Pattio · legal

Política de privacidade

Última atualização: 28 de setembro de 2026 (versão 1.2)

Em três frases

O Pattio funciona por completo no seu dispositivo e sem conta: se você não criar nenhuma, não existe nada seu com a gente em lugar nenhum. Se criar uma, o que você sincroniza viaja criptografado com uma chave que só os seus dispositivos têm e que nós não temos nem conseguimos recuperar. A única exceção, e a dizemos com clareza porque é importante, é o que você compartilha de propósito: isso precisa ser legível pelo servidor para que as pessoas convidadas consigam abrir, e portanto nós também poderíamos ler. E é exatamente isso e nada mais: se você compartilha um único item, o servidor só consegue ler aquele item e o nome do quadro de onde ele vem; o resto do quadro — as outras notas, as zonas, os rabiscos — continua criptografado. Se você compartilha o quadro inteiro, aí sim é tudo.

No app não há publicidade, nem rastreadores, nem venda de dados para ninguém, e isso não vai mudar. O que existe desde agosto de 2026 é uma análise de produto pseudônima: alguns nomes de ação — “o app foi aberto”, “foi adicionado um cartão do tipo enquete” — sem nenhum texto seu, nenhum identificador SEU e nenhum número, em servidores da União Europeia e com uma chave para desligá-la em Ajustes ▸ Privacidade e segurança ▸ Privacidade (§3.7). Dizemos “pseudônima” e não “anônima” porque viaja junto um identificador aleatório desta instalação — que não é o seu nome, nem o seu e-mail, nem a sua conta, e que é apagado quando você desliga a chave. Além disso, a página web que se abre com os links compartilhados tem a sua própria análise de visitas, que só funciona se quem chega nela disser que sim (§3.6), e este mesmo site tem a dele (§3.11). E as novidades do Pattio, se você as deixar ativadas e tiver dado permissão de notificações, chegam por notificação: para isso é guardado um token de notificações da Apple que não tem nenhum vínculo com a sua conta (§3.13).

1. Quem é o responsável pelo tratamento

Não há encarregado de proteção de dados: a atividade não está entre aquelas em que o artigo 37 do Regulamento Geral sobre a Proteção de Dados (RGPD) da União Europeia obriga a ter um.

  • Responsável: Joan Cama Ribot
  • Nome comercial: Somia Digital
  • NIF (identificação fiscal espanhola): 41531670H
  • Endereço: Carrer de Sant Joan, 16, 17200 Palafrugell (Girona), Espanha
  • E-mail de contato: hola@somiadigital.com

2. O princípio: local primeiro

O Pattio é um app local-first. Os quadros, as notas, as fotos, os desenhos e tudo o que você colocar nele ficam guardados no banco de dados do seu dispositivo. Sem conta, nenhum byte sai do celular para ir a algum servidor nosso: não existe cópia na nuvem, nenhum identificador nosso e nenhum arquivo nosso.

Criar uma conta é opcional e serve para uma única coisa: sincronizar entre os seus dispositivos e, se você quiser, compartilhar quadros.

3.1. A conta

Se você entra com a Apple, pode ocultar o seu e-mail: a Apple nos dá um endereço de retransmissão e nós não vemos o real. Se você entra com o Google, o Google participa da verificação. O app pede o nome completo à Apple, mas não o guarda em lugar nenhum: só usa o token de identidade.

A impressão digital da chave é um resumo criptográfico encurtado (SHA-512 truncado). Ela não permite reconstruir a chave nem descriptografar nada: só serve para comparar.

A aceitação dos Termos fica guardada no seu dispositivo quando você termina (ou pula) as boas-vindas, e contém só duas coisas: a versão do documento e o instante. Nenhum identificador, nenhum idioma, nenhum dado pessoal. Se você tem conta, ela viaja dentro do cofre criptografado como todo o resto — ou seja, nós não conseguimos lê-la —, e se não tem, ela não sai do dispositivo. Quem já tinha o Pattio instalado antes que isso existisse não tem nenhuma, e nós não inventamos uma: uma aceitação que ninguém viu não é prova.

  • Endereço de e-mail — identificar você e deixar você entrar (código por e-mail, Apple ou Google) — base legal: execução do contrato, art. 6.1.b do RGPD — enquanto a conta existir.
  • Identificador de usuário (UUID) — vincular o seu conteúdo à sua conta — art. 6.1.b — enquanto a conta existir.
  • Impressão digital da chave (key_check) — avisar você se um dispositivo tiver uma chave que não é a sua — art. 6.1.b — enquanto a conta existir.
  • Versão dos Termos aceita e quando — poder dizer qual versão do contrato você aceitou e em que dia — art. 6.1.b (prova da existência do contrato) — enquanto a conta existir.

3.2. O conteúdo dos quadros PRIVADOS

Esse conteúdo viaja e fica guardado criptografado de ponta a ponta com XSalsa20-Poly1305 (NaCl secretbox). A chave é gerada no seu dispositivo, fica nas Chaves do iOS e nunca chega até nós. O que nós vemos é um bloco de bytes ilegível.

Como a chave chega ao seu segundo aparelho, e o que isso custa. Para que entrar na mesma conta pelo iPad ou pelo Mac não obrigue você a transcrever nada, a chave também fica guardada como item sincronizável nas Chaves do iCloud: assim ela viaja sozinha entre os aparelhos da sua mesma Conta Apple, criptografada de ponta a ponta pela Apple, e nunca passa pelo nosso servidor. Nós continuamos sem vê-la.

