Privacidade
Política de Privacidade dos Apps da Rafacst
Última atualização: 29 de agosto de 2026
Esta Política de Privacidade explica como os aplicativos e ferramentas publicados pela Rafacst Consultoria LTDA (que atua sob o nome Rafacst Tecnologia, inscrita no CNPJ sob nº 66.424.919/0001-10, aqui chamada de "Rafacst" ou "nós") tratam dados pessoais, nos termos da Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, "LGPD"). Ela vale como referência geral para todo o portfólio; cada app também tem a sua própria política, mais detalhada.
1. Apps cobertos
Esta política se aplica a todos os aplicativos e ferramentas publicados pela Rafacst, atuais e futuros, nas plataformas em que forem distribuídos. Ela não cobre os sites da Rafacst, que têm política de privacidade própria. Os publicados hoje são:
- Stamp Hunt e Stamp Hunt Brasil (iOS): diário de viagens.
- GalleryCheckup (iOS): limpeza da fototeca.
- Receitório (iOS): gestão de confeitaria.
- FastBillSplit (iOS): divisão de contas.
- Tigela Boa (iOS): controle de refeições de animais.
- Vamo marcar? (iOS): organização de encontros.
- Artisan View (iOS, iPadOS, macOS): gestão para quem faz sabonetes artesanais.
- DeckDeckDeck (Windows, macOS): cliente de terceiros para a rede Bluesky. Não é oficial, não tem vínculo com o Bluesky nem endosso dele.
O diretório completo, com o resumo de privacidade de cada app na loja, fica em rafacst.me/apps.
2. Nossos princípios
Privacidade é um princípio de projeto do estúdio. Na prática, isso significa:
- Dados no aparelho primeiro. Sempre que possível, os apps guardam as informações no próprio dispositivo, sem enviá-las a servidores nossos.
- Sincronização pela sua própria conta na plataforma. Quando um app oferece sincronização, ela costuma ocorrer pelo armazenamento privado da sua própria conta na plataforma, como o iCloud, sujeito aos termos dessa plataforma, e não em um servidor nosso.
- Conta é opcional. Vários apps funcionam por completo sem cadastro. Onde existe conta, ela normalmente serve para liberar sincronização, recursos sociais ou pagos.
- Sem venda de dados e sem rastreamento de terceiros. Não vendemos dados pessoais e não usamos SDKs de publicidade ou de rastreamento entre apps.
3. Dados que tratamos
As categorias abaixo descrevem todo o portfólio. Uma categoria se aplica a um app apenas quando a política do próprio app diz isso, e essa política é o relato detalhado. Para cada categoria, indicamos se o dado fica no aparelho, quem o recebe quando ele sai, para quê e por quanto tempo.
Conteúdo que você cria e texto que você escreve
Conteúdo que você cria em um app, como receitas, itens, viagens, planos, avaliações, estoque, custos, notas, legendas, publicações, mensagens, rascunhos, termos que você busca dentro do app e configurações. Esse conteúdo serve para entregar as funcionalidades do app. Ele fica sob o seu controle, no aparelho e, quando você ativa a sincronização, no armazenamento privado da sua própria conta na plataforma. Não lemos esse conteúdo, e ele não é enviado para nós.
Duas exceções enviam texto para fora do aparelho, ambas somente quando você pede: apps com recursos sociais enviam o que você escolhe publicar ou mandar para a rede que você selecionou, e os recursos opcionais que você mesmo aciona, como um escaneamento, uma consulta, uma busca de GIFs ou uma tradução, enviam o texto específico de que aquela solicitação precisa ao serviço nomeado em Operadores e terceiros. Nada mais do seu conteúdo sai do aparelho.
Fotos, câmera e microfone
Alguns apps pedem acesso à câmera, ao microfone ou a fotos e vídeos do aparelho. Quando pedem, o app lê apenas o que você seleciona ou captura para o recurso que está usando. O reconhecimento de imagem e de texto, quando existe, roda no próprio aparelho, com os frameworks do sistema operacional, e o resultado fica no aparelho. Fotos, vídeo e áudio não são enviados para nós, e só vão a um terceiro quando você escolhe publicar ou compartilhar, caso em que o serviço que recebe está nomeado em Operadores e terceiros.
