Política de Privacidade
Última atualização: 13 de agosto de 2026 · Versão 3.0
Esta Política de Privacidade descreve como o aplicativo SOMI (“App”, “SOMI”, “nós”) coleta, utiliza, armazena, compartilha e protege os dados pessoais dos usuários, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018), o Código de Defesa do Consumidor (Lei nº 8.078/1990) e o Marco Civil da Internet (Lei nº 12.965/2014).
Escrevemos em linguagem direta de propósito. Onde a lei nos obriga a ser técnicos, explicamos o que aquilo significa na prática.
1. Quem é o controlador dos seus dados
O controlador — quem decide como e por que seus dados são tratados — é Mailson Valerio de Oliveira, responsável pelo aplicativo SOMI e pelo site usesomi.com.br.
- Responsável: Mailson Valerio de Oliveira
- Encarregado de Dados (DPO): Mailson Valerio de Oliveira
- E-mail: contato@usesomi.com.br
O Encarregado, previsto no art. 41 da LGPD, é o canal de comunicação entre você, o controlador e a Autoridade Nacional de Proteção de Dados (ANPD).
2. Dados que coletamos
2.1 Dados que você nos fornece
| Dado | Base legal | Finalidade |
|---|---|---|
| Nome | Execução de contrato | Personalização do App e contexto da IA |
| Execução de contrato | Login, recuperação de conta, comunicação | |
| Senha | Execução de contrato | Autenticação (armazenada apenas como hash) |
| Data de nascimento (opcional) | Consentimento | Perfil do usuário |
| Foto de perfil (opcional) | Consentimento | Personalização visual |
| Renda mensal e tipo de renda | Execução de contrato | Cálculos de saldo, fechamento e Gastômetro |
| Transações (gastos e ganhos) | Execução de contrato | Função principal do App |
| Categorias e limites de orçamento | Execução de contrato | Organização financeira |
| Cartões (apelido, banco, cor, dia de fechamento e de pagamento) | Execução de contrato | Cálculo de fatura |
| Objetivos financeiros (opcional) | Consentimento | Recomendações da IA |
| Mensagens e histórico do chat de IA | Consentimento | Funcionamento e continuidade do chat |
| Áudio do microfone | Consentimento | Transcrição em texto — descartado em seguida |
| Nome e e-mail do parceiro(a) | Consentimento | Convite de conta compartilhada (ver seção 9) |
2.2 Dados gerados pelo seu uso do App
- Histórico de conversas com a IA — perguntas e respostas ficam armazenadas para dar continuidade ao contexto.
- Contadores de uso da IA — para aplicar os limites de cada plano.
- Registro dos seus aceites de Termos e desta Política: data, hora, versão do documento, endereço IP e identificação do aplicativo ou navegador. Guardamos como prova de consentimento (LGPD, art. 8º, § 5º).
- Eventos internos de produto — por exemplo: abriu a tela de assinatura, concluiu ou cancelou uma compra, um recurso Premium foi bloqueado. Usamos para entender onde o app trava e melhorá-lo.
- Status de assinatura, período de teste e identificador de transação da loja.
2.3 Dados coletados automaticamente
- Endereço IP, sistema operacional, modelo e identificadores do dispositivo, versão do App.
- Registros de acesso e autenticação (data e hora), mantidos por obrigação do art. 15 do Marco Civil da Internet.
- Token de notificação push (APNs na Apple, FCM no Google), se você autorizar notificações.
- Dados de atribuição de instalação e de publicidade — detalhados na seção 6, que você deve ler.
2.4 O que não coletamos
O SOMI não pede, não armazena e não tem acesso a: número de cartão de crédito, CVV, data de validade, senha de banco, credenciais de internet banking, saldo real de conta bancária ou qualquer credencial que permita movimentar dinheiro. O cartão no SOMI é apenas uma etiqueta organizadora, sem conexão com meios de pagamento reais.
