Esta versão em português do Brasil acompanha as políticas em inglês e espanhol e foi preparada para leitores no Brasil. A versão em inglês é a referência em caso de divergência; nenhum direito descrito aqui é menor por causa disso, e o contato de suporte atende solicitações em português.
O Modo Próspera é um app beta de finanças pessoais para registrar a atividade em dinheiro do domicílio, revisar extratos bancários enviados, fechar meses financeiros e entender os gastos do domicílio. Esta política explica o que a beta faz com os seus dados e como entrar em contato conosco sobre eles.
Quem somos
O Modo Próspera é desenvolvido e operado por Presupuesto Apps, um desenvolvedor individual sediado no Equador. O ponto de contato de privacidade é o contato de suporte publicado em https://modoprospera.com/soporte/?lang=pt; é o contato designado para receber perguntas sobre privacidade e solicitações de exportação ou eliminação. Como o operador está estabelecido no Equador, a Ley Orgánica de Protección de Datos Personales (LOPDP) do Equador se aplica a este tratamento. A seção Direitos regionais de privacidade, abaixo, indica os compromissos de resposta que se aplicam a toda solicitação e o que a sua própria lei acrescenta no lugar onde você vive.
Direitos regionais de privacidade
A mesma política se aplica onde quer que você use a beta. A exportação completa do espaço de trabalho dentro do app só está disponível para um proprietário efetivo quando o espaço passa por todas as verificações de autoridade de exportação. Qualquer pessoa com sessão iniciada e permissão vigente para exportar uma conta em dinheiro pode solicitar separadamente no app uma cópia do seu livro-caixa limitada ao ator; ela retorna somente as movimentações, revisões e selos de período em dinheiro que essa pessoa pode exportar. Um membro ou usuário de Somente leitura pode pedir ao contato de suporte uma cópia verificada de acesso a outros dados pessoais elegíveis. Nenhuma das vias revela dados do espaço de trabalho que o solicitante não esteja autorizado a ver. A eliminação está descrita em Eliminação de conta e em Exportação e eliminação. Respondemos a uma solicitação verificada de acesso ou exportação, e concluímos uma solicitação verificada de eliminação, dentro de 15 dias corridos após recebê-la. Quando uma eliminação não puder ser concluída por si só — porque um domicílio que pertence a você ainda tem outros membros ativos, ou possui contas compartilhadas ou conjuntas — informamos o que é necessário e o que fizemos, em vez de deixar a solicitação em aberto. Todo prazo de 15 dias nesta política significa dias corridos.
Dependendo de onde você vive, a sua própria lei acrescenta um enquadramento a esses compromissos:
- Equador. Você pode nos pedir que confirmemos se tratamos os seus dados, que lhe demos acesso a eles, que os corrijamos ou eliminemos, que interrompamos um tratamento determinado e que retiremos um consentimento que você tenha dado. Se a nossa resposta não for satisfatória para você, pode apresentar reclamação a nós, pelo contato de suporte, e à Superintendencia de Protección de Datos Personales.
- Brasil. A Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018, LGPD) enquadra a forma como tratamos os dados pessoais das pessoas no Brasil. O artigo 18 enumera os seus direitos: confirmação de que tratamos os seus dados; acesso; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos, ou de dados tratados em desconformidade com a LGPD; portabilidade; eliminação dos dados tratados com base no seu consentimento, exceto os registros limitados que esta política indica serem conservados após a eliminação; informação sobre as entidades com as quais compartilhamos os seus dados; informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa; e revogação do consentimento. Use o contato de suporte, que é o nosso canal de comunicação com os titulares. Não designamos um encarregado. Enviar extratos bancários e fechar meses é um tratamento que você nos pede para realizar; as funcionalidades opcionais nomeadas nesta política se baseiam no consentimento separado que cada uma solicita; a segurança, a prevenção de abusos e os registros de auditoria conservados descritos em Retenção se baseiam no nosso legítimo interesse em operar o serviço de forma segura. Dados pessoais sobre você são armazenados e tratados fora do Brasil, inclusive nos Estados Unidos, conforme descrito em Provedores de serviço. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
- México. A Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada em 20 de março de 2025, que substituiu a lei de 2010 de mesmo nome, enquadra a forma como tratamos os dados pessoais das pessoas no México. Você pode exercer os direitos ARCO que ela descreve — acesso, retificação, cancelamento e oposição — e retirar um consentimento que tenha dado, por meio do contato de suporte. Na prática, o acesso é atendido pela exportação da conta, o cancelamento pela eliminação da conta ou do espaço de trabalho, e a retificação e a oposição são tratadas caso a caso. Você também pode levar o assunto à autoridade mexicana de proteção de dados competente.
- Espaço Econômico Europeu e Reino Unido. A Presupuesto Apps está estabelecida no Equador e não designou um representante na União Europeia nem no Reino Unido. O beta não é comercializado nessas regiões. Se você o usar de lá, escreva ao contato de suporte para qualquer solicitação de acesso, correção, exportação ou eliminação; nós a atendemos sob os compromissos indicados acima.
Em outros lugares, a sua lei local de proteção de dados pode lhe dar direitos adicionais; o contato de suporte atende solicitações de acesso, exportação e eliminação independentemente de onde você viva.
O Modo Próspera é destinado a pessoas adultas. Não é dirigido a crianças, e não tratamos conscientemente dados pessoais de crianças. Se você acredita que dados de uma criança chegaram ao beta, escreva ao contato de suporte e nós os eliminaremos.
