SpendFlow
SpendFlow
Política de Privacidade

Versão 0.4 · Última atualização: 14 de julho de 2026

1. Identificação do Controlador

O controlador responsável pelo tratamento dos dados pessoais descritos nesta Política é o SpendFlow, plataforma de gestão financeira pessoal desenvolvida por César Oliveira, domiciliado no Brasil, doravante denominado simplesmente “SpendFlow” ou “nós”.

Canal de privacidade: privacidade@spendflow.com.br

2. Dados Pessoais Coletados

2.1 Dados de Cadastro

  • E-mail — obrigatório para autenticação e comunicação sobre a conta.
  • Senha — armazenada exclusivamente como hash criptográfico (bcrypt). O texto puro nunca é armazenado.

2.2 Dados Financeiros

Ao realizar upload de extratos bancários (CSV, OFX ou PDF), o SpendFlow extrai e armazena:

  • Data, valor e descrição de cada transação;
  • Categoria atribuída automaticamente por processamento local — algoritmos determinísticos e, quando necessário, um modelo de IA executado localmente na própria infraestrutura do SpendFlow. Nenhum dado é transmitido a serviços externos de IA para categorização;
  • Saldo, quando disponível no arquivo de origem.

Os arquivos de extrato são processados no servidor e descartados após a extração; apenas os registros de transação resultantes são persistidos.

2.3 Dados de Contracheque

Mediante consentimento explícito e revogável do titular, o SpendFlow extrai e armazena exclusivamente:

  • Valor líquido (R$);
  • Valor bruto (R$);
  • Competência (mês/ano), além de um rótulo de identificação da fonte informado livremente pelo próprio titular.

O SpendFlow nunca coleta dos contracheques:

nome completo, CPF em texto puro, número SIAPE ou matrícula funcional, órgão empregador ou CNPJ, rubricas ou descontos discriminados, nem qualquer outro campo além dos três listados acima.

O leitor de contracheques foi desenhado para extrair apenas os três valores numéricos acima. CPF, número SIAPE, matrícula, nome e órgão empregador não são lidos do contracheque para a memória nem persistidos. O CPF, quando fornecido, é coletado separada e opcionalmente pelo titular (veja a Seção 2.5) — nunca extraído do contracheque.

2.4 Dados de Auditoria e Navegação

  • Endereço IP anonimizado (IPv4: o último octeto é descartado — ex.: 203.0.113.0; IPv6: mantém-se apenas o prefixo do provedor) — registrado por operação para fins de auditoria e segurança (LGPD, art. 37);
  • Registros de data e hora de login, logout, upload de extrato, exportação de dados e revogação de consentimento.

Esses registros são visíveis ao próprio titular no Painel de Privacidade, acessível em Configurações.

2.5 CPF (opcional)

O cadastro do CPF é opcional — a plataforma funciona sem ele. Quando fornecido pelo titular (no cadastro ou em Configurações), o CPF é usado para identificar de quem é cada extrato/fatura e detectar documentos que pertençam a outra pessoa (veja a Seção 2.6). O CPF é armazenado cifrado (criptografia Fernet) acompanhado de um código derivado (HMAC-SHA256) para comparação; o banco de dados nunca vê o CPF em texto puro, e ele jamais aparece em registros, logs ou exportações — apenas de forma mascarada (ex.: ***.***.***-35).

O titular pode remover o CPF a qualquer momento em Configurações, mantendo seus extratos e análises (a detecção de documentos de terceiros apenas deixa de operar). A remoção não exige excluir a conta.

2.6 Dados de Terceiros (familiares)

Se o titular enviar um extrato/fatura cujo CPF difere do seu, o SpendFlow não armazena esse documento automaticamente: exibe um aviso e abre uma confirmação. O dado de terceiro só é gravado se o titular declarar expressamente que possui autorização do titular daquele dado para tratá-lo no SpendFlow (declaração versionada, registrada em auditoria com data/hora e IP anonimizado).

Quando armazenados, os dados de cada pessoa ficam em silos isolados por CPF — as análises nunca cruzam dados de pessoas diferentes. O titular pode, a qualquer momento, excluir os dados de um familiar (o que apaga as transações daquele silo e revoga o consentimento) ou descartar o que importou em uma sessão, pelo Painel de Privacidade.

2.7 Análise de Consciência Financeira

A partir das transações importadas, o SpendFlow pode derivar sinais sobre padrões de gasto (por exemplo, gastos rápidos e repetidos, ou a constatação factual de transferências a operadores de apostas licenciados pela Secretaria de Prêmios e Apostas, com indicação dos canais oficiais de autoexclusão). Esse processamento é local e determinístico, não é compartilhado com terceiros e destina-se exclusivamente a informar o próprio titular. O SpendFlow nunca emite juízo de saúde em voz própria — apenas aponta para a autoridade oficial.

