Política de Privacidade - CriApp
AVISO: Revisado pela auditoria legal interna (2026-05-02) e completado com os dados do titular em 2026-08-20. Recomenda-se a assinatura de advogado licenciado no Peru (jurisdição principal) antes de uma campanha de lançamento em larga escala.
Versão: 2.0.0
Última atualização: 2026-08-20
Controlador de dados: Jose Giancarlo Palacios Loli ("CriApp", "nós").
Endereço: Huaraz, Áncash, Peru.
Encarregado pelo Tratamento de Dados Pessoais (DPO): dpo@criapp.smarthuaraz.cloud.
Representante na União Europeia (Art. 27 RGPD): Não aplicável ao CriApp v1.0 — o Serviço NÃO é oferecido na União Europeia, EEE, Reino Unido ou Suíça (ver §1.1 "Escopo v1.0 — mercados cobertos"). Em caso de expansão futura à UE, o CriApp designará um representante conforme o Art. 27 do RGPD.
1. Introdução
CriApp é um aplicativo móvel e web gratuito que acompanha mães, pais e cuidadores durante a gravidez e a criação de crianças de 0 a 5 anos. A privacidade da sua família, especialmente das crianças sob seus cuidados, é compromisso central do Serviço.
Esta Política descreve quais dados coletamos e por quê, como protegemos, com quem compartilhamos, seus direitos e como exercê-los. Aplica-se à versão 1.0 do Serviço nos mercados listados em "Escopo v1.0 — mercados cobertos" abaixo, com menções específicas a Peru, México, Colômbia, Chile, Argentina, Uruguai, República Dominicana, Panamá, Paraguai, Bolívia, Honduras, Guatemala, El Salvador, Nicarágua, Porto Rico e Estados Unidos (incluída a Califórnia).
Idade mínima: 18 anos (ou emancipação legalmente comprovada). Ao usar o CriApp você aceita estas práticas.
1.1 Escopo v1.0 — mercados cobertos
Última revisão de escopo: 2026-05-03. Este Serviço (CriApp v1.0) é oferecido exclusivamente nos seguintes territórios:
Incluídos na v1.0: Estados Unidos (incluída a Califórnia) · Peru · México · Colômbia · Chile · Argentina · Uruguai · República Dominicana · Panamá · Paraguai · Bolívia · Honduras · Guatemala · El Salvador · Nicarágua · Porto Rico, além de qualquer outro território LATAM cuja conformidade com a legislação nacional de proteção de dados tenha custo zero (sem taxa de inscrição, sem DPO/DPD obrigatório externo, sem representante local pago).
Excluídos da v1.0 (não aceitamos cadastros conscientemente): União Europeia e Espaço Econômico Europeu, Reino Unido, Suíça, Brasil, Equador, Costa Rica, Cuba, Irã, Coreia do Norte, Síria e territórios sancionados (Crimeia / Donetsk / Lugansk).
No cadastro, usuários cujo país declarado ou IP geolocalizado correspondam a um território excluído poderão receber aviso de indisponibilidade. A presença residual de um usuário de território excluído não implica reconhecimento do Serviço em sua jurisdição nem assunção de obrigações locais adicionais além das contratuais.
Reativação futura: os anexos por país dos territórios excluídos permanecem ao final desta Política como "Pendente de expansão futura" para que a equipe jurídica possa reativá-los sem reescrever o documento.
2. Categorias de dados pessoais
2.1 Adulto titular da conta
E-mail, nome de exibição, avatar opcional, data de nascimento (verificação de idade), idioma, fuso horário, tema, preferências de notificações, tipo de família (autodeclarado), tokens de sessão e refresh (Better-Auth, em expo-secure-store).
2.2 Dados das crianças (registrados por você)
Categoria especial reforçada por COPPA (EUA, emendas FTC abr/2025), RGPD Art. 8, LGPD Art. 14 (Brasil), Diretrizes INAI (México), Decreto 1377/2013 + 090/2018 (Colômbia), Lei 25.326 (Argentina) e Lei 29733 + DS 016-2024-JUS (Peru).
