Pattio · legal

Política de privacidade

Última atualização: 28 de setembro de 2026 (versão 1.2)

Em três frases

O Pattio funciona por inteiro no teu dispositivo e sem conta: se não criares nenhuma, não há nada nosso em lado nenhum. Se criares uma, o que sincronizas viaja encriptado com uma chave que só os teus dispositivos têm e que nós não temos nem conseguimos recuperar. A única exceção, e dizemo-la com clareza porque é importante, é o que tu partilhas de propósito: isso tem de ser legível pelo servidor para que as pessoas convidadas o possam abrir, e portanto nós também o poderíamos ler. E é exatamente isso e mais nada: se partilhares um único elemento, o servidor só consegue ler esse elemento e o nome do quadro de onde vem; o resto do quadro — as outras notas, as zonas, os rabiscos — continua encriptado. Se partilhares o quadro inteiro, aí sim, é tudo.

Na app não há publicidade, nem rastreadores, nem venda de dados a ninguém, e isso não vai mudar. O que existe, sim, desde agosto de 2026, é uma análise de produto pseudónima: uns quantos nomes de ações — «abriu-se a app», «adicionou-se um cartão do tipo sondagem» — sem nenhum texto teu, nenhum identificador TEU e nenhum número, em servidores da União Europeia e com um interruptor para a desligar em Definições ▸ Privacidade e segurança ▸ Privacidade (§3.7). Dizemos «pseudónima» e não «anónima» porque nela viaja um identificador aleatório desta instalação — que não é o teu nome, nem o teu email, nem a tua conta, e que se apaga quando desligas o interruptor —. Além disso, a página web que se abre com as ligações partilhadas tem a sua própria análise de visitas, que só funciona se quem lá chega disser que sim (§3.6), e este mesmo site tem a sua (§3.11). E as novidades do Pattio, se as tiveres ligadas e tiveres dado autorização para notificações, chegam-te por notificação: para isso guarda-se um token de notificações da Apple que não tem nenhuma ligação à tua conta (§3.13).

1. Quem é o responsável pelo tratamento

Não há encarregado da proteção de dados: a atividade não está entre aquelas que o artigo 37.º do Regulamento Geral sobre a Proteção de Dados (RGPD) obriga a tê-lo.

  • Responsável: Joan Cama Ribot
  • Nome comercial: Somia Digital
  • NIF: 41531670H
  • Morada: Carrer de Sant Joan, 16, 17200 Palafrugell (Girona), Espanha
  • Email de contacto: hola@somiadigital.com

2. O princípio: primeiro o local

O Pattio é uma app local-first. Os quadros, as notas, as fotografias, os desenhos e tudo o que lá puseres são guardados na base de dados do teu dispositivo. Sem conta, nem um byte sai do telemóvel para ir para nenhum servidor nosso: não há nenhuma cópia na nuvem, nenhum identificador nosso e nenhum ficheiro nosso.

Criar uma conta é opcional e serve para uma única coisa: sincronizar entre os teus dispositivos e, se quiseres, partilhar quadros.

3.1. A conta

Se entrares com a Apple, podes ocultar o teu email: a Apple dá-nos um de reencaminhamento e nós não vemos o verdadeiro. Se entrares com a Google, é a Google que intervém na verificação. A app pede o nome completo à Apple, mas não o guarda em lado nenhum: usa apenas o token de identidade.

A impressão digital da chave é um resumo criptográfico encurtado (SHA-512 truncado). Não permite reconstruir a chave nem desencriptar nada: serve apenas para comparar.

A aceitação dos Termos é guardada no teu dispositivo quando terminas (ou saltas) as boas-vindas, e contém apenas duas coisas: a versão do documento e o instante. Nenhum identificador, nenhuma língua, nenhum dado pessoal. Se tiveres conta, viaja dentro do vault encriptado como o resto — ou seja, nós não a conseguimos ler —, e se não tiveres, não sai do dispositivo. Quem já tinha o Pattio instalado antes de isto existir não tem nenhuma, e não lha inventamos: uma aceitação que ninguém viu não é uma prova.

  • Endereço de email — identificar-te e deixar-te entrar (código por email, Apple ou Google) — base jurídica: execução do contrato, art. 6.1.b do RGPD — enquanto a conta existir.
  • Identificador de utilizador (UUID) — associar o teu conteúdo à tua conta — art. 6.1.b — enquanto a conta existir.
  • Impressão digital da chave (key_check) — avisar-te se um dispositivo traz uma chave que não é a tua — art. 6.1.b — enquanto a conta existir.
  • Versão dos Termos aceite e quando — poder dizer que versão do contrato aceitaste e em que dia — art. 6.1.b (prova da existência do contrato) — enquanto a conta existir.

3.2. O conteúdo dos quadros PRIVADOS

Este conteúdo viaja e é guardado encriptado de ponta a ponta com XSalsa20-Poly1305 (NaCl secretbox). A chave é gerada no teu dispositivo, vive no Porta-chaves do iOS e nunca nos chega. Nós vemos um bloco de bytes ilegível.

Como chega a chave ao teu segundo aparelho, e o que isso custa. Para que entrar na mesma conta a partir do iPad ou do Mac não te obrigue a transcrever nada, a chave é guardada também como elemento sincronizável do Porta-chaves (o Porta-chaves do iCloud): assim viaja sozinha entre os aparelhos da tua mesma Conta Apple, encriptada de ponta a ponta pela Apple, e nunca passa pelo nosso servidor. Nós continuamos sem a ver.