O que coletamos
Quando você usa a beta, o Modo Próspera pode tratar:
- detalhes de conta e de espaço de trabalho, como sua identidade de login, nome de exibição, nome do domicílio/negócio, função, eventuais metadados de convites anteriores, metadados de sessão, configurações do ciclo de relatório, cronogramas de fontes de renda, metadados de rótulos/tipos/últimos quatro dígitos de contas financeiras, sua confirmação explícita da moeda da conta e sua referência limitada de evidência, metas de poupança, revisões de transferências e estado da lista de verificação de configuração
- detalhes de extratos bancários e transações dos arquivos que você envia, incluindo datas, descrições, beneficiários, categorias, valores e totais derivados
- movimentações em dinheiro que você registra, incluindo a conta em dinheiro e o ciclo, data, direção, valor e moeda, categoria e descrição opcionais, a pessoa que registrou a movimentação, o histórico imutável de correções ou anulações e o selo do período ou declaração de que não houve atividade. Essa é uma evidência de menor garantia registrada pelo domicílio; não é um extrato bancário nem se transforma em cobertura bancária verificada
- quando você confirma uma importação de histórico anual, uma cópia dos bytes do extrato bancário criptografada pelo servidor, mantida em custódia durável apenas até seu prazo de eliminação, junto com uma impressão digital SHA-256 do conteúdo do extrato, evidência da versão exata de armazenamento, evidência estrutural limitada de validação e prova de eliminação/ausência; Arquivos de extratos bancários descreve os prazos e a prova de eliminação
- evidência normalizada do histórico anual e modelos de mapeamento de extratos confirmados pelo usuário que são retidos após uma importação; uma prévia limitada do mapeador pode mostrar a você células de origem, mas não é retida
- snapshots de promoção imutáveis, vinculados a conta/ciclo, que permitem que uma revisão ativa e publicada do histórico anual entre no Cierre mensal normal sem reenviar nem reanalisar o arquivo original; esses snapshots retêm as linhas normalizadas contribuintes e sua procedência de origem/adaptador/mapeamento
- evidência financeira analisada e durável usada para verificar compatibilidade e qualidade dos dados, incluindo pacotes de modelo validados duplicados, vínculos revisados entre registros de conta/origem/ciclo/transação/categoria e comparações de identidade, categoria, cobertura, correções, totais, exclusões, transferências e prontidão
- histórico de fechamento de mês, incluindo recibos, insights, totais por categoria, totais diários de fluxo de caixa, eventos de auditoria e linhas de transações exportadas
- comentários sobre a beta que você envia no app, além de um contexto limitado do app que nos ajuda a entender o problema
- metadados de segurança, como verificadores de sessão com hash, rótulos gerais do cliente e contagens agregadas do Firebase App Check
- se você optar por participar separadamente, telemetria de demanda sobre formatos de extrato estritamente restrita a uma lista de permissões, descrita em Telemetria de demanda opcional
- evidência geral sobre primeiro fechamento, revisão, correção, reabertura, segundo/terceiro fechamento e esforço estruturado de suporte, descrita em Medição de produto; e, somente com consentimento de pesquisa separado e vigente, uma resposta estruturada de disposição a pagar
Participação no domicílio e controles atuais de compartilhamento
O cliente e o backend protegidos incluem convites para o domicílio, gestão de papéis, transferência de propriedade e controles de permissões por conta. Cada grupo fica disponível somente depois da ativação separada da capacidade hospedada e revisada; enquanto estiver desativada, o servidor retorna a mesma resposta genérica de indisponibilidade e não cria registros para ela. O consentimento de eliminação entre várias pessoas continua sendo um fluxo separado e indisponível.
Um proprietário pode convidar a pessoa identificada pelo Google como Membro ou Somente leitura. A aceitação fica vinculada à pessoa autenticada e à geração vigente exata do domicílio. Ela cria somente a participação e cria zero principal do Cofre, custódia de fontes ou políticas de compartilhamento. A aceitação cria zero permissões de contas financeiras. Em seguida, o app faz uma solicitação explícita e separada para inscrever essa pessoa autenticada no Cofre; a inscrição também não cria custódia de fontes nem permissões financeiras. Um proprietário pode depois alterar o papel Membro/Somente leitura com uma atualização controlada por revisão. A mudança se aplica imediatamente à sessão ativa da pessoa. Um proprietário reautenticado recentemente pode propor a transferência para um membro ativo, que também deve se reautenticar recentemente para aceitar. A transferência muda somente a administração do domicílio; não transfere, cria nem amplia autoridade sobre contas privadas.
O papel no domicílio e a visibilidade das contas financeiras são coisas separadas. Ter um papel no domicílio não revela, por si só, os detalhes de uma conta. Uma pessoa vê os detalhes completos de uma conta somente quando ela foi compartilhada deliberadamente com essa pessoa por meio de uma permissão ativa por conta. O app chama de "Somente leitura" o papel no domicílio que não pode alterar dados do domicílio nem dados financeiros. Uma pessoa pode solicitar acesso sem escolher nem conhecer uma conta privada. Somente um titular vigente da conta pode escolhê-la e aprovar uma permissão limitada, criar uma permissão proativamente ou revogá-la. Ser proprietário do domicílio não concede autoridade adicional sobre a conta de outra pessoa nem revela sua identidade ou quantidade. A pessoa que recebe a permissão também pode revogar o próprio acesso. Remover e convidar novamente uma pessoa não reativa permissões antigas. Um proprietário efetivo pode remover alguém que não seja proprietário; um Membro ou usuário de Somente leitura pode sair.
Se a pessoa titular de uma conta privada em dinheiro optar por incluí-la no fechamento do domicílio, o app solicita consentimento explícito. Esse consentimento inclui o valor líquido exato em dinheiro no agregado do fechamento visível ao proprietário efetivo. Ele não revela a identidade da conta, movimentações individuais, categoria, descrição ou nota, data nem a qual fonte de renda compartilhada, se houver, a movimentação privada está associada. Os nomes e cronogramas configurados de fontes de renda continuam sendo dados compartilhados comuns do espaço de trabalho; esse consentimento não os revela pela primeira vez. Recusar mantém essa contribuição privada em dinheiro fora do fechamento e não altera as permissões da conta.
Para uma participação já existente, um proprietário efetivo pode remover um membro que não seja proprietário, e um membro ou usuário de Somente leitura pode sair do domicílio pela ação independente de saída sem eliminar sua conta do Modo Próspera. Um proprietário não pode usar essa ação para remover a si mesmo. Uma remoção ou saída bem-sucedida encerra o acesso da pessoa ao domicílio, revoga suas sessões ativas nesse domicílio e revoga os convites pendentes aplicáveis. Ela também remove a telemetria opcional não agregada de formatos de extrato e o respectivo consentimento, a inscrição no teste fechado de extratos e todas as linhagens salvas de modelos de mapeamento criadas por essa pessoa no domicílio. Ela não elimina os meses fechados, as transações nem o histórico de auditoria do domicílio.
Os comentários têm uma duração diferente da participação. Uma saída independente ou a remoção pelo proprietário não elimina os comentários que a pessoa enviou antes naquele domicílio. Eles permanecem como registros de suporte do domicílio até que o domicílio seja eliminado ou até que o autor dos comentários elimine toda a sua conta do Modo Próspera.
