Saltar para o conteúdo
HomeItemFinder

Política de privacidade

Versão 3 — 2026-09-29. Esta versão descreve exatamente o que a app faz hoje.

Esta política explica que dados pessoais a app recolhe, para quê, onde ficam, por quanto tempo, e o que pode fazer em relação a eles. Está escrita em linguagem simples, de propósito. «Tratamento» é tudo o que fazemos com os dados: guardar, ler, enviar.

Quem é o responsável pelos seus dados

O responsável pelo tratamento dos seus dados pessoais é o HomeItemFinder, o nome sob o qual esta app é operada.

Para qualquer assunto sobre os seus dados, escreva para privacy@HomeItemFinder.com. É este o endereço para exercer os direitos descritos nesta política.

O que recolhemos e porquê

A sua conta. Para criar e proteger a sua conta guardamos o seu endereço de email e a sua palavra-passe. A palavra-passe fica guardada só como hash (uma forma baralhada que não se consegue desfazer): nunca a vemos. Guardamos também um nome a mostrar (pode estar vazio), o idioma que escolheu, e as datas de criação e de alteração da conta. Pode indicar um número de telefone, e é opcional: fica guardado só para si, não é mostrado a mais ninguém — nem às pessoas com quem partilha projetos, nem a quem opera a app —, e pode mudá-lo ou apagá-lo quando quiser nas Definições. Se ligar a verificação em dois passos, guardamos o segredo da sua app autenticadora e os seus códigos de recuperação (guardados como hashes). Registamos ainda a data e a versão dos termos que aceitou. Usamos isto para o deixar entrar, para mostrar o seu nome às pessoas que partilham um projeto consigo, e para lhe enviar os emails de que a conta precisa: confirmação, recuperação da palavra-passe, avisos de segurança (um deles quando um dispositivo novo entra), e avisos sobre os seus projetos (alguém sem acesso leu uma das suas caixas; um convite foi aceite).

Os projetos e o seu conteúdo. Um projeto guarda o que você e os outros membros lá escrevem: o nome e a descrição do projeto, as moradas de origem e de destino de uma mudança, as caixas e as suas notas, os artigos (descrição, categoria, atributos, notas, valor estimado, código de barras), os locais, os nomes das pessoas que associa aos artigos, e os movimentos de stock. Este conteúdo é seu. Só o tratamos para lhe prestar o serviço, a si e aos membros do projeto.

As fotografias. As fotografias dos artigos são comprimidas no seu dispositivo antes de serem enviadas (WebP ou JPEG, tamanho limitado) e todos os metadados do ficheiro — incluindo o local onde a fotografia foi tirada — são removidos antes de saírem do dispositivo. Ficam guardadas num armazenamento privado que só os membros do projeto podem ler. As miniaturas ficam no seu dispositivo, para a app funcionar sem ligação.

O histórico e as leituras. O histórico do projeto regista o seguinte.

  • Cada ação relevante sobre uma caixa ou um artigo (criar, mover, conferir, ler o código, e assim por diante), com o identificador e o nome a mostrar de quem a fez. Fica enquanto o evento existir.
  • O nome a mostrar como estava nesse momento: mudar de nome mais tarde não reescreve o histórico, e o nome registado fica mesmo que a sua conta venha a ser removida. Fica enquanto o evento existir.
  • Uma posição GPS junto com uma leitura ou uma ação, se permitir o acesso à localização no browser — nunca um seguimento contínuo, uma posição num momento. Fica enquanto o evento existir.
  • A leitura do código QR ou da etiqueta NFC de uma caixa por alguém que não é editor do projeto, com a posição se o browser a tiver partilhado. Fica no histórico da caixa enquanto o evento existir.

Inteligência artificial. A função de sugestões está desligada por omissão em cada dispositivo. Quando pede uma sugestão, ou quando liga as sugestões automáticas, enviamos o seguinte à API Gemini da Google para processamento: um número limitado de fotografias do artigo, o texto que já escreveu sobre ele (descrição, categoria, notas e atributos — nunca o valor estimado nem a data de compra), o idioma que usa, e a nossa própria lista de categorias. Não enviamos o seu nome, o seu email, o nome do projeto nem nenhuma morada. O texto enviado e a sugestão recebida ficam guardados 30 dias depois de o pedido terminar e são depois apagados; ficam só contagens (tokens, modelo, resultado). O que a Google faz com os dados enviados à sua API é regido pelos termos e pela política de privacidade da própria Google, que deve ler.

Os convites. Para convidar alguém para um projeto, escreve o endereço de email dessa pessoa. Guardamos esse endereço, o papel que escolheu, quem convidou, e as datas em que o convite foi criado, aceite ou revogado. A ligação do convite deixa de funcionar ao fim de sete dias. O registo do convite fica depois de ser aceite, revogado ou expirar; ainda não é apagado automaticamente, e pode pedir-nos que o apaguemos. O email do convite diz à pessoa convidada o seu nome a mostrar (ou o seu endereço de email, se não tiver nome definido), o nome do projeto e o papel oferecido. Quando o convite é aceite, recebe um aviso com o nome a mostrar de quem entrou (ou o endereço convidado, se essa pessoa não tiver nome definido). A pessoa convidada pode ignorar o convite.