Também não coletamos geolocalização, agenda de contatos, fotos da sua galeria (além da imagem que você escolher como avatar) nem o conteúdo de outros aplicativos.
2.5 Biometria
Se você ativar o desbloqueio por Face ID, Touch ID ou digital, a leitura é feita e validada exclusivamente pelo sistema operacional do seu aparelho. O SOMI recebe apenas a resposta “autorizado” ou “negado”. Nenhum dado biométrico é transmitido aos nossos servidores nem armazenado por nós.
3. Bases legais do tratamento
A LGPD exige que todo tratamento tenha uma base legal. As nossas são:
- Execução do contrato (art. 7º, V) — cadastro, autenticação, lançamentos, categorias, cartões, cálculos, relatórios, gestão da assinatura e suporte.
- Consentimento (art. 7º, I) — envio de dados aos serviços de IA, conta compartilhada, notificações push, uso do microfone, dados opcionais de perfil, comunicações de marketing e coleta do identificador de publicidade.
- Cumprimento de obrigação legal (art. 7º, II) — guarda dos registros de acesso por 6 meses (Marco Civil, art. 15) e retenção fiscal e contábil quando aplicável.
- Legítimo interesse (art. 7º, IX) — segurança da plataforma, prevenção a fraude e abuso, e métricas internas de produto em forma agregada. Você pode se opor (art. 18, § 2º).
- Exercício regular de direitos (art. 7º, VI) — conservação de registros de aceite e de transações para defesa em eventual processo.
Seus dados de renda, gastos e comportamento financeiro não são dados sensíveis na definição do art. 5º, II da LGPD, mas nós os tratamos com o mesmo rigor, porque entendemos que são íntimos.
4. Para que usamos seus dados
- Operar o App: registrar lançamentos, calcular saldo, fechamento, Gastômetro, faturas, orçamentos e relatórios.
- Autenticar você e proteger sua conta.
- Gerar dicas, respostas e sugestões por Inteligência Artificial, se você consentir.
- Processar e administrar assinaturas, testes gratuitos e promoções.
- Enviar notificações e e-mails, transacionais ou de lembrete, conforme suas permissões.
- Prevenir fraude, abuso e uso automatizado indevido do serviço.
- Medir a eficácia das nossas campanhas de divulgação (seção 6).
- Cumprir obrigações legais e ordens de autoridades.
5. Inteligência Artificial
5.1 Consentimento prévio
Nenhum dado seu é enviado a serviços de IA antes de você aceitar explicitamente. O pedido aparece na primeira vez que você tenta usar qualquer função de IA (chat, áudio ou dica personalizada). Até lá, o App inteiro funciona normalmente sem nenhum envio. Você pode revogar o consentimento a qualquer momento em Configurações; as funções de IA voltam a ficar bloqueadas até você aceitar de novo.
5.2 O que é enviado à IA
Para a Anthropic (Claude), que processa o chat e as dicas, enviamos:
- Seu primeiro nome, apenas para personalizar o tom.
- Os nomes das suas categorias ativas.
- Os apelidos e bancos dos seus cartões — nunca o número do cartão.
- Um resumo dos seus lançamentos e valores do período recente, necessário para a resposta fazer sentido.
- A mensagem que você escreveu ou ditou.
Para a OpenAI (Whisper), que faz a transcrição, enviamos apenas o áudio gravado. Ele é convertido em texto e descartado em seguida, sem armazenamento permanente por nós. Se você não usar o microfone, nada é enviado à OpenAI.
Não enviamos à IA: seu e-mail, senha, data de nascimento, foto de perfil, endereço IP, identificadores de dispositivo, número de cartão ou qualquer dado que permita identificar você fora do App.
5.3 O que fica armazenado
O histórico das suas conversas com a IA fica armazenado na nossa base para dar continuidade ao contexto, e é apagado quando você exclui a conversa ou a conta. Mantemos ainda um cache técnico de respostas por tempo curto, para reduzir custo e latência. Os provedores de IA tratam os dados como operadores, sob contrato que veda o uso do conteúdo para treinamento de modelos.
