A versão institucional deste documento, publicada em 27 de maio de 2024, está disponível em serbene.com/politica-de-privacidade. Esta página é a versão aplicável ao aplicativo Ser Bene: ela reproduz as cláusulas do documento institucional e detalha o que é específico do aplicativo. Em caso de divergência sobre funcionalidades do aplicativo, prevalece o descrito aqui.
1. Quem é o controlador e o que esta política abrange
O controlador dos dados pessoais tratados no Ser Bene é Web Treinamentos, inscrita no CNPJ sob o nº 48.691.223/0001-79, com endereço na Av. da Paz, 1864 - Centro, Maceió - AL, 57020-470, e-mail contato@serbene.com.
A nossa Política de Privacidade institucional aplica-se ao site serbene.com «e qualquer outro site ou aplicativo operado por nós», o que inclui o aplicativo Ser Bene. Esta página é a versão aplicável ao aplicativo: ela reproduz as cláusulas gerais do documento institucional e acrescenta o detalhamento dos tratamentos que só existem no aplicativo (diário, humor, hábitos, comunidade, mensagens, marcadores de risco e assinatura pelas lojas).
Pessoa responsável pelo tratamento e canal para assuntos de privacidade: contato@serbene.com.
Encarregado pelo tratamento de dados pessoais (DPO), nomeado nos termos do art. 41 da LGPD: Edel Guilherme Silva Pontes Junior. O canal de contato com o encarregado é o e-mail contato@serbene.com.
2. Definições
- Dados Pessoais: informação relacionada a pessoa natural identificada ou identificável.
- Dados Pessoais Sensíveis: dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dados referentes à saúde ou à vida sexual, e dados genéticos ou biométricos, quando vinculados a uma pessoa natural. No Ser Bene, os registros de humor, diário, hábitos e anotações enquadram-se nesta categoria.
- Tratamento: toda operação realizada com dados pessoais, como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, modificação, comunicação, transferência, difusão ou extração.
- Leis de Proteção de Dados: as normas aplicáveis à proteção de dados pessoais, em especial a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais, LGPD).
- Titular: a pessoa natural a quem se referem os dados pessoais tratados; no contexto desta política, você.
3. Quais dados coletamos
3.1 Dados que você fornece ao criar e usar a conta. Nome, e-mail, senha (armazenada apenas como hash, nunca em texto legível), biografia e foto de perfil, quando você preenche esses campos.
3.2 Preferências. Idioma, fuso horário, região, moeda, tema claro/escuro, escala de fonte e suas preferências de notificação por categoria. O fuso horário do seu aparelho é enviado ao servidor porque é ele que define a virada do dia no diário, nos hábitos e nos lembretes.
3.3 Conteúdo de autocuidado: dados sensíveis de saúde. Os registros que você cria no app: humor do dia (emoção escolhida, cor e nota livre), textos do diário, hábitos que você cadastra e marca, e anotações rápidas. Esses dados revelam estado emocional e, para a LGPD, são dados pessoais sensíveis.
3.4 Comunidade e mensagens. Publicações, comentários, reações, denúncias de conteúdo, mensagens diretas e de grupo, bloqueios de outros usuários e imagens ou vídeos que você anexa a publicações. Guardamos também até quando você leu cada conversa. Esse marcador diz que você abriu a conversa e quando, não se você leu cada mensagem.
Esse marcador é mostrado à outra pessoa. Nas conversas diretas, quem escreveu vê um sinal de «visto» nas mensagens que enviou, com o horário em que você abriu a conversa. É o mesmo comportamento de outros aplicativos de mensagem, e o dizemos aqui porque é informação sua saindo para outra pessoa, não um detalhe técnico.
Você pode desligar isso, nas preferências de notificação. O ajuste é recíproco: ao desligar, você para de mostrar que leu e também para de ver o «visto» das suas próprias mensagens. É assim de propósito, para que a opção não vire vantagem de quem a usa. Nos chats de espaço não há confirmação de leitura em nenhuma hipótese.
Sobre os espaços: todo usuário participa de todos os espaços automaticamente, e não há ato de «entrar» para registrar. O que identifica você num espaço é o que você publica ali. Nos espaços classificados como sensíveis, isso significa que a sua publicação revela a sua presença naquele tema para os demais usuários; esses espaços ficam fora do feed geral, mas não são secretos. Alguns usuários têm papel diferenciado num espaço (moderação, profissional), e esse papel é registrado.