O que isto custa, e dizemo-lo aqui e não numa nota de rodapé: associa a segurança do teu conteúdo à da tua Conta Apple — quem entrar no Porta-chaves do iCloud de uma pessoa tem a chave que desencripta os seus quadros —. É exatamente o mesmo acordo que o Porta-chaves já faz com todas as suas palavras-passe, incluindo a do banco. O código de recuperação continua a existir e continua a ser a alternativa: para quem tenha o Porta-chaves do iCloud desligado, para uma mudança de Conta Apple e para quem queira uma chave que não dependa da Apple.

Se perderes a chave e o código de recuperação, ninguém consegue recuperar o que lá estava — nem nós. É o preço da encriptação a sério e vale a pena sabê-lo antes, e não depois.

Dados tratados: conteúdo encriptado dos quadros, zonas, elementos e traços, e ficheiros encriptados (fotografias, vídeos, digitalizações, desenhos, documentos) — finalidade: sincronizar-te entre dispositivos — base jurídica: art. 6.1.b do RGPD — prazo: até que o apagues ou apagues a conta.

O que vemos, sim, mesmo que o conteúdo esteja encriptado (e que não há maneira de ocultar se quisermos que a sincronização funcione):

  • de que tabela é cada linha (um elemento, um quadro, uma zona…);
  • o identificador da linha (um UUID gerado no teu dispositivo, sem significado);
  • as marcas temporais de criação, modificação e eliminação;
  • o caminho e o tamanho em bytes de cada ficheiro, porque é assim que contamos o espaço que ocupas e é isso que te cobramos.
  • Ou seja: podemos saber que tens 412 elementos e que mexeste num deles numa terça-feira às onze, mas não o que lá diz.

3.3. O conteúdo do que PARTILHAS

Aqui não há encriptação de ponta a ponta, e é preciso dizê-lo sem rodeios. O que se abre no navegador de uma pessoa que não tem a tua chave tem de lá chegar legível, e portanto é guardado legível no servidor. Enquanto isso estiver partilhado, o seu conteúdo e as suas fotografias poderiam ser lidos por quem administre a nossa infraestrutura. Quando deixas de o partilhar, volta a viajar encriptado.

E «isso» é exatamente o que partilhaste e mais nada. Há duas medidas e ambas são ditas por palavras antes de as aplicares: se partilhares um elemento sozinho, saem em claro esse elemento, as suas fotografias e o nome (com o emoji e a cor) do quadro de onde vem — a página de quem o recebe tem de poder dizer de onde é —, e o resto do quadro continua encriptado; se partilhares o quadro inteiro, aí sim, sai tudo em claro: todas as notas, as zonas, os rabiscos, os cadernos e as fotografias.

A regra prática: se não publicarias uma coisa num servidor, não a partilhes por ligação.

As pessoas convidadas recebem uma sessão anónima: não lhes pedimos nenhum email, nenhuma conta e nenhum dado além do nome que elas próprias escrevem.

Quem vê o nome de um convidado, exatamente. O nome serve para que, numa sondagem, se saiba quem votou em quê — ou seja, veem-no as outras pessoas que possam ler aquilo mesmo, e mais ninguém. E uma precisão que vai no sentido contrário e também é verdadeira: os votos do proprietário e dos membros com conta aparecem sem nome, porque eles não estão na lista de convidados. A página diz o nome quando o sabe e o número sempre, e não inventa nenhum «Alguém».

  • Conteúdo EM CLARO do que partilhas e dos respetivos ficheiros — que as pessoas convidadas o possam abrir a partir do navegador — art. 6.1.b — até deixares de o partilhar ou o apagares.
  • Email das pessoas convidadas — dar-lhes acesso quando entrarem com esse email — art. 6.1.b — até retirares o convite.
  • Nome que escreve quem abre uma ligação de convidado — que os outros saibam quem lá escreveu e quem votou — art. 6.1.b — até deixar de estar partilhado.
  • Votos das sondagens de um quadro partilhado — contar os votos — art. 6.1.b — o mesmo.
  • Tokens de ligação — abrir o quadro sem conta — art. 6.1.b — até os revogares.
  • Se o que está partilhado for o quadro inteiro, o nome do convidado é visto por quem tem o quadro (proprietário, membros e os restantes convidados dessa ligação).
  • Se o que está partilhado for um elemento, só o veem através desse elemento, e só dos convidados que nele tenham votado: quem abre a ligação de uma sondagem não obtém a lista de convidados do quadro.
  • O token da ligação de um convidado nunca é visto por nenhum outro convidado. O servidor só serve o nome e o identificador do voto, nunca mais nada da sua linha.

3.4. As compras

As subscrições são cobradas pela Apple com a tua conta da App Store: nós nunca vemos o teu cartão, nem o teu nome de faturação, nem a tua morada. Quem nos diz «esta pessoa tem Plus» é a RevenueCat, um intermediário de subscrições a quem passamos o teu identificador de utilizador (e mais nada: nem o email, nem o nome). O seu SDK, por conta própria, recolhe dados técnicos do dispositivo para a sua função (por exemplo, o identificador de fornecedor (IDFV) da Apple, o modelo e o país); isso é feito por ela e está descrito na sua própria política.

  • Identificador de utilizador e histórico de compras e renovações — saber que plano tens e quanto espaço te cabe — art. 6.1.b — enquanto a conta existir.

3.5. As autorizações do dispositivo

O Pattio não pede contactos, nem saúde, nem Bluetooth, nem rede local, e nunca usa a localização em segundo plano.

Os lembretes dos teus elementos são LOCAIS, e isso quer dizer uma coisa concreta. Quando pedes que uma contagem decrescente, um próximo evento ou um hábito te avisem, o Pattio diz ao sistema operativo do teu telemóvel que te acorde a uma hora. Estes lembretes não passam por nenhum servidor e nunca são enviados de fora: nunca recebemos nenhum aviso teu e não podemos saber se te chegou algum nem se o abriste. O que aparece no ecrã bloqueado é o título do elemento e mais nada — nunca o que o cartão tem lá dentro —.