Arquivos e documentos que você seleciona
Os apps que permitem importar um arquivo leem apenas os arquivos que você escolhe no seletor do próprio sistema operacional, ou que você cola ou arrasta para o app. Eles não percorrem o seu armazenamento, e o conteúdo importado segue a mesma regra do conteúdo que você cria.
Localização
Os apps que oferecem um recurso de localização pedem a localização apenas enquanto você está usando o app, para o recurso que você pediu, como registrar onde algo aconteceu ou mostrar um mapa. Nenhum app do portfólio coleta localização em segundo plano, e nenhum app usa localização para publicidade ou perfilamento. Quando um mapa é exibido, o provedor de mapas nomeado em Operadores e terceiros recebe a solicitação necessária para desenhá-lo.
Contatos e calendário
Os apps que oferecem recurso de calendário consultam apenas blocos de "livre/ocupado", para sugerir horários. Esses blocos ficam na memória do app, não são gravados nem enviados a servidor, e são descartados ao desconectar. Nenhum app do portfólio envia a sua agenda de contatos. Quando um app permite convidar alguém, ele usa apenas o dado que você digita ou seleciona para aquele convite.
Saúde, atividade física e dados sobre um animal
Nenhum app do portfólio lê o Apple Saúde, o Google Fit ou qualquer repositório equivalente de dados de saúde ou atividade física, e nenhum pede dados de saúde sobre você. Quando um app registra informações sobre um animal na sua conta (por exemplo refeições, peso ou uma anotação veterinária), esse registro é dado pessoal seu, como titular da conta, e segue as mesmas regras do restante do seu conteúdo: no aparelho e, quando você ativa a sincronização, no armazenamento privado da sua própria conta na plataforma.
Escaneamento: documentos, recibos, notas fiscais e códigos de barras
Quando você escolhe escanear ou consultar uma nota fiscal (NF-e/NFC-e), um QR Code ou um código de barras, o app envia apenas o dado necessário à consulta (por exemplo a chave de acesso da nota ou o número do código de barras) aos serviços de consulta listados em Operadores e terceiros, para preencher campos e você revisar. A imagem em si não é enviada; o reconhecimento roda no aparelho. Essas consultas só ocorrem quando você as inicia.
Contas e identidade
Os apps se dividem em três grupos, e a política de cada app diz em qual grupo ele está:
- Sem conta. O app funciona por completo sem cadastro.
- Conta conosco. A autenticação usa o Entrar com Apple ou login por e-mail. Podemos armazenar um identificador de conta, nome e e-mail quando disponíveis, inclusive o e-mail-ponte privado da Apple, se você escolher ocultar o real. Nunca recebemos a sua senha.
- Conta que você já tem em outro serviço. Alguns apps são clientes de um serviço de terceiros e se conectam, por sua instrução, à conta que você já tem lá. Não criamos essa conta, não recebemos a senha dela e não guardamos cópia. O que aquele serviço faz com os seus dados é regido pelos termos dele.
Credenciais e tokens
As credenciais de login que você digita são enviadas por HTTPS diretamente ao serviço que as autentica e não são guardadas pelo app depois disso. Os tokens de sessão resultantes e qualquer chave privada usada para manter a sessão ficam no aparelho, protegidos pelo recurso do próprio sistema operacional: o keychain nas plataformas da Apple, o DPAPI vinculado ao seu usuário no Windows. Esses tokens nunca chegam a um servidor da Rafacst. Remover uma conta de um app apaga os tokens dela naquele aparelho.
Compras, assinaturas e restaurações
As compras costumam ser feitas pela loja da própria plataforma (a App Store ou a Microsoft Store), e nesse caso as cobranças, assinaturas, testes gratuitos, restaurações, cancelamentos e reembolsos são processados pela Apple ou pela Microsoft conforme as regras delas, e recebemos apenas a confirmação da própria loja de que existe uma habilitação, além dos relatórios agregados de vendas que a loja fornece a quem publica. Quando um app também oferece compra pelo site, o pagamento é processado pela RevenueCat (Web Billing) em conjunto com a Stripe, e os dados de recibo que elas nos devolvem identificam a compra, não o seu meio de pagamento. Em nenhum caso vemos ou recebemos o número do seu cartão, dados bancários ou qualquer outra credencial de pagamento.
