, objetivos, dívidas, subscrições e tokens de dispositivo FCM.

Registos de faturação (histórico de transações da Stripe): até 7 anos, quando a legislação fiscal o exigir, mesmo após a eliminação da conta.

Registos de servidor: 30 dias, sendo depois eliminados.

Cópias de segurança: cifradas at rest, com rotação no prazo de 35 dias. Os dados de uma conta eliminada são expurgados das cópias ativas dentro dessa janela de rotação.

6. Os seus direitos

Ao abrigo do RGPD (ou de lei local equivalente), pode: aceder aos seus dados, corrigi-los, pedir a sua eliminação, limitar o tratamento, transferi-los para outro serviço e opor-se ao tratamento fundado em interesse legítimo.

Pode exercer a maioria destes direitos diretamente na aplicação: em Definições → Conta pode alterar o seu e-mail, alterar a palavra-passe, apagar as transações, apagar as contas ou eliminar totalmente a sua conta. Para exportação de dados ou outros pedidos, contacte-nos através da secção abaixo.

Tem também o direito de apresentar reclamação junto de uma autoridade de controlo do Estado-Membro da UE/EEE onde reside.

7. Crianças

A MyFina não se destina a menores de 16 anos. Se acredita que um menor se registou, contacte-nos — iremos eliminar a conta.

Contacto

Dúvidas sobre esta política ou sobre os seus dados? Utilize o formulário de apoio dentro da aplicação (Definições → Ajuda) ou escreva-nos para o endereço indicado abaixo.

support@my-fina.com


Início