- Identificação: nome ou apelido, data de nascimento ou data provável de parto, gênero, prematuridade, situação familiar.
- Saúde (Art. 9 RGPD; Art. 11 LGPD): peso, altura, perímetro cefálico, vacinas, doenças, alergias, medicamentos, doses, registros pré-natais (sintomas, chutes, contrações, peso gestacional).
- Comportamentais: sono, alimentação, fraldas, marcos de desenvolvimento (CDC Learn the Signs).
- Multimídia: fotos da criança ou da barriga, documentos médicos digitalizados, desenhos.
2.3 Conteúdo gerado pelo usuário (UGC)
Receitas, posts, comentários, votos, marcadores. Publicados sob seu nome adulto, nunca sob o nome da criança.
2.4 Dados técnicos
Modelo e SO do dispositivo, versão do app, idioma do sistema, token Expo Push, IP no momento de chamadas API/login, eventos de erro (Sentry). Não coletamos identificadores publicitários (IDFA/GAID) porque o CriApp v1.0 não tem publicidade.
2.5 Dados que NÃO coletamos
NÃO coletamos: número de telefone, dados bancários, histórico de navegação fora do app, contatos do dispositivo, localização GPS precisa, dados biométricos (digital, íris, voz, face), dados genéticos, nem voz da criança. A emenda 2025 ao COPPA expande "informação pessoal" para biométricos: confirmamos que NÃO os coletamos.
3. Bases legais (RGPD Art. 6, 9; LGPD Art. 7, 11; Lei 29733 Peru Art. 13-15)
| Tratamento | Base legal |
|---|---|
| Conta + autenticação | Execução de contrato (Art. 6.1.b RGPD) |
| Funcionalidade core | Execução de contrato |
| Dados de saúde | Consentimento explícito (Art. 9.2.a RGPD; Art. 11.II LGPD) |
| Dados da criança | Consentimento parental (Art. 8 RGPD; LGPD Art. 14; COPPA §312.5) |
| Notificações push | Consentimento (Art. 6.1.a) |
| Comunidade UGC | Consentimento + legítimo interesse |
| Logs de segurança | Legítimo interesse (Art. 6.1.f; Art. 7.IX LGPD) |
| Registros de consentimento | Obrigação legal (Art. 6.1.c) |
Sem decisões automatizadas com efeitos significativos (Art. 22 RGPD; Art. 20 LGPD). Predições de soneca, doses pediátricas e curvas de crescimento são sugestões informativas, não diagnósticos. CriApp NÃO é um sistema de IA de alto risco segundo o Regulamento (UE) 2024/1689.
4. Finalidades
- Prestar o Serviço.
- Lembretes proativos (vacinas, doses, marcos, conteúdo semanal).
- Melhoria do Serviço (analítica técnica anonimizada, monitoramento de erros).
- Segurança (prevenção de fraude e usurpação).
- Cumprimento legal (direitos do titular, exportação, eliminação).
O CriApp v1.0 NÃO realiza nenhuma atividade publicitária. Ver §10.
5. Armazenamento e proteção
5.1 Infraestrutura
CriApp opera com infraestrutura própria autohospedada em VPS Hostinger (Lituânia, UE). PostgreSQL, armazenamento de objetos (Garage S3) e autenticação (Better-Auth) rodam em nossos servidores. NÃO usamos Supabase, Firebase, nem Backend-as-a-Service de terceiros. NÃO integramos Google Health Connect nem Apple HealthKit.
5.2 Criptografia
- Em trânsito: TLS 1.3.
- Em repouso: AES-256 (disco + backups restic).
- Tokens:
expo-secure-store.
5.3 Acesso
Pessoal autorizado sob NDA, SSH bastion + chaves assinadas. Logs admin retidos 90 dias.