Dados de uso anônimos
Alguns apps enviam eventos de uso limitados e anônimos: quais telas ou recursos foram usados, a versão do app e do sistema operacional, o idioma/região e propriedades que não são conteúdo, como contagens, escolhas de layout e valores verdadeiro/falso. Esses eventos de uso nunca incluem o conteúdo que você cria, nem nomes, handles, identificadores de conta, termos de busca, URLs, dados de contato ou localização. Não são usados para publicidade nem para rastreamento entre apps, e não são vendidos. Quais apps enviam eventos de uso, para qual operador e em qual país estão em Operadores e terceiros.
Os dados de uso ficam ativados por padrão em alguns apps e desativados por padrão em outros; a tela de configurações do app sempre tem o interruptor, e a política de cada app registra o padrão. Desativar interrompe o envio.
O identificador anexado aos eventos varia de um app para outro, e essa diferença importa.
- Apps que usam um identificador de instalação persistente. O identificador é gerado na primeira vez em que o app roda em uma máquina e é reutilizado em todas as aberturas seguintes, guardado localmente naquela máquina. Ele não deriva de conta, handle, dispositivo, identificador de hardware, nome de usuário do sistema operacional nem de nada que você digitou: é um valor aleatório que nomeia uma instalação. Ele é removido quando você desinstala o app e nunca vai para outra máquina. A consequência, dita de forma direta: eventos de aberturas diferentes da mesma instalação podem ser conectados entre si. É isso que nos permite contar instalações em vez de aberturas, o número que os painéis chamam de "usuários". Ele não pode ser conectado a uma pessoa, a uma conta nem a qualquer outra instalação, nem por nós nem pelo operador. Se você desativar os dados de uso, o identificador guardado simplesmente não é usado.
- Apps que usam um identificador por abertura. Cada abertura usa um valor aleatório novo, descartado quando o app fecha e nunca reutilizado, de modo que eventos de duas aberturas não podem ser ligados.
O que o operador guarda. Quando um app envia dados de uso anônimos com um identificador de instalação persistente, o operador de analytics mantém um registro daquela instalação, não de uma pessoa, de uma conta nem de um dispositivo. Ele guarda apenas os fatos anônimos descritos acima: nenhum nome, nenhum handle, nenhum identificador de conta, nada digitado pelo usuário. O identificador é aleatório e limitado a uma instalação; ele não é uma versão anonimizada, com hash ou pseudonimizada de algo sobre você. Não conseguimos identificar uma pessoa a partir dele.
DeckDeckDeck para Windows: exatamente o que ele envia. Este app usa o Aptabase, e nós mesmos o hospedamos, em um servidor nosso. Aqui o Aptabase é um software de código aberto, não um serviço para o qual enviamos os seus dados: os eventos chegam à nossa própria instância e a nenhum outro lugar. É também o único endereço de analytics com que o app fala. O endereço e a chave do projeto são fixos no app, nenhum caminho de código do app consegue apontá-lo para outro lugar, e um endereço que não seja HTTPS é recusado.
O app envia quatro tipos de evento, e nenhum outro:
- app iniciado: como o deck estava montado: quantas colunas e quantas contas, e as escolhas de navegação, layout e transmissão ao vivo em uso.
- coluna focada: qual tipo de coluna recebeu o foco, e o formato de deck em que ela estava.
- tela aberta: qual tela fixa do app foi aberta, sem alvo nem conteúdo anexado.
- erro de coluna: qual tipo de coluna falhou ao carregar. A mensagem exibida a você nunca sai da máquina.
Todo evento também carrega a versão do app, a versão do Windows, o idioma e a região, e se a build é de depuração.
O app nunca envia o texto de uma publicação ou mensagem, um handle, um e-mail, um DID, uma senha de app, um token de sessão, um endereço de servidor, um termo de busca, uma URL, um rascunho, um contato, uma localização, um identificador de conta ou de publicidade, nem nada que um servidor tenha respondido.