Contactos comerciais. Se nos contactar a propósito da app, podemos guardar um registo de contacto comercial no nosso portal de administração: nome, endereço de email, telefone, idioma, de onde veio o contacto, a base legal e a data do consentimento quando o há, a data da última interação, notas das nossas conversas, oportunidades de negócio e a organização a que pertence. Um contacto ligado a uma conta fica enquanto a conta existir. Qualquer outro contacto é apagado automaticamente 12 meses depois da última interação (ou depois de ter sido criado, se não houve nenhuma).

Segurança e registos técnicos. Para limitar abusos e manter a app a funcionar, guardamos os seguintes registos técnicos.

  • Contadores anti-abuso nas leituras de QR e NFC, nos convites e na recuperação da verificação em dois passos, por endereço de rede e, na recuperação, também por conta. O endereço em si nunca é guardado: só um hash com chave, combinado com o dia, que não permite reconstruir o endereço. Os contadores expiram ao fim de 24 horas e são removidos no pedido seguinte.
  • Um registo de auditoria das ações de administração e dos eventos da verificação em dois passos, com o email de quem agiu, o seu endereço de rede e a identificação do browser. Ao fim de 24 meses estes três campos são apagados; ficam a ação, o alvo, os detalhes técnicos e a data.
  • Um diagnóstico técnico quando uma fotografia não consegue ser processada (identificação do browser, versão da app, tamanhos — nunca a imagem). Fica 90 dias.
  • Uma fila de emails por enviar, com o seu endereço, o tipo de email, o seu idioma e, nas ligações, o código de uso único. O código é removido no momento em que o email sai; a entrada é apagada ao fim de 90 dias.
  • O Cloudflare Turnstile protege a entrada, a recuperação da palavra-passe e a criação de uma conta a partir de um convite; o que o Turnstile recolhe está descrito na política de privacidade da Cloudflare.

Administração. O portal de administração nunca mostra o conteúdo dos seus projetos: mostra só identificadores, contagens, tamanhos e datas, e cada acesso feito por ele fica escrito no registo de auditoria. O acesso direto à base de dados e às cópias de segurança existe só para manutenção e restauro, e está limitado a quem opera a app.

Onde ficam os seus dados e quem os trata por nós

A base de dados e o armazenamento de ficheiros estão alojados na União Europeia (Frankfurt, Alemanha). Usamos os seguintes fornecedores, que tratam dados por nossa conta:

  • Supabase — base de dados, autenticação, armazenamento de ficheiros e funções no servidor.
  • Vercel — alojamento da app.
  • Cloudflare — Turnstile (proteção contra abusos automatizados) e R2 (uma segunda cópia cifrada das fotografias).
  • Resend — envio dos emails da app.
  • GitHub — cópias de segurança semanais, cifradas, nos Estados Unidos.
  • Google — a API Gemini, só quando usa as sugestões com IA.

O GitHub, a API Gemini da Google, o Cloudflare R2 e o Resend podem tratar dados fora da União Europeia, ao abrigo das salvaguardas que cada fornecedor publica.

Cópias de segurança: uma vez por semana fazemos uma cópia da base de dados (incluindo dados de conta como endereços de email e hashes de palavras-passe, mas não os segredos da verificação em dois passos nem as sessões) e de todas as fotografias. Os dados viajam dos fornecedores até à máquina que faz a cópia por TLS, e cada cópia é cifrada aí (AES-256) antes de ser guardada. As cópias cifradas ficam guardadas como ficheiros privados no GitHub durante 35 dias; a cópia cifrada das fotografias fica também no Cloudflare R2, onde se mantém até a apagarmos (está prevista uma regra de 180 dias).

Quanto tempo guardamos os seus dados

  • A sua conta: enquanto existir.
  • Projetos, caixas, artigos, locais, pessoas e histórico: enquanto o projeto existir. Quando apaga algo na app, fica marcado como apagado e escondido de toda a gente; os ficheiros das fotografias são removidos do armazenamento. Os registos marcados ainda não são removidos automaticamente da base de dados. Pode pedir-nos que sejam apagados definitivamente.
  • Fotografias: removidas do armazenamento quando o artigo, a caixa ou o projeto é apagado, ou quando corre uma limpeza de ficheiros órfãos.
  • O nome de quem agiu, no histórico de um projeto: enquanto o evento existir, mesmo depois de a conta desaparecer.
  • Posição GPS numa leitura ou ação: enquanto o evento existir.
  • Pedidos à IA: o texto enviado e a sugestão recebida são apagados 30 dias depois de o pedido terminar.
  • Convites: o registo fica depois de o convite ser aceite, revogado ou expirar (a ligação deixa de funcionar ao fim de sete dias); ainda não é apagado automaticamente.
  • Contactos comerciais: 12 meses depois da última interação; enquanto a conta existir, se o contacto estiver ligado a uma.
  • Contadores anti-abuso (hash do endereço; na recuperação, também a conta): expiram ao fim de 24 horas e são removidos no pedido seguinte.
  • Registo de auditoria: o email, o endereço de rede e a identificação do browser de quem agiu são apagados ao fim de 24 meses; ficam a ação, o alvo, os detalhes técnicos e a data.
  • Diagnósticos do processamento de fotografias: 90 dias.
  • Fila de emails: o código da ligação é removido ao enviar; a entrada é apagada ao fim de 90 dias.
  • Cópias de segurança: 35 dias no GitHub.
  • Segunda cópia das fotografias no Cloudflare R2: guardada até a apagarmos (está prevista uma regra de 180 dias).