O que isso custa, e dizemos aqui e não numa nota de rodapé: a segurança do seu conteúdo fica atrelada à da sua Conta Apple — quem entrar nas Chaves do iCloud de uma pessoa tem a chave que descriptografa os quadros dela. É exatamente o mesmo trato que as Chaves já fazem com todas as suas senhas, inclusive a do banco. O código de recuperação continua existindo e continua sendo a alternativa: para quem tem as Chaves do iCloud desativadas, para quem troca de Conta Apple e para quem quer uma chave que não dependa da Apple.

Se você perder a chave e o código de recuperação, ninguém consegue recuperar o que havia lá — nem nós. É o preço da criptografia de verdade, e vale a pena saber disso antes, não depois.

Dados tratados: conteúdo criptografado dos quadros, zonas, itens e traços, e arquivos criptografados (fotos, vídeos, digitalizações, desenhos, documentos) — finalidade: sincronizar você entre dispositivos — base legal: art. 6.1.b do RGPD — prazo: até você apagar esse conteúdo ou apagar a conta.

O que nós vemos, sim, mesmo com o conteúdo criptografado (e que não há como esconder se queremos que a sincronização funcione):

  • de qual tabela é cada linha (um item, um quadro, uma zona…);
  • o identificador da linha (um UUID gerado no seu dispositivo, sem significado);
  • os carimbos de data e hora de criação, modificação e exclusão;
  • o caminho e o tamanho em bytes de cada arquivo, porque é assim que contamos o espaço que você ocupa e é isso que cobramos.
  • Ou seja: podemos saber que você tem 412 itens e que mexeu em um deles numa terça-feira às onze, mas não o que está escrito nele.

3.3. O conteúdo do que você COMPARTILHA

Aqui não existe criptografia de ponta a ponta, e é preciso dizer isso sem rodeios. O que se abre no navegador de uma pessoa que não tem a sua chave precisa chegar lá legível e, portanto, fica guardado legível no servidor. Enquanto aquilo estiver compartilhado, o conteúdo e as fotos poderiam ser lidos por quem administra a nossa infraestrutura. Quando você para de compartilhar, volta a viajar criptografado.

E “aquilo” é exatamente o que você compartilhou e nada mais. Há dois tamanhos, e os dois são ditos com palavras antes de acontecer: se você compartilha um item sozinho, saem sem criptografia aquele item, as fotos dele e o nome (com o emoji e a cor) do quadro de onde ele vem — a página de quem recebe precisa conseguir dizer de onde ele é —, e o resto do quadro continua criptografado; se você compartilha o quadro inteiro, aí sim sai tudo sem criptografia: todas as notas, as zonas, os rabiscos, os cadernos e as fotos.

A regra prática: se você não subiria uma coisa num servidor, não a compartilhe por link.

As pessoas convidadas recebem uma sessão anônima: não pedimos a elas nenhum e-mail, nenhuma conta e nenhum dado além do nome que elas mesmas escrevem.

Quem vê o nome de um convidado, exatamente. O nome serve para que, numa enquete, se saiba quem votou em quê — ou seja, ele é visto pelas outras pessoas que podem ler aquela mesma coisa, e por mais ninguém. E uma precisão que vai na direção contrária e também é verdadeira: os votos do dono e dos membros com conta aparecem sem nome, porque eles não estão na lista de convidados. A página mostra o nome quando o conhece e o número sempre, e não inventa nenhum “Alguém”.

  • Conteúdo SEM CRIPTOGRAFIA do que você compartilha e dos seus arquivos — que as pessoas convidadas possam abri-lo no navegador — art. 6.1.b — até você parar de compartilhar ou apagá-lo.
  • E-mail das pessoas convidadas — dar acesso a elas quando entrarem com aquele e-mail — art. 6.1.b — até você retirar o convite.
  • Nome que quem abre um link de convidado escreve — que os outros saibam quem escreveu e quem votou — art. 6.1.b — até o compartilhamento terminar.
  • Votos das enquetes de um quadro compartilhado — contar os votos — art. 6.1.b — o mesmo prazo.
  • Tokens de link — abrir o quadro sem conta — art. 6.1.b — até você revogá-los.
  • Se o que está compartilhado é o quadro inteiro, o nome do convidado é visto por quem tem o quadro (dono, membros e os demais convidados daquele link).
  • Se o que está compartilhado é um item, o nome só é visto por meio daquele item, e só o dos convidados que votaram nele: quem abre o link de uma enquete não obtém a lista de convidados do quadro.
  • O token do link de um convidado nunca é visto por outro convidado. O servidor só fornece o nome e o identificador do voto, nunca mais nada da linha dele.

3.4. As compras

As assinaturas são cobradas pela Apple com a sua conta da App Store: nós nunca vemos o seu cartão, nem o seu nome de cobrança, nem o seu endereço. Quem nos diz “esta pessoa tem o Plus” é a RevenueCat, uma intermediária de assinaturas para a qual passamos o seu identificador de usuário (e nada mais: nem o e-mail, nem o nome). O SDK dela, por conta própria, coleta dados técnicos do dispositivo para a sua função (por exemplo, o identificador de fornecedor (IDFV) da Apple, o modelo e o país); isso é feito por ela e está descrito na política dela.

  • Identificador de usuário e histórico de compras e renovações — saber qual plano você tem e a quanto espaço você tem direito — art. 6.1.b — enquanto a conta existir.

3.5. As permissões do dispositivo

O Pattio não pede contatos, nem saúde, nem Bluetooth, nem rede local, e nunca usa a localização em segundo plano.

Os lembretes dos seus itens são LOCAIS, e isso quer dizer uma coisa concreta. Quando você pede que uma contagem regressiva, um próximo evento ou um hábito avise você, o Pattio diz ao sistema operacional do seu celular que desperte você num horário. Esses lembretes não passam por servidor nenhum e nunca são enviados de fora: nunca recebemos nenhum aviso seu e não temos como saber se algum chegou para você nem se você o abriu. O que aparece na tela bloqueada é o título do item e nada mais — nunca o que o cartão tem dentro.