As novidades do Pattio são outra coisa: somos nós que as enviamos, a partir de um servidor, e quem as faz chegar é o serviço de notificações da Apple. Explicamo-lo por inteiro na §3.13.

O índice do Spotlight leva títulos e mais nada. Para que possas encontrar um quadro ou um cartão a partir da pesquisa do ecrã principal, o Pattio deixa no índice do Spotlight o nome do quadro, o título do elemento, o seu emoji e o endereço que o abre. Mais nada: nem o corpo de uma nota, nem as linhas de uma lista, nem nenhuma transcrição, nem nenhuma miniatura. Esse índice é do sistema operativo do teu telemóvel: vive no mesmo aparelho, ninguém o sincroniza e nunca recebemos nada dele. Se desinstalares a app, desaparece.

O bloqueio da app é gerido pelo iOS, e de ti não recebemos nada. Se ligares o bloqueio (Definições ▸ Privacidade e segurança ▸ Bloqueio), o Pattio pede ao SISTEMA que te reconheça com o Face ID, o Touch ID ou o código do dispositivo. O Pattio nunca recebe nenhum dado biométrico — nem a tua cara, nem a tua impressão digital, nem o teu código —: o que lhe chega é um sim ou um não, e nada disso é guardado nem sai do telemóvel. A única coisa que se guarda é se o bloqueio está ligado e quanto tempo demora a voltar a pedir-to, e ambas são escolhas deste aparelho que não viajam para lado nenhum.

E o bloqueio pode desligar-se sozinho, num caso e só num. Se tirares o código de desbloqueio do telemóvel com o bloqueio do Pattio ligado, neste aparelho já não há nenhuma chave que o possa abrir: nesse caso o Pattio abre-se na mesma, diz-to com um aviso e guarda a definição desligada. É deliberado, e dizemo-lo aqui porque é uma decisão e não um erro — um bloqueio local é uma cortina à frente de quem tem o telemóvel na mão, não um cofre-forte contra ti —: a leitura estrita deixar-te-ia fechado para sempre fora das tuas próprias notas, e sem poderes chegar sequer ao interruptor que o desliga. Pelo mesmo motivo, se a definição não puder ser lida, a app abre-se.

  • Câmara — quando tiras uma fotografia para a pores no quadro — a fotografia vai para o quadro, como qualquer outra.
  • Fototeca — quando escolhes uma fotografia ou um vídeo — o mesmo.
  • Localização (só durante a utilização) — só quando carregas em «Localização atual» — as coordenadas são traduzidas em morada pela Apple. Se guardares o cartão num quadro sincronizado, vão encriptadas (ou em claro, se o quadro estiver partilhado). O tempo nunca pede esta autorização: se já a tiveres dado, lê o último ponto guardado e arredonda-o (§3.10).
  • Microfone e reconhecimento de voz — quando carregas em «Gravar» para pores uma nota de voz no quadro ou para ditares uma lista — o som fica no teu dispositivo: a transcrição é feita pelo teu próprio telemóvel e não é enviada nem para nós nem para a Apple.
  • Calendário e Lembretes — quando pões um cartão de agenda — são lidos no dispositivo e não saem de lá. Não enviamos nada disso para lado nenhum.
  • Notificações — na primeira vez que ligas um lembrete de um elemento, ou quando ligas «Novidades do Pattio» em Definições ▸ Avisos; nunca no arranque — para os lembretes, nada: o aviso é programado e entregue pelo teu próprio dispositivo; para as novidades, o que diz a §3.13.

3.6. O portal web de convidados e a sua análise

Esta secção fala APENAS da página web que se abre quando alguém te passa uma ligação do Pattio (app.pattio.app). O que esta secção descreve — Google Analytics, cookies e banner — NÃO existe dentro da app e não vai existir. A app tem a sua própria análise de produto, que é outra coisa, com outro fornecedor e com o seu próprio interruptor: §3.7.

O que o portal guarda sempre, e porque não te pedimos autorização. Quando abres uma ligação, o navegador guarda uma sessão anónima, que é a que te deixa entrar no quadro. Sem ela não há página. É armazenamento estritamente necessário para te prestar o serviço que pediste e, por isso, o artigo 5.º, n.º 3, da Diretiva ePrivacy dispensa-o de consentimento. Não te pedimos autorização para uma coisa sem a qual a ligação não se abriria.

O que o portal NÃO faz sem a tua autorização. Se o portal tiver a análise configurada, antes de medir o que quer que seja pergunta-te com um aviso que tem duas opções igualmente fáceis: aceitar e rejeitar. Enquanto não responderes, e também se disseres que não, não se descarrega nem um byte da Google e não se guarda nenhum cookie de medição. A página vê-se e funciona exatamente da mesma forma quer digas que sim, quer digas que não: não há nenhum muro.

Dado tratado: visita de página (qual dos três tipos de página, país aproximado deduzido do IP, navegador e tipo de dispositivo) — finalidade: saber quanta gente abre ligações partilhadas — base jurídica: art. 6.1.a, o teu consentimento, e só ele — prazo: o que a propriedade do Google Analytics tiver configurado.

O que NUNCA é enviado, e é a parte importante: o token da ligação — que é a chave do quadro —, nenhum identificador de quadro ou de elemento, nenhum nome de convidado e nenhum conteúdo. O caminho enviado não é o da barra de endereço, mas uma de três cadeias fixas (/convidat, /e ou /), e está escrito no código com esse único propósito. Também não há nenhum evento personalizado: uma visita e mais nada.