Os seus direitos

Tem o direito de aceder aos seus dados, de os corrigir, de os mandar apagar, de limitar ou de se opor ao seu tratamento, e de receber uma cópia deles num formato portátil. Para exercer qualquer destes direitos, escreva para privacy@HomeItemFinder.com. Respondemos no prazo de um mês; se o pedido for complexo, dizemos-lhe nesse mês que precisamos de mais tempo (até dois meses mais).

O que já pode fazer na app: mudar o idioma; exportar os artigos de um projeto em CSV ou Excel quando o seu plano o inclui — se não incluir, peça-nos a cópia por email; apagar caixas, artigos, fotografias e projetos; e gerir a sua verificação em dois passos.

O que pode fazer sozinho nas Definições: mudar o nome a mostrar, o telefone e o endereço de email — este último pede a sua identidade e só muda depois de confirmado nos dois endereços, o novo e o atual. O que hoje tem de nos pedir por email: receber uma cópia completa dos seus dados; apagar dados definitivamente; e encerrar a sua conta. Encerrar a conta ainda não está disponível na app. Quando o pedir, fechamo-la para que não possa voltar a entrar. Apagamos o seu email, o nome a mostrar, o segredo da verificação em dois passos e os códigos de recuperação. Fica: o seu nome no histórico dos projetos em que agiu, o seu email no registo de auditoria até 24 meses, e o conteúdo dos projetos partilhados.

Se entender que tratamos os seus dados de forma ilícita, pode apresentar queixa à autoridade de proteção de dados do país onde vive, ou à autoridade portuguesa (CNPD).

O que fica no seu dispositivo

A app funciona sem ligação. Para isso, guarda uma cópia dos projetos a que tem acesso no armazenamento do browser (IndexedDB): projetos, caixas, artigos, histórico, miniaturas das fotografias, fotografias à espera de serem enviadas, e alterações por enviar. Se uma fotografia não conseguir ser processada, o ficheiro original fica no seu dispositivo até o problema ser resolvido; nunca é enviado. A sua sessão fica no armazenamento local do browser para continuar com sessão iniciada. As suas preferências de IA ficam por dispositivo.

Quando termina a sessão, a app apaga tudo isto do dispositivo e desliga as opções de IA para quem usar o dispositivo a seguir.

Segurança

  • A verificação em dois passos com uma app autenticadora (TOTP) é opcional e recomendada, com códigos de recuperação para o caso de perder a app. A partir do momento em que uma conta a liga, fica obrigada a usá-la: a palavra-passe sozinha deixa de a abrir. É obrigatória para quem administra a plataforma e para as contas de planos empresariais.
  • Numa conta sem segundo passo, a palavra-passe sozinha basta para entrar, e por isso outras defesas tomam o lugar dela: a sessão expira ao fim de cinco dias sem uso, e no máximo ao fim de trinta dias; recebe um email quando um dispositivo novo entra; e desligar a verificação em dois passos, mudar o email ou a palavra-passe, apagar um projeto, encerrar a conta e exportar tudo pedem a palavra-passe outra vez.
  • Quando define ou muda a palavra-passe, ela é comparada com a lista de palavras-passe expostas do Have I Been Pwned por k-anonimato: só os primeiros cinco carateres de um hash são enviados, nunca a palavra-passe.
  • As fotografias ficam num armazenamento privado; o acesso à base de dados é restringido por regras linha a linha, para que cada membro veja só os seus projetos.
  • As cópias de segurança são cifradas (AES-256) na máquina que as faz, antes de serem guardadas.
  • Se perder a app autenticadora, um dos seus códigos de recuperação permite-lhe configurar uma nova, no ecrã de recuperação da verificação em dois passos, ao entrar. Se perder a app e também os códigos, escreva para privacy@HomeItemFinder.com: confirmamos a sua identidade antes de repor o acesso. A alteração fica registada, os códigos de recuperação antigos são apagados, e recebe um email a dizer que foi removido um método de verificação.

Alterações a esta política

Esta é a versão 2. Quando a app mudar o que recolhe ou quem trata os dados, esta política é atualizada com uma versão e uma data novas, e ser-lhe-á pedido que aceite a nova versão na próxima vez que entrar.

Contacto

HomeItemFinder
privacy@HomeItemFinder.com