Imagens que você anexa. Fotos tiradas por celular carregam metadados embutidos pela câmera, e esses metadados costumam incluir coordenadas de GPS do lugar onde a foto foi tirada. Toda imagem enviada é reescrita pelo nosso servidor antes de ser guardada, e essa reescrita descarta os metadados: o que fica gravado são apenas os pixels. Não é uma limpeza opcional: imagem que o servidor não consegue reescrever é recusada no envio, justamente para que não exista caminho pelo qual um arquivo chegue ao disco sem passar por ele.
3.5 Marcadores de risco. Quando um texto que você escreve (publicação, comentário ou mensagem) contém termos associados a crise (por exemplo, menções a suicídio ou automutilação), o sistema registra um evento com a sua conta, o tipo de tela em que ocorreu e a data. O conteúdo do texto não é copiado para esse registro, mas a existência do registro em si já indica que houve um marcador de risco. Explicamos em «Por que tratamos» abaixo para que isso serve.
3.6 Uso do serviço. Progresso e posição de reprodução em aulas, favoritos, avaliações de cursos e aulas, comentários em aulas, sequência de dias ativos, pontos, medalhas, presença em eventos ao vivo e inscrição e check-ins em desafios.
Sobre a presença em encontros ao vivo, com todas as letras. Quando você confirma presença, quem abrir aquele encontro passa a ver quantas pessoas confirmaram. Esse número é apenas um número: ele não diz quem são. O seu nome só aparece se você escolher aparecer, num interruptor que fica na própria tela do encontro e que vem desligado. A escolha vale para aquele encontro, não para todos, e você pode desligá-la quando quiser; cancelar a presença também tira o seu nome da lista na mesma hora. Ao contrário da confirmação de leitura, esta opção não é recíproca: quem prefere não aparecer continua vendo quem escolheu aparecer, porque saber quem está na sala antes de entrar é justamente o que a opção existe para proteger. A equipe e o profissional que conduz o encontro continuam vendo a lista de presença completa, como já era.
3.7 Presença em tempo real. Enquanto o aplicativo ou o site está aberto, ele envia ao servidor, a cada 45 segundos, um sinal indicando em que área você está (por exemplo: respiração, diário, comunidade, assistindo a um curso, ou inativo) e de qual plataforma (web, iOS ou Android). Esse sinal fica em memória e expira sozinho em 90 segundos, e não é gravado em histórico.
No painel interno, a equipe vê duas coisas separadas: (a) a lista de quem está online no momento, com o seu nome e há quanto tempo chegou o último sinal; e (b) contagens agregadas de quantas pessoas estão em cada área, plataforma e região. As duas visões não se cruzam: o painel não mostra (nem permite deduzir) qual área uma pessoa específica está usando. Por isso a distribuição por área fica oculta quando há pouca gente online, situação em que a contagem sozinha já entregaria essa informação.
3.8 Notificações. O identificador de push do seu aparelho, um rótulo de plataforma (que hoje é sempre o valor fixo expo, e não distingue iOS de Android) e o registro de quais notificações foram enviadas para você e quando.
O que vai dentro da notificação, dito sem eufemismo: quando alguém envia uma mensagem direta a você, responde ao seu comentário ou menciona você, a notificação enviada ao seu aparelho leva o nome de quem escreveu e um trecho de até 120 caracteres do texto. Esse trecho passa pelo serviço de push da Expo e pela Apple ou pelo Google até chegar ao aparelho (veja a seção 7), e aparece na tela bloqueada de quem recebe se o aparelho estiver assim configurado. Ou seja: parte do conteúdo de uma conversa privada circula fora da nossa infraestrutura para que a notificação seja útil. Você pode desligar categorias de notificação nas preferências.
3.9 Assinatura e pagamento. O status do seu direito de acesso, o produto contratado, a origem da compra e a validade. Os pagamentos são processados por terceiros (veja a seção 7): não recebemos nem armazenamos número de cartão. Recebemos e guardamos os eventos de cobrança enviados por esses parceiros: o webhook é gravado inteiro, exatamente como o parceiro o envia, e não apenas os campos que usamos. Sabemos que ele inclui, no mínimo, o e-mail do comprador (compras pelo site, via Hotmart) e o identificador da sua conta (compras pelas lojas, via RevenueCat), mas o conjunto completo de campos é definido pelo parceiro e pode conter mais do que isso (por exemplo nome, documento, endereço de cobrança, produto, país da loja, preço, moeda, identificadores de transação e datas de renovação).
