Tattvue

Política de Privacidade – Tattvue

Última atualização: 5 de outubro de 2026

Esta política explica em palavras simples quais dados o aplicativo Tattvue e o site tattvue.com tratam, por que isso acontece e quais direitos você tem.

1. Responsável pelo tratamento

Theodor Staubach
An der Bogenheide 45
16348 Wandlitz
Alemanha

E-mail: contact@tattvue.com

Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD), para usuários no Brasil: Theodor Staubach, no endereço acima, e-mail contact@tattvue.com. Detalhes na seção 11.1.

2. Que dados tratamos

2.1 Dados da conta

No cadastro (e-mail e senha, ou acesso pelo Google ou pela Apple) armazenamos:

2.2 Identificador do dispositivo

Armazenamos um identificador do seu dispositivo (no iPhone, o chamado "Identifier for Vendor", ou IDFV). Esse identificador é atribuído pelo sistema operacional, vale apenas para o nosso aplicativo e não permite nenhuma conclusão sobre você como pessoa. Se você apagar o aplicativo, o seu dispositivo atribui um identificador novo ao reinstalá-lo. Isso não afeta a marca que a Apple deixa no dispositivo para o nosso aplicativo a pedido nosso (seção 8): ela sobrevive a uma reinstalação e até a uma restauração do dispositivo. Ela contém no máximo duas informações: se a imagem de teste gratuita (até a versão 1.1) já foi usada e – assim que ativarmos isso para esse fim – se o motivo personalizado da introdução (seção 2.13) já foi gerado.

Precisamos dele para quatro coisas:

Além desse identificador, o aplicativo guarda no próprio aparelho outros três dados para a verificação de autenticidade do aplicativo; quais são exatamente está na seção 2.12.

Para a estatística de uso da seção 2.8 não o utilizamos mais: assim é desde 21 de agosto de 2026. Ali é registrado, em seu lugar, um identificador que só existe enquanto o aplicativo está aberto.

2.3 Suas fotos e as imagens geradas

A foto do corpo que você envia e o motivo da tatuagem são tratados exclusivamente na memória do nosso servidor e não são armazenados. Assim que a geração termina, eles já não existem do nosso lado.

Durante a geração, o nosso servidor analisa o ponto que você marcou na sua foto. São determinadas três coisas, e todas as três são valores puramente fotográficos: o brilho da superfície – um fundo escuro precisa de contrastes diferentes de um fundo claro, caso contrário o motivo mal se distingue; quanto da superfície já está tatuado – sobre uma tatuagem existente é preciso desenhar de outra maneira para que o novo motivo não se perca nela; e o quanto a superfície é curva: para isso um programa no nosso servidor calcula um mapa de profundidade do recorte, ou seja, uma estimativa de quais pontos da imagem estão mais perto e quais mais longe, para que o motivo acompanhe a curva do seu braço em vez de parecer colado de forma plana. Os valores determinam três coisas: com quais instruções de desenho iniciamos a geração; se avisamos você de antemão que um desenho colorido pode parecer colado sobre a pele clara; e, se você continuar após esse aviso, se a instrução de desenho pede além disso que a luz sobre a pele clara seja respeitada. Assim, a classificação «clara» ou «escura» influencia, nas duas pontas da escala, a instrução que vai ao Google junto com a sua foto. O aviso em si volta para você e para mais ninguém. Os valores em si são usados exclusivamente durante a geração em curso; não são armazenados e não são vinculados a nenhuma conta. Mencionamos expressamente uma exceção no repasse: para reconhecer se o ponto marcado já está tatuado, o recorte marcado pode ir adicionalmente ao Google – com exatamente essa pergunta. O resultado («tatuado» ou «pele livre») consta então no nosso registro de funcionamento, sem vínculo com a sua conta. Além disso, ao Google não vai nenhuma medição sobre a sua pele, apenas a instrução de desenho que dela decorre.

Dito com sinceridade: numa foto do corpo podem aparecer cicatrizes, sinais ou doenças de pele, e o brilho medido de uma área de pele depende tanto da luz, da sombra e da câmera quanto do seu tom de pele. Por isso mantemos a medição deliberadamente o mais limitada possível e não avaliamos nada disso: não reconhecemos pessoas, não deduzimos características de saúde e não guardamos nada sobre nenhum desses pontos. Durante uma única geração distinguimos, a partir do valor de brilho medido, entre pele mais clara e pele mais escura, para que o motivo também fique bem sobre pele escura. Por que não vemos nisso uma categoria especial de dados pessoais na acepção do art. 9.º do RGPD: o que se mede é um valor de imagem sobre uma superfície, não uma indicação sobre a sua origem. Dele não surge nenhuma categoria que seja armazenada, vinculada à sua conta ou comunicada a terceiros: a distinção existe durante uma única geração e depois não mais. As autoridades de controlo alemãs aplicam o mesmo critério: segundo a sua deliberação de 27 de setembro de 2023, o art. 9.º do RGPD não se aplica enquanto o material não for tratado com o fim de deduzir categorias especiais de dados. Em que baseamos juridicamente o tratamento da sua foto está explicado na seção 6.

A imagem final é guardada por no máximo 24 horas no nosso banco de dados. O motivo protege você: uma geração leva de 60 a 90 segundos. Sem esse armazenamento temporário, sua imagem estaria perdida se o aplicativo travasse ou fosse fechado nesse intervalo, e seu saldo teria sido consumido de todo modo. Assim, ela é oferecida a você na próxima vez que abrir o aplicativo.

Além disso:

Não criamos nenhuma galeria de imagens nos nossos servidores, e nenhuma pessoa da nossa equipe olha as suas imagens. Elas são verificadas automaticamente: antes da geração, um programa do Google avalia cada imagem enviada quanto a mostrar conteúdo permitido – veja a seção 2.9.

O aplicativo guarda ainda o seu resultado no seu dispositivo para que você possa encontrá-lo mais tarde. Essa cópia fica com você: não é transmitida para nós, não temos acesso a ela e você pode apagá-la no aplicativo a qualquer momento. Além disso, você pode passá-la para a galeria de fotos do seu dispositivo com "Salvar em Fotos" ou repassá-la por "Compartilhar": ambas as ações acontecem exclusivamente no seu dispositivo e sob seu controle.

O acesso do aplicativo à sua câmera e às suas fotos é gerenciado pelo sistema operacional e autorizado por você ali. Você pode retirá-lo a qualquer momento nas configurações do seu dispositivo.