As novidades do Pattio são outra coisa: nós as enviamos, de um servidor, e quem as entrega é o serviço de notificações da Apple. Explicamos tudo na §3.13.

O índice do Spotlight guarda títulos e só. Para que você consiga encontrar um quadro ou um cartão pela busca da tela de Início, o Pattio deixa no índice do Spotlight o nome do quadro, o título do item, o emoji dele e o endereço que o abre. Nada mais: nem o corpo de uma nota, nem as linhas de uma lista, nem nenhuma transcrição, nem nenhuma miniatura. Esse índice é do sistema operacional do seu celular: fica no próprio aparelho, ninguém o sincroniza e nunca recebemos nada dele. Se você desinstalar o app, ele vai embora.

O bloqueio do app é gerenciado pelo iOS, e não recebemos nada seu. Se você ativar o bloqueio (Ajustes ▸ Privacidade e segurança ▸ Bloqueio), o Pattio pede ao SISTEMA que reconheça você com o Face ID, o Touch ID ou o código do dispositivo. O Pattio nunca recebe nenhum dado biométrico — nem o seu rosto, nem a sua impressão digital, nem o seu código —: o que chega a ele é um sim ou um não, e nada disso é guardado nem sai do celular. A única coisa guardada é se o bloqueio está ativado e quanto tempo ele leva para pedir de novo, e as duas coisas são escolhas deste aparelho que não viajam para lugar nenhum.

E o bloqueio pode se desativar sozinho, num caso e só num. Se você tirar o código de desbloqueio do celular com o bloqueio do Pattio ativado, neste aparelho já não existe nenhuma chave capaz de abri-lo: então o Pattio se abre mesmo assim, avisa você e salva o ajuste como desativado. É deliberado, e dizemos isso aqui porque é uma decisão e não um erro — um bloqueio local é uma cortina diante de quem está com o celular na mão, não um cofre contra você —: a leitura estrita deixaria você trancado para sempre fora das suas próprias notas, sem conseguir chegar nem à chave que o desativa. Pelo mesmo motivo, se o ajuste não puder ser lido, o app se abre.

  • Câmera — quando você tira uma foto para colocar no quadro — a foto vai para o quadro, como qualquer outra.
  • Fototeca — quando você escolhe uma foto ou um vídeo — o mesmo.
  • Localização (só durante o uso) — só quando você toca em “Localização atual” — quem traduz as coordenadas em endereço é a Apple. Se você salvar o cartão num quadro sincronizado, elas vão criptografadas (ou sem criptografia, se o quadro estiver compartilhado). A previsão do tempo nunca pede essa permissão: se você já a concedeu, ela lê o último ponto guardado e o arredonda (§3.10).
  • Microfone e reconhecimento de fala — quando você toca em “Gravar” para colocar uma nota de voz no quadro ou para ditar uma lista — o som fica no seu dispositivo: a transcrição é feita pelo seu próprio celular e não é enviada nem para nós nem para a Apple.
  • Calendário e Lembretes — quando você coloca um cartão de agenda — são lidos no dispositivo e não saem de lá. Não enviamos nada disso para lugar nenhum.
  • Notificações — na primeira vez que você ativa o lembrete de um item, ou quando ativa “Novidades do Pattio” em Ajustes ▸ Avisos; nunca ao abrir o app — para os lembretes, nada: o aviso é programado e entregue pelo seu próprio dispositivo; para as novidades, o que diz a §3.13.

3.6. O portal web de convidados e a sua análise

Esta seção fala SÓ da página web que se abre quando alguém manda para você um link do Pattio (app.pattio.app). O que esta seção descreve — Google Analytics, cookies e banner — NÃO existe dentro do app e não vai existir. O app tem a sua própria análise de produto, que é outra coisa, com outro fornecedor e com a sua própria chave: §3.7.

O que o portal sempre guarda, e por que não pedimos a sua permissão. Quando você abre um link, o navegador guarda uma sessão anônima, que é o que deixa você entrar no quadro. Sem ela não existe página. É armazenamento estritamente necessário para prestar o serviço que você pediu e, por isso, o artigo 5.3 da Diretiva ePrivacy o dispensa de consentimento. Não pedimos permissão para uma coisa sem a qual o link não se abriria.

O que o portal NÃO faz sem a sua permissão. Se o portal tiver a análise configurada, antes de medir qualquer coisa ele pergunta por meio de um aviso com duas opções igualmente fáceis: aceitar e recusar. Enquanto você não responder, e também se disser que não, não é baixado nem um byte do Google e não é guardado nenhum cookie de medição. A página aparece e funciona exatamente igual, tanto se você disser que sim como se disser que não: não existe nenhum bloqueio.

Dado tratado: visita de página (qual dos três tipos de página, país aproximado deduzido do IP, navegador e tipo de dispositivo) — finalidade: saber quantas pessoas abrem links compartilhados — base legal: art. 6.1.a, o seu consentimento, e só ele — prazo: o que a propriedade do Google Analytics tiver configurado.

O que NUNCA é enviado, e esta é a parte importante: o token do link — que é a chave do quadro —, nenhum identificador de quadro ou de item, nenhum nome de convidado e nenhum conteúdo. O caminho enviado não é o da barra de endereços, e sim uma de três cadeias fixas (/convidat, /e ou /), e isso está escrito no código com esse único propósito. Também não existe nenhum evento personalizado: uma visita e só.

Quem trata os dados. A Google Ireland Limited / Google LLC, como operadora, com o IP anonimizado (o Google Analytics 4 faz isso por padrão), com os sinais do Google e a personalização de anúncios desativados e com o Consent Mode v2 configurado com todas as permissões negadas por padrão. As transferências para os Estados Unidos são feitas com base nas cláusulas contratuais-padrão e no Data Privacy Framework UE-EUA (§4).

