Política de Privacidade, Lima
Versão 5.0, vigente a partir de 26 de julho de 2026
A presente Política de Privacidade (“Política”) descreve como [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO] (“Lima”, “nós”), na qualidade de controladora, coleta, utiliza, compartilha, armazena e protege os dados pessoais dos usuários (“você”, “Titular”) do aplicativo Lima e dos serviços correlatos (em conjunto, o “Serviço”).
Esta Política é parte integrante dos Termos de Uso e foi elaborada em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados, “LGPD”), o Marco Civil da Internet (Lei nº 12.965/2014), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e, no que aplicável a Titulares localizados na União Europeia, o Regulamento (UE) 2016/679 (“GDPR”).
Ao criar uma conta e utilizar o Serviço, você declara ter lido e compreendido esta Política. O aceite é registrado com data, hora e versão.
1. Definições
Para os fins desta Política, aplicam-se as definições do art. 5º da LGPD, em especial: dado pessoal, dado pessoal sensível, titular, controlador, operador, tratamento, anonimização, consentimento e encarregado (DPO). Termos iniciados por maiúscula e não definidos aqui têm o significado atribuído nos Termos de Uso.
2. Resumo (não substitui a leitura integral)
- Coletamos os dados que você fornece (cadastro e conteúdo que cria) e dados gerados pelo uso do app. Não coletamos geolocalização por GPS.
- Usamos seus dados essencialmente para prestar o Serviço que você contrata.
- Conteúdo de produtividade (diário, notas, finanças, tarefas, hábitos) é seu e privado. Por padrão, o assistente de IA recebe apenas um resumo agregado (totais e contagens). Quando você pede que ele consulte ou registre algo (ex.: “quanto gastei com mercado?”), ele pode acessar os dados necessários daquele pedido, inclusive lançamentos financeiros individuais e títulos de cadernos, para responder. O conteúdo do seu diário e o corpo das suas notas nunca são enviados à IA. Detalhes na Seção 7.
- A comunidade exige login: o que você publica nela (e seu perfil público) é visível a outros usuários autenticados do Lima; o acesso anônimo não é possível.
- Compartilhamos dados com provedores terceiros estritamente para operar o Serviço (banco de dados, autenticação, IA, pagamentos, e-mail, SMS, notificações, analítica), listados na Seção 9. Esses provedores ficam fora do Brasil (transferência internacional, Seção 10).
- Não vendemos seus dados pessoais e não usamos seus dados para publicidade de terceiros.
- Você tem direitos sobre seus dados (acesso, correção, exclusão, portabilidade) e pode exercê-los diretamente no app, Seção 14.
3. Quais dados pessoais tratamos
3.1 Dados de cadastro e identificação
- E-mail, obtido do provedor de autenticação no login (Google, Apple ou e-mail/senha); usado como identificador e para comunicações transacionais.
- Nome, nome completo de exibição (mínimo de duas palavras).
- Nome de usuário (@username), identificador público escolhido por você.
- Número de telefone, em formato internacional (E.164). É obrigatório para a criação da conta, único por conta e verificado por código SMS; é utilizado para identificação, prevenção a fraude/abuso e, opcionalmente, para o vínculo do assistente via WhatsApp.
- Códigos de verificação (OTP), códigos temporários de verificação do telefone, de curta validade, descartados após o uso ou expiração.
- Foto de perfil (avatar), imagem que você opta por enviar. Removemos automaticamente os metadados da imagem (EXIF), incluindo eventual geolocalização, data e identificação do dispositivo, antes de redimensioná-la e armazená-la.
- Biografia (bio), texto livre opcional de seu perfil.
- Código de indicação, código opcional que você informa no cadastro para atribuir sua conta à indicação de um criador de conteúdo ou campanha; usado para estatísticas de aquisição e para eventuais benefícios ligados à indicação.
3.2 Localização declarada (sem GPS)
- País, estado e cidade, informados por você, de forma opcional, e exibidos no seu perfil público. São declarativos; não há captura de localização precisa por GPS.