A participação no domicílio não encaminha uma notificação do telefone de uma pessoa para o telefone de outro membro. Como explicado abaixo, a Captura de notificações é assistida e estritamente voluntária, e os Avisos são lembretes opcionais calculados localmente em cada dispositivo.
Captura de notificações (Modo Automático)
A Captura de notificações está incluída na versão protegida atual do Android como um recurso assistido e voluntário. Ela permanece completamente inativa até que você faça duas escolhas separadas e explícitas: conceder ao Modo Próspera o acesso a notificações nas configurações do próprio Android e ativar o recurso dentro do app depois da sua explicação em linguagem clara. Um interruptor sozinho não basta, e você pode revogar qualquer um dos dois a qualquer momento.
O acesso a notificações do Android é amplo: o Android entrega eventos de notificação ao serviço sem um escopo limitado a bancos. Para cada evento, o app verifica apenas o nome do pacote que o publicou na lista revisada antes de ler o título ou o corpo da notificação. Se o pacote não estiver na lista permitida, o app ignora o evento sem ler, reter nem transmitir o título, o corpo ou outro conteúdo; ele também não enumera os apps instalados. Quando o pacote está permitido, os alertas bancários reconhecidos são interpretados no seu telefone como campos estruturados da movimentação (valor, moeda, estabelecimento, hora) e guardados cifrados no dispositivo. O texto original de uma notificação é retido apenas quando um alerta não pôde ser interpretado, para que você mesmo o resolva, e é eliminado quando isso acontece. Nada do que é lido de uma notificação permitida sai do seu telefone: não é transmitido ao nosso serviço, não é compartilhado com seu domicílio e também não existe uma ação de "compartilhar este formato" para notificações brutas. Uma movimentação capturada nunca vira verdade financeira por si só — o fechamento mensal sobre extratos reais continua sendo a única autoridade — e você pode apagar tudo o que foi capturado a qualquer momento na mesma tela em que ativou o recurso.
Notificações que o app envia (Avisos)
Se você ativar os Avisos, o Modo Próspera pode notificar você quando seu ciclo financeiro termina (um lembrete, um acompanhamento e depois silêncio para esse ciclo) e pouco antes de vencer uma renda que você programou. A família opcional de orçamento usa despesas capturadas para avisar sobre limites, ritmo e categorias, e pode celebrar uma sequência depois de pelo menos três meses consecutivos fechados abaixo do orçamento naquele dispositivo. Os avisos de orçamento e de captura existem somente na versão com a Captura de notificações descrita acima; eles têm seus próprios interruptores e um teto fixo de avisos de captura por ciclo — passado o teto, as novas capturas chegam em silêncio à bandeja de capturas no app. Todo tipo de aviso vem desativado por padrão e exige a permissão de notificações do próprio Android, e seu conteúdo financeiro é calculado no seu telefone a partir de informações que o app já tem. Antes de mostrar um aviso, o app pode contatar nosso serviço somente para confirmar que a sessão armazenada e o acesso ao domicílio continuam válidos. Essa verificação envia os metadados normais de autenticação e segurança da solicitação, mas não o conteúdo financeiro nem o conteúdo da notificação. O Android mostra o aviso nesse dispositivo; o Modo Próspera não o encaminha ao telefone de outro membro do domicílio.
Dentro do app, Avisos é um registro de condições que ainda existem, não uma caixa de mensagens não lidas. Ele pode mostrar um ciclo que precisa de fechamento ou decisões, uma solicitação aberta de acesso ao domicílio, alertas bancários capturados aguardando revisão e uma renda programada próxima. As linhas acionáveis e sua contagem desaparecem quando a situação subjacente é resolvida, não quando você as lê; não existe estado de não lido nem ação para marcar tudo. A linha informativa de renda próxima pode ser dispensada e restaurada naquele dispositivo.
Como usamos os dados
Usamos esses dados para:
- criar prévias a partir dos extratos bancários enviados
- registrar, corrigir, anular e selar a atividade em dinheiro fornecida pelo domicílio, mantendo-a visivelmente separada da cobertura verificada por extratos bancários
- ajudar você a revisar transações incertas antes de fechar um mês
- salvar o histórico de fechamento de mês do seu domicílio
- preparar o histórico anual normalizado e permitir que você reutilize um mapeamento que confirmou
- dar suporte aos fluxos de exportação, eliminação, comentários e administração de conta
- proteger o serviço contra sessões repetidas e solicitações de app não verificadas
- melhorar o produto beta com base em comentários e sinais de confiabilidade
Sem venda nem uso publicitário
Modo Próspera não vende dados pessoais.
Modo Próspera não usa dados pessoais para publicidade nem compartilha dados pessoais para anúncios.
Arquivos de extratos bancários
O fluxo de histórico anual do teste fechado está disponível apenas para uma coorte do Google Play autorizada por lista de permissões no servidor, limitada no tempo e com no máximo 20 membros, e somente para contas financeiras classificadas como PRIVATE. As contas compartilhadas e conjuntas estão fora deste perfil de teste fechado. O app Android permite escolher um extrato bancário de no máximo 5 MiB. As verificações transitórias descritas abaixo analisam no máximo 2.500 transações; a via durável de histórico anual admite no servidor no máximo 25 MiB e 100.000 movimentos normalizados, de modo que o limite de 5 MiB do app é o que você encontra na prática. O perfil expira em 31 de outubro de 2026, a menos que seja revisado e renovado separadamente, e Modo Próspera pode desativá-lo antes.
Modo Próspera trata os bytes brutos de um extrato bancário de duas formas diferentes, e qual delas se aplica depende do que você pediu:
- Transitória. A prévia do fechamento mensal e a inspeção estrutural que roda antes de preparar uma importação de histórico anual recebem os bytes brutos por TLS e os processam na memória da requisição e no tratamento comum de requisições da hospedagem/plataforma. Essas vias não criam intencionalmente uma cópia durável do extrato bancário original.
- Durável e criptografada. Quando você prepara uma importação de histórico anual, Modo Próspera mantém uma cópia criptografada do extrato para poder analisá-lo fora do próprio serviço do app, e a elimina sob os prazos e a prova de eliminação descritos abaixo em Custódia criptografada durável para importações de histórico anual. Revisões anteriores desta política descreviam todas as vias de extrato como transitórias; isso já não é exato para as importações de histórico anual.