Cada abertura do app recebe um identificador de sessão aleatório que nunca é gravado em disco, de modo que as aberturas não podem ser reunidas em uma pessoa nem em uma instalação. Não há captura automática, gravação de tela nem relatório de falhas. Uma execução em modo demonstração ou para capturas de tela não envia absolutamente nada.
Os dados de uso vêm ativados e podem ser desativados a qualquer momento em Ajustes → Geral → Privacidade → "Compartilhar dados de uso anônimos". Desativar vale na hora, e descarta o que ainda estiver esperando para ser enviado.
Dados de falha e diagnóstico
Nenhum app do portfólio envia relatório de falha, nem para nós nem para qualquer operador. O que existe é um arquivo no seu próprio disco.
Um arquivo de falha no seu disco. Alguns apps gravam a descrição de uma falha em um arquivo na própria pasta local e o deixam ali. No DeckDeckDeck para Windows esse arquivo é o last-crash.txt, na pasta do próprio app dentro de %LOCALAPPDATA%. Nada envia esse arquivo para lugar nenhum, e nós nunca o lemos. Ele existe para que você possa anexá-lo a um pedido de suporte, se quiser. Desinstalar o app o remove.
À parte de tudo isso, o relatório de falhas da própria plataforma, da Apple ou da Microsoft, pode nos entregar dados de falha de forma agregada se você tiver ativado isso nas configurações do seu sistema operacional. Essa escolha é sua e é feita fora dos nossos apps.
4. Bases legais
Nos termos do artigo 7º da LGPD, cada finalidade é tratada com uma das bases abaixo. Quando a base é o consentimento, você pode revogá-lo a qualquer momento, pelo meio indicado na mesma linha, sem prejuízo do tratamento já realizado.
| Finalidade | Base legal (LGPD art. 7º) | Como revogar ou se opor |
|---|---|---|
| Entregar as funcionalidades do app que você instalou, inclusive o conteúdo que você cria e a sincronização que você ativa | Execução de contrato com você (art. 7º, V) | Deixe de usar o recurso, apague o conteúdo ou desinstale o app |
| Criar e manter uma conta conosco e autenticar você | Execução de contrato com você (art. 7º, V) | Apague a conta (veja Retenção e exclusão) |
| Conectar, por sua instrução, a uma conta que você tem em serviço de terceiro | Execução de contrato com você (art. 7º, V) | Saia da conta ou remova-a no app |
| Acesso a câmera, microfone, fotos, arquivos, localização ou calendário | Seu consentimento (art. 7º, I), dado no aviso de permissão do sistema operacional | Revogue a permissão nas configurações do seu sistema operacional a qualquer momento |
| Recursos opcionais que você aciona: escaneamentos e consultas, busca de GIFs, tradução, prévias de links | Seu consentimento (art. 7º, I), dado ao acionar o recurso | Não use o recurso; cada um é opcional e nunca automático |
| Compras, assinaturas, restaurações e verificação de habilitação | Execução de contrato com você (art. 7º, V) | Não se aplica enquanto a compra ou a assinatura estiver ativa |
| Guarda de registros fiscais, contábeis e de consumo de uma venda | Cumprimento de obrigação legal ou regulatória (art. 7º, II) | Não se aplica; a guarda é exigida por lei |
| Dados de uso anônimos, quando ativados por padrão | Nosso legítimo interesse em saber quais recursos são usados e onde os apps falham (art. 7º, IX), equilibrado com os seus direitos pelos limites descritos em Dados de uso anônimos | Desative os dados de uso nas configurações do app |
| Dados de uso anônimos, quando desativados por padrão | Seu consentimento (art. 7º, I) | Desative os dados de uso novamente nas configurações do app |
| Atender a um pedido de exercício dos seus direitos na LGPD | Cumprimento de obrigação legal (art. 7º, II) | Não se aplica |
| Constituir, exercer ou defender um direito | Exercício regular de direitos em processo judicial, administrativo ou arbitral (art. 7º, VI) | Não se aplica |
5. Operadores e terceiros
Para operar os serviços, contamos com um número pequeno de fornecedores (operadores, na LGPD). Cada um trata os dados de acordo com a própria política de privacidade e apenas com a finalidade indicada aqui.