3.3 Conteúdo gerado por você
O Serviço armazena o conteúdo que você cria para que ele funcione:
- Tarefas e checklists, descrições, datas, recorrências e registros de conclusão. (Esse conteúdo pode revelar aspectos da sua rotina.)
- Hábitos, nomes, frequências, metas e registros de progresso (streaks).
- Sessões de foco e ritmo, duração, horários e histórico de ritmo de estudo/trabalho.
- Diário, entradas de texto, de natureza potencialmente íntima.
- Finanças, lançamentos, valores, categorias, metas e formas de pagamento (que descrevem a sua situação financeira).
- Notas, cadernos, sessões e blocos de anotação de conteúdo livre.
- Retrospectivas, resumos periódicos gerados a partir da sua atividade.
- Mensagens com a inteligência artificial, o conteúdo do que você escreve e das respostas.
- Preferências do assistente de IA, configurações que o assistente aprende nas suas conversas (tom preferido, metas declaradas, horários) para personalizar respostas futuras. Disponível nos planos pagos/em teste; retidas por 365 dias sem atualização (Seção 7.2).
- Conteúdo de comunidade, publicações, comentários, reações, itens salvos, compartilhamentos e denúncias que você registra (Seção 8).
Atenção a dados sensíveis. Campos de texto livre (diário, notas, mensagens de IA, hábitos) permitem que você insira qualquer informação, inclusive dados pessoais sensíveis (p.ex., sobre saúde, convicções, vida sexual). O tratamento desse conteúdo é necessário para a prestação do Serviço; recomendamos cautela ao registrar informações sensíveis e lembramos que você pode excluí-las a qualquer momento.
3.4 Dados de uso, dispositivo e preferências
- Fuso horário, idioma e preferências do app (incluindo preferências de notificação por categoria e canal).
- Indicador de última atividade, para identificar contas inativas e enviar lembretes/resumos.
- Contadores de uso de recursos, quantidades utilizadas por período (p.ex., tarefas criadas no dia, mensagens de IA no mês), para aplicar os limites do seu plano.
- Tokens de notificação push (celular) e assinaturas de Web Push (navegador), incluindo o identificador do agente de usuário do dispositivo, para entregar notificações.
- Status de entrega de e-mail, registramos retornos de e-mail inválido (bounce) e reclamações (complaint) para interromper novos envios àquele endereço.
3.5 Gamificação
- XP, nível e ritmo semanal, e o histórico correspondente, para os recursos de gamificação e engajamento. Nível/XP integram seu perfil público na comunidade.
3.6 Dados contratuais e de pagamento
- Plano (gratuito, teste ou pago), identificadores de cliente/assinatura dos provedores de pagamento (Stripe/RevenueCat/Lojas) e status da assinatura/teste, incluindo eventos de cobrança recebidos desses provedores. Para prevenir abuso de período de teste, guardamos um resumo criptográfico (hash) do seu e-mail, nunca o e-mail em texto claro para essa finalidade. Não armazenamos número de cartão, CVV ou validade (Seção 6).
3.7 Dados de integrações que você conecta
- Ao conectar uma conta Google (sincronização de tarefas/agenda), armazenamos tokens de acesso criptografados (AES-256-GCM), o escopo autorizado e o e-mail/identificador da conta Google conectada, exclusivamente para realizar a sincronização que você habilitou.
- Ao vincular o WhatsApp, armazenamos o vínculo entre seu número e sua conta, para rotear as mensagens do assistente.
3.8 Dados de consentimento e auditoria
- Registro do seu aceite dos Termos e desta Política, com data, hora e versão, como prova de consentimento informado.
- Registros (logs) técnicos e de auditoria, eventos de segurança e de conformidade (p.ex., a trilha imutável de operações de exportação e exclusão de dados), com mascaramento de dados pessoais nos logs de aplicação.