Quando você compartilha um extrato bancário a partir de outro aplicativo Android, a permissão original da URI de conteúdo desse aplicativo é transitória; Modo Próspera não retém essa permissão de URI como fonte de documento após a transferência.
Dentro de um espaço de trabalho compartilhado, o trabalho do extrato bancário e os controles de sua execução de importação estão disponíveis apenas para a pessoa que o enviou. Antes de receber o arquivo, Modo Próspera registra os identificadores canônicos e um resumo criptográfico das contas PRIVATE ativas dessa pessoa que estão atualmente elegíveis para importação. Uma importação posterior pode selecionar uma ou mais contas apenas desse conjunto, e o acesso é verificado novamente antes de o histórico normalizado ser criado ou publicado pela primeira vez. Para os limites contra abuso, Modo Próspera registra referências opacas de usuário/espaço de trabalho, janelas de tempo, tentativas aceitas e a quantidade de bytes do corpo efetivamente recebidos; esses contadores não contêm valores do extrato bancário nem células da prévia.
Antes da análise, nas duas vias, um worker executa verificações estruturais e somente de dados, e rejeita conteúdo ativo de pastas de trabalho, estruturas de arquivo compactado inseguras, fórmulas, links externos e arquivos fora de limites fixos de recursos. O worker transitório do teste fechado é executado em um sandbox Linux restrito com rede e criação de processos negadas. A via durável de histórico anual executa ainda uma verificação ClamAV baseada em assinaturas contra um instantâneo de assinaturas fixado, dentro do worker isolado descrito abaixo; um arquivo que o scanner reporte como infectado é rejeitado, e também é rejeitado um arquivo que o scanner não pôde examinar porque estava indisponível.
Nada disso é aprovação antivírus. Um resultado que não seja "infectado" não significa que um arquivo seja seguro, nenhum resultado aqui torna sem risco a abertura de um extrato bancário não confiável e Modo Próspera não diz a você que o seu arquivo foi verificado e está limpo. Verificações estritas também podem rejeitar uma exportação bancária legítima.
O mapeador universal pode retornar ao usuário autenticado que enviou o arquivo uma prévia estrutural pequena e limitada. Essa prévia não é retida e nunca é usada como carga de telemetria. Se você confirmar uma importação ou um mapeamento, as evidências normalizadas de histórico anual, as linhas preparadas e os modelos de mapeamento versionados são retidos como dados do produto, conforme descrito abaixo. Eles não são outra cópia dos bytes originais CSV, XLSX, OFX, QFX, PDF de layout exato compatível ou HTML-como-XLS compatível. Nem essa via de teste fechado nem a custódia durável descrita a seguir criam qualquer conexão com API de banco/provedor.
Custódia criptografada durável para importações de histórico anual
Quando você prepara uma importação de histórico anual, o app Android envia o arquivo uma única vez por TLS para Modo Próspera, nunca diretamente para o Google Cloud Storage. Modo Próspera então o cifra com uma chave AES-256-GCM aleatória e própria daquele arquivo, protege essa chave com o Google Cloud KMS e grava apenas o texto cifrado em um bucket privado e versionado do Google Cloud Storage em us-east4 que usa chaves de criptografia gerenciadas pelo cliente. O nome do objeto no armazenamento é um valor opaco aleatório: não contém nome de arquivo, espaço de trabalho, usuário, instituição, tipo de mídia, conta, data nem resumo criptográfico do conteúdo. O PostgreSQL guarda apenas metadados limitados, o material de chave protegido necessário enquanto o arquivo ainda for utilizável, manifestos estruturais seguros e evidência de limpeza — nunca o extrato cifrado nem em texto claro.
Upload nativo v28 com quadros criados pelo cliente
O transporte de upload retomável v27 descontinuado permanece desativado. O upload nativo v28 com quadros criados pelo cliente está ativado para o fluxo governado de teste fechado. Quando você escolhe esse fluxo retomável, o Modo Próspera pode manter um objeto temporário de recuperação criptografado com AES-256-GCM, além de evidências limitadas de fragmentos e limpeza. Esse objeto nunca é fonte da análise, tem exclusão verificada programada antes de 6 dias e 23 horas e é eliminado antes em caso de conclusão, cancelamento, expiração, perda de autoridade ou exclusão do usuário ou espaço de trabalho. O recibo terminal não contém bytes do extrato nem credenciais reutilizáveis e é mantido por no máximo 30 dias após ativação, cancelamento ou expiração.
A análise acontece depois, fora do próprio serviço do app, em um contêiner de trabalho isolado sobre um host separado do Google Compute Engine na mesma região, sem acesso à rede, com identidade própria, sistema de arquivos raiz somente leitura, espaço temporário de escrita limitado, capacidades reduzidas e limites de CPU, memória e processos da plataforma. Esse worker lê exatamente um arquivo cifrado autenticado e devolve apenas um relatório estrutural limitado: formato, codificação, contagens agregadas de linhas/células/planilhas, contagens agregadas de resultados e o estado da política antimalware. Ele nunca devolve valores de linhas, cabeçalhos, nomes de arquivo, descrições, contrapartes, saldos nem identificadores de conta. Como a análise ocorre depois que o seu upload termina, e não durante ele, a preparação é assíncrona: a importação aparece na fila e seu resultado chega quando o worker isolado conclui.
Cancelamento, expiração, eliminação de conta ou espaço de trabalho, autoridade obsoleta, um arquivo adulterado ou não autenticado, uma resposta ambígua do armazenamento ou uma ausência não verificada falham de forma fechada e deixam a limpeza pendente em vez de publicar dados financeiros.
Por quanto tempo o extrato criptografado é mantido. O primeiro prazo de eliminação definido quando o arquivo é admitido não pode ser estendido, nem mesmo por uma nova tentativa. Um evento posterior só pode encurtar a vida restante. Os prazos são:
- Está aguardando você concluir o mapeamento ou agir. Eliminado 7 dias após a admissão.
- A importação foi publicada com sucesso. Eliminado em até 24 horas após a publicação.
- Falhou, foi cancelada ou rejeitada, ou estava protegida por senha. Eliminado em até 24 horas desse resultado.