Quem o trata. A Google Ireland Limited / Google LLC, como subcontratante, com o IP anonimizado (o Google Analytics 4 fá-lo de origem), com os sinais da Google e a personalização de anúncios desativados e com o Consent Mode v2 configurado com todas as autorizações recusadas por defeito. As transferências para os Estados Unidos fazem-se ao abrigo das cláusulas contratuais-tipo e do Data Privacy Framework UE-EUA (§4).

Podes mudar de ideias quando quiseres. No rodapé de qualquer página do portal há «Cookies», que volta a abrir a pergunta. A tua escolha fica guardada doze meses no teu próprio navegador e leva escrita a versão das finalidades: se um dia mudassem, voltaria a perguntar-se em vez de se aproveitar o «sim» de outro momento.

E, neste momento, isto está desligado. Enquanto não houver nenhuma propriedade de análise configurada no portal, não há nem aviso nem medição: a página só guarda a sessão anónima do primeiro parágrafo.

3.7. A análise de produto da app

O que é. Desde agosto de 2026, a app envia um punhado de medições de utilização pseudónimas que servem para uma única coisa: saber que funções são usadas a sério e decidir onde vale a pena pôr trabalho. Não é publicidade, não é rastreio e não tem nada a ver com a medição do portal web (§3.6), que é outro sistema, noutro sítio e com outra pergunta.

Podes desligá-la com um toque, e não perdes nada. O interruptor está em Definições ▸ Privacidade e segurança ▸ Privacidade. Vem ligado de origem, e esse mesmo ecrã mostra-te — lida do código e não escrita à mão — a lista completa e literal dos nomes que a app sabe enviar. Desligá-la não tira nenhuma função à app.

O que NUNCA é enviado, e é a parte importante: nenhum texto e nenhum conteúdo teu (nem títulos, nem notas, nem fotografias, nem ficheiros, nem desenhos), nenhum identificador de quadro, de elemento ou de ligação partilhada, nenhum nome nem endereço de email, nenhum número (nem quantos quadros tens, nem quanto espaço ocupas, nem nenhuma coordenada) e nada sobre quem partilha com quem. No código há um filtro com uma lista fechada do que pode sair do dispositivo, não há nenhum caminho que o contorne, e há testes automáticos que o verificam a cada alteração.

E também não vai nada do teu aparelho. Os serviços de medição enviam de origem o tamanho do ecrã, o modelo e o tipo de dispositivo, o sistema operativo e a sua versão, a língua e o fuso horário. O Pattio corta tudo isso antes de sair do dispositivo, com o mesmo filtro de lista fechada.

Pseudónima, e a palavra importa. Não é enviado nenhum identificador de utilizador, não é enviado o teu email e não é criado nenhum perfil de pessoa. A geolocalização a partir do IP está desativada e a gravação de sessão («session replay») também: a app nunca grava o ecrã. Dito isto, o identificador aleatório de instalação é o mesmo enquanto o interruptor estiver ligado, e portanto as medições de um mesmo aparelho podem ser agrupadas entre si. Isto não é anonimato no sentido do RGPD — é pseudonimização —, e é a razão pela qual a base jurídica é o interesse legítimo (art. 6.1.f) com direito de oposição.

Para onde vai. Para a PostHog (EU Cloud, Frankfurt, Alemanha, União Europeia), em eu.i.posthog.com, como subcontratante (§4). E se a app não trouxer a chave, não envia nada: uma versão compilada sem a chave do serviço fica «em espera» e não se inicializa nada, mesmo que o interruptor apareça ligado.

  • O nome de uma ação feita na app, e mais nada: abrir a app, terminar as boas-vindas, abrir o guia e criar um quadro não levam mais nada. Quatro levam uma etiqueta de uma lista fechada: mudar de vista (cortiça ou grelha), adicionar um cartão (nota, sondagem, fotografia…), mudar o tema (claro, escuro ou o do sistema) e iniciar ou concluir uma compra (Plus ou Pro) — finalidade: saber que funções são usadas, para decidir onde trabalhamos — base jurídica: art. 6.1.f, interesse legítimo, com direito de oposição, que é literalmente o interruptor de Privacidade — prazo: a retenção de eventos configurada no projeto da PostHog.
  • A versão da app que enviou a medição — saber de que versão vem o sinal — art. 6.1.f — o mesmo prazo.
  • Um identificador aleatório desta instalação, criado pelo serviço de medição, que não é o teu nome, nem o teu email, nem a tua conta — para que duas medições do mesmo aparelho não contem como duas pessoas — art. 6.1.f — o mesmo prazo, e é apagado do dispositivo quando desligas o interruptor.

3.8. O que NÃO tratamos

Para que fique dito e se possa verificar abrindo o código:

  • Nenhuma análise que te siga. Não há Firebase, nem Amplitude, nem Mixpanel, nem Segment, nem nada que te siga de uma app para outra ou pela web. As únicas medições que existem em todo o projeto são a análise de produto da app (§3.7), pseudónima, com interruptor e baseada no interesse legítimo, a de visitas do portal de convidados (§3.6) e a deste site (§3.11); estas duas últimas, só com a tua autorização.
  • Nenhum relatório de erros automático. Não há Sentry nem Crashlytics.
  • Nenhuma notificação de marketing de terceiros e nenhum token associado a uma pessoa. As novidades do Pattio (§3.13) são a única notificação remota — textos nossos e gerais, nunca publicidade de terceiros nem nada personalizado —, e não se sabe de quem é o respetivo token. Os lembretes dos teus elementos são programados e entregues pelo teu próprio telemóvel (§3.5).
  • Nenhuma publicidade e nenhuma rede de anúncios.
  • Nenhum rastreio. A app não pede autorização de rastreio (ATT) porque não precisa: não usa o IDFA nem nenhum identificador publicitário, e não partilha nenhum dado teu com terceiros para fins publicitários nem com nenhum intermediário de dados.
  • Nenhuma definição de perfis nem nenhuma decisão automatizada com efeitos jurídicos (art. 22.º do RGPD).
  • Nenhuma venda nem cedência de dados a ninguém.