4. Como coletamos os dados
- Diretamente de você, no cadastro e ao usar o Serviço (conteúdo, preferências).
- Automaticamente, gerados pelo uso (contadores de recursos, última atividade, tokens de dispositivo, eventos de analítica).
- De terceiros que você autoriza, provedor de login (Google/Apple/e-mail via Supabase Auth), integrações que você conecta (Google) e provedores de pagamento (status de transação, Stripe, RevenueCat e Lojas).
5. Para que usamos os dados e com que base legal
Tratamos dados pessoais para as finalidades abaixo, fundamentados nas hipóteses do art. 7º da LGPD (e art. 6 do GDPR, quando aplicável):
| Finalidade | Base legal (LGPD) |
|---|---|
| Criar e manter sua conta; prestar os recursos de produtividade, IA e comunidade | Execução de contrato (art. 7º, V) |
| Verificar seu telefone por SMS (OTP) e garantir unicidade de conta | Execução de contrato / prevenção à fraude |
| Processar pagamentos, gerir assinaturas e períodos de teste | Execução de contrato (art. 7º, V) |
| Enviar comunicações transacionais e operacionais (segurança, conta, cobrança) | Execução de contrato / obrigação legal |
| Personalização do assistente de IA com seu contexto (planos pagos/teste) | Execução de contrato e, no que cabível, consentimento |
| Notificações push/e-mail que você habilita | Consentimento (art. 7º, I) |
| Lembretes de engajamento e resumos periódicos (digest/winback) | Legítimo interesse (art. 7º, IX), com opt-out |
| Moderação da comunidade e tratamento de denúncias | Execução de contrato / legítimo interesse |
| Monitoramento de segurança das conversas de IA (Seção 7.1) | Obrigação legal / exercício regular de direitos / interesse vital |
| Prevenção a fraude, abuso e segurança do Serviço (incluindo limites de requisição) | Legítimo interesse / exercício regular de direitos |
| Cumprir obrigações legais e atender autoridades | Obrigação legal (art. 7º, II) |
| Aprimorar e medir o Serviço (analítica de produto e monitoramento de erros) | Legítimo interesse, com minimização |
Quando a base for o consentimento, você pode revogá-lo a qualquer momento (Seção 14), sem prejuízo da licitude do tratamento já realizado. Para tratamentos baseados em legítimo interesse, realizamos ponderação entre a finalidade e seus direitos, e asseguramos meios de oposição (opt-out) quando cabível.
6. Pagamentos
Os pagamentos são processados por provedores especializados, e o Lima não tem acesso nem armazena dados completos de cartão:
- Assinatura na web, processada pela Stripe, com os dados do cartão inseridos diretamente em ambiente da Stripe. Guardamos apenas identificadores de cliente/assinatura e o status.
- Assinatura no aplicativo (iOS/Android), processada pela RevenueCat em conjunto com a App Store (Apple) e o Google Play, conforme a loja. A cobrança é regida também pelos termos da respectiva loja.
- Eventos de cobrança, recebemos desses provedores notificações assinadas (webhooks) sobre o status da sua assinatura (ativação, renovação, cancelamento, falha de pagamento), que usamos para liberar ou ajustar seu acesso.
7. Inteligência Artificial (assistente)
O assistente de IA do Lima é operado por meio do Google Gemini (Google LLC). Prezamos pela minimização de dados:
- O que é enviado ao provedor de IA a cada interação (contexto automático): o histórico recente da conversa e a sua mensagem; e, nos planos pagos/em teste, um resumo de contexto agregado contendo: seu nome, indicadores de gamificação (XP/nível/ritmo), seu plano, a quantidade de tarefas do dia, até cinco nomes de hábitos com a respectiva sequência (streak), um resumo mensal agregado de receitas e despesas e o saldo geral (valores totais), metadados do diário (se você escreveu hoje e a contagem dos últimos 7 dias), a quantidade de cadernos de notas, e sua localização aproximada (país/estado, derivada do seu perfil, não por GPS), usada para adequar respostas e orientações de emergência ao seu país.
