Esta Política explica como o Vinkulus trata dados pessoais no aplicativo e em vinkulus.com.br, em conformidade com a Lei 13.709/2018 (LGPD), o Marco Civil da Internet e as regras de privacidade das lojas Google Play e Apple App Store. O controlador é a operação Vinkulus; o canal do encarregado (DPO) é privacidade@vinkulus.com.br.
1. Dados que coletamos
1.1. Fornecidos por você
- Cadastro: nome, nome de usuário, e-mail, senha (armazenada com hash), data de nascimento, identidade de gênero, preferência de quem ver no mapa.
- Perfil: bio, fotos (avatar, capa e galeria), tipo aberto/fechado, faixa etária de interesse, raio, classificação do perfil, tags do questionário “Seu perfil ideal”.
- Conteúdo: posts (texto e até 5 fotos), comentários, curtidas, mensagens privadas e de grupo, fotos de grupo, cadastro de locais e promoções.
- Denúncias: tipo, descrição e evidências que você enviar.
- Pagamentos: identificadores de pedido e status; dados de cartão ficam com Mercado Pago ou PagSeguro/PagBank.
- Exclusão de conta: pedido, senha para confirmar e prazo de 30 dias.
1.2. Gerados pelo uso
- Localização: latitude/longitude, check-in em local, validade da presença, locais salvos.
- Mapa: pessoas e locais no raio; perfil aberto ou fechado altera o que os outros veem no pin.
- Feed e engajamento: eventos de visualização/interação para ordenar o feed (relevância, proximidade, afinidade, recência, qualidade, diversidade) e testes A/B de pesos; motivos de descoberta só quando há sinal real.
- Notificações: token FCM do aparelho, tipo de dispositivo (Android/iOS), preferências (incluindo horário de silêncio para alguns avisos).
- Verificação facial: selfie enviada ao servidor, pontuação de correspondência e flag de verificado.
- Logs técnicos: IP, horário, erros de API, identificadores de sessão necessários à operação. Não usamos Firebase Analytics no app (foi evitado inclusive por regras de publicidade da Play Store).
1.3. Terceiros (operadores ou fontes)
- Google Maps / Google Play Services: tiles de mapa e APIs de localização.
- Firebase Cloud Messaging: entrega de push (projeto de notificações).
- E-mail transacional (confirmação e recuperação de senha).
- Intermediadores de pagamento.
- Importação eventual de dados de lugares (ex.: Google Places) para enriquecer o mapa, quando essa função estiver ativa.
2. Bases legais (LGPD, arts. 7º e 11)
- Execução de contrato: conta, mapa, chat, grupos, feed, créditos.
- Consentimento: GPS (permissão do sistema), câmera/galeria, notificações push, dados sensíveis de perfil (orientação/identidade quando você informa), biometria da verificação facial, questionário Vinkulus.
- Legítimo interesse: segurança, prevenção a fraude e spam, ordenação do feed, melhoria do serviço com dados agregados, desde que não prevaleçam seus direitos.
- Obrigação legal e exercício de direitos: guarda de registros, resposta a autoridade, CSAE, prazos fiscais de pagamento.
- Proteção da vida e da incolumidade: em emergências graves, na medida estritamente necessária.
Dados sensíveis (origem racial/étnica, saúde, vida sexual, dados biométricos, entre outros — art. 11) só são tratados com consentimento específico ou outra hipótese legal. Você pode recusar o questionário e limitar o perfil; o mapa exige localização para a finalidade principal do produto.
3. Finalidades
- Criar e autenticar a conta; confirmar e-mail e redefinir senha.
- Mostrar o mapa, check-in, locais e pessoas próximas segundo preferências e regras do servidor.
- Viabilizar chat, comunidades, lives, feed, curtidas e comentários.
- Verificar identidade facial para acesso a áreas de maior risco (chat/grupos).
- Enviar avisos de mensagem, grupo, movimento em locais salvos e, com limites, outros lembretes — respeitando preferências e, quando aplicável, horário de silêncio.
- Processar créditos e anti-fraude de pagamento.
- Moderar denúncias, bloquear usuários e cumprir lei.
