Política de Privacidade, Lima

Versão 1.4.0, vigente a partir de 12 de setembro de 2026

A presente Política de Privacidade (“Política”) descreve como MOWAVE TECNOLOGIA LTDA, inscrita no CNPJ sob o nº 68.341.636/0001-30, com sede em Itabuna, BA (“Lima”, “nós”), na qualidade de controladora, coleta, utiliza, compartilha, armazena e protege os dados pessoais dos usuários (“você”, “Titular”) do aplicativo Lima e dos serviços correlatos (em conjunto, o “Serviço”).

Esta Política é parte integrante dos Termos de Uso e foi elaborada em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, “LGPD”), o Marco Civil da Internet (Lei nº 12.965/2014), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e, no que aplicável a Titulares localizados na União Europeia, o Regulamento (UE) 2016/679 (“GDPR”).

Ao criar uma conta e utilizar o Serviço, você declara ter lido e compreendido esta Política. O aceite é registrado com data, hora e versão.


1. Definições

Para os fins desta Política, aplicam-se as definições do art. 5º da LGPD, em especial: dado pessoal, dado pessoal sensível, titular, controlador, operador, tratamento, anonimização, consentimento e encarregado (DPO). Termos iniciados por maiúscula e não definidos aqui têm o significado atribuído nos Termos de Uso.


2. Resumo (não substitui a leitura integral)


3. Quais dados pessoais tratamos

3.1 Dados de cadastro e identificação

3.2 Localização declarada (sem GPS)

3.3 Conteúdo gerado por você

O Serviço armazena o conteúdo que você cria para que ele funcione:

Atenção a dados sensíveis. Campos de texto livre (diário, notas, mensagens de IA, hábitos) permitem que você insira qualquer informação, inclusive dados pessoais sensíveis (p.ex., sobre saúde, convicções, vida sexual). O tratamento desse conteúdo é necessário para a prestação do Serviço; recomendamos cautela ao registrar informações sensíveis e lembramos que você pode excluí-las a qualquer momento.

3.4 Dados de uso, dispositivo e preferências

3.5 Gamificação

3.6 Dados contratuais e de pagamento

3.7 Dados de integrações que você conecta

3.8 Dados de consentimento e auditoria


4. Como coletamos os dados


Tratamos dados pessoais para as finalidades abaixo, fundamentados nas hipóteses do art. 7º da LGPD (e art. 6 do GDPR, quando aplicável):

Finalidade Base legal (LGPD)
Criar e manter sua conta; prestar os recursos de produtividade, IA e comunidade Execução de contrato (art. 7º, V)
Verificar seu telefone por OTP via WhatsApp e garantir unicidade de conta Execução de contrato / prevenção à fraude
Processar pagamentos, gerir assinaturas e períodos de teste Execução de contrato (art. 7º, V)
Enviar comunicações transacionais e operacionais (segurança, conta, cobrança) Execução de contrato / obrigação legal
Personalização do assistente de IA com seu contexto (planos pagos/teste) Execução de contrato e, no que cabível, consentimento
Notificações push/e-mail que você habilita Consentimento (art. 7º, I)
Lembretes de engajamento e resumos periódicos (digest/winback) Legítimo interesse (art. 7º, IX), com opt-out
Moderação da comunidade e tratamento de denúncias Execução de contrato / legítimo interesse
Monitoramento de segurança das conversas de IA (Seção 7.1) Obrigação legal / exercício regular de direitos / interesse vital
Monitorar a qualidade do assistente com base em reações e armazenar exemplos de treinamento Legítimo interesse (art. 7º, IX), com minimização
Permitir o compartilhamento público de respostas do assistente (links com expiração) Execução de contrato (funcionalidade solicitada por você)
Prevenção a fraude, abuso e segurança do Serviço (incluindo limites de requisição) Legítimo interesse / exercício regular de direitos
Sincronização Apple Calendar: armazenar metadados de vínculo (externalKey, fingerprint, deviceId) para arbitragem multi-device Execução de contrato (art. 7º, V)
Quick Capture: processar texto transcrito no device como mensagem ao assistente de IA Execução de contrato (art. 7º, V)
Cumprir obrigações legais e atender autoridades Obrigação legal (art. 7º, II)
Aprimorar e medir o Serviço (analítica de produto e monitoramento de erros) Legítimo interesse, com minimização

Quando a base for o consentimento, você pode revogá-lo a qualquer momento (Seção 14), sem prejuízo da licitude do tratamento já realizado. Para tratamentos baseados em legítimo interesse, realizamos ponderação entre a finalidade e seus direitos, e asseguramos meios de oposição (opt-out) quando cabível.