Você pode mudar de ideia quando quiser. No rodapé de qualquer página do portal existe “Cookies”, que abre a pergunta de novo. A sua escolha fica lembrada por doze meses no seu próprio navegador e leva escrita a versão das finalidades: se um dia elas mudarem, a pergunta é feita de novo, em vez de aproveitar o “sim” de outro momento.

E neste momento isso está desligado. Enquanto não houver nenhuma propriedade de análise configurada no portal, não existe nem aviso nem medição: a página só guarda a sessão anônima do primeiro parágrafo.

3.7. A análise de produto do app

O que é. Desde agosto de 2026, o app envia um punhado de medições de uso pseudônimas que servem para uma única coisa: saber quais funções são usadas de verdade e decidir onde vale a pena trabalhar. Não é publicidade, não é rastreamento e não tem nada a ver com a medição do portal web (§3.6), que é outro sistema, em outro lugar e com outra pergunta.

Você pode desligar com um toque, e não perde nada. A chave fica em Ajustes ▸ Privacidade e segurança ▸ Privacidade. Ela vem ativada por padrão, e essa mesma tela mostra para você — lida do código, e não escrita à mão — a lista completa e literal dos nomes que o app sabe enviar. Desligar não tira nenhuma função do app.

O que NUNCA é enviado, e esta é a parte importante: nenhum texto e nenhum conteúdo seu (nem títulos, nem notas, nem fotos, nem arquivos, nem desenhos), nenhum identificador de quadro, de item ou de link compartilhado, nenhum nome nem endereço de e-mail, nenhum número (nem quantos quadros você tem, nem quanto espaço ocupa, nem nenhuma coordenada) e nada sobre quem compartilha com quem. No código há um filtro com uma lista fechada do que pode sair do dispositivo, não existe nenhum caminho que o contorne, e há testes automáticos que verificam isso a cada mudança.

E também não vai nada do seu aparelho. Os serviços de medição enviam por padrão o tamanho da tela, o modelo e o tipo de dispositivo, o sistema operacional e a versão dele, o idioma e o fuso horário. O Pattio corta tudo isso antes que saia do dispositivo, com o mesmo filtro de lista fechada.

Pseudônima, e a palavra importa. Não é enviado nenhum identificador de usuário, não é enviado o seu e-mail e não é criado nenhum perfil de pessoa. A geolocalização a partir do IP está desativada, e a gravação de sessão (“session replay”) também: o app nunca grava a tela. Por outro lado, o identificador aleatório de instalação é o mesmo enquanto a chave estiver ativada e, portanto, as medições de um mesmo aparelho podem ser agrupadas entre si. Isso não é anonimato no sentido do RGPD — é pseudonimização —, e é por isso que a base legal é o interesse legítimo (art. 6.1.f), com direito de oposição.

Para onde vai. Para a PostHog (EU Cloud, Frankfurt, Alemanha, União Europeia), em eu.i.posthog.com, como operadora (§4). E se o app não tiver a chave do serviço, ele não envia nada: uma versão compilada sem a chave do serviço fica “em espera” e nada é inicializado, mesmo que a chave de ajuste apareça ativada.

  • O nome de uma ação feita no app, e só: abrir o app, terminar as boas-vindas, abrir o guia e criar um quadro não levam mais nada. Quatro delas levam uma etiqueta de uma lista fechada: mudar de visualização (mural ou grade), adicionar um cartão (nota, enquete, foto…), mudar o tema (claro, escuro ou o do sistema) e começar ou concluir uma compra (Plus ou Pro) — finalidade: saber quais funções são usadas, para decidir onde trabalhamos — base legal: art. 6.1.f, interesse legítimo, com direito de oposição, que é literalmente a chave de Privacidade — prazo: a retenção de eventos configurada no projeto da PostHog.
  • A versão do app que enviou a medição — saber de qual versão vem o sinal — art. 6.1.f — o mesmo prazo.
  • Um identificador aleatório desta instalação, criado pelo serviço de medição, que não é o seu nome, nem o seu e-mail, nem a sua conta — que duas medições do mesmo aparelho não sejam contadas como duas pessoas — art. 6.1.f — o mesmo prazo, e é apagado do dispositivo quando você desliga a chave.

3.8. O que NÃO tratamos

Para que fique dito e possa ser verificado abrindo o código:

  • Nenhuma análise que siga você. Não há Firebase, nem Amplitude, nem Mixpanel, nem Segment, nem nada que siga você de um app para outro ou pela web. As únicas medições que existem em todo o projeto são a análise de produto do app (§3.7), pseudônima, com chave para desligar e baseada no interesse legítimo, a de visitas do portal de convidados (§3.6) e a deste site (§3.11); essas duas últimas, só com a sua permissão.
  • Nenhum relatório automático de erros. Não há Sentry nem Crashlytics.
  • Nenhuma notificação de marketing de terceiros e nenhum token vinculado a uma pessoa. As novidades do Pattio (§3.13) são a única notificação remota — textos nossos e gerais, nunca publicidade de terceiros nem nada personalizado —, e não se sabe de quem é o token delas. Os lembretes dos seus itens são programados e entregues pelo seu próprio celular (§3.5).
  • Nenhuma publicidade e nenhuma rede de anúncios.
  • Nenhum rastreamento. O app não pede permissão de rastreamento (ATT) porque não precisa: não usa o IDFA nem nenhum identificador publicitário, e não compartilha nenhum dado seu com terceiros para fins publicitários nem com nenhum intermediário de dados.
  • Nenhuma criação de perfil e nenhuma decisão automatizada com efeitos jurídicos (art. 22 do RGPD).
  • Nenhuma venda ou cessão de dados a ninguém.