3.9. A inteligência artificial: toda no teu dispositivo

Nesta versão, nenhum caminho de IA para a nuvem está ativo. Nem se oferece para ler uma fotografia, uma digitalização ou uma ligação para te propor o que daí deve sair (a «captura inteligente»), nem há nenhum assistente dentro da app. As duas funções estão escritas e testadas, mas não aparecem em lado nenhum — nenhum botão, nenhuma linha, nenhum comando —, e portanto não há nada que possa enviar texto algum para nenhum servidor de IA. Por isso, esta versão também não te pede nenhuma autorização para o fazer: não há nada a autorizar. No dia em que voltarem, esta secção voltará a explicá-lo por inteiro, e antes de acontecer o que quer que seja.

O que o Pattio faz, sim, fá-lo por inteiro DENTRO do teu telemóvel, e são três coisas: ler o texto das tuas fotografias e das tuas digitalizações para que as possas voltar a encontrar pelas palavras que lá aparecem (fá-lo o Vision, o reconhecedor de texto da Apple, no dispositivo e em segundo plano); a pesquisa por significado, com o modelo de incorporações da Apple no dispositivo; e o ditado de uma nota ou de uma lista, com o reconhecedor de voz da Apple obrigado a trabalhar sem ligação à internet. De nenhuma das três sai nada do telemóvel.

O texto das fotografias, em pormenor. O que delas se lê é guardado dentro do cartão, no teu vault encriptado, e é portanto um dado teu como a legenda de uma fotografia: não aparece como texto em nenhum ecrã — nem no cartão, nem no PDF, nem na página web de um quadro partilhado —, e a única coisa que a app faz com ele é deixar-te pesquisá-lo. Se partilhares o quadro, viaja com o cartão pelo mesmo caminho por onde já viaja a fotografia inteira.

Com um matiz que mais vale dizer por inteiro: o resumo de um quadro partilhado — a lista de temas que o convidado vê no topo da página — é feito com as palavras que mais aparecem nos cartões, e as de uma fotografia lida contam como as de qualquer outra. Só pode acontecer se tiveres partilhado o quadro inteiro.

Podes desligá-lo em Definições ▸ Privacidade e segurança ▸ «Ler o texto das fotos». A partir daí não se lê mais nenhum; o texto que já tenha sido lido fica dentro dos respetivos cartões, e para o tirar apaga-se a fotografia.

3.10. O tempo que faz

O Pattio mostra o tempo em dois sítios: o widget do ecrã principal e o elemento «Tempo» que podes pregar numa cortiça. Os dois funcionam da mesma forma e este parágrafo vale para ambos.

Quem dá a previsão é o Apple WeatherKit, o serviço do sistema operativo. Não há nenhum outro fornecedor: quando o WeatherKit não responde, não se chama mais ninguém e o cartão di-lo por palavras.

O que sai do dispositivo: duas coordenadas arredondadas e mais nada. Antes de consultar o que quer que seja, a posição é arredondada a uma casa decimal de grau (cerca de 11 km) — o suficiente para acertar no tempo que faz e demasiado pouco para dizer onde estás —. Não vai nenhum identificador, nem a tua conta, nem nenhum dado do quadro. A consulta é feita pelo iOS em nome da app e rege-se pela política de dados do WeatherKit da Apple.

De onde vem a posição, e o que NÃO fazemos para a obter. O tempo «de onde estiveres» lê o último ponto que o sistema já tinha guardado: não liga o GPS, não pede nenhuma autorização e nunca usa a localização em segundo plano. Se não houver autorização de localização concedida, não há consulta: o cartão explica-o e podes escolher um lugar fixo, que é o único que se guarda na linha.

O que se guarda. Do tempo não se guarda nada, exceto uma cópia da última leitura (os graus, a condição e a hora) dentro do cartão, para que o PDF que exportares e a página web de convidados possam mostrar alguma coisa. Nada disso é enviado para nenhum servidor nosso, e o resto da previsão vive apenas em memória e expira ao fim de uma hora.

3.11. Este site: o formulário de suporte e a análise

Esta secção fala APENAS de pattio.app, a página que apresenta o Pattio. Aqui não há contas de utilizador e o conteúdo dos teus quadros nunca passa por aqui.

Se nos escreveres a partir do formulário de suporte, deixas-nos o email, a mensagem e a língua em que navegas; o nome é opcional e podes deixá-lo em branco. Usamo-los para te responder, e para mais nada. A base jurídica é o teu consentimento (art. 6.1.a do RGPD), que podes retirar quando quiseres escrevendo para hola@somiadigital.com. O formulário é gerido pela Netlify, o subcontratante da §4 que aloja o site: a mensagem fica no seu painel e chega-nos por email. Conservamo-la enquanto for preciso para tratar do pedido e, no máximo, doze meses depois de o termos encerrado.

Este site também usa o Google Analytics 4, e só se o aceitares no aviso de cookies. Se não responderes, ou se o rejeitares, não se carrega nem um byte da Google. O pormenor do que se guarda no teu navegador e de como mudar a tua escolha está na Política de cookies (/pt/cookies).

3.12. A caixa «Ideias e erros» da app

A partir de dentro da app (Definições ▸ Sobre ▸ «Ideias e erros»), podes escrever-nos uma ideia, um erro, uma melhoria ou o que for. Não é preciso ter conta.

O que é enviado: o texto que escreves e o tipo que escolhes (ideia, erro, melhoria, outro); o teu email, só se o puseres; uma captura de ecrã, só se anexares uma (és tu que a escolhes na fototeca); e a versão da app, o número de build, a plataforma e a língua. Nada da tua cortiça: nem quadros, nem cartões, nem fotografias, nem a conta, nem nenhum identificador.