5.4 Limites e responsabilidade
As respostas da IA são informativas e educativas, podem conter imprecisões e não constituem aconselhamento financeiro, contábil, tributário, jurídico ou de investimento. Nenhuma decisão com efeito jurídico ou financeiro sobre você é tomada de forma automatizada: a IA sugere, você decide e confirma. Ainda assim, nos termos do art. 20 da LGPD, você pode pedir explicação sobre os critérios usados e revisão de qualquer sugestão automatizada, escrevendo ao Encarregado.
Peça à IA apenas o que diga respeito às suas próprias finanças. Não insira no chat dados pessoais de terceiros nem informações sensíveis — como dados de saúde, biometria, convicção religiosa, opinião política ou filiação sindical.
6. Publicidade, atribuição de instalação e medição
Esta seção existe porque o SOMI divulga o App em campanhas e precisa saber de onde vêm as instalações. É importante que você entenda exatamente o que acontece.
6.1 O que usamos
- Kochava — plataforma de medição e atribuição. Ao instalar o App, ela nos informa por qual link ou campanha você chegou, usando dados técnicos do dispositivo, o identificador da instalação e o identificador do clique. Serve para creditar parceiros e influenciadores e medir o resultado das campanhas.
- Meta (Facebook e Instagram) — o SDK da Meta recebe eventos do App, como cadastro concluído, início de teste gratuito e assinatura confirmada, com o valor e a moeda da compra. Serve para medir e otimizar as campanhas que anunciamos nas plataformas da Meta.
- Nossos próprios servidores — o App registra a instalação atribuída em usesomi.com.br. Nesse contato, nosso servidor recebe o endereço IP da requisição e o transforma em um código embaralhado (hash), usado apenas para casar a instalação com o clique correspondente. Não guardamos o IP em texto puro para essa finalidade.
6.2 Seu controle
No iOS, o App pede sua autorização expressa antes de acessar o identificador de publicidade do aparelho (IDFA), pelo mecanismo de Transparência de Rastreamento da Apple. Se você recusar, o identificador não é coletado e a medição fica limitada a dados agregados. No Android, você pode redefinir ou desativar o identificador de publicidade nas configurações do sistema. Em ambos os casos, o App continua funcionando por inteiro — nenhuma funcionalidade depende dessa autorização.
7. Com quem compartilhamos (subprocessadores)
Compartilhamos apenas o estritamente necessário, com empresas que tratam os dados em nosso nome, como operadoras, sob obrigação contratual de confidencialidade e segurança:
| Subprocessador | Dados compartilhados | Finalidade | Localização |
|---|---|---|---|
| Supabase | Todos os dados de conta e financeiros | Banco de dados, autenticação, storage, edge functions | Austrália (Sydney) |
| Anthropic (Claude) | Primeiro nome, categorias, cartões (apelido + banco), resumo financeiro recente, mensagem do chat | Processamento do chat e das dicas de IA | EUA |
| OpenAI (Whisper) | Áudio gravado no chat por voz | Transcrição em texto | EUA |
| Resend | Nome e e-mail | Envio de e-mails: cadastro, senha, convite de parceiro | EUA |
| Apple / Google | Identificador de transação, token do dispositivo, identidade do login social | Pagamento e assinaturas, login social, notificações push | EUA |
| Kochava | Dados técnicos do dispositivo, identificador de instalação e de clique, identificador de publicidade (se autorizado) | Atribuição de instalação e medição de campanhas | EUA |
| Meta | Eventos de cadastro, trial e assinatura, com valor e moeda; identificador de publicidade (se autorizado) | Medição e otimização de campanhas | EUA |
| Vercel | Dados de conexão das requisições ao site, inclusive o registro de instalação da seção 6.1 | Hospedagem do site usesomi.com.br | EUA |
| Expo | Versão do app e identificadores técnicos | Distribuição de atualizações do App | EUA |
Podemos ainda compartilhar dados com autoridades públicas quando houver ordem judicial ou obrigação legal, e com assessores jurídicos para defesa de direitos. Se um dia o SOMI for vendido ou incorporado, seus dados podem ser transferidos ao sucessor, que ficará vinculado a esta Política; avisaremos você antes que isso produza efeitos.