- Uma nova tentativa a substituiu. Eliminado em até 24 horas, ou antes quando já não é necessário para recuperação.
- Você eliminou sua conta ou o espaço de trabalho. O acesso é revogado e a limpeza é solicitada imediatamente.
Em nenhum caso o extrato criptografado é mantido além de 30 dias.
Como a eliminação é provada. Eliminar o extrato criptografado é trabalho entre sistemas, não uma marca no nosso banco de dados. Modo Próspera primeiro revoga o uso posterior do arquivo, apaga criptograficamente sua chave protegida para que o texto cifrado não possa mais ser decifrado e registra uma obrigação de limpeza imutável que nomeia a versão exata armazenada. Essa obrigação sobrevive à eliminação dos registros da sua conta. Um processador de limpeza elimina depois a versão exata no armazenamento e então verifica que o objeto, todas as suas versões e qualquer upload incompleto dele estão ausentes. Uma resposta de eliminação ou um marcador de eliminação, por si sós, não são aceitos como prova. Se a ausência não puder ser verificada, o registro fica pendente e a limpeza continua sendo repetida; o prazo nunca é tratado como prova de que a eliminação ocorreu.
A prova de conclusão conserva apenas evidência opaca ou em forma de resumo criptográfico do localizador e da versão de armazenamento, a impressão digital do conteúdo do extrato, o motivo, os momentos de solicitação, apagamento criptográfico e verificação, o método e a versão de verificação, o número da tentativa, a identidade agregada do manifesto seguro e um resumo criptográfico da prova. Ela não conserva localizador de armazenamento, chave protegida, nonce, texto cifrado, texto claro, nome de arquivo, linha do extrato nem valor financeiro.
Eliminar o extrato bruto não elimina o que você pediu para Modo Próspera guardar: a evidência normalizada de histórico anual, as linhas preparadas, a evidência de publicação e os modelos de mapeamento confirmados seguem as regras comuns de retenção e eliminação descritas em Retenção.
Para a validação de formatos bancários, Modo Próspera aceita uma amostra de testador apenas com o consentimento explícito do testador e por meio do fluxo restrito de evidências, e não a partir de extratos bancários de clientes publicados publicamente, e-mail, analytics, registros ou Git. Qualquer exemplo mantido no repositório deve ser sintético e substituir cada nome, conta/referência, valor, data, saldo e descrição após revisão de privacidade. A validação controlada dos formatos XLSX/PDF digital do Produbanco e PDF digital/ HTML-como-XLS do Pichincha foi concluída em 31 de julho de 2026; nenhum extrato bruto ou conteúdo derivado do cliente foi mantido no Git ou em fixtures duráveis. A seleção do banco, por si só, continua não sendo prova do formato de um extrato bancário.
Não envie extratos bancários, senhas, tokens de sessão ou exportações completas de conta por e-mail.
Diagnóstico de suporte a formatos
A versão protegida para Android não oferece nem envia um diagnóstico de suporte a formatos. Os controles preparados no backend permanecem desativados porque o app ainda não consegue revisar localmente todas as classificações estruturais exigidas antes do consentimento. Nenhuma rota de suporte atual admite um extrato original nem um exemplar reconstruído. Uma versão futura exigiria uma nova divulgação revisada e uma prévia exata e visível ao usuário dos metadados antes da ativação.
Telemetria de demanda opcional
A telemetria de demanda sobre formatos de extrato é opcional e vem desativada por padrão. Modo Próspera a registra somente depois que você aceita a versão vigente do consentimento. Recusar ou retirar o consentimento não bloqueia os recursos de prévia, mapeamento, modelos ou importação.
O contrato de telemetria aceita apenas uma lista de permissões exata: referências limitadas de país e instituição, uma categoria de formato, uma impressão digital HMAC com chave derivada do esquema normalizado, um resultado do mapeador e contagens de problemas por faixas. Não contém nomes de arquivos, cabeçalhos brutos ou normalizados, linhas, valores, descrições, dados ou identificadores de contas financeiras, resumos do conteúdo do extrato nem inventário de apps instalados. O Android verifica localmente um pacote bancário de uma lista de permissões exata e seu certificado de assinatura ao oferecer a abertura do app do banco; não enumera nem informa os apps instalados do usuário.
Os eventos não agregados com consentimento são conservados por no máximo 90 dias. Os agregados para operadores são criados apenas para grupos que representam pelo menos cinco espaços de trabalho distintos (k >= 5) e são conservados por no máximo 13 meses. Retirar o consentimento elimina os eventos não agregados desse usuário; um agregado já criado que atende ao limiar permanece até vencer seu prazo de 13 meses. A exportação de conta inclui o estado de consentimento e os eventos não agregados do solicitante, além dos modelos de mapeamento do espaço de trabalho.
Medição de produto
Modo Próspera deriva medidas gerais de produto a partir de evidências funcionais já necessárias para operar fechamentos confiáveis: tempo agrupado até o primeiro fechamento, carga agrupada de revisão/correção/cobertura, se um fechamento foi reaberto ou substituído, e se os ciclos imediatamente seguintes, o segundo e o terceiro, foram concluídos. Também pode conservar um registro estruturado de esforço de suporte contendo apenas uma categoria e um canal de uma lista de permissões, um ordinal de fechamento opcional, um indicador de intervenção guiada e uma faixa de minutos. Não adiciona um SDK de analytics nem registra vigilância de tela.
O contrato de medição não pode representar transações, valores, estabelecimentos, beneficiários, descrições, conteúdo de extratos, nomes de arquivos, caminhos, números de conta, identificadores de linha, nomes, e-mails, texto livre nem resumos de conteúdo. As marcas de tempo funcionais exatas permanecem no registro operacional; a medição publicada usa faixas gerais de tempo decorrido e de contagem. As coortes publicadas exigem pelo menos cinco espaços de trabalho distintos. Uma coorte menor é suprimida sem revelar seu tamanho, e as referências de espaço de trabalho nunca saem do agregado.
A pesquisa de disposição a pagar é uma finalidade separada e desativada por padrão. Uma resposta é aceita somente após o consentimento vigente product-research-consent-v1 e contém apenas oferta, periodicidade, moeda ISO selecionada explicitamente, faixa de preço, intenção, categoria de valor preferido e versão do experimento. Não contém texto livre. Recusar ou retirar o consentimento não altera a importação, a revisão, o fechamento, a exportação de conta, a eliminação nem qualquer outro acesso ao produto. A retirada elimina a resposta de WTP não agregada.