2.4 Seu texto para motivo e frase

Se você gerar no aplicativo um motivo de tatuagem ou uma frase a partir de uma descrição em texto, esse texto é transmitido ao Google (API Gemini) para tratamento. Nós não armazenamos suas descrições; o Google as conserva por até 55 dias para detectar abusos (detalhes na seção 5). Isso se refere apenas à geração dentro do aplicativo: a prévia de rotulação no site tattvue.com não usa o Google nem nenhum outro modelo de IA (seção 2.14).

Para a entrada por voz (botão de ditado), usamos o reconhecimento de voz da Apple exclusivamente no seu aparelho. Sua voz não sai do seu aparelho e não é enviada à Apple nem a nós. Se o reconhecimento não estiver disponível no seu aparelho ou no seu idioma, ou se o idioma do aplicativo não for o mesmo do seu iPhone, o botão de ditado não funcionará – você pode digitar seu texto normalmente ou usar a função de ditado do próprio teclado do iPhone; nesse caso valem as próprias políticas de privacidade da Apple, porque é a Apple quem realiza esse tratamento por conta própria.

Ao tocar pela primeira vez no botão de ditado, o seu iPhone exibe um aviso fixo e genérico da Apple, informando que dados de voz podem ser enviados à Apple. O iOS exibe esse texto em qualquer aplicativo que utilize o reconhecimento de voz da Apple, independentemente de uma solicitação específica realmente sair do seu aparelho. Para o botão de ditado do Tattvue continua valendo o compromisso acima: só iniciamos a gravação se o reconhecimento for possível no seu aparelho. Se não for, não gravamos nada nem enviamos nada à Apple.

2.5 Códigos de convite e de presente

Cada conta recebe um código de convite pessoal. Se alguém usar seu código, armazenamos a ligação entre sua conta e a conta da pessoa convidada, apenas para creditar exatamente uma vez o saldo prometido.

No caso de um código de presente, armazenamos qual conta o utilizou e quando, para que o mesmo código não possa ser usado mais de uma vez.

2.6 Comentários e avaliações

Ambos são voluntários:

Ambos estão vinculados à sua conta para que o mesmo comentário não seja contado duas vezes.

2.7 Dados técnicos e proteção contra abuso

Para que os custos de processamento não explodam por causa de abuso, contamos:

2.8 Estatística de uso

Só contamos se você tiver permitido. Ao criar sua conta perguntamos com uma caixa de seleção que você pode deixar em branco: você recebe sua conta de qualquer forma e então não contamos nada. Se você já tinha a sua conta antes de essa caixa existir, não perguntamos depois: nesse caso só começamos a contar quando você mesmo ligar o interruptor “Estatística de uso” nas configurações, em “Privacidade”. Enquanto você não tiver concordado, nenhum registro de contagem desta medição sai do seu aparelho; a única exceção é a contagem das oito telas, descrita no último parágrafo desta seção. Você pode mudar sua decisão a qualquer momento nas configurações, em “Privacidade”.

Para vermos em que ponto do aplicativo as pessoas ficam presas, contamos quais etapas são concluídas. De cada etapa guardamos o nome da etapa, o momento e um identificador aleatório da sua sessão atual – em usuários com sessão iniciada, também a conta.

Esse identificador de sessão NÃO é o identificador do dispositivo da seção 2.2. Ele é criado de novo assim que você abre o aplicativo e existe apenas na memória: no seu aparelho ele não é guardado em lugar nenhum. Se você fechar o aplicativo, ele some; na próxima vez que abrir, você recebe outro. Ele serve apenas para manter juntas as etapas de um mesmo percurso; ao longo de vários inícios do aplicativo não reconhecemos você por meio dele. Isso nos custa precisão – vemos quantos percursos houve, não quantas pessoas usaram o aplicativo – e é um preço que pagamos de propósito. Até 21 de agosto de 2026 constava aqui o identificador do dispositivo; os registros anteriores a essa data ainda o contêm e são apagados, como todos os demais, após no máximo seis meses.

As etapas contadas estão fixadas de forma fechada. São: foto escolhida, motivo gerado, motivo enviado, prosseguir com o motivo, motivo deslocado, prévia vista, botão criar pressionado, resultado visto, polegar indicado, página de oferta vista, compra concluída, tela aberta.

Em quatro dessas etapas acrescenta-se exatamente um único dado técnico: o estilo de motivo escolhido, se o polegar foi para cima ou para baixo, qual produto foi comprado – e o nome da tela. Nada além disso.

Na etapa “tela aberta” guardamos, além disso, de qual tela se tratava. Essa lista também está fixada de forma fechada; nosso servidor não aceita nenhum outro nome. São: tela inicial, introdução página 1, 2 e 3, as perguntas da introdução (para elas estão previstos três nomes), “o motivo personalizado está sendo criado”, resultado do motivo personalizado, oferta página 1 e 2, tour parada 1, 2 e 3, escolha do motivo, posicionamento, acesso, instruções. Guarda-se apenas um desses dezoito nomes: nenhum texto que você digite, nada das suas imagens e também não o que você tocou nas perguntas da introdução. As telas com textos legais, a sua galeria e as configurações não são contadas.

Expressamente NÃO são guardados:

Esses números servem unicamente para melhorar o aplicativo. Não criamos com eles perfis publicitários, não mostramos nada personalizado com base nesses números e não repassamos nada a redes de publicidade. A adaptação da tela de compra da seção 2.13 não se baseia nessa estatística, apenas nas suas respostas no seu dispositivo.

Os registros são apagados automaticamente após, no máximo, seis meses. Se você apagar a sua conta, o vínculo com ela desaparece imediatamente. Se você retirar sua permissão, separamos imediatamente da sua conta os registros criados até então – os detalhes estão na seção 6.

Contamos oito telas sem consentimento – e sem qualquer identificador: as três páginas da introdução, a tela inicial, a escolha do motivo, o posicionamento, a tela de login e a tela de compra. Sim, a tela de login e a tela de compra também estão incluídas. É a mesma exceção anunciada no início desta seção e continua tão delimitada quanto antes: algumas dessas telas você vê antes de a sua conta existir e antes mesmo de ter visto a caixa de seleção; se só medíssemos o que o consentimento permite, nunca saberíamos em que ponto as pessoas desistem. O que sai, a cada visita a uma dessas telas, é exatamente uma solicitação com um de oito nomes fixos. Nenhuma conta, nenhum identificador do dispositivo, nenhum identificador de sessão, nenhum momento, nenhum texto, nenhuma imagem. Do nosso lado surge apenas um número por tela e por dia; não guardamos solicitações individuais nem o seu endereço IP junto delas. Não podemos atribuir esses números a ninguém – nem a você – e por isso não podemos entregá-los nem apagá-los individualmente (art. 11.º, n.º 2, do RGPD). O interruptor "Estatística de uso" não atua sobre essa contagem; ele comanda a medição descrita acima.