Guardamos o corpo inteiro porque é dele que depende a conferência de uma cobrança contestada: com apenas os campos que hoje usamos, não haveria como demonstrar o que o parceiro de fato informou. Em contrapartida, esses eventos têm prazo de 5 anos (seção 11) e são esvaziados no ato da exclusão da sua conta, dentro da mesma operação que apaga o cadastro (seção 12).
3.10 Registro de ações da equipe. Ações administrativas feitas pela nossa equipe (por exemplo, moderação de conteúdo ou exclusão de conta) são gravadas numa trilha de auditoria com o identificador da conta afetada, a ação, a data e o endereço IP de quem executou a ação, isto é, da pessoa da equipe, não do usuário.
3.11 O que fica só no seu aparelho. Preferências visuais (tema, cena de fundo), tokens de sessão, o índice de práticas baixadas para uso offline e os arquivos de áudio baixados. Esses dados não são enviados ao servidor. No site, usamos localStorage para tema, cena de fundo, volume do som ambiente e a contagem local de hábitos.
3.12 O que NÃO coletamos. Não coletamos localização, contatos, agenda, dados biométricos, identificador de publicidade (IDFA), nem dados de origem racial, religião, opinião política ou orientação sexual. Não há nenhuma ferramenta de analytics, rastreamento de atribuição ou relatório de falhas de terceiros no aplicativo nem no site.
3.13 Permissões do aparelho. A única permissão que o aplicativo pede é o acesso à galeria de fotos, e apenas no momento em que você escolhe anexar uma imagem a uma publicação. O aplicativo não pede câmera nem microfone (essas permissões estão explicitamente bloqueadas na configuração do app) e também não pede localização nem contatos.
3.14 CPF, no resgate de um convite. Quem tem plano ativo pode convidar outras pessoas para uma degustação gratuita de 15 dias. Ao criar a conta por um desses convites, pedimos o seu CPF, e ele serve a uma única finalidade: garantir que a mesma pessoa resgate a degustação uma vez só.
3.15 Relatos de erro que você nos manda. A tela de Suporte do app tem um campo de texto livre, «relatar um erro». O que você escreve ali é guardado junto com a sua conta, porque é assim que conseguimos responder. Vão junto, coletados automaticamente e sem que você precise digitá-los, a versão do app, a plataforma e a versão do sistema do aparelho, o idioma escolhido e a mensagem do último erro que o app registrou nesse aparelho — nome, mensagem e pilha do erro, nada do seu diário, do seu humor, das suas conversas nem das suas credenciais. O app diz isso na própria tela, antes do envio.
Sobre o texto livre. Esse campo às vezes recebe muito mais do que um relato técnico, e nós sabemos disso. Se o que você escrever contiver termos associados a crise, a sua mensagem não é recusada: ela é recebida, você vê na hora as informações de apoio (inclusive o telefone do CVV), e o relato é sinalizado para que alguém da equipe o leia antes dos outros. O marcador de risco descrito em 3.5 também é registrado. Relatos já resolvidos são apagados após seis meses. Se você apagar a sua conta, o relato deixa de estar ligado a você.
O número do CPF não é armazenado. Ele é usado no ato do cadastro para conferir os dígitos verificadores e, em seguida, transformado num resumo criptográfico irreversível (uma sequência de 32 bytes, calculada com uma chave secreta que fica no nosso servidor e nunca no banco de dados). O que gravamos é esse resumo. Ele não permite recuperar o número, não identifica você, não aparece em nenhuma tela, não é usado para cobrança, não é consultado em nenhum cadastro externo (Receita Federal, bureaus de crédito ou qualquer outro) e não é compartilhado com ninguém — não consta da lista da seção 7.
O resumo fica guardado ao lado apenas da data do resgate e de quem convidou. Ele é a única razão pela qual não pedimos o seu CPF em nenhum outro momento do serviço: se você nunca resgatar um convite, nunca teremos nada relacionado ao seu CPF.