3.9. A inteligência artificial: toda no seu dispositivo

Nesta versão, nenhum caminho de IA para a nuvem está ativo. Não existe a oferta de ler uma foto, uma digitalização ou um link para sugerir o que deveria sair dali (a “captura inteligente”), nem existe nenhum assistente dentro do app. As duas funções estão escritas e testadas, mas não aparecem em lugar nenhum — nenhum botão, nenhuma linha, nenhum comando — e, portanto, não existe nada que possa enviar texto nenhum a nenhum servidor de IA. Por isso esta versão também não pede nenhuma permissão para isso: não há nada a permitir. No dia em que elas voltarem, esta seção vai explicar tudo de novo, e antes que aconteça qualquer coisa.

O que o Pattio faz, ele faz inteiramente DENTRO do seu celular, e são três coisas: ler o texto das suas fotos e das suas digitalizações para que você consiga encontrá-las de novo pelas palavras que aparecem nelas (quem faz isso é o Vision, o reconhecedor de texto da Apple, no dispositivo e em segundo plano); a busca por significado, com o modelo de embeddings da Apple no dispositivo; e o ditado de uma nota ou de uma lista, com o reconhecedor de fala da Apple obrigado a trabalhar offline. Nenhuma das três faz sair nada do celular.

O texto das fotos, em detalhe. O que é lido fica guardado dentro do cartão, no seu cofre criptografado, e é portanto um dado seu, como a legenda de uma foto: ele não aparece como texto em nenhuma tela — nem no cartão, nem no PDF, nem na página web de um quadro compartilhado —, e a única coisa que o app faz com ele é deixar você pesquisá-lo. Se você compartilha o quadro, ele viaja com o cartão pelo mesmo caminho por onde a foto inteira já viaja.

Com uma ressalva que é melhor dizer por inteiro: o resumo de um quadro compartilhado — a lista de temas que o convidado vê no alto da página — é feito com as palavras que mais aparecem nos cartões, e as de uma foto lida contam como as de qualquer outro. Isso só pode acontecer se você compartilhou o quadro inteiro.

Você pode desligar isso em Ajustes ▸ Privacidade e segurança ▸ “Ler o texto das fotos”. A partir daí nenhum texto novo é lido; o texto que já foi lido continua dentro dos seus cartões, e para tirá-lo você apaga a foto.

3.10. A previsão do tempo

O Pattio mostra o tempo em dois lugares: o widget da tela de Início e o item “Tempo” que você pode pregar num mural. Os dois funcionam do mesmo jeito, e este parágrafo vale para os dois.

Quem fornece a previsão é o Apple WeatherKit, o serviço do sistema operacional. Não existe nenhum outro fornecedor: quando o WeatherKit não responde, ninguém mais é chamado, e o cartão diz isso com palavras.

O que sai do dispositivo: duas coordenadas arredondadas e nada mais. Antes de consultar qualquer coisa, a posição é arredondada para uma casa decimal de grau (uns 11 km) — o bastante para acertar o tempo que está fazendo e pouco demais para dizer onde você está. Não vai junto nenhum identificador, nem a sua conta, nem nenhum dado do quadro. A consulta é feita pelo iOS em nome do app e regida pela política de dados do WeatherKit da Apple.

De onde sai a posição, e o que NÃO fazemos para consegui-la. O tempo “de onde você estiver” lê o último ponto que o sistema já tinha guardado: não liga o GPS, não pede nenhuma permissão e nunca usa a localização em segundo plano. Se não houver permissão de localização concedida, não há consulta: o cartão explica isso e você pode escolher um lugar fixo, que é a única coisa guardada na linha.

O que fica guardado. Da previsão do tempo nada fica guardado, exceto uma cópia da última leitura (os graus, a condição e a hora) dentro do cartão, para que o PDF que você exportar e a página web de convidados possam mostrar alguma coisa. Nada disso é enviado a nenhum servidor nosso, e o resto da previsão vive só na memória e expira em uma hora.

3.11. Este site: o formulário de suporte e a análise

Esta seção fala SÓ de pattio.app, a página que apresenta o Pattio. Aqui não existem contas de usuário, e o conteúdo dos seus quadros nunca passa por aqui.

Se você nos escreve pelo formulário de suporte, deixa com a gente o e-mail, a mensagem e o idioma em que está navegando; o nome é opcional e pode ficar em branco. Usamos esses dados para responder a você, e para mais nada. A base legal é o seu consentimento (art. 6.1.a do RGPD), que você pode retirar quando quiser escrevendo para hola@somiadigital.com. O formulário é gerenciado pela Netlify, a operadora da §4 que hospeda o site: a mensagem fica no painel dela e chega até nós por e-mail. Guardamos a mensagem enquanto for necessário para atender à consulta e, no máximo, por doze meses depois de encerrada.

Este site também usa o Google Analytics 4, e só se você aceitar no aviso de cookies. Se você não responder, ou se recusar, não é carregado nem um byte do Google. Os detalhes do que é guardado no seu navegador e de como mudar a sua escolha estão na Política de cookies (/pt-br/cookies).

3.12. A caixa “Ideias e erros” do app

De dentro do app (Ajustes ▸ Sobre ▸ “Ideias e erros”), você pode nos escrever uma ideia, um erro, uma melhoria ou o que for. Não é preciso ter conta.

O que é enviado: o texto que você escreve e o tipo que escolhe (ideia, erro, melhoria, outro); o seu e-mail, só se você o informar; uma captura de tela, só se você anexar uma (escolhida por você na fototeca); e a versão do app, o número do build, a plataforma e o idioma. Nada do seu mural: nem quadros, nem cartões, nem fotos, nem a conta, nem nenhum identificador.