- O que é enviado apenas quando você pede (ferramentas do assistente): ao solicitar que o assistente consulte, calcule ou registre algo, ele pode acessar e enviar ao provedor de IA os dados necessários para atender ao pedido, por exemplo, seus lançamentos financeiros individuais (descrição, valor, data, meio de pagamento), suas metas financeiras, seus gastos por categoria, a evolução do seu fluxo de caixa e os títulos dos seus cadernos de notas. Esses dados são usados apenas para responder àquela interação e não são retidos pelo provedor de IA além dela.
- O que NUNCA é enviado ao provedor de IA: o conteúdo do seu diário, o corpo das suas notas, sua bio, telefone, e-mail e sua foto.
- Conteúdo das mensagens de IA: o texto que você troca com o assistente é armazenado na sua conta e excluído automaticamente após 180 dias.
- Assistente via WhatsApp: se você optar por vincular o WhatsApp (disponível nos planos Trial e Pro), o texto das suas mensagens transita pela infraestrutura da Meta (WhatsApp) e é enviado ao provedor de IA para interpretação do pedido. Ao enviar uma foto de comprovante (Pix, nota fiscal), a imagem também trafega pela Meta e é processada pelo Google Gemini Vision exclusivamente para extrair os dados financeiros (estabelecimento, valor, data) e apresentá-los para sua confirmação antes de qualquer registro. A imagem não é armazenada após o processamento. Você pode desvincular o WhatsApp a qualquer momento em Perfil → Conta → Verificar número.
- Limitações: as respostas da IA são geradas automaticamente, podem conter imprecisões e não constituem aconselhamento profissional (financeiro, jurídico, médico ou psicológico).
O provedor de IA trata os dados conforme seus próprios termos. Recomendamos não inserir dados sensíveis de terceiros nas conversas com o assistente.
7.2 Memória de preferências do assistente
Nos planos pagos/em teste, o assistente pode salvar preferências que você declara nas conversas (por exemplo, tom de resposta preferido, metas pessoais, horários de rotina) para personalizar interações futuras. Essas preferências são:
- Armazenadas na sua conta, associadas ao seu perfil.
- Retidas por 365 dias a contar da última atualização de cada preferência; itens não renovados são excluídos automaticamente.
- Cobertas pelo exercício dos seus direitos LGPD: incluídas no export de dados e apagadas na exclusão da conta (Seção 14).
- Sanitizadas antes de serem injetadas no contexto do assistente, para evitar conteúdo indevido.
Você pode solicitar a exclusão das preferências a qualquer momento pelo app ou por e-mail (Seção 19).
7.1 Monitoramento de segurança das conversas de IA
As conversas com o assistente são analisadas automaticamente por sistema de detecção de sinais de risco, como indicações de autolesão, ameaças de violência, conteúdo relacionado à proteção de crianças e adolescentes e tentativas de comprometer a segurança do Serviço. O objetivo é proteger você e terceiros, além de cumprir obrigações legais.
- Registro de sinalização: quando o sistema identifica um possível risco, um registro interno de segurança é criado, contendo o trecho da conversa relevante e informações da conta. Esse registro é revisado pela equipe Lima e pode ser utilizado para acionar suporte especializado ou, nos casos legalmente exigíveis (p.ex., ameaça iminente à vida ou conteúdo relacionado à proteção de crianças), compartilhado com autoridades competentes.
- Sigilo operacional: por razões de segurança e prevenção a abusos, não informamos ao usuário se uma conversa específica foi ou não sinalizada.
- Retenção: os registros de sinalização são retidos além do prazo geral de 180 dias das
mensagens, pelo prazo necessário à apuração interna, ao apoio a investigações e ao exercício
regular de direitos, inclusive após eventual exclusão da conta. Na exclusão da conta, o conteúdo
da conversa é anonimizado (
[ERASED]) e o vínculo com o usuário é removido; o registro em si é mantido para fins de segurança e cumprimento legal. - Revisão humana: a sinalização automática não produz, por si só, efeitos contra você , medidas relevantes (contato, restrição, comunicação a autoridades) passam por revisão humana.