Existe ainda uma lente profunda opcional (visão mensal de longo prazo desses padrões), que é desligada por padrão e só opera mediante consentimento explícito, versionado e revogável, dado em Configurações. Nada é persistido por essa análise além do próprio registro de consentimento; a revogação tem efeito imediato.

2.8 Contribuição anônima de formatos

Na página inicial, qualquer pessoa pode, opcionalmente, enviar um extrato ou fatura para nos ajudar a reconhecer mais formatos de banco. Esse envio é anônimo: não exige conta nem login. O arquivo é processado na hora, em ambiente isolado, apenas para extrair a estrutura do formato (colunas, banco, padrões e o leiaute mascarado — letras e números são substituídos, a pontuação é mantida) e é descartado em seguida — o arquivo não é armazenado. Guardamos somente uma impressão estrutural, projetada para não conter dado pessoal e não vinculada a você, com remoção de CPF, e-mail e sequências numéricas longas (4 ou mais dígitos), e descarte das descrições de transferência entre pessoas reconhecidas por heurística. Base legal: consentimento. Retenção: IP anonimizado removido em 90 dias; impressão em até 12 meses.

2.9 Renda recorrente confirmada

Quando o SpendFlow detecta um crédito recorrente nas transações já importadas (por exemplo, um Pix mensal), o titular pode confirmar que aquilo é renda. Dessa confirmação são armazenados apenas: um código opaco e irreversível derivado da descrição do crédito (HMAC) e o valor mensal estimado. O nome ou identificação de quem paga nunca é armazenado. A confirmação alimenta exclusivamente as análises de renda do próprio titular, pode ser desfeita a qualquer momento e é eliminada junto com a conta.

2.10 Foto de perfil (opcional)

O titular pode, opcionalmente, enviar uma foto de perfil. A imagem é re-codificada no servidor antes de ser guardada — o que remove metadados EXIF/GPS (localização, aparelho) — e armazenada em repositório privado, nunca acessível publicamente: a exibição usa endereços assinados de curta duração (1 hora). A foto pode ser substituída ou removida a qualquer momento em Configurações e é eliminada junto com a conta. Alternativamente, o titular pode escolher um avatar ilustrativo do catálogo, que não envolve dado pessoal.

3. Finalidade do Tratamento e Base Legal

O tratamento de dados pessoais no SpendFlow fundamenta-se nas seguintes hipóteses legais da LGPD:

DadoFinalidadeBase Legal
E-mail e senhaAutenticação e comunicação sobre a contaArt. 7.º, II (execução de serviço)
Transações financeirasCategorização, análise de gastos, Score Saúde FinanceiraArt. 7.º, I (consentimento)
Dados de contrachequeAnálise de renda e insights financeiros pessoaisArt. 7.º, I + Art. 11, II (consentimento explícito para dado sensível)
CPF do titular (opcional)Atribuir extratos a uma pessoa e detectar documentos de terceirosArt. 7.º, I (consentimento) + minimização Art. 6.º, III
Dados de terceiros (familiares)Organização financeira familiar, sob declaração de autorização do titular dos dadosArt. 7.º (consentimento)
Sinais de consciência financeiraAlertas sobre padrões de gasto rápido / apostas em operadores licenciados; lente profunda mensal somente sob opt-inArt. 7.º, I (consentimento); lente profunda: consentimento explícito específico, versionado e revogável
Renda recorrente confirmadaAnálise de renda do titular (apenas código opaco + valor estimado; sem identificação do pagador)Art. 7.º, I (consentimento — o ato de confirmar) + minimização Art. 6.º, III
Foto de perfil (opcional)Personalização da conta (imagem re-codificada, sem metadados EXIF/GPS)Art. 7.º, I (consentimento)
Logs de auditoria e IPSegurança da conta e conformidade LGPD art. 37Art. 7.º, IX (legítimo interesse) + Art. 7.º, II

4. Suboperadores e Compartilhamento de Dados

O SpendFlow não vende, aluga nem compartilha dados pessoais com terceiros para fins comerciais. Os suboperadores abaixo têm acesso técnico restrito às suas respectivas funções:

4.1 Banco de Dados e Autenticação

Estado atual: Supabase Inc. (empresa sediada nos EUA; dados armazenados na região São Paulo — sa-east-1, Brasil) — plataforma PostgreSQL gerenciada. Row-Level Security (RLS) ativo em todas as tabelas, de modo que cada usuário acessa exclusivamente os próprios dados.