Para onde vai. Para uma função do servidor da Supabase, na União Europeia, que guarda a mensagem numa tabela e, se o e-mail de aviso estiver ativado, envia uma cópia para a equipe com a Resend (Resend, Inc., região eu-west-1, Irlanda, União Europeia). A captura de tela não é guardada na tabela: ela só viaja como anexo daquele e-mail.

O IP. Para evitar abusos, contamos as mensagens que chegam de um mesmo lugar num dia. Não guardamos o IP, e sim uma impressão digital criptografada com o dia dentro: ela não pode ser revertida, não serve no dia seguinte e não vincula mensagens de dias diferentes.

Quando a mensagem não passa pelo servidor, o app abre o e-mail do seu celular com o texto já escrito: aí quem envia é você, com o seu endereço, e sem captura de tela.

A base legal é o interesse legítimo (art. 6.1.f do RGPD) em melhorar o app. O e-mail, se você o informar, serve para responder àquela mensagem e nada mais.

Guardamos cada mensagem por até 12 meses, ou menos se o assunto for encerrado antes. Se você quiser que a apaguemos antes, escreva para hola@somiadigital.com.

  • Texto e tipo da mensagem, e-mail (se você o informar), captura de tela (se você anexar uma; só viaja no e-mail da Resend), versão, build, plataforma e idioma do app, e uma impressão digital diária do IP — ler o que você nos diz e, se houver e-mail, responder a você — art. 6.1.f, interesse legítimo — até 12 meses, ou menos se o assunto for encerrado antes.

3.13. As novidades do Pattio

O que são. Textos gerais — novidades de versão, avisos — que nós escrevemos e enviamos de um servidor. Nunca publicidade de terceiros e nunca nada personalizado. Os lembretes dos seus itens são outra coisa e continuam sendo locais (§3.5).

Como chegam. Dentro do app, numa folha de novidades: ao abrir, o app pede à Supabase a lista de novidades publicadas sem enviar nada seu (a Supabase vê o IP, como acontece com qualquer solicitação), e as imagens dessas novidades também são servidas pela Supabase. O “já vi” fica guardado só no seu dispositivo. E, se você quiser, por notificação, que é entregue pelo serviço de notificações da Apple (APNs).

A chave, e quando a permissão é pedida. Ela fica em Ajustes ▸ Avisos ▸ “Novidades do Pattio”. Vem ativada, mas o app nunca pede a permissão de notificações ao abrir. Se você já tinha dado permissão de notificações ao Pattio (por exemplo, para um lembrete) e não desligou as novidades, o app registra o token ao abrir, sem nenhuma pergunta nova. Se você não tinha dado, nada acontece até você ativar “Novidades do Pattio”, e aí é o iOS que pede a permissão. Com a chave desligada, a folha de novidades dentro do app também não aparece.

O que guardamos. Se você deixar as novidades ativadas e tiver dado permissão de notificações, este aparelho guarda no nosso banco de dados (Supabase) um token de notificações da Apple, um identificador aleatório desta instalação — gerado pelo app, e que não é nenhum identificador da Apple —, o idioma, a versão do app, a plataforma (iOS) e o ambiente do APNs (testes ou produção). Nada mais: nem a sua conta, nem o seu e-mail, nem nada do que você tem no Pattio, nem o seu IP.

E o banco de dados não deixa vincular aquele token a nenhuma conta: uma restrição obriga a coluna de usuário a ficar vazia, de modo que isso não pode ser feito nem agora nem por engano numa versão futura. A tabela é fechada: nenhum papel público pode lê-la nem escrever nela diretamente.

Como desligar, e o que é apagado. Se você desligar “Novidades do Pattio”, apagamos o token do servidor e a linha fica marcada como desligada; o app não volta a registrar nenhum. Se a Apple disser que um token já não vale (por exemplo, porque o app foi desinstalado), o servidor o desativa sozinho. A linha desligada — o identificador aleatório, o idioma e a versão, já sem token — é guardada enquanto a instalação existir.

A base legal é o interesse legítimo (art. 6.1.f do RGPD), com direito de oposição, que é a chave “Novidades do Pattio”, como acontece com a análise de produto (§3.7).

  • Token de notificações da Apple (APNs), identificador aleatório desta instalação, idioma, versão do app, plataforma e ambiente do APNs — fazer as novidades do Pattio chegarem a você por notificação — art. 6.1.f, interesse legítimo, com direito de oposição, que é a chave “Novidades do Pattio” — o token, até você desligar as novidades ou a Apple dizer que ele já não vale; a linha desligada, já sem token, enquanto a instalação existir.

4. Quem mais tem acesso (operadores de tratamento)

Nós não temos servidores próprios: alugamos os de outras empresas. Todas têm contrato de operador de tratamento (art. 28 do RGPD).

Transferências internacionais. RevenueCat, Apple e Google ficam nos Estados Unidos. Essas transferências são feitas com base nas cláusulas contratuais-padrão da Comissão Europeia e, quando aplicável, no Data Privacy Framework UE-EUA. A Netlify também fica nos Estados Unidos, e a base dessa transferência são as cláusulas contratuais-padrão da Comissão Europeia incorporadas ao seu acordo de tratamento de dados. A Resend trata os dados na União Europeia, na região eu-west-1 (Irlanda). Você pode nos pedir uma cópia das garantias em hola@somiadigital.com.