- Base legal: tratamento fundado no exercício regular de direitos e no cumprimento de obrigações legais (art. 7º, II e VI, LGPD); e, para casos de risco à vida, no interesse vital do titular ou de terceiros (art. 7º, VI).
8. Comunidade e conteúdo entre usuários
A comunidade exige cadastro: o acesso depende de login, e o conteúdo nela publicado é visível a outros usuários autenticados do Lima, não ao público anônimo da internet.
- Seu perfil (nome, @username, foto, biografia, país/estado/cidade que você informar e indicadores de nível/XP) e o conteúdo que você publica (publicações, comentários, reações) ficam visíveis a outros usuários cadastrados do Lima.
- Perfil público. Ao tocar no autor de uma publicação ou comentário, outros usuários cadastrados veem seu perfil público, que reúne sua foto, @username, biografia e sua atividade pública (as publicações e os comentários que você fez), além de contadores públicos, número de publicações, de comentários, de reações recebidas e de seguidores/seguindo. Todos esses dados derivam de conteúdo que você já tornou público na comunidade; seu e-mail, telefone, dados financeiros e conteúdo privado (diário, notas) nunca aparecem ali.
- Grafo social (seguir/seguidores). Você pode seguir outros usuários e ver os posts deles no seu feed personalizado. O vínculo de seguir/seguido é armazenado para exibir os contadores no perfil e montar o feed. Outros usuários cadastrados podem buscar perfis pelo @username no app; perfis de usuários banidos ou excluídos não aparecem nos resultados.
- Não publique dados pessoais sensíveis, seus ou de terceiros, que você não deseje compartilhar com outros usuários.
- Moderação: publicações e comentários podem ser denunciados e analisados por nossa equipe; conteúdo muito denunciado pode ser ocultado automaticamente até revisão; conteúdo pode ser removido ou ter o autor suspenso, conforme os Termos de Uso, com direito a apelação. As denúncias são tratadas de forma a proteger a identidade de quem denuncia.
- Conteúdo removido ou excluído é eliminado definitivamente após 30 dias.
- Seu e-mail, telefone e dados financeiros NÃO são exibidos na comunidade.
9. Compartilhamento de dados e operadores (sub-processadores)
Não vendemos seus dados. Compartilhamos dados pessoais apenas com operadores que tratam dados em nosso nome para viabilizar o Serviço, sob obrigações contratuais de segurança e confidencialidade, e com autoridades quando legalmente exigido. Operadores atuais:
| Operador | Finalidade | Dados tratados |
|---|---|---|
| Supabase (infraestrutura em AWS, EUA) | Banco de dados, autenticação (login Google/Apple/e-mail) e armazenamento da foto de perfil | Todos os dados de conta e conteúdo; avatar (sem metadados EXIF) |
| Google (Gemini / Gemini Vision) | Assistente de inteligência artificial e análise de imagem de comprovante (WhatsApp) | Mensagens e contexto descrito na Seção 7; imagem de comprovante para extração financeira (não armazenada) |
| Google (Calendar/Tasks) | Sincronização que você conecta | Tarefas e dados da conta Google conectada |
| Stripe | Pagamento na web | E-mail e identificadores; dados de cartão tratados pela própria Stripe |
| RevenueCat (com App Store e Google Play) | Assinatura no aplicativo | Identificador da conta e dados da transação na loja |
| Resend (com Svix para webhooks) | Envio de e-mails transacionais, de autenticação (confirmação de cadastro, redefinição de senha) e de engajamento | E-mail, assunto e conteúdo personalizado |
| Twilio | Envio de SMS para verificação de telefone (OTP) | Número de telefone e código de verificação |
| Meta / WhatsApp | Assistente via WhatsApp (se você vincular) | Telefone e texto das mensagens |
| Firebase Cloud Messaging (Google) / Apple APNs | Notificações push no celular | Token do dispositivo e conteúdo da notificação |
| Provedores de Web Push (VAPID) | Notificações push no navegador | Endpoint do dispositivo e conteúdo cifrado |
| PostHog | Analítica de produto | Identificador da conta e eventos de uso (sem conteúdo de mensagens, notas ou diário) |
| Sentry | Monitoramento de erros | Dados técnicos de exceção, com e-mail e identificadores redigidos antes do envio |
| Railway | Hospedagem da aplicação e infraestrutura auxiliar (cache) | Processa, em trânsito, os dados do Serviço |
Também podemos compartilhar dados: (a) com autoridades públicas, mediante obrigação legal, ordem judicial ou requisição válida; (b) em caso de reorganização societária (fusão, aquisição, venda de ativos), hipótese em que os Usuários serão comunicados e esta Política continuará a ser observada; (c) para proteção de direitos do Lima, dos Usuários ou de terceiros, na medida necessária.