5.4 Retenção
| Categoria | Prazo |
|---|---|
| Conta ativa | Vigência da conta |
| Após eliminação | Apagamento total em 30 dias |
| Logs comportamentais | 2 anos desde criação |
| Registros de consentimento | 5 anos |
| Logs de segurança | 90 dias |
| Backups criptografados | Rolling 7d + 4 sem + 6 meses |
| Token push inativo | 90 dias |
| Arquivo de exportação | 7 dias após geração |
| UGC após eliminação | Anonimizado ou apagado sob solicitação |
6. Subprocessadores
Não vendemos seus dados. Compartilhamos apenas com subprocessadores estritamente necessários sob DPAs em conformidade com RGPD/LGPD/CCPA. Lista completa em /legal/subprocessors.
| Subprocessador | Função | Dados | Região |
|---|---|---|---|
| Hostinger Intl. | VPS infra | Todos | Lituânia (UE) |
| Google / Apple OAuth | Login | E-mail + nome | EUA |
| Expo (650 Industries) | EAS Build / OTA / Push | Push tokens, metadados de build | AWS US |
| Sentry | Monitoramento de erros | Stack traces, user ID opcional | Frankfurt (UE) |
| Resend | E-mail transacional | E-mail destinatário, conteúdo | UE/EUA |
| Backblaze B2 / Hetzner | Backups criptografados | Dados criptografados | EUA ou UE |
NUNCA compartilhamos dados da criança com redes publicitárias (o CriApp v1.0 não tem publicidade); nem dados de saúde com terceiros para fins comerciais; nem fotos da criança com terceiros além da infra.
7. Transferências internacionais
O CriApp v1.0 NÃO é oferecido na União Europeia (ver §1.1). Sem prejuízo, como a infraestrutura do controlador está em território da UE (Hostinger, Lituânia), aplicamos como melhor prática: SCC (Decisão 2021/914) para subprocessadores fora da UE, TIA quando aplicável, e EU-US Data Privacy Framework (decisão de adequação 2023). Para os usuários dos mercados v1.0 (LATAM + EUA), as transferências regem-se ainda pelas cláusulas padrão e mecanismos de adequação detalhados no Anexo LATAM.
8. Seus direitos
| Direito | Como exercer |
|---|---|
| Acesso | Configurações - Dados - Exportar |
| Retificação | Edição in-app |
| Eliminação | Configurações - Conta - Excluir (purge 30 dias) |
| Portabilidade | Configurações - Dados - Exportar |
| Oposição / restrição | dpo@criapp.smarthuaraz.cloud |
| Revogar consentimento | Configurações - Privacidade |
| Reclamação | Ver §14 |
Prazo de resposta: 30 dias corridos (Art. 12.3 RGPD; Art. 19 LGPD; Peru Art. 19 Lei 29733 - 20 dias úteis).
8.1 Estados Unidos — federal e estadual
- COPPA (FTC, emendas abr/2025): o CriApp não é dirigido a menores de 13 anos. O titular da conta deve ser adulto. Não coletamos informações diretamente de menores nem com conhecimento.
- CPRA / Califórnia AADC: Right to Know / Delete / Correct / No Discrimination. O CriApp v1.0 não vende nem compartilha dados pessoais com terceiros para fins publicitários. Não é necessário um controle de exclusão voluntária ("Do Not Sell or Share" / "Limit Use of Sensitive PI") neste momento. Cumprimos a Califórnia AADC (CIVIL §1798.99.28-.40) na parte vigente após decisão do Ninth Circuit de 12-mar-2026: configurações altas de privacidade por padrão para menores, embora o CriApp não seja dirigido a menores. Se essa política mudar em uma versão futura, notificaremos os usuários e forneceremos um controle claro.
- Estados com leis tipo CCPA (CO, CT, VA, UT, IA, MT, OR, TN, TX, IN, FL): mesmos direitos básicos de acesso, eliminação e portabilidade. O opt-out de venda ou compartilhamento NÃO se aplica ao CriApp v1.0 (não vendemos nem compartilhamos dados pessoais para fins publicitários); se isso mudar, notificaremos e forneceremos um controle claro. Os demais direitos são exercidos pelo mesmo canal que a Califórnia.