Os registros não agregados de WTP e de esforço de suporte expiram dentro de 90 dias. O endpoint de operador atual calcula o agregado com limiar sob demanda e não armazena um snapshot agregado; qualquer snapshot retido aprovado separadamente expiraria dentro de 13 meses. A exportação de conta inclui o consentimento vigente e os registros não agregados do espaço de trabalho; a eliminação de espaço de trabalho/conta os remove. O registro de elegibilidade de testadores do Play é separado e nunca é cruzado com essas medidas de produto.
Exportação para o Google Sheets
A sincronização/arquivamento com o Google Sheets é opcional. Se estiver habilitada para o seu domicílio, Modo Próspera grava na planilha do Google configurada os dados aprovados do fechamento de mês. As credenciais do Google são mantidas no backend e não são enviadas ao app Android.
As exportações para o Google Sheets são destinos de exportação separados do usuário ou do domicílio. Eliminar os dados do domicílio no Modo Próspera remove os dados do domicílio armazenados pelo app, mas não elimina uma cópia no Google Sheets que você controla. Elimine essa planilha ou pare de compartilhá-la separadamente se não quiser mais mantê-la.
Retenção
Modo Próspera conserva os recibos de fechamento de mês, as transações fechadas normalizadas, a evidência normalizada do histórico anual, as linhas preparadas, os modelos de mapeamento versionados, os snapshots de promoção vinculados a conta/ciclo, a evidência explícita de moeda da conta, os comentários, os metadados do domicílio, os eventos de auditoria e a evidência analisada durável de compatibilidade/qualidade de dados descrita acima até a eliminação aplicável da conta ou do espaço de trabalho. Os comentários da beta que você escreveu em um espaço de trabalho são eliminados antes quando você elimina sua conta, inclusive se você já saiu daquele domicílio ou foi removido pelo proprietário. Uma saída independente ou a remoção pelo proprietário conserva esses comentários até um desses eventos de eliminação; isso não prolonga o acesso da pessoa ao domicílio. Uma reversão operacional pode desativar evidência de produto retida sem apagá-la, e a limpeza rotineira baseada em tempo não a remove.
As pré-visualizações de importação não fechadas e as cargas de nova tentativa de importações fechadas são removidas após janelas curtas de retenção configuradas. As sessões expiradas ou revogadas, os convites e os registros de proteção contra repetição de autenticação são removidos pela limpeza de manutenção.
Os registros não agregados de disposição a pagar e os registros estruturados de esforço de suporte vencem dentro de 90 dias. O consentimento de pesquisa vigente e os registros brutos não vencidos são incluídos na exportação de conta e removidos pela eliminação de espaço de trabalho/conta. As coortes publicadas de medição de produto não contêm referência a espaço de trabalho e exigem pelo menos cinco espaços de trabalho distintos. A resposta atual é calculada sob demanda em vez de armazenada; qualquer snapshot conservado que seja aprovado separadamente venceria dentro de 13 meses.
Após uma eliminação, Modo Próspera remove a evidência financeira e de modelo analisada durável do espaço de trabalho e mantém um marcador mínimo de eliminação que contém o ID do espaço de trabalho/domicílio e o carimbo de data e hora da eliminação. Ele não contém registros financeiros, membros, comentários, sessões, convites nem dados de configuração. Esse marcador é conservado para evitar que o ID do espaço de trabalho eliminado seja recriado e volte a conectar dados que devem permanecer eliminados. Se a limpeza local não puder terminar imediatamente, um registro mínimo de nova tentativa do operador permanece somente até que a limpeza tenha êxito. Se uma obrigação de limpeza junto a um provedor já tiver sido registrada, sua evidência resumida de obrigação e de tentativas — identidades de espaço de trabalho/conexão, referências de consentimento/titular, referências de rota/instituição, referências em forma de resumo criptográfico e registros de ciclo de vida/prova, sem credenciais nem tokens brutos do provedor — é conservada indefinidamente como evidência de segurança e auditoria, mesmo depois que essa limpeza é concluída. Não existem conexões de provedor em produção na beta atual, portanto esses registros ainda não podem surgir de atividade real de usuários.
Uma eliminação de conta concluída também deixa um histórico permanente e minimizado do ciclo de vida para proteger a privacidade, sob um resumo SHA-256 do ID de usuário do app, não sob o ID bruto nem a conta do Google. Cada entrada contém apenas um resumo da operação de eliminação, o carimbo de conclusão, os valores atual e anterior de geração vinculados por hash e um resumo do recibo de conclusão. Não contém IDs de espaços de trabalho, dados financeiros nem de perfil, listas de participações ou ações, contagens, resultados de limpeza nem o conteúdo do recibo. Esse histórico impede que uma solicitação anterior à eliminação recrie a conta e permite exigir uma reautenticação verificada posterior à eliminação mais recente. Os controles ativados de papel e transferência conservam os registros de segurança e auditoria minimizados e vinculados à geração necessários para provar a transição e rejeitar solicitações obsoletas. Eles não criam consentimento de eliminação entre várias pessoas nem transferem autoridade sobre contas financeiras.
O extrato criptografado mantido em custódia durável para uma importação de histórico anual é retido sob os prazos de Custódia criptografada durável para importações de histórico anual: sete dias enquanto aguarda o mapeamento ou outra ação sua, em até 24 horas após a publicação ou após uma falha, rejeição, cancelamento ou nova tentativa que o substitua, imediatamente na eliminação da conta ou do espaço de trabalho, e nunca além de 30 dias. Se a limpeza do armazenamento não puder ser verificada, o acesso e a publicação permanecem bloqueados e a limpeza continua sendo repetida em vez de tratar o prazo como prova de eliminação. Seus registros de controle em PostgreSQL contêm estado limitado de admissão, autoridade, versão de armazenamento, verificação e limpeza. As chaves protegidas e os nonces são apagados criptograficamente quando o arquivo é revogado. O recibo terminal do upload, incluindo sua impressão digital de conteúdo, tamanho/tipo limitados, identidades opacas, observações da versão de armazenamento e resumos criptográficos de limpeza/ausência, é conservado por no máximo 30 dias após a ativação, o cancelamento ou a expiração, e só então é removido depois de verificações de consistência que falham de forma fechada. Os recibos cancelados/expirados removem imediatamente os IDs diretos de espaço de trabalho/usuário; a limpeza governada pode continuar usando o resumo criptográfico de sua autoridade.