Previsão: migração para infraestrutura própria autossustentada (self-hosted) no Brasil, eliminando o suboperador externo e a transferência internacional para este serviço.

4.2 Monitoramento de Erros

Sentry Inc. (EUA) — monitoramento de erros técnicos. Os relatórios enviados contêm stack traces e metadados de depuração. Nenhum dado financeiro, CPF ou informação de contracheque é incluído nos eventos de erro (scrubbing de PII ativo).

4.3 Inteligência Artificial

O SpendFlow processa a categorização e as análises financeiras primariamente por algoritmos determinísticos executados no próprio servidor. Quando um modelo de IA é utilizado para auxiliar a categorização ou gerar recomendações, ele roda localmente, na infraestrutura do SpendFlow (modelo qwen2.5:7b via Ollama), sem qualquer tráfego externo.

Nenhum dado pessoal — financeiro, de contracheque ou de identificação — é transmitido a serviços externos de inteligência artificial, provedores de IA em nuvem ou modelos de terceiros. O SpendFlow não utiliza o Google Gemini nem qualquer outro serviço de IA externo.

4.4 Alertas operacionais de infraestrutura

Para monitorar a disponibilidade da plataforma, o SpendFlow pode enviar alertas operacionais a um canal interno da equipe (webhook Discord/Slack). Essas mensagens contêm, por construção, apenas o estado da infraestrutura (nomes de componentes, situação e horário) — nunca dado pessoal, identificador de usuário ou conteúdo financeiro.

4.5 Hospedagem e Infraestrutura de Aplicação

Vercel Inc. (EUA) — hospedagem da interface web. Além de servir a aplicação, executa funções de borda que processam o cookie de sessão (token JWT) para roteamento autenticado.

Render (EUA) — hospedagem do servidor de aplicação (API). É o ambiente onde os dados pessoais são efetivamente processados, incluindo a decifragem do CPF em memória para as operações autorizadas pelo titular.

5. Transferência Internacional de Dados (LGPD Art. 33)

Os dados armazenados residem em servidores localizados no Brasil (banco de dados gerenciado na região São Paulo). Durante o processamento e o monitoramento, dados pessoais podem ser tratados em servidores situados nos Estados Unidos da América pelos suboperadores descritos na Seção 4 (Render, Vercel e Sentry). A Supabase Inc., operadora do banco de dados, é sediada nos EUA, ainda que os dados residam no Brasil.

Após a migração para infraestrutura autossustentada no Brasil, não haverá transferência internacional de dados pessoais.

6. Medidas de Segurança (LGPD Art. 46)

O SpendFlow adota as seguintes medidas técnicas e organizacionais para proteger os dados pessoais:

  • Minimização de dados: contracheques são lidos apenas para extrair três valores numéricos; nome, SIAPE, matrícula e órgão empregador nunca são lidos nem armazenados;
  • CPF (quando fornecido) armazenado cifrado (Fernet) com código HMAC para comparação; nunca em texto puro, nunca em logs/exportações — apenas mascarado na interface;
  • Isolamento por pessoa: dados de cada CPF ficam em silos separados; análises nunca cruzam dados de pessoas diferentes;
  • Senhas armazenadas exclusivamente como hash bcrypt; nunca em texto puro nem trafegadas após o cadastro;
  • Todas as comunicações realizadas via HTTPS (TLS);
  • Endereços IP anonimizados (IPv4: último octeto descartado; IPv6: mantém-se apenas o prefixo do provedor) nos registros de auditoria;
  • Row-Level Security (RLS) no banco de dados: cada usuário acessa exclusivamente seus próprios dados, independentemente de acesso direto ao banco;
  • Tokens JWT de curta duração com rotação por refresh token;
  • Registro de auditoria de todas as operações sensíveis (consentimento, exportação de dados, exclusão de conta), visível ao próprio titular;
  • Fotos de perfil re-codificadas no servidor com remoção de metadados EXIF/GPS, armazenadas em repositório privado e exibidas somente por endereços assinados de curta duração;
  • Consentimento explícito e individualmente revogável para cada funcionalidade que processe dados sensíveis ou inferências comportamentais (contracheques; lente profunda do Modo Consciência).