- Aviso CA "Shine the Light" (CIVIL §1798.83): não compartilhamos informações pessoais com terceiros para marketing direto.
- Geórgia e demais estados com estatutos de notificação de violações: notificação aos usuários afetados sem demora indevida quando o risco for alto, conforme estatuto local.
- Menores de 18 (Califórnia "Eraser", CIVIL §1798.99.28): exercido pela exclusão da conta ou do perfil do menor em Configurações.
8.2 Brasil (LGPD) — Pendente de expansão futura (NÃO incluído na v1.0)
O CriApp v1.0 não opera no Brasil. A LGPD exige Encarregado de Tratamento (DPO) salvo isenção de pequenas empresas pela Res. CD/ANPD 2/2022; o custo de Encarregado externo (~USD 2.000/ano) excede o modelo gratuito v1.0. A reativar quando for avaliada a Phase B. Texto histórico de referência: confirmação, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, eliminação de dados consentidos, informação sobre compartilhamento, revogação. Encarregado: dpo@criapp.smarthuaraz.cloud.
8.3 México (LFPDPPP)
Direitos ARCO. Solicitações a dpo@criapp.smarthuaraz.cloud.
8.4 Peru (Lei 29733 + DS 016-2024-JUS)
Direitos de informação, acesso, atualização, inclusão, retificação, supressão, oposição, tutela e portabilidade. Solicitações a dpo@criapp.smarthuaraz.cloud. Prazo: 20 dias úteis.
9. Dados das crianças
Ver 05-children-privacy-notice-final-pt.md. Resumo:
- Apenas adultos criam contas.
- Consentimento parental verificável obrigatório antes do primeiro perfil de criança.
- Dados da criança nunca vão para redes publicitárias.
- Você pode eliminá-los a qualquer momento via Configurações.
10. Publicidade
O CriApp v1.0 é 100% gratuito e sem publicidade. Não exibimos anúncios e não coletamos dados para fins publicitários. Não integramos SDKs publicitários de terceiros, não usamos identificadores publicitários (IDFA/GAID) e não participamos de redes de publicidade personalizada. Se isso mudar em uma versão futura, notificaremos com antecedência e solicitaremos consentimento.
11. Segurança
PKCE (Better-Auth), tokens 15 min, autorização por linha por account_id, validação Zod, rate-limiting, backups restic off-site, HSTS/CSP. Notificação de incidentes: <72h à autoridade (Art. 33 RGPD; LGPD 3 dias úteis - 6 para small-scale) e ao titular se risco alto.
12. Mudanças nesta Política
Mudanças materiais: banner in-app antes do próximo login + e-mail + policy_version_accepted. Reaceitação obrigatória se mudar finalidade ou base legal.
13. Cookies
App móvel: sem cookies. Build web: ver 07-cookie-policy-web-final-pt.md.
14. Autoridades de controle
| Jurisdição | Autoridade |
Listadas apenas as autoridades dos mercados v1.0 cobertos (ver §1.1). As autoridades de mercados excluídos (UE, Reino Unido, Suíça, Brasil, Equador, Costa Rica, Cuba) serão re-listadas quando a expansão for decidida.