Para onde vai. Para uma função do servidor da Supabase, na União Europeia, que guarda a mensagem numa tabela e, se o email de aviso estiver ativado, envia uma cópia à equipa com a Resend (Resend, Inc., região eu-west-1, Irlanda, União Europeia). A captura de ecrã não é guardada na tabela: só viaja como anexo desse email.

O IP. Para evitar abusos, contamos as mensagens que chegam de um mesmo sítio num dia. Não guardamos o IP, mas sim uma impressão digital cifrada com o dia lá dentro: não se pode desfazer, não serve no dia seguinte e não associa mensagens de dias diferentes.

Quando a mensagem não passa pelo servidor, a app abre o email do teu telemóvel com o texto escrito: aí és tu que o envias, com o teu endereço, e sem captura de ecrã.

A base jurídica é o interesse legítimo (art. 6.1.f do RGPD) em melhorar a app. O email, se o puseres, serve para responder a essa mensagem e mais nada.

Conservamos cada mensagem até 12 meses, ou menos se o assunto ficar encerrado antes. Se quiseres que a apaguemos antes, escreve para hola@somiadigital.com.

  • Texto e tipo da mensagem, email (se o puseres), captura de ecrã (se anexares uma; só viaja no email da Resend), versão, build, plataforma e língua da app, e uma impressão digital diária do IP — ler o que nos dizes e, se houver email, responder-te — art. 6.1.f, interesse legítimo — até 12 meses, ou menos se o assunto ficar encerrado antes.

3.13. As novidades do Pattio

O que são. Textos gerais — novidades de versão, avisos — que escrevemos nós e que enviamos a partir de um servidor. Nunca publicidade de terceiros e nunca nada personalizado. Os lembretes dos teus elementos são outra coisa e continuam a ser locais (§3.5).

Como chegam. Dentro da app, numa folha de novidades: ao abrir-se, a app pede à Supabase a lista de novidades publicadas sem lhe enviar nada teu (a Supabase vê o IP, como acontece com qualquer pedido), e as imagens dessas novidades também são servidas a partir da Supabase. O «já vi» é guardado apenas no teu dispositivo. E, se quiseres, por notificação, entregue pelo serviço de notificações da Apple (APNs).

O interruptor, e quando se pede a autorização. Está em Definições ▸ Avisos ▸ «Novidades do Pattio». Vem ligado, mas a app nunca pede a autorização de notificações ao abrir-se. Se já tinhas dado autorização de notificações ao Pattio (por exemplo, para um lembrete) e não desligaste as novidades, a app regista o token ao abrir-se, sem nenhuma pergunta nova. Se não tinhas dado, não acontece nada até ligares «Novidades do Pattio», e aí é o iOS que ta pede. Com o interruptor desligado, a folha de novidades dentro da app também não aparece.

O que guardamos. Se as tiveres ligadas e tiveres dado autorização para notificações, este aparelho guarda na nossa base de dados (Supabase) um token de notificações da Apple, um identificador aleatório desta instalação — gerado pela app, e que não é nenhum identificador da Apple —, a língua, a versão da app, a plataforma (iOS) e o ambiente de APNs (testes ou produção). Mais nada: nem a tua conta, nem o teu email, nem nada do que tens no Pattio, nem o teu IP.

E a base de dados não deixa associar esse token a nenhuma conta: uma restrição obriga a coluna de utilizador a ficar vazia, de modo que isso não pode acontecer nem agora nem por erro de uma versão futura. A tabela é fechada: nenhuma função pública a pode ler nem escrever diretamente.

Como se desliga, e o que se apaga. Se desligares «Novidades do Pattio», apagamos o token do servidor e a linha fica marcada como desligada; a app não volta a registar nenhum. Se a Apple disser que um token já não é válido (por exemplo, porque a app foi desinstalada), o servidor desativa-o sozinho. A linha desligada — o identificador aleatório, a língua e a versão, já sem token — conserva-se enquanto a instalação existir.

A base jurídica é o interesse legítimo (art. 6.1.f do RGPD), com direito de oposição, que é o interruptor «Novidades do Pattio», tal como acontece com a análise de produto (§3.7).

  • Token de notificações da Apple (APNs), identificador aleatório desta instalação, língua, versão da app, plataforma e ambiente de APNs — fazer-te chegar as novidades do Pattio por notificação — art. 6.1.f, interesse legítimo, com direito de oposição, que é o interruptor «Novidades do Pattio» — o token, até desligares as novidades ou a Apple dizer que já não é válido; a linha desligada, já sem token, enquanto a instalação existir.

4. Quem mais lhe toca (subcontratantes)

Nós não temos servidores próprios: alugamos os de outros. Todos têm contrato de subcontratação (art. 28.º do RGPD).

Transferências internacionais. A RevenueCat, a Apple e a Google estão nos Estados Unidos. Estas transferências fazem-se ao abrigo das cláusulas contratuais-tipo da Comissão Europeia e, quando aplicável, do Data Privacy Framework UE-EUA. A Netlify também está nos Estados Unidos, e a base desta transferência são as cláusulas contratuais-tipo da Comissão Europeia incorporadas no seu acordo de tratamento de dados. A Resend trata os dados na União Europeia, na região eu-west-1 (Irlanda). Podes pedir-nos cópia das garantias para hola@somiadigital.com.