6. Pagamentos

Os pagamentos são processados por provedores especializados, e o Lima não tem acesso nem armazena dados completos de cartão:


7. Inteligência Artificial (assistente)

O assistente de IA do Lima é operado, nos chats do app e do WhatsApp, por meio da OpenAI (OpenAI, L.L.C.) e, nas demais funções de IA (transcrição de áudio do WhatsApp, moderação automatizada, tradução de publicações e recursos auxiliares), por meio do Google Gemini (Google LLC). O armazenamento das interações junto à OpenAI é desativado: os dados não são usados para treinamento nem retidos pelo provedor além da resposta. Prezamos pela minimização de dados:

O provedor de IA trata os dados conforme seus próprios termos. Recomendamos não inserir dados sensíveis de terceiros nas conversas com o assistente.

7.1 Monitoramento de segurança das conversas de IA

As conversas com o assistente são analisadas automaticamente por sistema de detecção de sinais de risco (como indicações de autolesão, ameaças de violência, conteúdo relacionado à proteção de crianças e adolescentes e tentativas de comprometer a segurança do Serviço). O objetivo é proteger você e terceiros, além de cumprir obrigações legais.

7.2 Memória de preferências do assistente

Nos planos pagos/em teste, o assistente pode salvar preferências que você declara nas conversas (por exemplo, tom de resposta preferido, metas pessoais, horários de rotina) para personalizar interações futuras. Essas preferências são:

Você pode solicitar a exclusão das preferências a qualquer momento pelo app ou por e-mail (Seção 19).

Reações. Quando você reage a uma resposta do assistente, o valor (positivo, negativo ou nenhum) é armazenado junto com a mensagem correspondente na sua conta. As reações nunca são enviadas ao provedor de IA e são excluídas automaticamente junto com o histórico de mensagens (após 180 dias) ou na exclusão da conta. São usadas exclusivamente para monitorar e aprimorar a qualidade do Serviço.

Ao reagir positivamente, o par de pergunta e resposta correspondente é copiado para um conjunto de dados interno de aprimoramento do assistente. Esses registros:

Links de compartilhamento. Ao compartilhar uma resposta, o Lima armazena uma cópia do texto da pergunta e da resposta, um token UUID aleatório e as datas de criação e expiração. Nenhum dado identificador da sua conta (nome, e-mail, @username ou identificador interno) é incluído no registro do link nem exibido na página pública. O link é acessível a qualquer pessoa com o endereço; você é responsável por avaliar o conteúdo antes de compartilhar. Os links expiram automaticamente em 90 dias e são excluídos pelo sistema de limpeza. Na exclusão da conta, todos os links ativos são excluídos.


8. Comunidade e conteúdo entre usuários

A comunidade exige cadastro: o acesso depende de login, e o conteúdo nela publicado é visível a outros usuários autenticados do Lima, não ao público anônimo da internet.


9. Compartilhamento de dados e operadores (sub-processadores)

Não vendemos seus dados. Compartilhamos dados pessoais apenas com operadores que tratam dados em nosso nome para viabilizar o Serviço, sob obrigações contratuais de segurança e confidencialidade, e com autoridades quando legalmente exigido. Operadores atuais:

Operador Finalidade Dados tratados
Supabase (infraestrutura em AWS, EUA) Banco de dados e armazenamento da foto de perfil Todos os dados de conta e conteúdo; avatar (sem metadados EXIF)
Firebase Auth (Google) Autenticação (login Google/Apple/e-mail, verificação de e-mail, redefinição de senha) Endereço de e-mail, identificador de conta e tokens de sessão
OpenAI (OpenAI, L.L.C.) Assistente de inteligência artificial dos chats (app e WhatsApp), incluindo a leitura de imagem de comprovante enviada no chat Mensagens e contexto descritos na Seção 7; imagem de comprovante para extração financeira (não armazenada); armazenamento e uso para treinamento desativados junto ao provedor
Google (Gemini / Gemini Vision) Funções auxiliares de IA: transcrição de áudio (WhatsApp), moderação automatizada da Comunidade e tradução de publicações Áudios do WhatsApp enviados para transcrição (não armazenados); texto e imagens de publicações no envio, para verificação de conformidade (Seção 8)
Google (Calendar/Tasks) Sincronização que você conecta Tarefas e dados da conta Google conectada
Apple (EventKit / iOS) Sincronização Apple Calendar — processamento no device (sem envio de dados a servidores da Apple além do iCloud do usuário); o Lima não tem acesso a servidores da Apple Nenhum dado trafega para servidores da Apple via Lima; a Apple acessa os dados do calendário conforme seus próprios termos de iCloud
Stripe Pagamento na web E-mail e identificadores; dados de cartão tratados pela própria Stripe
RevenueCat (com App Store e Google Play) Assinatura no aplicativo Identificador da conta e dados da transação na loja
Resend (com Svix para webhooks) Envio de e-mails transacionais, de autenticação (confirmação de cadastro, redefinição de senha) e de engajamento E-mail, assunto e conteúdo personalizado
Meta / WhatsApp Verificação de telefone por OTP (obrigatório) e assistente via WhatsApp (opcional) Número de telefone, código de verificação e texto das mensagens
Firebase Cloud Messaging (Google) / Apple APNs Notificações push no celular Token do dispositivo e conteúdo da notificação
Provedores de Web Push (VAPID) Notificações push no navegador Endpoint do dispositivo e conteúdo cifrado
PostHog Analítica de produto Identificador da conta e eventos de uso (sem conteúdo de mensagens, notas ou diário)
Sentry Monitoramento de erros do backend e do aplicativo móvel (iOS/Android) Dados técnicos de exceção e rastreamento de pilha; no backend, e-mail e identificadores redigidos antes do envio; no app móvel, nenhum dado de identidade é configurado ou enviado (diagnóstico anônimo por configuração)
Railway Hospedagem da aplicação e infraestrutura auxiliar (cache) Processa, em trânsito, os dados do Serviço

Também podemos compartilhar dados: (a) com autoridades públicas, mediante obrigação legal, ordem judicial ou requisição válida; (b) em caso de reorganização societária (fusão, aquisição, venda de ativos), hipótese em que os Usuários serão comunicados e esta Política continuará a ser observada; (c) para proteção de direitos do Lima, dos Usuários ou de terceiros, na medida necessária.

A lista atualizada de operadores poderá ser disponibilizada mediante solicitação ao Encarregado. Alterações relevantes na lista serão refletidas em nova versão desta Política.


10. Transferência internacional de dados

Os operadores acima estão localizados fora do Brasil (predominantemente nos Estados Unidos, por exemplo, o banco de dados é hospedado pela Supabase em infraestrutura AWS na região de Oregon/EUA). Assim, o uso do Serviço implica transferência internacional de dados pessoais, realizada nos termos dos arts. 33 e seguintes da LGPD e, para Titulares na UE, do Capítulo V do GDPR, mediante garantias contratuais adequadas (como cláusulas-padrão contratuais e acordos de tratamento de dados, DPAs) firmadas com cada operador. Ao utilizar o Serviço, você está ciente dessa transferência.


11. Cookies e tecnologias semelhantes

O Serviço utiliza identificadores e tecnologias estritamente necessários ao seu funcionamento (autenticação por token, segurança, prevenção a abuso) e ferramentas de analítica de produto para entender o uso e melhorar o app. Não utilizamos os dados de analítica para publicidade de terceiros nem realizamos rastreamento entre aplicativos para fins publicitários.