2.9 Verificação automática do conteúdo das suas imagens

Antes de criarmos uma prévia, um programa do Google verifica cada imagem que você envia: sua foto do corpo e seu desenho. Ele avalia apenas uma coisa: se a imagem mostra conteúdo permitido.

O resultado é uma única palavra: tudo certo, ou uma indicação de qual limite foi ultrapassado. Não recebemos mais nada e não guardamos nada disso. Nenhuma pessoa da nossa equipe olha a sua imagem.

Por que isso existe: sem essa verificação poderiam ser criados pelo aplicativo conteúdos que não podemos nem queremos criar – por exemplo símbolos anticonstitucionais ou representações de crianças. A base legal é o nosso legítimo interesse em oferecer um serviço lícito (art. 6.º, n.º 1, alínea f, do RGPD; art. 10 da LGPD); sem ela teríamos de desativar completamente o envio de imagens.

Se a sua imagem for recusada, dizemos o motivo e você pode escolher outra. Seu saldo não é debitado por isso.

2.10 Verificação de idade pela Apple

O aplicativo é para pessoas com 18 anos ou mais. Além da sua própria declaração, perguntamos ao seu iPhone se a Apple tem uma indicação de idade registrada para este aparelho.

Não recebemos data de nascimento nem idade. O aplicativo fica sabendo exatamente um de três resultados: maior de idade, menor de idade, ou nenhuma informação. Esse resultado não sai do seu aparelho, não vai para o nosso servidor e não é armazenado em lugar nenhum – ele decide naquele mesmo instante se uma conta pode ser criada.

Se a Apple indicar idade abaixo de 18 anos, não criamos conta. Se a Apple não indicar nada, na maioria dos países vale apenas a sua própria declaração; em algumas regiões com obrigação legal de verificação de idade não podemos criar conta sem indicação.

A base é a nossa obrigação legal de verificar a idade e, onde não exista tal obrigação, o nosso legítimo interesse em manter menores afastados de um serviço que não se destina a eles.

2.11 Atualizações do aplicativo

Para que as falhas desapareçam rapidamente, o aplicativo pode recarregar partes do seu programa sem que você precise instalar uma nova versão pela App Store. Para isso, a cada inicialização ele pergunta uma vez ao serviço de atualização do nosso prestador Expo (650 Industries, Inc., EUA) se há algo novo disponível. Isso acontece em segundo plano e não atrasa a inicialização.

Nessa solicitação são transmitidos:

Se o aplicativo travou na inicialização anterior, também é enviada a mensagem de erro desse travamento, cortada em 1024 caracteres. Ela serve para impedir que uma atualização defeituosa seja entregue novamente.

O identificador aleatório não contém nenhuma referência à sua pessoa, nem à sua conta, nem a um número de aparelho da Apple. Se você apagar o aplicativo, ele some; em uma reinstalação surge um novo. Ele não tem relação com a marca que a Apple guarda no seu aparelho para nós (seção 8): aquela sobrevive a uma reinstalação, esta não.

Dessas solicitações não obtemos nenhuma análise sobre você. Elas não entram na estatística de uso da seção 2.8, não são vinculadas à sua conta e não servem para publicidade.

Se houver uma versão nova, o aplicativo a baixa pela mesma rede; nisso seu endereço IP também está tecnicamente envolvido. A Expo não informa publicamente por quanto tempo mantém o registro dessas solicitações, por isso não podemos indicar um prazo a você.

2.12 Verificação de autenticidade do aplicativo (App Attest)

Para que ninguém explore a nossa geração de imagens com um programa imitado, o aplicativo pede à Apple que confirme que se trata do aplicativo Tattvue autêntico e não modificado, num iPhone autêntico. A Apple chama a este procedimento App Attest.

O que fica guardado no seu dispositivo: o aplicativo coloca três dados no armazenamento de chaves do seu iPhone (Keychain) e volta a lê-los em inicializações posteriores:

Estes três dados não contêm o seu nome, nem o seu endereço de e-mail, nem qualquer número de dispositivo da Apple. Se você apagar o aplicativo, eles desaparecem.

O que é transmitido: o seu iPhone gera para esta verificação uma confirmação que encaminhamos à Apple e que a Apple verifica por nós. Daí recebemos apenas a resposta «autêntico» ou «não autêntico» e o identificador da chave. No nosso servidor guardamos, junto a esse identificador, a parte pública da chave e um contador que nos permite reconhecer se uma verificação está sendo reutilizada; ambos estão ligados à sua conta e são apagados com ela. Em cada geração de imagem registramos se a verificação teve êxito (seção 2.1). Se falhar, anotamos ainda o motivo técnico, por exemplo que o dispositivo não é um iPhone ou que não foi possível acessar o nosso servidor para a verificação.

A verificação é atualmente voluntária: se falhar, o aplicativo funciona mesmo assim. Nesse caso vemos apenas que não foi apresentada nenhuma.

A base jurídica é o nosso interesse legítimo em um serviço funcional e acessível (art. 6.º, n.º 1, al. f) do RGPD): cada geração de imagem nos custa dinheiro e, sem esta proteção, poderia ser explorada fora do aplicativo.

2.13 O seu motivo personalizado da introdução

No fim da introdução você pode pedir que seja gerado um motivo que combine com as suas respostas – antes mesmo de existir uma conta. Para isso o aplicativo envia ao nosso servidor: os estilos de tatuagem que você escolheu – no máximo três códigos curtos de uma seleção fixa –, além disso, apenas se você a digitar, a sua própria descrição do motivo (no máximo 300 caracteres), e o identificador do dispositivo da seção 2.2. A partir das respostas montamos a descrição com a qual a IA gera o motivo; aplica-se o que a seção 2.4 diz sobre a criação de motivos. Entregamos o motivo pronto diretamente ao seu aplicativo; no nosso servidor não existe nenhum local de armazenamento permanente para ele.

As outras perguntas da introdução – quantas tatuagens você tem, por que baixou o aplicativo, quanto pretende gastar e se já tem um design em mente – você responde apenas no seu dispositivo. Essas respostas ficam guardadas só nele, não saem do seu dispositivo e servem apenas para definir quais textos a tela de compra mostra a você; a assinatura pré-selecionada não depende das suas respostas, e você pode escolher qualquer assinatura. A base legal é o nosso legítimo interesse em mostrar a oferta de forma adequada às suas respostas (art. 6.º, n.º 1, alínea f) do RGPD); você pode se opor (seção 8). Apagamos essas respostas do seu dispositivo assim que você sai da conta ou a exclui.