  • Supabase Inc. — base de dados e autenticação, as novidades do Pattio (§3.13) e a caixa «Ideias e erros» (§3.12) — eu-central-1 (Frankfurt, Alemanha), dentro da União Europeia.
  • Cloudflare, Inc. (R2) — armazenamento dos ficheiros sincronizados (encriptados se o quadro for privado) — rede da Cloudflare; bucket na Europa Ocidental.
  • Cloudflare, Inc. (Worker de atualizações) — responder à app, quando se abre, se há uma versão nova do seu código (ver «Terceiros que veem o teu IP») — rede da Cloudflare.
  • RevenueCat, Inc. — estado das subscrições — EUA.
  • Apple Inc. — cobrança, início de sessão com a Apple, a entrega das novidades do Pattio (APNs, §3.13), mapas, pesquisa de músicas e ficha das músicas do Apple Music, e o tempo que faz (WeatherKit, §3.10) — EUA / global.
  • Google LLC — início de sessão com a Google, só se escolheres essa porta; e a análise de visitas das páginas web, só se consentires (§3.6 e §3.11). O Gemini não intervém nesta versão: não há nenhum caminho de IA para a nuvem (§3.9) — EUA / global.
  • PostHog, Inc. — análise de produto da app, pseudónima e só enquanto não a desligares (§3.7) — EU Cloud, Frankfurt, Alemanha, União Europeia (eu.i.posthog.com).
  • Netlify, Inc. (São Francisco, Estados Unidos) — alojamento deste site e do portal de convidados, e o formulário de suporte deste site (§3.11).
  • Resend, Inc. — enviar à equipa, por email, a cópia das mensagens da caixa «Ideias e erros», com a captura de ecrã, se houver (§3.12) — eu-west-1 (Irlanda), dentro da União Europeia.

Terceiros que veem o teu IP (e porquê)

Há cinco momentos em que o teu dispositivo fala diretamente com alguém que não somos nós. Não lhes enviamos nada teu; és tu que lá vais.

  • Pré-visualizações de ligações. Quando colas um endereço — ou quando partilhas uma página a partir de outra app —, o Pattio vai buscar o título e a imagem diretamente a partir do teu dispositivo. Esse site vê o teu IP, como se lá tivesses entrado com o navegador. (Fazemo-lo assim de propósito: passar isto por um servidor nosso significaria que nós veríamos todas as ligações que guardas.) Para umas quantas plataformas conhecidas — YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest — a ficha é pedida ao seu próprio serviço de incorporação em vez de se ler a página, e a imagem de capa é guardada no teu dispositivo, porque os respetivos endereços expiram em poucos dias.
  • Pesquisa de músicas. O que escreves vai para a pesquisa do iTunes da Apple.
  • Músicas do Apple Music coladas. Quando colas uma ligação do Apple Music, o teu telemóvel pede a respetiva ficha ao serviço da Apple com o identificador de catálogo da música e mais nada: nenhuma conta, nenhuma sessão. A Apple só vê o IP.
  • Mapas e moradas. Os mapas e a tradução de coordenadas em morada são feitos pela Apple.
  • Atualizações da app. Ao abrir-se, a app pergunta a updates.pattio.app — um Worker da Cloudflare — se há uma versão nova do seu código JavaScript. Envia a versão da app, a plataforma e o canal, e nenhum dado teu; a Cloudflare vê o IP.

5. Durante quanto tempo o guardamos

  • Enquanto a conta existir, o que nela sincronizaste.
  • O que apagas vai para o lixo («Apagados recentemente»), fica lá guardado 30 dias e depois apaga-se sozinho.
  • Se a subscrição expirar ou a cancelares, não se apaga nada no próprio dia: volta-se ao plano gratuito, continua tudo a poder ser lido e transferido, e a única coisa que fica bloqueada é carregar mais enquanto ultrapassares a quota. Há 30 dias de tolerância com avisos e com a data escrita; passado esse prazo, retira-se só o excesso (do mais antigo para o mais recente) e o que é retirado vive mais 30 dias no lixo, onde ainda se recupera renovando. Ao dia 60 já não há volta atrás. O calendário completo, com os números, está na §9 dos Termos e condições (/pt/termos).
  • Os registos de eliminação. Quando apagas um elemento, guardamos a sua linha com uma marca «apagado» e sem conteúdo, para que os teus outros dispositivos saibam que também ali tem de desaparecer. É maquinaria de sincronização, não o teu conteúdo, e desaparece com a conta.
  • Esvaziar o lixo apaga os ficheiros do servidor, e não só deste aparelho. Quando tiras um elemento do lixo «de vez», as fotografias e os ficheiros que só fossem seus são libertados de imediato neste dispositivo e a sua cópia na nuvem é apagada do armazenamento assim que este aparelho tiver sincronizado. Quem o decide é o teu dispositivo e não nós, e o motivo é a própria encriptação: não conseguimos saber que ficheiros ainda usas. Os ficheiros que também sejam de outro elemento que conservas não são apagados.
  • Apagar a conta apaga tudo a sério: as linhas, os ficheiros, a impressão digital da chave e o teu utilizador. Podes fazê-lo sozinho a partir da app, e o que tens no dispositivo fica no dispositivo.
  • Cópias de segurança. O fornecedor da base de dados faz cópias de rotina; um dado apagado pode sobreviver nelas até a cópia expirar (no máximo 30 dias). Depois de expirada, já não está em lado nenhum.
  • A mensagem que nos envies pelo formulário de suporte deste site, enquanto for preciso para tratar do pedido e, no máximo, doze meses depois de o termos encerrado (§3.11).
  • As mensagens da caixa «Ideias e erros» da app, até 12 meses, ou menos se o assunto ficar encerrado antes. Se quiseres que as apaguemos antes, escreve para hola@somiadigital.com (§3.12).
  • O token de notificações das novidades do Pattio, até desligares «Novidades do Pattio» ou a Apple dizer que já não é válido. A linha desligada — o identificador aleatório, a língua e a versão, já sem token — conserva-se enquanto a instalação existir (§3.13).