5. Não fornecimento de dados pessoais
O fornecimento dos seus dados é voluntário, mas alguns deles são indispensáveis para prestar o serviço. A recusa em fornecer nome, e-mail e senha impede a criação da conta; a recusa em fornecer os dados exigidos pelo canal de pagamento impede a contratação da assinatura. Nesses casos, você pode ficar impedido de acessar de forma completa as funcionalidades da plataforma.
Já os registros de autocuidado (humor, diário, hábitos e anotações) e a participação na comunidade são inteiramente opcionais: não registrá-los não restringe o restante do serviço.
6. Por que tratamos e com qual base legal
Cada tratamento que fazemos se apoia nas seguintes bases legais da LGPD:
- Manter sua conta, autenticação e sessão: execução do contrato (art. 7º, V).
- Liberar o acesso da assinatura e conciliar a cobrança: execução do contrato; e obrigação legal e fiscal quanto aos registros de transação.
- Guardar suas preferências: execução do contrato.
- Diário, humor, hábitos e anotações: dados sensíveis de saúde, tratados com base no seu consentimento (art. 11, I), manifestado ao aceitar esta política e ao registrar espontaneamente esse conteúdo. Você pode apagar cada registro e pode excluir a conta a qualquer momento.
- Comunidade e mensagens: execução do contrato para a operação do serviço; e o seu consentimento quanto ao conteúdo sensível que você decida publicar ou enviar.
- Marcadores de risco: registrados para permitir que a equipe acompanhe sinais de crise e ajuste o acolhimento e a moderação. Base legal: proteção da vida e da incolumidade física do titular (art. 7º, VII e art. 11, II, «e»).
- Relatos de erro enviados pelo suporte: execução do contrato e legítimo interesse na operação e na melhoria do serviço. O texto é seu e você decide o que escrever nele; nós o usamos para corrigir o problema e responder você, e não para outra finalidade.
- Gamificação (pontos, sequências, medalhas): execução do contrato. Observe que o registro de pontos indica a data em que você usou o diário ou registrou humor, mesmo sem o conteúdo.
- Notificações sobre o serviço, lembretes e eventos: execução do contrato.
- Notificações de marketing: consentimento. Vêm desligadas por padrão e você as liga e desliga nas preferências de notificação.
- Moderação, denúncias e segurança: legítimo interesse (art. 7º, IX) na manutenção de um ambiente seguro, e cumprimento de obrigação legal.
- Painel de presença em tempo real: legítimo interesse na operação e no suporte do serviço.
- Trilha de auditoria das ações da equipe: legítimo interesse em segurança da informação e prestação de contas.
Não usamos os seus dados para publicidade, não os vendemos e não tomamos decisões automatizadas que produzam efeitos jurídicos sobre você.
7. Com quem compartilhamos
Compartilhamos dados apenas com os operadores necessários para o serviço funcionar. Esta é a lista completa e o dado que sai para cada um:
- Hotmart (pagamentos das compras feitas pelo site): recebemos os eventos de compra, que contêm o e-mail do comprador; e enviamos o seu e-mail à Hotmart quando precisamos consultar a situação da sua assinatura.
- RevenueCat (intermediação das assinaturas compradas dentro do aplicativo, nas lojas da Apple e do Google): o aplicativo envia o identificador interno da sua conta no Ser Bene (um código, não o seu nome nem o seu e-mail). O RevenueCat também coleta, por conta própria, dados como identificador do aparelho fornecido pelo sistema, país da loja, versão do app e do sistema operacional, e o histórico e os recibos de compra da loja. Não habilitamos a coleta do identificador de publicidade (IDFA).
- Apple App Store e Google Play: processam o pagamento das assinaturas compradas dentro do aplicativo, sob as políticas de privacidade de cada loja. Não recebemos os seus dados de pagamento.
- Expo (serviço de push e de atualização do aplicativo): o identificador de push do aparelho e o conteúdo do texto das notificações que enviamos a você passam pelo serviço de push da Expo, e de lá pela Apple (APNs) ou pelo Google (FCM). Como esse texto inclui o nome de quem escreveu e um trecho da mensagem (item 3.8), parte do conteúdo de conversas privadas trafega por esses terceiros. Além disso, a cada abertura do aplicativo há uma checagem de atualização junto à Expo, que recebe versão do app, plataforma, canal e o endereço IP do aparelho.