8. Transferência internacional de dados
Como você viu na seção 7, parte da nossa infraestrutura fica fora do Brasil — o banco de dados na Austrália e os demais serviços principalmente nos Estados Unidos. Isso caracteriza transferência internacional de dados (art. 33 da LGPD).
Realizamos essas transferências com base na necessidade de execução do contrato com você e no seu consentimento, adotando as salvaguardas exigidas pela regulamentação da ANPD sobre o tema — Resolução CD/ANPD nº 19, de 23 de agosto de 2024 —, incluindo cláusulas contratuais que asseguram aos seus dados, no exterior, o mesmo nível de proteção garantido pela lei brasileira.
9. Conta compartilhada e dados de terceiros
Se você convidar um parceiro(a), guardamos o nome e o e-mail dessa pessoa apenas para enviar o convite e localizar a conta dela. Antes do aceite, ela não vê nenhum dado financeiro seu. Ao convidar, você declara ter autorização dessa pessoa para nos informar os dados dela.
Depois que o convite é aceito, as duas pessoas passam a ver os lançamentos, categorias e cartões compartilhados, e cada uma vê o que a outra registrar dali em diante. Cada uma é titular dos próprios dados e pode exercer seus direitos separadamente.
10. Armazenamento, retenção e exclusão
Seus dados ficam em servidores da Supabase, com criptografia em trânsito (TLS) e em repouso, e são mantidos enquanto sua conta estiver ativa.
Você pode excluir a conta a qualquer momento em Configurações → Excluir minha conta. A exclusão é definitiva e imediata na nossa base de produção: perfil, lançamentos, cartões, categorias, objetivos e conversas com a IA são apagados na hora, com a ressalva da conta compartilhada descrita na seção 9. Depois disso:
- As cópias de segurança (backups) são sobrescritas no ciclo normal de rotação, em até 30 dias.
- Os registros de acesso são mantidos por 6 meses, por imposição do art. 15 do Marco Civil da Internet — não podemos apagá-los antes disso.
- Os registros de aceite dos Termos e desta Política e os dados mínimos de assinaturas e pagamentos são conservados pelos prazos legais de guarda fiscal e de prescrição, para cumprimento de obrigação legal e exercício regular de direitos (art. 16, I e II da LGPD).
- Eventos internos de produto (seção 2.2) podem permanecer nos nossos registros técnicos, já sem nenhum dado de cadastro que permita ligá-los a você, uma vez que sua conta é apagada.
11. Segurança e incidentes
- Criptografia em trânsito (HTTPS/TLS) em todas as comunicações.
- Criptografia em repouso no banco de dados.
- Senhas armazenadas apenas como hash — nunca em texto puro.
- Isolamento de dados entre usuários via Row Level Security (RLS) no Postgres.
- Tokens de sessão com expiração.
- Limite de tentativas de login e controle de abuso no chat de IA.
- Credenciais locais protegidas pelo Keychain (iOS) ou Keystore (Android).
- Acesso administrativo restrito e registrado.
Nenhum sistema é totalmente imune. Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos você e a ANPD no prazo de 3 dias úteis contados do nosso conhecimento de que dados pessoais foram afetados, na forma do art. 48 da LGPD e da Resolução CD/ANPD nº 15, de 24 de abril de 2024, informando os dados atingidos, os riscos e as medidas tomadas.
12. Seus direitos (Art. 18 da LGPD)
- Confirmação da existência de tratamento e acesso aos dados.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade.