A lista atualizada de operadores poderá ser disponibilizada mediante solicitação ao Encarregado. Alterações relevantes na lista serão refletidas em nova versão desta Política.
10. Transferência internacional de dados
Os operadores acima estão localizados fora do Brasil (predominantemente nos Estados Unidos , p.ex., o banco de dados é hospedado pela Supabase em infraestrutura AWS na região de Oregon/EUA). Assim, o uso do Serviço implica transferência internacional de dados pessoais, realizada nos termos dos arts. 33 e seguintes da LGPD e, para Titulares na UE, do Capítulo V do GDPR, mediante garantias contratuais adequadas (como cláusulas-padrão contratuais e acordos de tratamento de dados, DPAs) firmadas com cada operador. Ao utilizar o Serviço, você está ciente dessa transferência.
11. Cookies e tecnologias semelhantes
O Serviço utiliza identificadores e tecnologias estritamente necessários ao seu funcionamento (autenticação por token, segurança, prevenção a abuso) e ferramentas de analítica de produto para entender o uso e melhorar o app. Não utilizamos os dados de analítica para publicidade de terceiros nem realizamos rastreamento entre aplicativos para fins publicitários.
12. Por quanto tempo guardamos os dados
Mantemos os dados pelo tempo necessário às finalidades informadas e às obrigações legais:
| Dado | Prazo |
|---|---|
| Conta e conteúdo | Enquanto a conta existir |
| Códigos de verificação de telefone (OTP) | Minutos, descartados após uso ou expiração |
| Mensagens com a IA | Excluídas automaticamente após 180 dias |
| Preferências do assistente de IA | Excluídas automaticamente após 365 dias sem atualização |
| Registros de sinalização de segurança de IA | Pelo tempo necessário à apuração e ao cumprimento legal; anonimizados na exclusão da conta |
| Conteúdo de comunidade removido/excluído | Exclusão definitiva após 30 dias |
| Tokens de notificação não utilizados | Limpos após 90 dias sem uso |
| Conta após pedido de exclusão | Desativação imediata; eliminação definitiva após 30 dias (Seção 14) |
| Registros de conformidade e segurança (trilhas de auditoria) | Pelo prazo necessário ao exercício regular de direitos e ao cumprimento de obrigações legais |
| Registros fiscais e de cobrança | Pelos prazos legais aplicáveis |
Após o término do tratamento, os dados são eliminados ou anonimizados, ressalvadas as hipóteses do art. 16 da LGPD.