- Mailgun (envio de e-mails): o seu e-mail e o conteúdo da mensagem, nos casos de recuperação de senha e de confirmação e lembrete de eventos (o lembrete inclui o título do evento).
- WhatsApp (Meta): é o canal oficial de suporte do Ser Bene, e é por ele que passa o pedido de exclusão de conta feito pelo site (veja a seção 12). Ao usar esse canal, você envia à Meta o seu número de telefone e o conteúdo da conversa, que pode incluir a sua intenção de encerrar a conta e qualquer informação que você escreva no texto livre. Essa conversa acontece na infraestrutura da Meta, sob a política de privacidade dela, e não dentro do Ser Bene. Se você prefere não usar o WhatsApp, use o canal de contato indicado na seção 13.
- Cloudflare: atua em duas frentes, e vale descrever as duas com precisão porque a segunda é ampla.
(a) Vídeos. As aulas e práticas em vídeo não são servidas pela mesma aplicação que você usa: ficam armazenadas na Cloudflare (serviço R2) e são entregues pela rede dela. A cada reprodução, o nosso servidor pede uma URL assinada e temporária, e o seu aparelho se conecta diretamente a esse serviço, que passa a ver o endereço IP, o agente de usuário do aparelho e qual conteúdo foi reproduzido.
(b) Proxy de toda a plataforma. A Cloudflare está à frente da nossa API em modo proxy, o que significa que todo o tráfego entre o aplicativo (ou o site) e o nosso servidor passa por ela. Ela recebe a conexão do seu aparelho, decifra o tráfego na borda da rede dela e o reencaminha para o nosso servidor por uma segunda conexão criptografada. Sendo direto sobre o que isso implica: o conteúdo das requisições transita pela infraestrutura da Cloudflare, o que inclui o que você escreve no diário, as suas mensagens e as suas publicações, no momento em que são enviadas ou lidas. Ela funciona como operadora, tratando esses dados para prestar o serviço de entrega e proteção contra ataques, não para finalidade própria. A Cloudflare é empresa estrangeira e opera uma rede global; veja a seção 8. - EVEO (hospedagem): a aplicação e o banco de dados do Ser Bene são hospedados no Brasil, em servidores contratados junto à EVEO. É lá que o seu conteúdo fica efetivamente armazenado. Como provedora da infraestrutura, ela processa o tráfego que chega até nós.
Também podemos compartilhar dados quando houver obrigação legal, ordem judicial ou requisição de autoridade competente.
Reorganização societária. Em caso de reorganização, fusão, aquisição, cisão ou venda total ou parcial da nossa operação, os dados pessoais poderão ser transferidos ao sucessor como parte dos ativos, hipótese em que esta política continuará a se aplicar até que o sucessor comunique alteração.
Não usamos serviços de inteligência artificial para analisar o seu diário, o seu humor, as suas publicações ou as suas mensagens. Há um serviço de tradução automática no painel interno da equipe, usado apenas para traduzir textos institucionais do próprio Ser Bene, e nenhum conteúdo de usuário é enviado a ele. Os arquivos de mídia que você envia (foto de perfil e anexos de publicação) ficam armazenados na nossa própria infraestrutura, não em serviço de armazenamento de terceiros. Isso não vale para os vídeos de aula e prática, que são armazenados e entregues pela Cloudflare, como descrito acima.
8. Transferência internacional
A aplicação e o banco de dados do Ser Bene ficam no Brasil, hospedados em servidores contratados junto à EVEO. É aqui que ficam o seu cadastro e os seus registros de autocuidado.
Alguns dos operadores da seção 7, porém, estão sediados fora do Brasil e processam dados no exterior: RevenueCat, Expo e Mailgun, todos com operação nos Estados Unidos; as lojas da Apple e do Google; e o WhatsApp (Meta), quando você usa o canal de suporte. Nessa medida, há transferência internacional de dados nos termos do art. 33 da LGPD, feita para a execução do contrato com você e limitada ao que cada operador precisa para prestar o serviço.