6. A portabilidade: o botão que está sempre lá

Em Definições ▸ Dados ▸ Transferir todos os dados há um botão que te dá um ZIP com tudo: todos os quadros em JSON e todos os ficheiros originais byte a byte.

Isto cobre o teu direito à portabilidade (art. 20.º do RGPD) e a obrigação do artigo 119 ter do TRLGDCU (o texto refundido da lei espanhola de defesa dos consumidores), e é o teu dispositivo que o faz sozinho: o ZIP não passa por nenhum servidor nosso.

  • É gratuito, também no plano gratuito e também se a subscrição tiver expirado.
  • É self-service: não precisas de nos escrever, nem de esperar, nem de pedir autorização.
  • É legível por máquina: JSON e ficheiros originais, sem precisares do Pattio.

7. Os teus direitos

Tens direito a aceder aos teus dados, a retificá-los, a apagá-los, a limitar o seu tratamento, a opor-te a ele e à portabilidade. Se alguma coisa se basear no teu consentimento, podes retirá-lo quando quiseres (retirá-lo não torna ilícito o que já tinha sido feito).

Para os exercer, escreve para hola@somiadigital.com. Respondemos no prazo máximo de um mês. Podemos pedir-te que confirmes quem és, e mais nada.

Boa parte dos direitos podes exercê-los sozinho e no momento, sem escrever a ninguém: o ZIP da exportação (acesso e portabilidade), apagar elementos (apagamento), deixar de partilhar um quadro (oposição), apagar a conta (apagamento total), o interruptor de Privacidade da app (oposição à análise de produto, §3.7), o interruptor «Novidades do Pattio» em Definições ▸ Avisos (oposição às novidades por notificação, §3.13) e o botão de gestão de cookies (retirar ou voltar a dar o consentimento da análise web, §3.6 e §3.11).

Uma limitação honesta: como o conteúdo privado está encriptado e nós não temos a chave, não te podemos dar uma cópia legível do que está no servidor nem retificar nada a partir de fora. Quem o pode fazer é o teu dispositivo, que é quem tem a chave — e é por isso que é ele que faz a exportação.

Se achares que não o fazemos bem, podes apresentar reclamação junto da Agência Espanhola de Proteção de Dados (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Se viveres noutro país, também podes reclamar junto da autoridade de controlo do teu. Agradecemos que nos digas antes, mas não é obrigatório.

8. Segurança

Nenhum sistema é infalível. Se algum dia houver uma violação de segurança que te ponha em risco, di-lo-emos a ti e à AEPD dentro dos prazos do artigo 33.º do RGPD.

  • Encriptação de ponta a ponta do conteúdo privado (NaCl secretbox, XSalsa20-Poly1305), com a chave no Porta-chaves do dispositivo e nunca no servidor. Se o Porta-chaves do iCloud estiver ativo, a chave viaja entre os teus aparelhos pelo transporte da Apple, encriptada de ponta a ponta pela Apple (§3.2).
  • TLS em todo o tráfego.
  • Row Level Security na base de dados: cada linha verifica na própria base de dados quem a pode ler, e não depende apenas de o cliente se portar bem. As consultas que têm de atravessar a fronteira de uma ligação de convidado passam por funções do servidor que devolvem apenas as colunas necessárias — o nome de quem votou, por exemplo, nunca o token da sua ligação —.
  • As credenciais dos ficheiros não estão dentro da app: quem assina as autorizações de acesso é uma função do servidor que verifica primeiro se tens direito a esse quadro, e os endereços que daí saem expiram ao fim de poucos minutos.
  • As ligações de convidado podem ser revogadas quando quiseres.
  • O token de notificações das novidades do Pattio vive numa tabela fechada, que nenhuma função pública pode ler nem escrever: só a lê, dentro do servidor, a função que envia as novidades. E a base de dados não deixa guardar nenhuma identidade ao lado dele (§3.13).
  • Nenhum SDK de publicidade nem de relatórios de erros dentro da app: o que não está lá não se pode divulgar. O único dado de utilização que a app envia a um terceiro é a análise de produto da §3.7, que passa por um filtro com lista fechada que não deixa sair nem texto, nem identificadores, nem números. Os outros pedidos que saem do dispositivo para um terceiro são os de «Terceiros que veem o teu IP», e lá dizemos o que leva cada um.

9. Menores

O Pattio não se destina a menores de 14 anos e não lhes pedimos dados de propósito. É a idade a partir da qual a lei espanhola te deixa consentir o tratamento dos teus dados por ti próprio (art. 7.º da LOPDGDD), e é a mesma que os Termos e condições exigem (§3): os dois documentos dizem o mesmo número de propósito.

Se nos apercebermos de que tratámos dados de um menor de 14 anos sem o consentimento de quem exerce as responsabilidades parentais, apagá-los-emos. Se és mãe, pai ou tutor e achas que isso aconteceu, escreve-nos para hola@somiadigital.com.

10. Alterações a esta política

Se mudarmos alguma coisa que importe, mudaremos a data lá em cima e, se a alteração for substancial, dir-to-emos dentro da app antes de produzir efeitos. As versões antigas podem ser pedidas por email.

Esta política informa, não se aceita: o RGPD não admite «aceitar a privacidade» em bloco. As escolhas concretas fazem-se cada uma no seu sítio e podem ser mudadas quando quiseres: o consentimento da análise das páginas web (§3.6 e §3.11), a oposição à análise de produto da app, que é o interruptor de Privacidade (§3.7), e a oposição às novidades do Pattio por notificação, que é o interruptor «Novidades do Pattio» (§3.13). O que se aceita, sim, são os Termos e condições (/pt/termos), e a app guarda a respetiva versão e data (§3.1).