13. Segurança da informação
Adotamos medidas técnicas e administrativas proporcionais aos riscos, incluindo:
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações;
- Autenticação por token assinado (JWT com criptografia assimétrica) e verificação contínua de assinatura;
- Criptografia de credenciais de integração (AES-256-GCM) para tokens OAuth armazenados;
- Banco de dados com acesso restrito, o acesso direto ao banco é bloqueado por padrão (políticas de segurança em nível de linha negam acesso externo); somente a aplicação, com credenciais próprias, acessa os dados;
- Remoção de metadados (EXIF) das fotos de perfil antes do armazenamento;
- Mascaramento de dados pessoais nos registros de aplicação (logs) e redação de identificadores nos relatórios de erro;
- Validação de webhooks por assinatura criptográfica (pagamentos, e-mail, autenticação);
- Limitação de taxa de requisições (anti-abuso) e bloqueio de contas automatizadas;
- Controles de acesso por perfil (RBAC), o acesso administrativo é restrito, autenticado e limitado ao mínimo necessário;
- Trilhas de auditoria imutáveis para operações críticas de privacidade (exportação/exclusão).
Nenhum sistema é integralmente imune a riscos. Em caso de incidente de segurança que possa acarretar risco ou dano relevante a você, adotaremos as providências da LGPD (art. 48), incluindo a comunicação à ANPD e aos Titulares afetados em prazo razoável, com a descrição da natureza do incidente, dos dados envolvidos e das medidas adotadas.
14. Seus direitos e como exercê-los
Nos termos do art. 18 da LGPD (e arts. 15 a 22 do GDPR), você pode, a qualquer tempo:
- Confirmar a existência de tratamento e acessar seus dados;
- Corrigir dados incompletos, inexatos ou desatualizados, diretamente no app, na edição de perfil;
- Exportar seus dados em formato estruturado e legível por máquina (portabilidade), pelo recurso de exportação no app;
- Eliminar seus dados e encerrar sua conta, pela opção de exclusão no app. A conta é desativada imediatamente e seus dados são definitivamente eliminados após 30 dias; dentro desse prazo você pode recuperar a conta fazendo login novamente;
- Revogar consentimentos e gerenciar comunicações, nas preferências de notificação (por categoria e canal) e desconectando integrações (Google, WhatsApp) a qualquer momento;
- Opor-se a tratamentos baseados em legítimo interesse e solicitar informações sobre os compartilhamentos realizados;
- Solicitar revisão humana de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (art. 20 da LGPD), ver Seções 7.1 e 8 sobre as revisões humanas já incorporadas aos nossos fluxos;
- Peticionar perante a Autoridade Nacional de Proteção de Dados (ANPD).
Canais. Os recursos acima estão disponíveis no próprio app. Para qualquer outra solicitação, dúvida ou reclamação, contate o Encarregado (DPO): [NOME DO ENCARREGADO] , privacidade@getlima.app. Responderemos nos prazos da LGPD. Poderemos solicitar comprovação de identidade para atender a pedidos, como medida de proteção dos seus próprios dados.
Observações sobre exclusão. Ao solicitar a exclusão, sua conta é desativada na hora e a eliminação definitiva é agendada para 30 dias depois, uma janela de segurança para você recuperar a conta caso mude de ideia (basta fazer login novamente no período). Após os 30 dias, seus dados pessoais são eliminados de nossos sistemas, incluindo a foto de perfil e o registro de autenticação; alguns registros de conformidade (a trilha de auditoria do próprio apagamento) são anonimizados e mantidos por obrigação legal. Conteúdo compartilhado na comunidade pode permanecer visível até a remoção definitiva. Dados já processados por operadores (p.ex., e-mails enviados) seguem os prazos de retenção próprios de cada operador.
15. Crianças e adolescentes
O Lima não estabelece idade mínima para uso do Serviço. Menores de idade devem utilizar o Serviço sob supervisão e com o consentimento e a orientação de seus pais ou responsáveis legais, na forma da lei. Quando tratarmos dados de crianças e adolescentes, observaremos o seu melhor interesse, nos termos do art. 14 da LGPD, com minimização de coleta e sem uso para publicidade. Se você é responsável e deseja revisar, corrigir ou excluir dados de um menor sob sua responsabilidade, contate o Encarregado.
16. Comunicações e marketing
- Comunicações transacionais e de segurança (confirmação de cadastro, redefinição de senha, avisos de cobrança e de conta) são essenciais e não podem ser desativadas enquanto você mantiver a conta.