O caso da Cloudflare merece parágrafo próprio, por ser o de maior alcance. Ela é empresa estadunidense e opera uma rede global de servidores, e está à frente da nossa API em modo proxy (seção 7). Na prática, isso quer dizer que a sua requisição é atendida pelo servidor da Cloudflare geograficamente mais próximo de você, que pode estar fora do Brasil, e que o tráfego da plataforma inteira, e não apenas os vídeos, atravessa essa rede. O armazenamento permanente do seu conteúdo continua sendo no Brasil, na EVEO; o que sai do país é o tráfego em trânsito.
9. Links de hipertexto para outros sites
O aplicativo e o site contêm links para páginas e serviços operados por terceiros, entre eles Apple, Google, Meta (WhatsApp) e Hotmart. Não nos responsabilizamos pelas políticas de privacidade nem pelas práticas de tratamento de dados desses terceiros. Ao seguir um desses links, você deixa o ambiente do Ser Bene e passa a ser regido pela política de privacidade do destino, que recomendamos ler.
10. Segurança: o que fazemos e o que não prometemos
Senhas são guardadas apenas como hash. Tokens de sessão e de recuperação de senha são guardados apenas como hash e a recuperação de senha é de uso único. A trilha de auditoria das ações da equipe é protegida contra alteração no próprio banco de dados.
Sobre a criptografia do tráfego, com a precisão que ela merece: a conexão é criptografada em todo o percurso, mas não é um único túnel de ponta a ponta. Como a Cloudflare está em modo proxy à frente da API (seção 7), o caminho tem dois trechos criptografados: do seu aparelho até a Cloudflare, e da Cloudflare até o nosso servidor. Entre os dois, na borda da rede dela, o conteúdo existe em claro. Isso é como funciona qualquer serviço atrás de proxy ou CDN, e é o preço da proteção contra ataques que ela oferece, mas dizer só «tráfego criptografado» daria a entender que ninguém no meio do caminho poderia ver nada, o que não seria exato.
Os textos do diário são criptografados no banco de dados com uma chave sob nossa guarda. Isso protege o conteúdo em repouso, mas não é criptografia ponta a ponta: o servidor consegue decifrar o texto para exibi-lo a você.
As notas de humor, as anotações rápidas, os nomes de hábitos, as publicações da comunidade e as mensagens diretas NÃO são criptografados no banco de dados. Não afirme, e nós não afirmamos, que apenas você tem acesso a esse conteúdo.
Adotamos medidas técnicas e organizacionais para proteger os dados pessoais contra acesso não autorizado, perda, alteração ou divulgação indevida. Ainda assim, nenhum sistema é totalmente seguro e não podemos garantir segurança absoluta. Em caso de incidente de segurança relevante, comunicaremos você e a Autoridade Nacional de Proteção de Dados nos termos do art. 48 da LGPD.
Se você suspeitar que a sua conta foi acessada por outra pessoa ou identificar qualquer uso indevido dos seus dados, avise-nos imediatamente pelo e-mail contato@serbene.com e troque a sua senha.
11. Por quanto tempo guardamos
Há duas lógicas diferentes aqui, e vale separá-las.
11.1 O que você cria não tem prazo. Diário, humor, hábitos, anotações, publicações, comentários e mensagens ficam guardados enquanto você quiser: eles são o serviço, não um subproduto dele. Saem quando você apaga o registro ou quando exclui a conta (seção 12). Não há expurgo automático desse conteúdo, e isso é intencional: um diário que desaparecesse sozinho depois de dois anos seria perda de dado, não proteção.
11.2 O que é subproduto tem prazo, e uma rotina automática o cumpre. Todos os dias o sistema apaga o que já venceu:
- Tokens de sessão vencidos: 30 dias após o vencimento.
- Links de redefinição de senha: 7 dias após vencerem.
- Registro de envio de notificações: 6 meses.
- Notificações já lidas: 6 meses. As não lidas ficam, para não sumir da sua tela um aviso que você ainda não viu.
- Marcadores de risco (item 3.5): 12 meses. Prazo curto de propósito, por ser o dado mais sensível que tratamos.
- Eventos de cobrança enviados pelos parceiros de pagamento: 5 anos, prazo fiscal (art. 173 do Código Tributário Nacional).