  • Supabase Inc. — banco de dados e autenticação, as novidades do Pattio (§3.13) e a caixa “Ideias e erros” (§3.12) — eu-central-1 (Frankfurt, Alemanha), dentro da União Europeia.
  • Cloudflare, Inc. (R2) — armazenamento dos arquivos sincronizados (criptografados se o quadro for privado) — rede da Cloudflare; bucket na Europa Ocidental.
  • Cloudflare, Inc. (Worker de atualizações) — responder ao app, quando ele é aberto, se existe uma versão nova do seu código (veja “Terceiros que veem o seu IP”) — rede da Cloudflare.
  • RevenueCat, Inc. — status das assinaturas — EUA.
  • Apple Inc. — cobrança, Iniciar Sessão com a Apple, a entrega das novidades do Pattio (APNs, §3.13), mapas, busca de músicas e ficha das músicas do Apple Music, e a previsão do tempo (WeatherKit, §3.10) — EUA / global.
  • Google LLC — login com o Google, só se você escolher essa porta; e a análise de visitas das páginas web, só se você consentir (§3.6 e §3.11). O Gemini não participa nesta versão: não existe nenhum caminho de IA para a nuvem (§3.9) — EUA / global.
  • PostHog, Inc. — análise de produto do app, pseudônima e só enquanto você não a desligar (§3.7) — EU Cloud, Frankfurt, Alemanha, União Europeia (eu.i.posthog.com).
  • Netlify, Inc. (San Francisco, Estados Unidos) — hospedagem deste site e do portal de convidados, e o formulário de suporte deste site (§3.11).
  • Resend, Inc. — enviar à equipe, por e-mail, a cópia das mensagens da caixa “Ideias e erros”, com a captura de tela, se houver (§3.12) — eu-west-1 (Irlanda), dentro da União Europeia.

Terceiros que veem o seu IP (e por quê)

Há cinco momentos em que o seu dispositivo fala diretamente com alguém que não somos nós. Não enviamos nada seu a eles; quem vai até lá é você.

  • Pré-visualizações de links. Quando você cola um endereço — ou quando compartilha uma página a partir de outro app —, o Pattio busca o título e a imagem diretamente do seu dispositivo. Aquele site vê o seu IP, como se você tivesse entrado nele pelo navegador. (Fazemos assim de propósito: passar isso por um servidor nosso significaria que nós veríamos todos os links que você guarda.) Para algumas plataformas conhecidas — YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest —, a ficha é pedida ao próprio serviço de incorporação delas em vez de ler a página, e a imagem de capa é guardada no seu dispositivo, porque os endereços delas expiram em poucos dias.
  • Busca de músicas. O que você digita vai para a busca do iTunes, da Apple.
  • Músicas do Apple Music coladas. Quando você cola um link do Apple Music, o seu celular pede a ficha ao serviço da Apple com o identificador de catálogo da música e nada mais: nenhuma conta, nenhuma sessão. A Apple só vê o IP.
  • Mapas e endereços. Os mapas e a tradução de coordenadas em endereço são feitos pela Apple.
  • Atualizações do app. Ao abrir, o app pergunta a updates.pattio.app — um Worker da Cloudflare — se existe uma versão nova do seu código JavaScript. Ele envia a versão do app, a plataforma e o canal, e nenhum dado seu; a Cloudflare vê o IP.

5. Por quanto tempo guardamos

  • Enquanto a conta existir, o que você sincronizou nela.
  • O que você apaga vai para a lixeira (“Apagados recentemente”), fica guardado lá por 30 dias e depois é apagado automaticamente.
  • Se a assinatura expirar ou você a cancelar, nada é apagado no mesmo dia: você volta ao plano gratuito, tudo continua podendo ser lido e baixado, e a única coisa bloqueada é subir mais coisas enquanto você passar da cota. Há 30 dias de carência, com avisos e a data escrita; depois disso, só o excesso é retirado (do mais antigo para o mais novo), e o que é retirado vive mais 30 dias na lixeira, onde ainda pode ser recuperado renovando a assinatura. No dia 60 já não tem volta. O calendário completo, com os números, está na §9 dos Termos e condições (/pt-br/termos).
  • As lápides de exclusão. Quando você apaga um item, guardamos a linha dele com uma marca de “apagado” e sem conteúdo, para que os seus outros dispositivos saibam que ele também tem que desaparecer lá. É maquinário de sincronização, não o seu conteúdo, e desaparece com a conta.
  • Esvaziar a lixeira apaga os arquivos do servidor, e não só deste aparelho. Quando você tira um item da lixeira “de vez”, as fotos e os arquivos que eram só dele são liberados na hora neste dispositivo, e a cópia deles na nuvem é apagada do armazenamento assim que este aparelho sincronizar. Quem decide isso é o seu dispositivo, e não nós, e o motivo é a própria criptografia: não temos como saber quais arquivos você ainda usa. Os arquivos que também pertencem a outro item que você mantém não são apagados.
  • Apagar a conta apaga tudo de verdade: as linhas, os arquivos, a impressão digital da chave e o seu usuário. Você pode fazer isso sozinho pelo app, e o que está no dispositivo continua no dispositivo.
  • Cópias de segurança. O fornecedor do banco de dados faz cópias de rotina; um dado apagado pode sobreviver nelas até a cópia expirar (no máximo 30 dias). Depois que ela expira, o dado já não está em lugar nenhum.
  • A mensagem que você nos enviar pelo formulário de suporte deste site, enquanto for necessário para atender à consulta e, no máximo, por doze meses depois de encerrada (§3.11).
  • As mensagens da caixa “Ideias e erros” do app, por até 12 meses, ou menos se o assunto for encerrado antes. Se você quiser que as apaguemos antes, escreva para hola@somiadigital.com (§3.12).
  • O token de notificações das novidades do Pattio, até você desligar “Novidades do Pattio” ou a Apple dizer que ele já não vale. A linha desligada — o identificador aleatório, o idioma e a versão, já sem token — é guardada enquanto a instalação existir (§3.13).