Para que o motivo personalizado seja gerado apenas uma vez por dispositivo, armazenamos um valor de verificação (hash) do identificador do dispositivo junto com o momento. As suas respostas não armazenamos. O valor de verificação é calculado a partir do identificador do seu dispositivo. Sozinho, ele não revela quem você é; mas, se você criar mais tarde uma conta neste dispositivo, poderíamos atribuí-lo à sua conta. Por isso você também pode pedir acesso a esse valor e a sua eliminação (seção 8). Ele fica armazenado enquanto a função existir, porque, do contrário, o limite “uma vez por dispositivo” não se manteria. Se a geração falhar, o registro é apagado imediatamente e você pode tentar de novo. A marca da Apple da seção 2.2 (DeviceCheck, destinatário na seção 4) não é usada para isso no momento. Além disso, contamos as solicitações por endereço IP (seção 2.7).

Para esse limite único lemos o identificador que o seu iPhone atribui apenas ao nosso aplicativo (seção 2.2) e o enviamos ao nosso servidor. Nos termos do § 25.º, n.º 2, ponto 2, da TDDDG alemã, isso é permitido sem consentimento, porque de outra forma não poderíamos oferecer o motivo personalizado gratuito.

A base legal é, para a geração e para o valor de verificação, o nosso legítimo interesse em lhe apresentar o aplicativo com um motivo próprio e em proteger os custos de processamento contra abuso (art. 6.º, n.º 1, alínea f, do RGPD). No Brasil valem as bases da seção 11.2.

2.14 Visitar o site tattvue.com e suas ferramentas

Esta seção se refere ao site tattvue.com, não ao aplicativo. O que o aplicativo trata está nas seções anteriores.

Registros do servidor: como qualquer site, tattvue.com gera, ao ser visitado, dados técnicos de conexão (entre outros, seu endereço IP, a página solicitada, o momento e o navegador usado). Nosso provedor de hospedagem Vercel os conserva pelo prazo indicado na seção 4; servem exclusivamente para o funcionamento técnico e a segurança do site.

Prévia de rotulação web: em tattvue.com/tools você pode digitar um texto, escolher uma fonte e ver o resultado como imagem, sem precisar de conta nem de assinatura. O texto que você digita é transmitido ao nosso próprio servidor, que desenha a imagem com um programa próprio (Pillow); nenhum modelo de IA e nenhum Google participam disso. Seu texto não é armazenado; ele não aparece em nenhum registro, exceto no caso excepcional, ainda não resolvido tecnicamente, de um erro inesperado do programa de desenho, que então poderia conter o texto na mensagem de erro. Seu endereço IP é contado por pouco tempo para a proteção contra abuso (seção 2.7).

As outras três ferramentas do site (calculadora de tamanho, mapa de dor e cuidados pós-tatuagem) funcionam totalmente no seu navegador. Nenhum dado é transmitido ao nosso servidor nem a terceiros; não há nada para registrar.

Google Search Console: para que o Google possa confirmar que o site nos pertence, tattvue.com contém uma meta-tag de verificação no código da página. Nenhum dado é transmitido por meio dela; é apenas uma marca de texto que o Google lê ao indexar o site.

O site não usa cookies nem qualquer outra tecnologia de rastreamento, própria ou de terceiros, e não carrega fontes nem outros recursos de servidores de terceiros.

3. Para que usamos seus dados

Não vendemos seus dados, não os repassamos para fins publicitários e não criamos perfis publicitários. A única coisa que adaptamos é a tela de compra do aplicativo: os textos seguem as suas respostas da introdução, que não saem do seu dispositivo (seção 2.13). O aplicativo não contém componentes de publicidade nem componentes de redes externas de análise ou publicidade, e não rastreia você em outros aplicativos ou sites. O único componente externo que abre por conta própria uma conexão para fora é a função de atualização da seção 2.11, que não mede nenhum comportamento de uso. A estatística de uso da seção 2.8 funciona exclusivamente no nosso próprio servidor.

4. Destinatários dos seus dados (operadores)

Utilizamos os seguintes prestadores de serviço. Cada um recebe apenas os dados de que precisa para a sua tarefa:

ServiçoFinalidadeO que é transferido
Google (API Gemini)Geração do motivo e da prévia da tatuagemfoto do corpo, imagem do motivo, indicação de posição, descrição do motivo e as instruções de desenho para a geração bem como – para reconhecer se o ponto marcado já está tatuado – o recorte marcado com a pergunta se ali já existe tinta (seção 2.3). O brilho medido da sua pele o Google não fica sabendo; esse valor não sai do nosso servidor. A instrução de desenho que dele decorre varia, isso sim, conforme o fundo. Para isso usamos a API do Gemini no nível pago (faturado pelo Google AI Studio), e não no nível gratuito. Para o nível pago, o Google se compromete expressamente a não usar os seus prompts, os arquivos enviados nem as respostas a eles para melhorar os próprios produtos. Para detectar abusos, o Google conserva o pedido e o resultado por até 55 dias; conteúdo sinalizado pode ser revisado por colaboradores do Google especialmente autorizados para isso. Ao tratamento aplica-se o "Data Processing Addendum for Products Where Google is a Data Processor" do Google; a base da transferência são as cláusulas contratuais-tipo da Comissão Europeia, que o Google incorpora nas suas condições de tratamento de dados; na medida em que o tratamento ocorra efetivamente nos Estados Unidos, o Google está adicionalmente certificado no Quadro de Privacidade de Dados UE-EUA.
Google (Sign-In)Acesso por "Continuar com o Google"confirmação da sua identidade Google, apenas se você usar essa opção
Apple (Sign in with Apple)Acesso por "Continuar com a Apple"confirmação da sua identidade Apple e seu endereço de e-mail; com "Ocultar meu e-mail", apenas um endereço de encaminhamento anônimo; apenas se você usar essa opção
Apple (DeviceCheck, EUA)Proteção contra abuso da imagem de teste gratuita (até a versão 1.1) e para o limite do motivo personalizado (seção 2.13)um identificador do aparelho gerado pelo seu iPhone que não conseguimos ler. Com base nele, a Apple guarda no seu aparelho, para o nosso aplicativo, no máximo duas informações: se a imagem de teste gratuita já foi usada e – assim que ativarmos isso – se o motivo personalizado já foi gerado. Não recebemos nenhum número de aparelho, nenhum ID Apple e nenhuma ligação com a sua pessoa. Essa informação sobrevive a uma reinstalação e à restauração do aparelho e não pode ser apagada por nós (seção 8).
Resend (envio a partir da Irlanda, administração nos EUA)Envio do código de "esqueci minha senha" e das mensagens do formulário de contatoseu endereço de e-mail, apenas nesses casos. O envio ocorre a partir da Irlanda; os dados administrativos correspondentes – dados da conta, metadados do e-mail e registros – a Resend guarda nos EUA, independentemente da região de envio, segundo informação da própria empresa (seção 5).
NeonBanco de dados dos dados da conta e armazenamento temporário de 24 horas das imagens finaisveja as seções 2.1, 2.2, 2.3, 2.5 e 2.6
VercelOperação do servidor (aplicativo e site)dados de conexão tecnicamente necessários, por exemplo seu endereço IP. No plano Pro que utilizamos, a Vercel conserva os registros do servidor por até 1 dia (fonte: vercel.com/docs/logs/runtime, consultado em 01.10.2026).
UpstashContadores para a proteção contra abuso (aplicativo e site)endereço IP e identificador da conta, pelos prazos indicados na seção 2.7 – no máximo 24 horas por contador, a maioria bem menos
Apple ou Google (loja de aplicativos)Processamento das comprasA compra ocorre integralmente na loja de aplicativos do seu dispositivo. Recebemos apenas a confirmação de que um pacote foi comprado: nenhum dado de pagamento, nenhum número de cartão, nenhum endereço de cobrança. Essa confirmação não chega até nós diretamente, mas através do nosso prestador RevenueCat (entrada seguinte)
RevenueCat (EUA)Atribuição das suas compras e assinaturas à sua conta Tattvue e liberação do saldoseu identificador de usuário do Tattvue, um identificador do dispositivo, seu endereço IP, a versão do aplicativo e seu histórico de compras (qual produto foi comprado, renovado, cancelado ou reembolsado e quando): nenhum dado de pagamento
Expo (650 Industries, Inc., EUA)Download de atualizações do programa do aplicativo (seção 2.11) e entrega da notificação «sua imagem está pronta», se você a tiver permitidoseu endereço IP, um identificador aleatório da sua instalação, a indicação «iOS», qual versão do aplicativo está em execução e por qual canal ele recebe atualizações, os números internos das versões do programa e, se o aplicativo travou antes, a mensagem de erro desse travamento cortada em 1024 caracteres. Nenhum dado de imagem, de conta ou de pagamento. A entrega ocorre pelas redes da Cloudflare e da Google, que a Expo utiliza para isso. Se você permitir notificações, durante uma criação de imagem é acrescentado um identificador de entrega do seu aparelho, junto com o título e o texto da notificação («Sua imagem está pronta»). A própria notificação é entregue pela Apple ao seu aparelho.

Todos os prestadores mencionados estão obrigados à confidencialidade (tratamento por conta de terceiros conforme o art. 28 do RGPD, na medida em que seja aplicável). No caso da Apple e do Google, isso vale apenas na medida em que atuam por nossa conta: para o acesso, para o processamento da compra na loja de aplicativos e para a informação de aparelho da entrada "Apple (DeviceCheck)", essas empresas decidem sozinhas as finalidades e os meios e são, nessa medida, controladoras por direito próprio e não operadoras nossas. O mesmo vale para a Upstash: o contrato de tratamento desse prestador exclui expressamente a própria análise do serviço. Nessa parte a Upstash é controladora por direito próprio; para os contadores que mantemos ali continua sendo nossa operadora. Ao tratamento pelo Google aplica-se o "Data Processing Addendum for Products Where Google is a Data Processor" do Google: a base da transferência são as cláusulas contratuais-tipo da Comissão Europeia, que o Google incorpora nas suas condições de tratamento de dados; na medida em que o tratamento ocorra efetivamente nos Estados Unidos, o Google está adicionalmente certificado no Quadro de Privacidade de Dados UE-EUA. Trata-se de tratamento por conta de terceiros conforme o art. 28 do RGPD.

5. Onde seus dados são tratados

Parte dos nossos prestadores trabalha dentro da União Europeia e parte nos Estados Unidos; além disso, um tratamento ocorre em todo o mundo:

Desde 24 de agosto de 2026 o servidor, o banco de dados e os contadores estão em Frankfurt am Main, na Alemanha. Até então estavam nos Estados Unidos. Os antigos armazenamentos norte-americanos estão desconectados do aplicativo desde a mudança e não recebem mais escrita; uma cópia dos dados como estavam em 24 de agosto de 2026 continua lá; nós a apagaremos até 24 de fevereiro de 2027.

"Em todo o mundo" não é cautela, é exatidão: dirigimo-nos ao Google pelo seu ponto de acesso global, porque o modelo de imagem só é oferecido ali. O Google distribui o pedido pelos seus próprios centros de dados e declara expressamente que os dados podem ser armazenados de forma transitória ou em cache em qualquer país em que o Google ou os seus agentes mantenham instalações. O local de tratamento não fica, portanto, fixado a um país. Não podemos dizer a você onde a sua foto do corpo é calculada no momento em que você toca em "Gerar". O Google conserva o pedido e o resultado por até 55 dias para detectar abusos; conteúdo sinalizado pode ser revisado por colaboradores do Google. O Google não usa os dados para treinar seus modelos.

No envio de e-mails precisamos apontar uma limitação. Nossa prestadora Resend envia os e-mails a partir da Irlanda, mas guarda os dados sobre eles nos Estados Unidos. A própria Resend afirma isso: a escolha da região de envio não determina onde os dados de cliente são armazenados; dados da conta, metadados dos e-mails, registros e as chamadas da interface ficam nos EUA, independentemente da região escolhida. Seu endereço de e-mail sai portanto da União Europeia na recuperação de senha e no formulário de contato. Preferimos dizer isso a passar a impressão de que tudo permanece na Europa.

Para os tratamentos nos Estados Unidos vale o seguinte: os Estados Unidos não são automaticamente considerados um país com nível equivalente de proteção de dados. A transferência para lá baseia-se, portanto, nos art. 44 e seguintes do RGPD, concretamente na decisão de adequação da Comissão Europeia sobre o Quadro de Privacidade de Dados UE-EUA, de 10 de julho de 2023 (na medida em que o respetivo prestador esteja certificado nele) e, de forma complementar, nas cláusulas contratuais-tipo da Comissão Europeia.