11.3 Três exceções, ditas com todas as letras. O sinal de presença em tempo real (item 3.7) nem chega a ser gravado: expira sozinho em 90 segundos. Já a trilha de auditoria das ações da nossa equipe (item 3.10) não é apagada por prazo: ela é somente-adição por desenho, protegida no próprio banco de dados contra alteração e remoção, e uma trilha que se apagasse sozinha deixaria de servir para prestar contas. Ela guarda o identificador da conta afetada e o IP de quem da equipe executou a ação, não o seu conteúdo.
A terceira é o resumo criptográfico do CPF usado no resgate de convite (item 3.14). Ele não tem prazo e sobrevive à exclusão da sua conta. A razão é a própria promessa que ele cumpre: se o registro fosse apagado junto com o cadastro, bastaria excluir a conta para resgatar a degustação de novo, e a frase “uma vez por pessoa” deixaria de ser verdadeira. Quando a conta é excluída, o vínculo entre esse resumo e você é desfeito: sobram apenas a sequência de 32 bytes e a data. A partir daí não há nada nele que identifique uma pessoa, nem para nós.
12. Exclusão da conta: o que realmente acontece
Existem dois caminhos, com efeitos diferentes. Descrevemos os dois exatamente como funcionam:
12.1 Você exclui a sua conta pelo aplicativo. Este é o único caminho de exclusão imediata feito por você, e hoje ele existe apenas no aplicativo (iOS e Android), na tela de perfil. O cadastro é apagado e, em cascata, também são apagados: preferências, sessões, aceites, direitos de assinatura, humor, diário, hábitos e marcações, anotações, publicações, comentários, reações, denúncias, papéis em espaços, mensagens enviadas, marcadores de leitura de conversas, bloqueios, registros de marcadores de risco, progresso em aulas, favoritos, avaliações, sequência, pontos, medalhas, tokens de push, log de notificações, presença em eventos e inscrições em desafios.
Os eventos de cobrança são esvaziados junto. Na mesma operação que apaga o cadastro, o corpo dos webhooks recebidos dos parceiros de pagamento (item 3.9) é substituído por um marcador de expurgo, e o e-mail do comprador é removido. O que sobra da linha é apenas o identificador do evento, o tipo e a data. É informação sobre a transação, não sobre você. A linha em si não é apagada por um motivo prático: ela é a chave que impede um reenvio do mesmo webhook (os parceiros reenviam por dias) de ser lido como compra nova e recriar o acesso de uma conta que você acabou de mandar excluir.
Permanece mesmo após a sua exclusão a trilha de auditoria das ações da nossa equipe, que referencia o identificador da conta e é somente-adição por desenho: o banco de dados recusa alteração e remoção nessa tabela, e é isso que a torna útil para prestar contas. Ela registra o que a nossa equipe fez, não o que você escreveu.
12.2 Você pede a exclusão pelo site, e ela é feita pela nossa equipe. No site não existe botão de autoexclusão. O botão de excluir conta na tela de perfil do site abre o nosso canal de suporte por WhatsApp com um pedido de exclusão preenchido, e quem executa a exclusão é a equipe, pelo painel administrativo. Nesse caminho o cadastro é pseudonimizado: nome, biografia, foto e senha são removidos e o e-mail é substituído por um endereço técnico. O conteúdo que você produziu (diário, humor, publicações, mensagens e demais registros) não é apagado nesse caminho, ficando desvinculado dos seus dados de identificação direta. Como o endereço técnico preserva o identificador da conta, esse processo é reversível por cruzamento de registros: por rigor, chamamos isso de pseudonimização, e não de anonimização.
Consequência prática, dita sem rodeio: os dois caminhos não são equivalentes. Se você quiser o apagamento efetivo do conteúdo, use o caminho 12.1 (exclusão pelo aplicativo). Se você só tem acesso pelo site, o caminho padrão é o 12.2, que não apaga o conteúdo, então peça expressamente o apagamento do conteúdo ao acionar o suporte, e nós o faremos.
12.3 Contas de profissional ou professor. Se a sua conta estiver vinculada como autora de cursos, práticas de respiração ou eventos, a exclusão automática do caminho 12.1 não conclui: o vínculo com esses conteúdos impede o apagamento do cadastro. Nesse caso, acione o suporte: a exclusão precisa ser tratada manualmente, junto com a destinação dos conteúdos publicados.