7. Retenção e Eliminação de Dados (LGPD Arts. 15–16)

  • Dados de conta e financeiros: mantidos enquanto a conta estiver ativa ou até solicitação de eliminação pelo titular;
  • Dados de contracheque: o titular pode eliminar registros individualmente, a qualquer momento, sem excluir a conta;
  • Foto de perfil: substituível ou removível a qualquer momento em Configurações; eliminada junto com a conta (inclusive o arquivo no repositório);
  • Logs de auditoria: retidos por 5 (cinco) anos e então eliminados automaticamente por rotina diária no banco de dados, para fins de auditoria de segurança e eventual obrigação legal de guarda. Prazo sujeito a ratificação jurídica. Em caso de exclusão da conta, esses registros são imediatamente desvinculados do titular e retidos apenas para segurança e cumprimento de obrigação legal (art. 16, I) até o fim do prazo.
  • Exclusão da conta: todos os dados pessoais são eliminados permanentemente. O titular recebe confirmação na plataforma após a operação. A eliminação é irreversível. As cópias de segurança cifradas são renovadas em ciclos curtos e expiram em até 30 (trinta) dias após a exclusão da conta, momento em que os dados do titular deixam de existir também nos backups.

Após a eliminação, dados poderão ser mantidos apenas: (a) de forma anonimizada ou agregada — não identificável — para fins estatísticos (art. 16, IV); e (b) nos registros de auditoria desvinculados do titular, para segurança e cumprimento de obrigação legal (art. 16, I), pelo prazo da Seção 7.

8. Direitos do Titular (LGPD Art. 18)

Nos termos do art. 18 da LGPD, o titular tem os seguintes direitos, todos exercíveis diretamente na plataforma sem necessidade de formulários externos:

  • Confirmação e acesso (Art. 18, I–II) — o Painel de Privacidade em Configurações exibe todos os dados armazenados e o histórico de atividade da conta;
  • Portabilidade (Art. 18, V) — exportação de todos os dados em formato JSON estruturado, via Painel de Privacidade, incluindo os perfis de familiares (CPF mascarado) e os consentimentos registrados;
  • Eliminação parcial (Art. 18, IV) — exclusão individual de registros de contracheque, exclusão de extratos/faturas, remoção da foto de perfil, desfazer confirmações de renda e descarte do que foi importado em uma sessão, via Painel de Privacidade e Configurações;
  • Remoção do CPF (Art. 18, IV / Art. 16) — exclusão do CPF a qualquer momento, mantendo extratos e análises, sem encerrar a conta;
  • Eliminação dos dados de um familiar (Art. 18, IV) — exclusão do silo de um terceiro, que apaga as transações daquele perfil e revoga o consentimento correspondente, via Painel de Privacidade;
  • Eliminação total e encerramento (Art. 18, VI) — exclusão permanente da conta e de todos os dados associados, via Painel de Privacidade;
  • Revogação de consentimento(Art. 8.º, § 5.º) — revogação, a qualquer tempo e sem ônus, do consentimento para análise de contracheques (Configurações › Contracheques) e da análise profunda do Modo Consciência (Configurações › “Análise mais profunda”), com efeito imediato;
  • Correção (Art. 18, III) — solicitação de correção de dados incompletos, inexatos ou desatualizados pelo canal de privacidade;
  • Informação sobre compartilhamento (Art. 18, VII) — descrita na Seção 4 desta Política.

Para exercer direitos não automatizados ou para reclamações relacionadas ao tratamento de dados, contate o canal de privacidade: privacidade@spendflow.com.br.

9. Cookies e Armazenamento Local

O SpendFlow utiliza exclusivamente cookies de sessão estritamente necessários para autenticação (token JWT). Não são utilizados cookies de rastreamento, análise comportamental, publicidade ou quaisquer outros cookies não essenciais.

10. Alterações a Esta Política

Alterações materiais a esta Política serão comunicadas ao titular por e-mail e/ou notificação na plataforma com antecedência mínima de 15 (quinze) dias corridos. A versão vigente estará sempre disponível em spendflow.com.br/privacidade.

A continuidade do uso da plataforma após o período de aviso implicará aceitação da versão atualizada. Caso o titular não concorde com as alterações, poderá encerrar sua conta pelo Painel de Privacidade.

11. Contato e Encarregado de Proteção de Dados (DPO)

Para dúvidas, exercício de direitos ou reclamações sobre o tratamento de dados pessoais, entre em contato com o Encarregado de Proteção de Dados (DPO) do SpendFlow:

E-mail: privacidade@spendflow.com.br

O titular também tem o direito de apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd.

Dúvidas sobre esta política podem ser enviadas ao canal de privacidade indicado na Seção 1. Alterações relevantes serão comunicadas na plataforma.