| Operador | Finalidade | Quais apps | País / região |
|---|---|---|---|
| Apple | Entrar com Apple, iCloud, notificações (APNs), mapas (MapKit), App Store e pagamentos da loja | Todos os apps de iOS, iPadOS e macOS | Estados Unidos e outros países onde a Apple opera confirmar |
| Microsoft | Distribuição e instalação pela Microsoft Store, e os relatórios de aquisição que a loja fornece a quem publica | DeckDeckDeck para Windows | Estados Unidos e outros países onde a Microsoft opera confirmar |
| Supabase | Hospedagem do banco de contas e sincronização social | Apps com conta ou sincronização social confirmar quais | confirmar a região do projeto |
| RevenueCat + Stripe | Compras e assinaturas feitas por um site | confirmar quais apps vendem pelo site | confirmar |
| Aptabase Cloud | Dados de uso limitados e anônimos, como serviço hospedado. Não é usado pelo DeckDeckDeck, que envia para a instância que nós mesmos operamos, veja a linha da Railway abaixo | confirmar quais apps, se algum, ainda usam o serviço hospedado | União Europeia |
| Railway | Hospeda a instância de analytics do Aptabase que nós mesmos operamos, e o banco de dados dela. O Aptabase, como empresa, não recebe nada destes apps: apenas o software de código aberto dele roda, na nossa própria instância | DeckDeckDeck para Windows | Estados Unidos (us-east4, Virgínia) |
| KLIPY | Busca e entrega de GIFs no compositor: recebe o termo de busca que você digita, mais um identificador anônimo por instalação, e serve a mídia dos GIFs exibidos | DeckDeckDeck, a partir da versão 1.1.0 | confirmar |
| Bluesky e o PDS da conta | Login, conteúdo da rede social, mensagens diretas, preferências da conta, moderação, mídia, transmissão ao vivo e rascunhos privados | DeckDeckDeck | Serviços do próprio Bluesky: Estados Unidos. Um PDS escolhido por você fica onde quem o opera o mantém confirmar |
| Microsoft Bing e sites de links | Tradução opcional, aberta no seu navegador com o texto a traduzir, e solicitações de prévia de links feitas a partir do seu aparelho | DeckDeckDeck | Bing: Estados Unidos e outras regiões da Microsoft. Sites de links: onde cada site estiver hospedado |
| Serviços de consulta | ConsultaDANFE, SEFAZ, Open Food Facts, GTINHub, Google Shopping, Brave Search, para preencher dados a partir de notas e produtos | Apps que escaneiam notas ou códigos de barras confirmar quais | SEFAZ e ConsultaDANFE: Brasil. Open Food Facts: França. Demais: confirmar |
6. Compartilhamento
Não vendemos, alugamos nem compartilhamos seus dados pessoais para fins de marketing. Os dados podem ser tratados pelos operadores listados acima, na medida necessária ao funcionamento dos apps, e podem ser compartilhados quando exigido por lei ou por ordem de autoridade competente.
7. Transferência internacional
Vários dos operadores listados acima tratam dados fora do Brasil; o país ou a região de cada um está na última coluna da tabela, para que você veja quais transferências ocorrem. Essas transferências são feitas com as salvaguardas admitidas pelos artigos 33 a 36 da LGPD, e buscamos que o tratamento ocorra conforme a legislação aplicável. Quando a transferência se apoia no seu consentimento, é o consentimento indicado para aquela finalidade em Bases legais.
8. Retenção e exclusão
Os dados que ficam no aparelho ou no armazenamento privado da sua própria conta na plataforma permanecem enquanto você os mantiver, e você pode apagá-los no próprio app ou desinstalando-o. Os backups do seu aparelho são controlados por você e pela plataforma.
Os apps distribuídos como pacote guardam os dados locais na pasta isolada do pacote, dentro do seu perfil de usuário. As atualizações preservam essa pasta; desinstalar o app empacotado a remove, inclusive qualquer identificador de analytics guardado localmente, o arquivo de falha e o token de login criptografado.
Onde existe conta conosco, os dados de conta são mantidos enquanto a conta existir. Você pode solicitar a exclusão definitiva pelo contato abaixo, e atendemos nos prazos da legislação. Os registros que precisamos manter por obrigação fiscal, contábil ou de defesa do consumidor são guardados pelo prazo que essas leis exigem, e para nenhuma outra finalidade.