- Portabilidade — o App gera uma planilha (.xlsx) com seus lançamentos, categorias e cartões.
- Eliminação dos dados tratados com base em consentimento, e exclusão da conta.
- Informação sobre com quem seus dados são compartilhados.
- Informação sobre a possibilidade de não consentir e as consequências disso.
- Revogação do consentimento a qualquer momento.
- Oposição a tratamento realizado com base diferente do consentimento.
- Revisão de decisões automatizadas e explicação sobre seus critérios (art. 20).
12.1 O que você faz sozinho, dentro do App
- Exportar meus dados: Configurações → Dados do app (gera arquivo .xlsx).
- Excluir minha conta: Configurações → Excluir minha conta.
- Editar perfil: Configurações → Perfil.
- Revogar consentimentos: Configurações — notificações, biometria e consentimento de IA, cada um em seu próprio controle.
Para qualquer outro pedido, escreva ao Encarregado: contato@usesomi.com.br. Responderemos em até 15 dias, conforme o art. 19 da LGPD. Não cobramos nada por isso.
13. Comunicações e marketing
Enviamos mensagens transacionais e de serviço — confirmação de cadastro, redefinição de senha, avisos sobre sua assinatura e alertas de segurança — porque são necessárias à execução do contrato; elas não podem ser desativadas enquanto sua conta existir.
Mensagens promocionais, novidades e lembretes de engajamento, por e-mail ou notificação push, dependem da sua autorização e podem ser desligadas a qualquer momento em Configurações, no seu aparelho, ou pelo link de descadastro do e-mail.
Se você entrou apenas em uma lista de espera ou de interesse pelo nosso site, sem criar conta, guardamos seu nome e e-mail com base no seu consentimento, e você pode pedir a exclusão pelo mesmo e-mail de contato.
14. Menores de idade
O SOMI é destinado exclusivamente a usuários com 18 anos ou mais, e não coletamos dados de crianças e adolescentes de forma intencional. Ao criar conta, você declara ter 18 anos ou mais e capacidade civil para contratar.
Se identificarmos conta de menor de idade, ou se um responsável legal nos comunicar, encerraremos a conta e eliminaremos os dados, exceto os que a lei nos obrigue a guardar. Responsáveis legais podem fazer essa comunicação pelo nosso e-mail de contato, e trataremos o pedido com prioridade.
15. Cookies e tecnologias semelhantes
O aplicativo móvel não utiliza cookies. Ele usa o armazenamento local do próprio aparelho para guardar sua sessão e preferências, o que é necessário ao funcionamento.
Este site usa cookies e identificadores estritamente necessários e, nos links de divulgação, registra o clique para atribuição de campanha, conforme a seção 6. Você pode gerenciar cookies nas configurações do seu navegador.
16. Alterações desta Política
Podemos atualizar esta Política. Quando a mudança for material — por exemplo, nova finalidade, novo subprocessador ou nova categoria de dado — avisaremos você pelo App ou por e-mail com pelo menos 10 dias de antecedência, e pediremos seu aceite da nova versão antes de continuar. Alterações que dependam de consentimento só valem depois que você consentir. A data e a versão em vigor aparecem no topo deste documento, e mantemos registro de qual versão você aceitou.
17. Contato, ANPD e órgãos de defesa do consumidor
Para exercer seus direitos, tirar dúvidas ou reclamar, fale primeiro com a gente:
- Encarregado de Dados (DPO): Mailson Valerio de Oliveira
- E-mail: contato@usesomi.com.br
Se você entender que o tratamento dos seus dados viola a LGPD, pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) pelo site www.gov.br/anpd. Em questões de consumo, você pode recorrer ao Procon do seu estado ou à plataforma consumidor.gov.br. Nenhum destes caminhos exige que você passe primeiro por nós, mas costumamos resolver mais rápido.
Veja também os nossos Termos de Uso.