- Lembretes de engajamento e resumos (p.ex., resumo periódico de atividade e mensagens de reengajamento) podem ser desativados nas preferências de notificação, por categoria e por canal (push, e-mail), ou pelos meios indicados nas próprias mensagens.
- Interrompemos automaticamente envios a endereços de e-mail que retornem como inválidos ou que registrem reclamação.
17. Decisões automatizadas
Utilizamos automação para: aplicar limites de uso por plano; ocultar temporariamente conteúdo de comunidade muito denunciado até revisão; e sinalizar riscos em conversas de IA (Seção 7.1). Nenhuma decisão automatizada com efeitos relevantes sobre você é tomada sem possibilidade de revisão humana, você pode recorrer de decisões de moderação e solicitar revisão pelos canais do app ou pelo Encarregado.
18. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no Serviço, nos operadores ou na legislação. Alterações materiais serão comunicadas no app e/ou por e-mail, com indicação de nova versão e data, podendo exigir novo aceite. A versão vigente estará sempre disponível no app, com o histórico de versões ao final deste documento.
19. Encarregado (DPO) e contato
Controladora: [RAZÃO SOCIAL], CNPJ [CNPJ], [ENDEREÇO] Encarregado pelo Tratamento de Dados (DPO): [NOME DO ENCARREGADO] Contato para privacidade e exercício de direitos: privacidade@getlima.app Suporte geral: contato@getlima.app
20. Lei aplicável
Esta Política é regida pela legislação da República Federativa do Brasil, em especial a LGPD. Para Titulares na União Europeia, aplicam-se adicionalmente as disposições do GDPR indicadas nesta Política.
Lima, Política de Privacidade, Versão 5.0, 26 de julho de 2026.
Histórico de versões
- 5.0, Revisão de 2026-07-26: inclusão das preferências do assistente de IA entre os dados armazenados (Seção 3.3 e 7.2), com retenção de 365 dias; detalhamento do processamento de imagem de comprovante via WhatsApp (Seção 7) pelo Google Gemini Vision; inclusão do grafo social (seguir/seguidores, busca por @username) na Seção 8 e tabela de sub-processadores (Google Gemini Vision); entrada de retenção das preferências de IA na Seção 12; sincronizada com
privacyVersion= 5.0 no backend, forçando novo aceite.- 4.0, Revisão de 2026-07-24: inclusão do código de indicação (opcional) entre os dados de cadastro (Seção 3.1), informado por você para atribuir a conta à indicação de um criador ou campanha, com uso para estatísticas de aquisição e eventuais benefícios; sincronizada com
privacyVersion= 4.0 no backend, forçando novo aceite.- 3.0, Revisão de 2026-07-11 (data de vigência e canais no domínio getlima.app; sincronizada com
privacyVersion= 3.0 no backend, forçando novo aceite). Inclui a clarificação do perfil público na comunidade (Seção 8): a atividade pública e os contadores (publicações, comentários e reações recebidas) que ficam visíveis a outros usuários cadastrados, dados já públicos, sem nova coleta ou compartilhamento.- 2.0, Revisão geral e ampliação: verificação de telefone por SMS (Twilio/OTP) e retenção dos códigos; e-mails de autenticação enviados pela Resend; contadores de uso por plano; retrospectivas; detalhamento de moderação (ocultação automática, apelação, prazo de 30 dias); seção de decisões automatizadas com direito à revisão humana; compromisso de notificação de incidentes (art. 48 LGPD); detalhamento das medidas de segurança (acesso restrito ao banco, RBAC, trilhas imutáveis); hipóteses adicionais de compartilhamento (autoridades, reorganização societária); localização da infraestrutura (AWS/EUA) e DPAs na transferência internacional.
- 1.2, Seção 7 (IA) atualizada: contexto agregado automático e ferramentas sob demanda.
- 1.1 / 1.0, versões anteriores.