Para a transferência ao Google não nos apoiamos na decisão de adequação sobre o Quadro de Privacidade de Dados UE-EUA: essa decisão abrange apenas os Estados Unidos, e aqui é precisamente o local de tratamento que não está fixado. Por isso a base são as cláusulas contratuais-tipo da Comissão Europeia, que o Google incorpora nas suas condições de tratamento de dados; na medida em que o tratamento ocorra efetivamente nos Estados Unidos, o Google está adicionalmente certificado no Quadro de Privacidade de Dados UE-EUA.

Ainda assim, com sinceridade: não é possível excluir por completo que autoridades dos EUA acessem dados tratados ali. Estão afetados seu endereço de e-mail do envio pela Resend, seu identificador de usuário e de dispositivo junto com seu histórico de compras na RevenueCat e os dados das solicitações de atualização da seção 2.11. Seu saldo e sua imagem final estão em Frankfurt desde 24 de agosto de 2026 e já não são afetados. Sua foto do corpo e seu motivo não são armazenados.

E também para os sistemas em Frankfurt permanece uma limitação que não escondemos: Vercel, Neon e Upstash são empresas sediadas nos Estados Unidos. Seus dados ficam em Frankfurt, mas o acesso a eles a partir dos EUA – por exemplo por funcionários durante a manutenção – é tecnicamente possível. A esse acesso aplicam-se as mesmas cláusulas contratuais-tipo da Comissão Europeia indicadas acima.

6. Bases legais

Conta, geração de imagens, saldo, compras: execução do contrato de uso, art. 6.º, n.º 1, alínea b) do RGPD. Isso vale também para o acesso pelo Google ou pela Apple, se você escolher esse caminho.

Fotos do corpo e os valores medidos a partir delas (seção 2.3): execução do contrato de uso, art. 6.º, n.º 1, alínea b), do RGPD. Sem a sua foto o aplicativo não consegue prestar a sua única função – a prévia sobre a sua própria pele. O mesmo vale para os três valores medidos na superfície marcada: não são uma análise à parte ao lado da prévia, mas passos de cálculo dentro dela. Deles surge a instrução de desenho para exatamente a sua imagem, e do brilho surge ainda o aviso que você precisa confirmar antes de começar, se um desenho colorido puder parecer colado sobre uma superfície clara. Sem a medição você não obteria a mesma prestação com qualidade pior, mas outra: uma prévia que não leva em conta o fundo. Ao fazê-lo não tratamos nenhuma categoria especial de dados pessoais nos termos do art. 9.º, n.º 1, do RGPD; os motivos constam da seção 2.3.

Proteção contra abuso, identificador do dispositivo, contadores: interesse legítimo em um serviço que funcione e seja acessível, art. 6.º, n.º 1, alínea f) do RGPD.

Motivo personalizado da introdução (seção 2.13): legítimo interesse em lhe apresentar o aplicativo com um motivo próprio e em proteger os custos de processamento contra abuso, art. 6.º, n.º 1, alínea f) do RGPD. A leitura do identificador do dispositivo para isso é permitida sem consentimento nos termos do § 25.º, n.º 2, ponto 2, da TDDDG alemã, porque de outra forma o motivo personalizado gratuito não poderia ser oferecido.

Adaptação da tela de compra às suas respostas da introdução (seção 2.13): legítimo interesse em mostrar a oferta de forma adequada às suas respostas, art. 6.º, n.º 1, alínea f) do RGPD. As respostas ficam no seu dispositivo; você pode se opor nos termos do art. 21 do RGPD.

Download de atualizações do programa (seção 2.11): interesse legítimo em corrigir rapidamente falhas e brechas de segurança sem precisar esperar por uma nova versão na App Store, art. 6.º, n.º 1, alínea f), do RGPD. Você pode se opor a esse tratamento nos termos do art. 21.º do RGPD; a verificação de atualizações, porém, não pode ser desligada para aparelhos individuais – nesse caso só poderíamos indicar o caminho das atualizações pela App Store.

Estatística de uso (seção 2.8): seu consentimento, art. 6.º, n.º 1, alínea a) do RGPD e § 25.º, n.º 1, da TDDDG alemã. Esta medição não começa antes de você marcar a caixa correspondente ao criar sua conta; se deixá-la em branco, você recebe sua conta do mesmo jeito e não medimos nada. Se você já tinha a sua conta, dá esse consentimento por meio do mesmo interruptor com o qual também pode retirá-lo. Você pode retirar esse consentimento a qualquer momento e sem prejuízo (art. 7.º, n.º 3, do RGPD): nas configurações do aplicativo, em “Privacidade”, está o interruptor “Estatística de uso”. Se você o desligar, seu aplicativo deixa de enviar qualquer registro de contagem desta medição; essa configuração permanece até você mudá-la novamente. A retirada produz efeito imediatamente: seu aplicativo deixa de enviar qualquer registro de contagem desta medição e, nesse mesmo momento, cortamos o vínculo entre a sua conta e os registros criados até então. Sobra uma linha que já não podemos atribuir a você: o nome da etapa, o momento e o identificador de sessão, que deixa de existir após o próximo início do aplicativo. Essas linhas também são apagadas no máximo após seis meses. Como o vínculo já não existe, depois não conseguimos localizá-las individualmente para você (art. 11.º, n.º 2, do RGPD). Enquanto você não tiver retirado o consentimento, apagamos os registros guardados na sua conta mediante pedido para contact@tattvue.com. Sua retirada produz efeito por meio desse interruptor, e um e-mail não pode substituí-lo: sem conta, os registros levam apenas um identificador de sessão que já não existe após o próximo início do aplicativo, de modo que não podemos atribuí-los a você (art. 11.º, n.º 2, do RGPD). Este consentimento não abrange a contagem das oito telas descritas no último parágrafo da seção 2.8 (introdução, início, escolha do motivo, posicionamento, login, compra): ao abrir uma dessas telas, apenas um contador dessa tela aumenta em um. Nada mais sai do seu aplicativo e nada mais é guardado: nem um identificador nem um horário. Os detalhes estão no último parágrafo da seção 2.8; o interruptor não atua sobre ela.

Comentários e avaliações: seu consentimento, art. 6.º, n.º 1, alínea a) do RGPD, que você dá voluntariamente.

Acesso à câmera e às fotos: sua autorização no sistema operacional, revogável a qualquer momento.

Acesso ao microfone e ao reconhecimento de voz (seção 2.4): sua autorização no sistema operacional, revogável a qualquer momento.