|---|---|
| Peru | ANPD / MINJUSDH - gob.pe/anpd |
| EUA federal | FTC - reportfraud.ftc.gov |
| Califórnia | CPPA - cppa.ca.gov |
| México | INAI - inai.org.mx |
| Colômbia | SIC - sic.gov.co |
| Chile | Agencia de Protección de Datos Personales (vigor 1-dez-2026) / Consejo para la Transparencia |
| Argentina | AAIP - argentina.gob.ar/aaip |
| Uruguai | URCDP - gub.uy/unidad-reguladora-control-datos-personales |
| Panamá | ANTAI - antai.gob.pa |
| Rep. Dominicana | (sem autoridade geral) |
| Paraguai | (em formação após Lei 7593/2025) |
| El Salvador | (em formação após LPDP nov-2024) |
| Bolívia / Honduras / Guatemala / Nicarágua | (sem autoridade geral) |
| Porto Rico | DACO + FTC (federal) - daco.pr.gov |
15. Contato
| Assunto | |
|---|---|
| Privacidade / DPO | dpo@criapp.smarthuaraz.cloud |
| Suporte | support@criapp.smarthuaraz.cloud |
| Segurança | security@criapp.smarthuaraz.cloud |
| Jurídico | legal@criapp.smarthuaraz.cloud |
Endereço: Huaraz, Áncash, Peru. Representante UE: Não aplicável — Serviço não oferecido na UE na v1.0.
Versão de referência: espanhol. Em caso de conflito de tradução, prevalece a versão espanhola assinada pelo advogado.
Anexo LATAM — disposições específicas por jurisdição
Este anexo complementa a Política de Privacidade e prevalece sobre o restante somente quando a legislação local for mais protetiva do titular dos dados.
Argentina
- Autoridade: Agencia de Acceso a la Información Pública (AAIP) — Av. Pte. Gral. Julio A. Roca 710, CABA, Argentina. Web: https://www.argentina.gob.ar/aaip
- Marco: Lei 25.326 + Decreto 1558/2001.
- Prazo de resposta a direitos ARCO: 10 dias corridos.
- Reclamação: diretamente perante a AAIP online.
- Inscrição: a base de dados do CriApp será inscrita no RNBD se ultrapassar o limite legal. A inscrição será realizada quando a operação atingir esse limite.
Bolívia
- Marco: DS 1793/2013 (limitado à certificação digital) + princípios constitucionais (Art. 21).
- Sem autoridade de controle específica. Aplicam-se princípios gerais e, supletivamente, esta Política.
Chile
- Autoridade (vigente desde 1-dez-2026): Agencia de Protección de Datos Personales — criada pela Lei 21.719. A Agência publicará o seu canal oficial de contato quando entrar em funcionamento.
- Marco transitório (até 30-nov-2026): Lei 19.628.
- Marco definitivo: Lei 21.719 (publicada DOF 13-dez-2024).
- Prazo de resposta: 30 dias corridos.
- Crianças menores de 14 anos: o tratamento de seus dados requer consentimento expresso e verificável dos pais/tutor e respeito ao princípio do melhor interesse. O CriApp aplica essa regra em todo o Chile desde o lançamento (não aguarda a entrada em vigor).
Colômbia
- Autoridade: Superintendencia de Industria y Comercio (SIC) — Carrera 13 No. 27-00, Bogotá. Web: https://www.sic.gov.co
- Prazo: 15 dias úteis, prorrogáveis.
Costa Rica — Pendente de expansão futura (NÃO incluído na v1.0)
- O CriApp v1.0 não opera na Costa Rica. Inscrição e taxa anual perante a PRODHAB pendentes; a reativar quando se decidir cobrir o mercado.
- Anexo histórico (referência para a equipe jurídica): Autoridade PRODHAB (Min. Justiça e Paz, https://prodhab.go.cr); prazo ARCO 5 dias úteis; taxa anual obrigatória (~USD 200/ano). Marco: Lei 8968/2011 + Regulamento (Decreto 37554-JP/2013).
Cuba — Pendente de expansão futura (NÃO incluído na v1.0)
- O CriApp v1.0 não é distribuído em Cuba por restrições OFAC e pela prática de distribuição da Apple App Store / Google Play (que não operam plenamente em Cuba).
- Se um usuário residir em Cuba e acessar o Serviço por canais não oficiais, não reconhecemos um alcance do Serviço em sua jurisdição; sem prejuízo, os direitos da Política aplicam-se sob princípios gerais.