Eliminação de conta
Você pode eliminar sua conta completa de Modo Próspera:
- No app: Conta → Dados e privacidade → Eliminar minha conta. (Em espanhol: Cuenta → Datos y privacidad → Eliminar mi cuenta.) O app primeiro mostra um plano de eliminação por espaço de trabalho e exige um texto de confirmação exato antes de eliminar qualquer coisa.
- Na web: https://modoprospera.com/eliminar-cuenta/?lang=pt descreve os mesmos passos e a via de solicitação externa (envie um e-mail ao contato de suporte a partir do endereço da conta do Google que você usa para entrar; as solicitações são verificadas contra sua identidade de login e concluídas dentro de 15 dias, a menos que um espaço de trabalho de sua propriedade esteja bloqueado pelas condições de membros ou de contas compartilhadas/conjuntas descritas abaixo, caso em que informamos o que é necessário).
O que acontece em cada espaço de trabalho:
- Um espaço de trabalho de sua propriedade sem outros membros ativos é eliminado por completo, como descrito em Exportação e eliminação.
- Um espaço de trabalho de sua propriedade que ainda tenha outros membros ativos não pode ser eliminado pela eliminação completa da conta na versão protegida atual. Remova cada membro que não seja proprietário pelos controles do domicílio e tente novamente. A eliminação de um espaço com contas compartilhadas ou conjuntas continua indisponível, salvo se um fluxo revisado separadamente for implantado; a gestão de papéis ou a transferência de propriedade não torna esse fluxo disponível.
- Um espaço de trabalho no qual você é membro ou usuário de Somente leitura é abandonado, não eliminado: seu acesso, suas sessões e seus convites pendentes para esse espaço de trabalho terminam, e os comentários da beta que você escreveu ali são eliminados, mas os dados próprios do domicílio (meses fechados, transações, histórico de auditoria) permanecem com o domicílio.
Os convites, a transferência de propriedade e as permissões por conta continuam indisponíveis até que sua capacidade hospedada seja ativada e negociada pelo cliente protegido. O código-fonte ou os esquemas de banco de dados, sozinhos, não tornam um controle visível. O consentimento de eliminação entre várias pessoas não está disponível nesta versão mesmo quando os demais controles do domicílio estão ativos.
Depois que seus espaços de trabalho são processados, todas as suas sessões restantes são revogadas. Se nada mais fizer referência à sua conta, o próprio registro da conta é eliminado. Se a evidência de auditoria conservada em um domicílio que você abandonou ainda fizer referência à sua conta — o que sempre acontece depois de sair de um espaço de trabalho compartilhado — Modo Próspera mantém um registro mínimo de conta como uma referência derivada opaca: seu nome de exibição é substituído pelo marcador interno fixo "Cuenta eliminada" — em espanhol, significa "conta eliminada"; o valor armazenado é o mesmo qualquer que seja o idioma que você use — e não contém nome nem e-mail. Um novo login posterior com a mesma conta do Google pode associar essa referência pseudônima à nova geração do ciclo de vida da conta, mas não restaura dados eliminados de perfil, participação, espaços de trabalho nem finanças.
O backend de Modo Próspera não pode eliminar seu registro de login do Google/Firebase: depois que o backend confirma a eliminação, o app elimina seu usuário do Firebase Authentication a partir do dispositivo, pedindo que você entre novamente antes disso se o Firebase exigir um login recente. Se essa etapa final falhar, o app encerra sua sessão, e você também pode remover o acesso de Modo Próspera nas configurações da sua conta do Google. Para as solicitações de eliminação feitas por e-mail, o operador elimina manualmente o registro do Firebase Authentication no console do Firebase como parte do atendimento.
Eliminar sua conta não impede para sempre que a mesma conta do Google entre novamente. Um login posterior só é aceito com uma autenticação verificada do Firebase cuja hora seja posterior à eliminação concluída mais recente. Ele cria uma nova geração do ciclo de vida da conta e um espaço de trabalho padrão distinto. O marcador do espaço antigo nunca é apagado nem reutilizado, e a nova geração não restaura o perfil, as participações, os espaços de trabalho nem os dados financeiros eliminados. O histórico permanente e minimizado descrito em Retenção impõe esse limite.
Exportação e eliminação
Um proprietário efetivo elegível pode solicitar dentro do app uma exportação filtrada por acesso do espaço de trabalho ativo, incluindo seus dados de configuração/domínio e a evidência analisada elegível de compatibilidade/qualidade de dados, o histórico anual normalizado, os modelos de mapeamento versionados e a telemetria opcional não agregada do solicitante, sem tokens brutos, bytes do extrato bancário original nem registros de espaços de trabalho irmãos. Uma exportação separada do livro-caixa está disponível a qualquer pessoa com sessão iniciada e permissão vigente para exportar uma conta em dinheiro. Ela se limita às movimentações, revisões imutáveis e selos de período em dinheiro que essa pessoa pode exportar; ser proprietário não ignora o limite de uma conta privada de outra pessoa. Um membro ou usuário de Somente leitura não recebe dentro do app a exportação completa do espaço de trabalho e pode pedir ao contato de suporte uma cópia verificada de acesso a outros dados pessoais e registros que possamos revelar legalmente. Os proprietários de domicílio/negócio podem eliminar o espaço de trabalho ativo após uma confirmação exata. A eliminação remove os dados de configuração/domínio, conta, convites, comentários, importações, fechamento de mês, transações e auditoria desse espaço de trabalho, removendo também sua evidência normalizada de histórico anual, os modelos de mapeamento, os consentimentos de telemetria e os eventos de telemetria não agregados, e preserva os demais espaços de trabalho. Os agregados de telemetria k >= 5 já criados expiram conforme o limite de 13 meses, em vez de se tornarem registros de exportação por usuário. Os usuários com sessão iniciada também podem eliminar sua conta inteira, conforme descrito em Eliminação de conta. Um membro ou usuário de Somente leitura pode, em vez disso, sair do domicílio pela ação independente de saída, e um proprietário efetivo pode remover um membro que não seja proprietário. Qualquer uma das ações revoga o acesso e as sessões ativas da pessoa afetada e remove a telemetria opcional não agregada de formatos e seu consentimento, a inscrição no teste fechado de extratos e as linhagens de modelos de mapeamento que ela criou, sem eliminar os meses fechados, as transações nem o histórico de auditoria do domicílio. Conserva os comentários anteriores dessa pessoa até que o domicílio seja eliminado ou até que o autor elimine toda a sua conta.