7. Prazos de conservação

8. Seus direitos

Você tem direito de acesso aos seus dados, de retificação, de eliminação, de limitação do tratamento e de portabilidade. Além disso, pode opor-se a um tratamento baseado no nosso interesse legítimo e retirar a qualquer momento, com efeitos para o futuro, um consentimento que tenha dado.

Apagar a conta: você pode apagar sua conta a qualquer momento no aplicativo, em Configurações, "Apagar conta". A eliminação ocorre imediatamente. Ela abrange os dados da sua conta, as suas criações de imagens, as suas avaliações e os seus comentários, todas as imagens de resultado ainda guardadas temporariamente e o vínculo entre as suas compras e a sua conta. O saldo restante expira e não é reembolsado por nós; antes da eliminação, porém, você pode pedir à Apple o reembolso do saldo pago e não utilizado, por «Relatar um problema» em https://reportaproblem.apple.com. Em alternativa, basta um e-mail curto para contact@tattvue.com; nesse caso apagamos sua conta no prazo de 30 dias e confirmamos isso a você.

Três coisas permanecem, e de propósito: primeiro, continuamos a lembrar que no seu dispositivo já foi usada uma imagem de teste gratuita – sem essa anotação, a imagem gratuita poderia ser obtida quantas vezes se quisesse apagando a conta e cadastrando-se de novo. Para isso são guardados um identificador do dispositivo e até três momentos: quando a imagem gratuita foi usada, quando um bônus de convite foi creditado e quando um código de convite foi resgatado. Seu nome e seu e-mail não ficam ao lado. Não afirmamos, porém, que não seja mais possível estabelecer qualquer vínculo com você: o mesmo identificador do dispositivo pode aparecer também em registros antigos da estatística de uso da seção 2.8. Apagamos essa linha após 24 meses. Segundo, permanecem os registros da estatística de uso que não estão ligados a nenhuma conta – porque surgiram antes do seu cadastro ou porque a ligação foi cortada na revogação do consentimento. Eles dependem de um identificador de dispositivo ou de sessão, não da sua conta, e por isso não desaparecem com a exclusão da conta; nós os apagamos no máximo seis meses após a sua criação. Os registros ainda ligados à sua conta são apagados junto com a conta. Terceiro, a pedido nosso a Apple deixa no seu dispositivo uma marca que impede a mesma coisa. Essa marca fica com a Apple, não conosco, e nós não podemos apagá-la – nem mesmo se você pedir.

Você também tem o direito de apresentar reclamação a uma autoridade de controle de proteção de dados. A autoridade competente para nós é: Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow, Alemanha. Se você residir em Portugal, pode igualmente dirigir-se à Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134, 1200-651 Lisboa, www.cnpd.pt.

8.1 Decisões automatizadas

Em três pontos deste aplicativo um programa decide sozinho, sem que ninguém da nossa parte olhe. Duas dessas decisões determinam se você pode usar o aplicativo. Por isso explicamos aqui como elas funcionam, o que significam para você e como você pode contestá-las (art. 13, 2, f e art. 22 do RGPD; art. 20 da LGPD).

Primeiro: se criamos uma conta para você. Ao criar uma conta, o aplicativo consulta o sinal de idade do seu aparelho (seção 2.10). Em dois casos não criamos conta: se o seu aparelho informar expressamente uma idade abaixo de 18 anos e se o seu aparelho não informar idade alguma, mas o sistema operacional nos disser expressamente que ele está em uma região onde a verificação de idade é exigida por lei. Nos dois casos nenhum contrato conosco chega a existir. Se o seu aparelho não informar nada, nada acontece: o cadastro segue normalmente.

Segundo: se uma conta existente pode continuar sendo usada. A cada abertura do aplicativo consultamos o mesmo sinal de novo. Se o seu aparelho informar agora expressamente uma idade abaixo de 18 anos, encerramos sua sessão e bloqueamos o acesso. Com isso não apagamos nem sua conta nem seu saldo: o acesso apenas fica suspenso. Se o seu aparelho voltar a informar uma idade de 18 anos ou mais, tudo continua lá sem alteração: sua conta, seu saldo e sua cota de assinatura. Se você for maior de idade e mesmo assim estiver bloqueado, uma pessoa analisa o seu caso (mais abaixo, «Seu direito a uma pessoa»); se preferir o reembolso do saldo pago e não utilizado, solicite-o à Apple por «Relatar um problema» em https://reportaproblem.apple.com. Aqui bloqueia apenas o "abaixo de 18" expresso; a falta de sinal não bloqueia.

Terceiro: se tratamos a sua imagem. Antes de cada prévia, um programa verifica a sua foto corporal e o seu motivo (seção 2.9). Se recusar, não geramos prévia alguma. Essa decisão afeta apenas aquela tentativa: sua conta permanece, seu saldo não é debitado e você pode escolher outra imagem na hora.

O que não acontece: não montamos nenhum perfil sobre você. (A adaptação da tela de compra da seção 2.13 não é uma decisão desse tipo: ela só altera textos, e qualquer assinatura continua livremente selecionável.) Nenhuma dessas decisões leva em conta seu nome, seu comportamento no aplicativo, suas compras ou suas imagens anteriores. Não há pontuação, nem previsão, nem avaliação da sua pessoa. Cada uma das três decisões avalia exatamente um valor: o sinal do seu aparelho ou o veredicto sobre aquela única imagem.

Por que isso é automático: não podemos celebrar contrato sobre este aplicativo com menores de idade (seção 9) e não podemos gerar determinados conteúdos. Uma verificação manual não é possível em um aplicativo que responde em segundos. Por isso baseamos as duas decisões de idade no art. 22, 2, a do RGPD: elas são necessárias para a celebração e a execução do contrato com você.

Seu direito a uma pessoa: se você foi bloqueado mesmo sendo maior de idade, escreva para contact@tattvue.com ou use o formulário de contato em tattvue.com/pt/contacto. Uma pessoa, e não outro programa, vai analisar o seu caso. Você pode nos apresentar o seu ponto de vista e contestar a decisão; é o seu direito segundo o art. 22, 3 do RGPD, e no Brasil segundo o art. 20 da LGPD, que lhe garante a revisão de decisões tomadas unicamente com base em tratamento automatizado. Vale o mesmo se você achar que uma imagem foi recusada indevidamente. Respondemos no prazo de um mês (art. 12, 3 do RGPD).