6. A portabilidade: o botão que está sempre lá

Em Ajustes ▸ Dados ▸ Baixar todos os dados há um botão que gera um ZIP com tudo: todos os quadros em JSON e todos os arquivos originais, byte a byte.

Isso cobre o seu direito à portabilidade (art. 20 do RGPD) e a obrigação do artigo 119 ter do TRLGDCU (o texto consolidado da lei espanhola de defesa do consumidor), e quem faz isso é o seu dispositivo, sozinho: o ZIP não passa por nenhum servidor nosso.

  • É gratuito, também no plano gratuito e também se a assinatura tiver expirado.
  • É autoatendimento: não é preciso nos escrever, nem esperar, nem pedir permissão.
  • É legível por máquina: JSON e arquivos originais, sem precisar do Pattio.

7. Os seus direitos

Você tem direito de acessar os seus dados, de corrigi-los, de apagá-los, de limitar o tratamento, de se opor a ele e à portabilidade. Se alguma coisa se baseia no seu consentimento, você pode retirá-lo quando quiser (retirá-lo não torna ilegal o que já foi feito).

Para exercê-los, escreva para hola@somiadigital.com. Respondemos em no máximo um mês. Podemos pedir que você confirme quem é, e só isso.

Boa parte dos direitos você pode exercer sozinho e na hora, sem escrever para ninguém: o ZIP da exportação (acesso e portabilidade), apagar itens (exclusão), parar de compartilhar um quadro (oposição), apagar a conta (exclusão total), a chave de Privacidade do app (oposição à análise de produto, §3.7), a chave “Novidades do Pattio” em Ajustes ▸ Avisos (oposição às novidades por notificação, §3.13) e o botão de gerenciamento de cookies (retirar ou voltar a dar o consentimento da análise web, §3.6 e §3.11).

Uma limitação honesta: como o conteúdo privado é criptografado e nós não temos a chave, não conseguimos dar a você uma cópia legível do que está no servidor nem corrigir nada de fora. Quem consegue fazer isso é o seu dispositivo, que é quem tem a chave — e é por isso que a exportação é feita por ele.

Se você acha que não estamos fazendo as coisas direito, pode apresentar uma reclamação à Agência Espanhola de Proteção de Dados (www.aepd.es, C/ Jorge Juan 6, 28001 Madri). Se você mora em outro país, também pode reclamar à autoridade de controle do seu. Agradecemos se você nos disser antes, mas não é obrigatório.

8. Segurança

Nenhum sistema é infalível. Se um dia houver uma violação de segurança que coloque você em risco, vamos avisar você e a AEPD dentro dos prazos do artigo 33 do RGPD.

  • Criptografia de ponta a ponta do conteúdo privado (NaCl secretbox, XSalsa20-Poly1305), com a chave nas Chaves do dispositivo e nunca no servidor. Se as Chaves do iCloud estiverem ativadas, a chave viaja entre os seus aparelhos pelo transporte da Apple, criptografada de ponta a ponta pela Apple (§3.2).
  • TLS em todo o tráfego.
  • Row Level Security no banco de dados: cada linha verifica, no próprio banco de dados, quem pode lê-la, e não depende só de o cliente se comportar bem. As consultas que precisam atravessar a fronteira de um link de convidado passam por funções do servidor que devolvem só as colunas necessárias — o nome de quem votou, por exemplo, nunca o token do link dessa pessoa.
  • As credenciais dos arquivos não ficam dentro do app: quem assina as permissões de acesso é uma função do servidor que primeiro verifica se você tem direito àquele quadro, e os endereços gerados expiram depois de poucos minutos.
  • Os links de convidado podem ser revogados quando você quiser.
  • O token de notificações das novidades do Pattio fica numa tabela fechada, que nenhum papel público pode ler nem escrever: só quem lê, dentro do servidor, é a função que envia as novidades. E o banco de dados não deixa guardar nenhuma identidade ao lado dele (§3.13).
  • Nenhum SDK de publicidade nem de relatórios de erros dentro do app: o que não está lá não pode vazar. O único dado de uso que o app envia a um terceiro é a análise de produto da §3.7, que passa por um filtro com lista fechada que não deixa sair nem texto, nem identificadores, nem números. As outras solicitações que saem do dispositivo para um terceiro são as de “Terceiros que veem o seu IP”, e lá dizemos o que cada uma leva.

9. Menores de idade

O Pattio não se destina a menores de 14 anos, e não pedimos dados deles de propósito. É a idade a partir da qual a lei espanhola permite que você consinta sozinho com o tratamento dos seus dados (art. 7 da LOPDGDD), e é a mesma exigida pelos Termos e condições (§3): os dois documentos dizem o mesmo número de propósito.

Se percebermos que tratamos dados de um menor de 14 anos sem o consentimento de quem detém o poder familiar, vamos apagá-los. Se você é mãe, pai ou responsável legal e acredita que isso aconteceu, escreva para hola@somiadigital.com.

10. Mudanças nesta política

Se mudarmos alguma coisa que importe, vamos mudar a data lá em cima e, se a mudança for substancial, vamos avisar você dentro do app antes que ela entre em vigor. As versões antigas podem ser pedidas por e-mail.

Esta política é informada, não aceita: o RGPD não admite “aceitar a privacidade” em bloco. As escolhas concretas são feitas, cada uma, no seu lugar, e podem ser mudadas quando você quiser: o consentimento da análise das páginas web (§3.6 e §3.11), a oposição à análise de produto do app, que é a chave de Privacidade (§3.7), e a oposição às novidades do Pattio por notificação, que é a chave “Novidades do Pattio” (§3.13). O que se aceita, sim, são os Termos e condições (/pt-br/termos), e o app guarda a versão e a data (§3.1).