Os registros conservados permanentemente de forma intencional após uma eliminação são:
- o marcador mínimo de eliminação (ID do espaço de trabalho/domicílio e data e hora da eliminação) descrito acima;
- a evidência já registrada de obrigação e tentativas de limpeza junto ao provedor, conservada indefinidamente como evidência de segurança e auditoria, conforme descrito em Retenção;
- o histórico minimizado do ciclo de vida da conta descrito em Retenção, conservado para bloquear solicitações antigas e provar o limite entre uma eliminação concluída e uma nova geração posterior da conta;
- se alguma vez existiu um artefato cifrado de extrato bancário para o espaço de trabalho, o registro mínimo de limpeza do artefato externo: a obrigação de limpeza, seu histórico de tentativas e a prova de ausência verificada, que contêm apenas identidades opacas ou em forma de resumo criptográfico do localizador de armazenamento e do manifesto seguro, além de motivos, estados e carimbos de data/hora — nunca um nome de arquivo, material de chaves, conteúdo cifrado ou em texto claro, nem valores do extrato. Uma importação de histórico anual cria esse registro, e ele sobrevive à eliminação do espaço de trabalho de onde veio para que a eliminação externa pendente ainda possa ser concluída e provada; e
- a referência de conta opaca mínima conservada quando a evidência de auditoria retida em outro domicílio ainda faz referência a uma conta eliminada, com seu nome de exibição substituído por "Cuenta eliminada".
Os registros temporários de limpeza são consumidos quando seu trabalho termina.
Os dados eliminados do domicílio podem permanecer recuperáveis por um curto período dentro da janela de backup ou restauração do provedor de banco de dados hospedado. Se Modo Próspera algum dia restaurar o banco de dados a partir de um backup após uma solicitação de eliminação, reaplicaremos as solicitações de eliminação afetadas antes de devolver o serviço aos usuários da beta.
Segurança
Modo Próspera armazena verificadores de tokens de sessão em vez de tokens de sessão brutos para as novas sessões. O Android envia uma impressão digital estável de instalação para que o backend possa rejeitar um token de sessão copiado que seja usado a partir de outra instalação do app. Firebase App Check pode ser usado para verificar que as solicitações vêm do app real de Android.
Firebase Authentication coleta endereços IP e detalhes do agente de usuário com as solicitações de início de sessão como parte de sua finalidade de segurança e prevenção de abuso; o Google conserva esses registros por algumas semanas. Nossos provedores de hospedagem também mantêm registros de solicitações de infraestrutura de curta duração que incluem endereços IP. Modo Próspera não usa endereços IP para inferir nem coletar sua localização.
Provedores de serviço
A beta hospedada pode usar Firebase para o início de sessão e a atestação do app, Render para a hospedagem do backend, Neon para o armazenamento em PostgreSQL, GitHub Actions para a automação de manutenção/compilação, Google Sheets para exportações opcionais e Cloudflare para hospedar e proteger o site público modoprospera.com. Esse site não leva dados de conta; uma visita chega à borda da Cloudflare, que vê os metadados de solicitação comuns que qualquer hospedagem web recebe. Enquanto comparamos duas versões visuais do site de marketing, a Cloudflare pode definir um cookie próprio e limitado ao domínio para manter estável a versão atribuída dentro de uma janela fixa do experimento por até 30 dias. O cookie assinado contém um nonce aleatório de atribuição e o estado limitado do experimento necessário para manter essa atribuição estável. Ele não contém identificador de conta nem dados financeiros, não é usado para rastrear você entre sites ou para publicidade e não dá ao site acesso aos dados do app. Para impedir que a mesma atribuição válida registre duas vezes o resultado da página de suporte por meio de solicitações simultâneas ou repetidas, a Cloudflare também mantém uma reivindicação atômica de curta duração, identificada apenas por um resumo criptográfico unidirecional do nonce aleatório de atribuição e da população fixa do experimento. A reivindicação armazena somente um indicador de conversão e o momento fixo de expiração do experimento. Ela deixa de ser logicamente válida nesse momento e é removida de forma tardia em uma reivindicação posterior; a eliminação também é programada para a expiração, embora as novas tentativas da Cloudflare possam atrasar a remoção física. Ela não armazena o nonce nem o cookie originais, a versão atribuída, a URL, o referenciador, o endereço IP, o agente do usuário, o idioma, um identificador de conta, dados do app nem dados financeiros.
O Google Cloud também é um provedor que trata dados de extratos bancários. O Google Cloud Storage guarda os extratos criptografados descritos em Custódia criptografada durável para importações de histórico anual, o Google Cloud KMS guarda as chaves que protegem suas chaves de criptografia e um host do Google Compute Engine em us-east4 executa o worker isolado de análise. O Google Cloud recebe o extrato criptografado, não um legível; as chaves que poderiam decifrá-lo ficam sob o Cloud KMS e são apagadas criptograficamente quando o arquivo é revogado.
Esses provedores podem tratar dados fora do Equador, inclusive nos Estados Unidos, onde a beta hospedada e a infraestrutura de custódia e análise em us-east4 funcionam. Todo esse tratamento se limita a operar os serviços descritos nesta política. Um novo provedor ou uma nova região devem ser revisados e esta política deve ser atualizada antes que recebam dados de usuários de Modo Próspera.
Contato
Para dúvidas de privacidade, ajuda com exportação/eliminação ou suporte da beta, use o contato exibido em https://modoprospera.com/soporte/?lang=pt.
Alterações nesta política
Esta política pode mudar conforme a beta evolui. Atualizamos esta página quando o produto ou a infraestrutura hospedada mudam de forma substancial, e a data de revisão que aparece no início identifica a versão que você está lendo. Uma alteração que amplie de forma substancial o uso de dados pessoais entra em vigor somente depois de publicada aqui e, quando a alteração diz respeito a uma funcionalidade que funciona com o seu consentimento, o app pede esse consentimento novamente em vez de se apoiar no anterior.