12. Por quanto tempo guardamos os dados

Mantemos os dados pelo tempo necessário às finalidades informadas e às obrigações legais:

Dado Prazo
Conta e conteúdo Enquanto a conta existir
Metadados de sync Apple Calendar (external_event_links) Enquanto a integração estiver ativa; excluídos ao desconectar ou encerrar a conta
Códigos de verificação de telefone (OTP) Minutos, descartados após uso ou expiração
Mensagens com a IA Excluídas automaticamente após 180 dias
Preferências do assistente de IA Excluídas automaticamente após 365 dias sem atualização
Reações a mensagens da IA Excluídas com o histórico de mensagens (após 180 dias) ou na exclusão da conta
Exemplos de treinamento (pares Q+A positivos) Retidos para aprimoramento do Serviço; excluídos na exclusão da conta ou quando a reação é removida
Links de compartilhamento de respostas da IA Expiram e são excluídos automaticamente após 90 dias
Registros de sinalização de segurança de IA Pelo tempo necessário à apuração e ao cumprimento legal; anonimizados na exclusão da conta
Conteúdo de comunidade removido/excluído Exclusão definitiva após 30 dias
Tokens de notificação não utilizados Limpos após 90 dias sem uso
Conta após pedido de exclusão Desativação imediata; eliminação definitiva após 30 dias (Seção 14)
Registros de conformidade e segurança (trilhas de auditoria) Pelo prazo necessário ao exercício regular de direitos e ao cumprimento de obrigações legais
Registros fiscais e de cobrança Pelos prazos legais aplicáveis

Após o término do tratamento, os dados são eliminados ou anonimizados, ressalvadas as hipóteses do art. 16 da LGPD.


13. Segurança da informação

Adotamos medidas técnicas e administrativas proporcionais aos riscos, incluindo:

Nenhum sistema é integralmente imune a riscos. Em caso de incidente de segurança que possa acarretar risco ou dano relevante a você, adotaremos as providências da LGPD (art. 48) e da Resolução CD/ANPD nº 2/2022, notificando a ANPD no prazo regulatório aplicável (em regra, 3 dias úteis para incidentes graves) e comunicando os Titulares afetados, com a descrição da natureza do incidente, dos dados envolvidos e das medidas adotadas.


14. Seus direitos e como exercê-los

Nos termos do art. 18 da LGPD (e arts. 15 a 22 do GDPR), você pode, a qualquer tempo:

Canais. Os recursos acima estão disponíveis no próprio app. Para qualquer outra solicitação, dúvida ou reclamação, contate o Encarregado de Proteção de Dados (DPO) pelo e-mail hello@getlima.app. Responderemos nos prazos da LGPD. Poderemos solicitar comprovação de identidade para atender a pedidos, como medida de proteção dos seus próprios dados.

Observações sobre exclusão. Ao solicitar a exclusão, sua conta é desativada na hora e a eliminação definitiva é agendada para 30 dias depois (uma janela de segurança para você recuperar a conta caso mude de ideia, bastando fazer login novamente no período). Após os 30 dias, seus dados pessoais são eliminados de nossos sistemas, incluindo a foto de perfil e o registro de autenticação; alguns registros de conformidade (a trilha de auditoria do próprio apagamento) são anonimizados e mantidos por obrigação legal. Conteúdo compartilhado na comunidade pode permanecer visível até a remoção definitiva. Dados já processados por operadores (p.ex., e-mails enviados) seguem os prazos de retenção próprios de cada operador.


15. Crianças e adolescentes

O Serviço é destinado a pessoas com 13 anos ou mais. Ao criar uma conta, o usuário declara explicitamente cumprir esse requisito (Seção 3 dos Termos de Uso). O Lima não adota verificação técnica de idade; a autodeclaração é a medida de rastreabilidade em vigor.

Quando nos for informado que dados de adolescentes (13–17 anos) estão sendo tratados, observaremos o seu melhor interesse, nos termos do art. 14 da LGPD, com minimização de coleta e sem uso para publicidade.