13. Seus direitos e como exercê-los
Nos termos do art. 18 da LGPD, você pode, a qualquer momento e mediante requisição, obter de nós:
- a confirmação da existência de tratamento;
- o acesso aos dados;
- a correção de dados incompletos, inexatos ou desatualizados;
- a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a legislação;
- a portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial;
- a eliminação dos dados pessoais tratados com o seu consentimento, ressalvadas as hipóteses de conservação previstas em lei;
- a informação sobre as entidades públicas e privadas com as quais realizamos uso compartilhado de dados;
- a informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa;
- a revogação do consentimento, nos termos do art. 8º, §5º da LGPD.
Diretamente no produto você já consegue: editar o perfil e as preferências; apagar registros individuais de diário, humor, hábitos e anotações; apagar publicações e comentários; ligar e desligar categorias de notificação; excluir a conta pelo aplicativo (no site, o pedido passa pelo suporte, veja a seção 12); e baixar uma exportação dos seus dados.
O que vem na exportação. O arquivo cobre o seu cadastro (identificador, e-mail, nome, biografia, foto, papéis e data de criação), as preferências, a situação da assinatura, os aceites que você registrou, e também o conteúdo: diário, humor, hábitos e marcações, anotações, publicações, comentários, reações, denúncias, bloqueios, conversas e mensagens, progresso e avaliações de aulas, favoritos, pontos, sequência, medalhas, desafios, presença em eventos e registro de notificações.
Duas ressalvas de honestidade. Coleções muito longas são cortadas, e sempre que isso acontece o próprio arquivo diz o que ficou de fora, num campo _notas dentro da seção. E se alguma seção não puder ser lida no momento da geração, ela aparece listada em _leia_me.secoes_indisponiveis em vez de sumir em silêncio: um documento incompleto que se apresenta como completo seria pior que um erro. Nos dois casos, peça pelo canal de contato e nós complementamos.
Para exercer qualquer desses direitos, escreva para contato@serbene.com. Este é o canal por escrito para assuntos de privacidade. Você também pode usar o canal de suporte por WhatsApp exibido dentro do produto, ciente de que ele é operado pela Meta (veja a seção 7). Responderemos no menor prazo possível e, em qualquer caso, dentro dos prazos da LGPD. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados.
14. Crianças e adolescentes
Os nossos sites e o aplicativo Ser Bene não se destinam a pessoas com menos de 18 (dezoito) anos. Não coletamos deliberadamente dados de crianças e adolescentes.
Sendo transparente: hoje o cadastro não coleta nem valida data de nascimento em nenhum ponto, de modo que a idade mínima é declarada por você e não é verificada pelo sistema. Se soubermos que uma conta foi criada por pessoa abaixo de 18 anos sem o consentimento específico e destacado de um dos pais ou responsável legal, exigido pelo art. 14 da LGPD, a conta será excluída. Pais e responsáveis podem solicitar essa exclusão pelo canal de contato da seção 13.
15. Alterações desta política
Esta política pode ser modificada a qualquer momento. Quando isso ocorrer, publicamos o novo texto nesta página com a data de atualização revista, e mudanças relevantes são comunicadas pelo aplicativo ou por e-mail. A versão vigente é sempre a publicada aqui, identificada pela data e pelo número de versão no topo. O uso da plataforma após a alteração significa que você tomou conhecimento do novo texto, ressalvado que ampliações de finalidade que dependam de consentimento só valem após novo consentimento seu, conforme o parágrafo seguinte.
Como o seu aceite é registrado. Cada aceite fica guardado com a versão exata do documento que estava no ar quando você o deu, e a data. O registro é somente-adição: um aceite novo não apaga o anterior, de modo que o histórico de quais versões você aceitou, e quando, permanece disponível (ele sai na exportação de dados da seção 13).
Quando publicamos uma versão nova, pedimos o aceite de novo. Ao abrir o aplicativo ou o site, quem ainda está numa versão antiga vê um aviso dizendo qual documento mudou, com link para lê-lo antes de aceitar. Aceitar é o seu ato: nada é registrado em seu nome por você simplesmente continuar usando. Se preferir não aceitar, o consentimento anterior continua valendo enquanto a conta existir, você pode revogá-lo pelos canais da seção 13, e nenhuma versão nova amplia finalidades baseadas em consentimento sem que você aceite antes.