- Anexo histórico (referência jurídica): Marco Lei 149/2022 + Decreto-Lei 35/2021; sem autoridade independente plenamente operativa.
Equador — Pendente de expansão futura (NÃO incluído na v1.0)
- O CriApp v1.0 não opera no Equador. A SPDP exige Encarregado de Proteção de Dados (DPD) por tratar dados sensíveis de menores; o custo de DPD externo (~USD 2.000/ano via consultoria) excede o modelo gratuito v1.0. A reativar quando for avaliada a Phase B.
- Anexo histórico (referência jurídica): Autoridade SPDP (https://spdp.gob.ec); marco LOPDP (RO Suplemento 459, 26-mai-2021) + Regulamento (RO Suplemento 23, 13-nov-2023); prazo 15 dias + 15 dias de prorrogação.
El Salvador
- Marco: Lei de Proteção de Dados Pessoais (aprovada nov-2024). Regulamento pendente.
- Direitos ARCO conforme a LPDP.
Guatemala / Honduras / Nicarágua / Venezuela
- Sem lei geral operativa em 02-mai-2026. O CriApp aplica os princípios desta Política supletivamente.
México
- Autoridade: INAI — Web: https://home.inai.org.mx
- Prazo: 20 dias úteis.
- Subprocessador relevante: Resend Inc. (EUA) atua como operador no envio de e-mails transacionais.
Panamá
- Autoridade: ANTAI — Web: https://antai.gob.pa
- Marco: Lei 81/2019 + Decreto Executivo 285/2021.
- Prazo: 15 dias úteis.
Paraguai
- Marco: Lei 7593/2025 (sancionada 5-nov-2025, promulgação pendente em 02-mai-2026). Regulamento pendente.
- Até a vigência plena, aplicam-se princípios constitucionais e a Política no que for mais protetivo. Esta Política será atualizada quando o regulamento correspondente for publicado.
Peru
- Autoridade: Autoridad Nacional de Protección de Datos Personales (ANPD), MINJUSDH. Web: https://www.gob.pe/autoridad-nacional-de-proteccion-de-datos-personales
- Marco: Lei 29733 + Regulamento DS 016-2024-JUS (vigor 31-mar-2025).
- Prazo: 20 dias úteis + 20 dias úteis de prorrogação.
- Inscrição: banco de dados pessoais registrado no SIPDP.
Porto Rico
- Marco federal: COPPA (<13 anos) + Citizen Information on Data Banks Security Act + Cybersecurity Act 40/2024.
- HB 1548 também se aplica quando entrar em vigor.
República Dominicana
- Marco: Lei 172-13. Sem autoridade de privacidade geral fora do setor bancário.
- Prazo ARCO: 10 dias.
Uruguai
- Autoridade: URCDP — Web: https://www.gub.uy/unidad-reguladora-control-datos-personales
- Marco: Lei 18.331/2008 + Decreto 414/009 + Decreto 64/020.
- Prazo: 5 dias úteis.
- Inscrição: base do CriApp registrada na URCDP.
Transferências internacionais (LATAM)
- Os dados pessoais são armazenados em infraestrutura do controlador na União Europeia (Lituânia / Países Baixos / Alemanha / Finlândia) via Hostinger.
- Mecanismos aplicados:
- Argentina e Uruguai: adequação UE recíproca + adequação AAIP/URCDP. Sem necessidade de cláusulas adicionais.
- MX/CO/CL/PE/EC/CR/PA/RD: cláusulas contratuais padrão + consentimento do usuário ao aceitar a Política.
- Brasil: cláusulas padrão ANPD (Res. CD/ANPD 15/2024) + consentimento.
- Publicidade: não se aplica na v1.0 (o CriApp é gratuito e sem publicidade).
Disponibilidade geográfica
O CriApp não é distribuído em Cuba, Irã, Coreia do Norte, Síria, nem em Crimeia / Donetsk / Lugansk, em conformidade com sanções OFAC e políticas globais de Apple e Google.