Para dados de menores de 13 anos, a LGPD (art. 14 §1) exige consentimento específico de pelo menos um dos pais ou responsável legal. Como esse consentimento não é coletado no cadastro, ao sermos informados desse caso via hello@getlima.app, encerraremos o acesso e manteremos os dados em suspensão até que o consentimento do responsável legal seja formalmente obtido. Na ausência de consentimento em 30 dias, procederemos à eliminação definitiva dos dados.

Pais e responsáveis que desejem revisar, corrigir ou excluir dados de um menor (ou que queiram formalizar o consentimento) podem entrar em contato por hello@getlima.app.


16. Comunicações e marketing


17. Decisões automatizadas

Utilizamos automação para: aplicar limites de uso por plano; ocultar temporariamente conteúdo de comunidade muito denunciado até revisão; e sinalizar riscos em conversas de IA (Seção 7.1). Nenhuma decisão automatizada com efeitos relevantes sobre você é tomada sem possibilidade de revisão humana, você pode recorrer de decisões de moderação e solicitar revisão pelos canais do app ou pelo Encarregado.


18. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no Serviço, nos operadores ou na legislação. Alterações materiais serão comunicadas no app e/ou por e-mail, com indicação de nova versão e data, podendo exigir novo aceite. A versão vigente estará sempre disponível no app, com o histórico de versões ao final deste documento.


19. Encarregado (DPO) e contato

Controladora: MOWAVE TECNOLOGIA LTDA, CNPJ 68.341.636/0001-30 Contato (privacidade, exercício de direitos e suporte geral): hello@getlima.app


20. Lei aplicável

Esta Política é regida pela legislação da República Federativa do Brasil, em especial a LGPD. Para Titulares na União Europeia, aplicam-se adicionalmente as disposições do GDPR indicadas nesta Política.

Lima, Política de Privacidade, Versão 1.4.0, 12 de setembro de 2026.