Os dados guardados por um serviço de terceiro que você usa por meio de um dos nossos apps (a rede em que a sua conta está, o serviço de moderação dela, um operador de analytics ou uma loja) seguem as regras de retenção e exclusão daquele serviço e devem ser gerenciados nos controles dele. Sair da conta ou desinstalar um app não apaga o conteúdo que você publicou nesse serviço. Indicar aqui por quanto tempo a instância de analytics que nós mesmos operamos guarda os eventos de uso.
9. Seus direitos (LGPD)
A LGPD garante a você, entre outros, o direito de: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários ou excessivos; portabilidade; informação sobre as entidades públicas e privadas com as quais compartilhamos dados; informação sobre as consequências de não fornecer consentimento; revogação do consentimento; e revisão de decisões tomadas unicamente por meios automatizados. Para exercer qualquer um deles, use o contato abaixo.
Prazo de resposta. Para um pedido de confirmação de tratamento ou de acesso aos dados, o artigo 19 da LGPD dá a você a escolha entre uma resposta imediata em formato simplificado ou uma declaração completa, por meio eletrônico, em até 15 dias contados do pedido. Cumprimos esses prazos. Os demais pedidos são respondidos assim que possível e sempre dentro do prazo que a lei fixa para cada um.
Reclamações. Se você não ficar satisfeito com a nossa resposta, pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD), a autoridade de fiscalização da LGPD, em gov.br/anpd. Você também pode recorrer aos órgãos de defesa do consumidor. Nada obriga você a falar conosco antes, embora isso costume ser mais rápido.
10. Segurança
Adotamos medidas razoáveis para proteger os dados, incluindo armazenamento local protegido pelo sistema quando disponível, criptografia em trânsito (HTTPS/TLS) e regras de acesso restritas nos serviços com conta. Ainda assim, nenhum sistema é totalmente imune a falhas; mantenha seus dispositivos e credenciais protegidos.
11. Crianças e adolescentes
Os apps não são direcionados a crianças nem a adolescentes, e não coletamos intencionalmente os dados pessoais deles. O artigo 14 da LGPD exige que todo tratamento de dados de criança seja feito em seu melhor interesse e, no caso de criança, com consentimento específico de pai, mãe ou responsável legal; como os apps não são dirigidos a esse público, não buscamos esse consentimento e, em vez disso, não tratamos intencionalmente esses dados. Alguns apps são destinados a maiores de 18 anos, conforme indicado na loja e na política específica do app. A idade mínima para usar os apps consta nos Termos de Serviço. Se você acredita que uma criança ou um adolescente nos forneceu dados pessoais, fale com o Encarregado abaixo e faremos a exclusão.
Confirmar linha a linha em Apps cobertos antes de manter esta seção: se algum app é dirigido a crianças ou adolescentes, ou é plausivelmente usado por eles, esta seção e a cláusula de idade nos Termos precisam de outra resposta.
12. Quem é o controlador
O controlador dos dados pessoais tratados pelos apps é a Rafacst Consultoria LTDA (nome fantasia Rafacst Tecnologia), CNPJ 66.424.919/0001-10. O encarregado pelo tratamento de dados (DPO) pode ser contatado conforme a seção Contato e Encarregado.
13. Contato e Encarregado (DPO)
Para dúvidas sobre privacidade ou para exercer seus direitos, fale com o encarregado pelo tratamento de dados (DPO) pelo e-mail dpo@rafacst.me, com o assunto "LGPD", ou pela página de contato em rafacst.me/contact. A correspondência postal chega ao controlador no endereço indicado em Quem é o controlador. Os canais específicos indicados na política de cada app também continuam válidos.
14. Alterações
Podemos atualizar esta política para refletir mudanças nos apps, em requisitos legais ou em práticas operacionais. A versão publicada nesta página é a vigente, e a data dela está no topo. Quando uma mudança afeta de forma relevante o tratamento dos seus dados, avisamos, quando exigido, por um meio com probabilidade razoável de alcançar você, o que pode incluir um aviso no app ou na listagem da loja.