- Ordenar o feed sem “dark patterns”: pesos transparentes e opção de controlar notificações em Configurações.
4. Localização e mapa
A localização é a função central do Vinkulus. Enquanto o check-in estiver válido, atualizamos periodicamente a posição (na tela do mapa, em intervalos da ordem de alguns segundos) e podemos exibir você a outros usuários no raio. Pins “próximos” podem ser deslocados visualmente para não revelar o GPS exato em distâncias muito curtas; pins no raio ampliado (cerca de 1 km) usam a posição recebida do aparelho.
Sem GPS o mapa fica limitado. Negar a permissão no sistema operacional impede essa finalidade. Não vendemos sua rota a anunciantes.
5. Dados sensíveis e biometria
A comparação selfie × avatar ocorre no aparelho. O servidor recebe a selfie, a pontuação e grava que a conta foi verificada (pasta de verificação facial associada ao seu ID). A finalidade é reduzir impersonação, não reconhecimento facial em massa na rua nem venda de templates.
Preferências afetivas/sexuais e identidade de gênero, se informadas, são sensíveis. Use o mínimo necessário e o tipo de perfil fechado se quiser menos exposição no mapa.
6. Compartilhamento
Não vendemos dados pessoais. Compartilhamos:
- Com outros usuários: o que o perfil e as Diretrizes permitirem (pin, posts, mensagens só com o destinatário/grupo, frequentadores de um local, etc.).
- Operadores: hospedagem, e-mail, FCM, Google Maps, pagamentos — apenas o necessário ao contrato com eles, com dever de confidencialidade.
- Autoridades: quando houver lei, ordem válida ou dever de reportar CSAE.
- Reorganização societária: com aviso, se houver sucessão do controlador.
7. Retenção e exclusão
- Conta ativa: dados pelo tempo do contrato e das finalidades acima.
- Pedido de exclusão: 30 dias de carência com login cancelando o pedido; depois, exclusão ou anonimização.
- Mensagens e posts podem permanecer visíveis a destinatários que as copiaram, como em qualquer chat.
- Logs, denúncias, pagamentos e casos de CSAE/fraude: prazos legais ou de prescrição, o que for maior.
- Selfies de verificação: pelo tempo da conta verificada e de eventuais contestação/segurança; depois, exclusão ou anonimização.
- Token FCM: enquanto o dispositivo estiver associado; invalidamos tokens mortos quando o FCM indicar.
8. Seus direitos (LGPD, art. 18)
Confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação de consentimento, oposição a legítimo interesse e revisão de decisões automatizadas relevantes (por exemplo, pesos do feed — que não criam “score de crédito” nem perfil discriminatório ilegal).
Peça pelo e-mail privacidade@vinkulus.com.br ou pelos fluxos do app (editar perfil, preferências de notificação, exclusão de conta). Resposta em até 15 dias, prorrogáveis na forma da LGPD. Você pode peticionar à ANPD.
9. Segurança, cookies e transferências
- Tráfego em HTTPS; senhas com hash; acesso interno restrito.
- O app usa identificadores locais (sessão, preferências de tema, token de push), não cookies de navegador de marketing.
- Servidores e backups podem ficar no Brasil ou em nuvem no exterior. Nesses casos adotamos cláusulas contratuais e medidas adequadas (LGPD, arts. 33 a 36).
- Nenhum sistema é 100% seguro; avise incidentes a privacidade@vinkulus.com.br. Comunicação à ANPD e aos titulares seguirá a legislação quando o incidente for relevante.
10. Menores de 18 anos
Não coletamos de forma intencional dados de crianças ou adolescentes. Contas abaixo de 18 anos são proibidas e removidas. Responsáveis devem escrever a privacidade@vinkulus.com.br e, se houver risco, usar Disque 100 / 190. Detalhes em Padrões CSAE.
11. Alterações e contato
A data no topo é a versão vigente. Uso continuado após mudanças materiais, com aviso razoável, implica ciência. Consentimentos novos serão pedidos quando a LGPD exigir.
Encarregado / privacidade: privacidade@vinkulus.com.br
Suporte: suporte@vinkulus.com.br
Site: www.vinkulus.com.br
ANPD: gov.br/anpd