Histórico de versões

  • 1.4.0, 12 de setembro de 2026 (sem novo aceite obrigatório): Seção 7 atualizada para refletir com precisão o contexto enviado ao provedor de IA. (a) Contexto automático: inclui agora títulos e horários das tarefas de hoje e dos próximos dias, estatísticas de foco (hoje/semana/mês), resumo histórico agregado dos últimos 30 e 90 dias (conclusão de tarefas, contagens de hábitos, distribuição de humor, temas sintetizados, sinais de retrospectivas), preferências e memórias salvas de conversas anteriores — sem texto bruto do diário ou notas. (b) Ferramentas sob demanda passam a incluir explicitamente tarefas detalhadas e hábitos com detalhes completos. (c) O assistente pode acessar o conteúdo completo de entradas do diário e o corpo de notas específicas quando você solicita; esses dados foram removidos da lista “NUNCA enviados” e adicionados à seção “enviados apenas quando você pede”. (d) Seção 2 (resumo) atualizada para descrever com precisão o contexto automático.
  • 1.3.0, 4 de setembro de 2026 (sem novo aceite obrigatório): novas integrações e funcionalidades iOS — Apple Calendar (EventKit): metadados de vínculo (externalKey, fingerprint, deviceId) armazenados no Lima para arbitragem multi-device; conteúdo dos eventos nunca enviado ao Lima (Seção 3.3 e tabela de retenção Seção 12); Quick Capture: áudio transcrito no device pelo iOS, apenas texto ao Serviço (Seção 3.4); tabela de sub-processadores atualizada (Seção 9); finalidades atualizadas (Seção 5).
  • 1.2.0, 2 de setembro de 2026 (sem novo aceite obrigatório): (a) o Sentry passa a monitorar também o aplicativo móvel (iOS/Android), além do backend; no app móvel, nenhum dado de identidade é configurado ou enviado (diagnóstico anônimo por configuração); tabela de sub-processadores (Seção 9) atualizada. (b) Seção 13 (Segurança): prazo de notificação de incidentes passa a referenciar a Resolução CD/ANPD nº 2/2022 e o prazo regulatório de 3 dias úteis para incidentes graves. (c) Correções editoriais: “§3” → “Seção 3” e capitalização de “Titular” em Seção 15.
  • 1.1.0, 29 de agosto de 2026 (sem novo aceite obrigatório): o assistente dos chats (app e WhatsApp) passa a ser operado pela OpenAI (OpenAI, L.L.C., EUA), incluindo a leitura de comprovantes enviados no chat, com armazenamento e treinamento desativados junto ao provedor; o Google Gemini permanece nas funções auxiliares (transcrição de áudio, moderação, tradução). Seção 7 e tabela de destinatários atualizadas.
  • 1.0.0, 22 de agosto de 2026: adoção de versionamento semântico (SemVer X.Y.Z; novo aceite somente em versões MAJOR); exportação de dados pessoais (Seção 14) passa a gerar arquivo em formato PDF legível via botão “Baixar meus dados” (art. 18 V LGPD / art. 20 GDPR); regra de privacidade do bot WhatsApp: o assistente não revela o bloco de contexto interno do usuário nas respostas pelo canal WhatsApp (Seção 7). O conteúdo de todas as seções é idêntico ao da versão 7.0, com ajustes editoriais de estilo.
  • 7.0, Revisão de 2026-08-18: reações, exemplos de treinamento e links de compartilhamento do assistente de IA — reações armazenadas para monitoramento de qualidade; pares Q+A positivos copiados para conjunto de treinamento interno, excluídos na remoção da reação ou no encerramento da conta; links de compartilhamento públicos com token UUID e expiração de 90 dias, sem dados identificadores (Seções 3.3, 5, 7.3 e 12).
  • 6.0, Revisão de 2026-07-31: Crianças e adolescentes (§15): o Serviço passa a ser destinado a pessoas com 13 anos ou mais; ao criar a conta o Titular declara ter essa idade (sem verificação pelo app). Menores de 13 anos: acesso encerrado e dados mantidos em suspensão por até 30 dias aguardando consentimento parental (LGPD art. 14 §1); faixa de adolescentes ajustada para 13–17 anos.
  • Revisão textual de 2026-08-17 (sem novo aceite obrigatório): moderação automatizada da Comunidade (Seção 8 e tabela de destinatários) — texto e imagens de publicações analisados pelo Gemini antes da publicação, só para conformidade.
  • 5.0, Revisão de 2026-07-26: inclusão das preferências do assistente de IA entre os dados armazenados (Seção 3.3 e 7.2), com retenção de 365 dias; detalhamento do processamento de imagem de comprovante via WhatsApp (Seção 7) pelo Google Gemini Vision; inclusão do grafo social (seguir/seguidores, busca por @username) na Seção 8 e tabela de sub-processadores (Google Gemini Vision); entrada de retenção das preferências de IA na Seção 12.
  • 4.0, Revisão de 2026-07-24: inclusão do código de indicação (opcional) entre os dados de cadastro (Seção 3.1), informado por você para atribuir a conta à indicação de um criador ou campanha, com uso para estatísticas de aquisição e eventuais benefícios.
  • 3.0, Revisão de 2026-07-11 (data de vigência e canais no domínio getlima.app). Inclui a clarificação do perfil público na comunidade (Seção 8): a atividade pública e os contadores (publicações, comentários e reações recebidas) que ficam visíveis a outros usuários cadastrados, dados já públicos, sem nova coleta ou compartilhamento.
  • 2.0, Revisão geral e ampliação: verificação de telefone por SMS (Twilio/OTP, substituído por WhatsApp/Meta em versão posterior) e retenção dos códigos; e-mails de autenticação enviados pela Resend; contadores de uso por plano; retrospectivas; detalhamento de moderação (ocultação automática, apelação, prazo de 30 dias); seção de decisões automatizadas com direito à revisão humana; compromisso de notificação de incidentes (art. 48 LGPD); detalhamento das medidas de segurança (acesso restrito ao banco, RBAC, trilhas imutáveis); hipóteses adicionais de compartilhamento (autoridades, reorganização societária); localização da infraestrutura (AWS/EUA) e DPAs na transferência internacional.
  • 1.2, Seção 7 (IA) atualizada: contexto agregado automático e ferramentas sob demanda.
  • 1.1 / 1.0, versões anteriores.