Dito com franqueza, para você saber o que esperar: o sinal de idade nasce no seu aparelho e não sai dele (seção 2.10). Portanto não podemos consultar o que o seu aparelho informou nem sobrescrever esse dado - não temos nenhum botão que simplesmente desfaça um bloqueio. O que podemos fazer é descobrir com você a causa do bloqueio e dizer como resolvê-lo. A alavanca está quase sempre com você, nos ajustes do seu iPhone: na sua conta Apple, o ajuste "Faixa etária para apps" define se o seu aparelho compartilha a sua faixa etária com aplicativos; a data de nascimento por trás pertence à sua conta Apple e pode ser alterada lá. A sua data de nascimento em si nunca chega até nós.

9. Idade mínima

O aplicativo é destinado a pessoas com 18 anos ou mais. Não se dirige nem a crianças nem a adolescentes. Só tratamos seus dados se você for maior de idade; não está previsto o consentimento de pais ou responsáveis, porque o aplicativo não está aberto a menores de idade. Se soubermos que uma pessoa menor de idade criou uma conta, nós a apagamos junto com os dados associados, assim que uma pessoa ou uma prova nos informar. O bloqueio automático por idade da seção 8.1, em contrapartida, não apaga nada: apenas encerra sua sessão e bloqueia o acesso; conta e saldo permanecem.

Observe também que tatuar-se de verdade está sujeito a limites de idade próprios na Alemanha e na maioria dos outros países; uma prévia neste aplicativo não substitui nenhuma dessas regras.

10. Alterações desta política

Se o aplicativo mudar, adaptamos esta política. Vale sempre a versão disponível no aplicativo e no nosso site. Em caso de alterações substanciais, avisamos você no aplicativo.

11. Usuárias e usuários no Brasil

As seções a seguir complementam esta política para quem usa o aplicativo no Brasil e prevalecem em caso de divergência com as seções 1 a 10.

11.1 Usuários no Brasil: quem responde e a quem você se dirige

Se você usa o aplicativo no Brasil, aplica-se a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, LGPD). Tudo o que está descrito acima vale sem alteração: os mesmos dados, as mesmas finalidades, os mesmos prazos. Os pontos a seguir complementam isso e prevalecem em caso de divergência.

Controlador (art. 5º, VI, da LGPD): Theodor Staubach, An der Bogenheide 45, 16348 Wandlitz, Alemanha.

Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Theodor Staubach, no mesmo endereço, e-mail contact@tattvue.com. Ele é o canal de comunicação entre você, nós e a ANPD. Você pode dirigir-se a esse endereço em todas as questões relativas aos seus dados, em português. Não temos filial, agência nem escritório no Brasil; a lei não exige um representante no país, apenas um canal acessível.

Atendemos os pedidos recebidos por esse canal em português e sem custo para você.

11.2 Bases legais segundo os arts. 7º e 11 da LGPD

A seção 6 indica as bases legais do RGPD, que valem em Portugal. No Brasil valem estas:

Dados pessoais sensíveis: como explicado na seção 2.3, mantemos a medição de brilho deliberadamente de uma forma que não gera nenhuma classificação da sua pessoa, e o valor de brilho medido não sai do nosso servidor. Para reconhecer se o ponto marcado já está tatuado, o recorte marcado pode ir ao Google com essa pergunta (seção 2.3) – uma pergunta sobre a superfície marcada, não sobre você como pessoa. Por isso não tratamos dado pessoal sensível na acepção do art. 5º, II, da LGPD. Ainda assim, pedimos o seu consentimento específico antes do envio da sua primeira foto, como proteção adicional caso essa classificação venha a ser entendida de outra forma. A base legal do tratamento da sua foto do corpo no Brasil é, portanto, o seu consentimento específico e destacado, dado antes do primeiro envio – art. 11, I, da LGPD –, e não a execução do contrato: para dado pessoal sensível o art. 11 da LGPD não prevê hipótese contratual. Você pode revogá-lo a qualquer momento nos Ajustes, com o efeito descrito na seção 11.3.

11.3 Seus direitos segundo o art. 18 da LGPD

A qualquer momento e mediante requisição, você tem direito a:

Além disso, você pode se opor a tratamento fundado no legítimo interesse (art. 18, § 2º, da LGPD) e solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses (art. 20 da LGPD). Isso vale, em especial, para a recusa automática de uma foto ou de um motivo pela nossa verificação de conteúdo e para o bloqueio automático quando os limites de uso da seção 2.7 são atingidos: basta escrever para contact@tattvue.com e uma pessoa reexamina o caso.

Basta um e-mail para contact@tattvue.com. Respondemos de imediato ou, quando isso não for possível, no prazo de quinze dias (art. 19, II, da LGPD).

O consentimento para o envio da sua foto do corpo (seção 11.2) pode ser revogado a qualquer momento, de forma gratuita, no aplicativo: em Ajustes, na seção Privacidade, pelo interruptor „Consentimento – foto". A partir da revogação, o aplicativo deixa de enviar novas fotos do corpo até que você consinta de novo. Sua conta permanece; as prévias já geradas não são apagadas retroativamente – elas expiram sozinhas em até 24 horas (seção 2.3).

11.4 Transferência internacional de dados (art. 33 da LGPD)

Seus dados saem do Brasil. Informamos você previamente sobre o caráter internacional dessas operações; a seção 5 mostra quem trata o quê e onde.

Destinatários na União Europeia – a operação do servidor (Vercel, região Frankfurt „fra1"), o banco de dados da conta e o armazenamento temporário das imagens (Neon, região Frankfurt), os contadores de proteção contra abuso (Upstash, região Frankfurt) e o nosso próprio tratamento na Alemanha: a transferência apoia-se no art. 33, I, da LGPD. Em 26 de janeiro de 2026 a ANPD reconheceu a União Europeia como organismo internacional com grau de proteção de dados adequado ao previsto na LGPD (Resolução CD/ANPD nº 32/2026). Até 24 de agosto de 2026 o servidor, o banco de dados e os contadores estavam nos Estados Unidos e apoiavam-se no art. 33, IX; uma cópia dos dados daquela data continua lá; nós a apagaremos até 24 de fevereiro de 2027.

Destinatários nos Estados Unidos – a atribuição das suas compras (RevenueCat), a proteção da imagem de teste gratuita (Apple, DeviceCheck), o download de atualizações do programa (Expo, seção 2.11) e a administração do envio dos nossos e-mails (Resend, seção 5 – o envio parte da Irlanda, mas os dados sobre ele ficam nos EUA): para os Estados Unidos não existe decisão de adequação da ANPD. Essas transferências são necessárias para a execução do contrato de uso do qual você é parte, a seu pedido, e apoiam-se no art. 33, IX, da LGPD, combinado com o art. 7º, V.

Destinatário sem país determinado – a geração do motivo e da prévia e a verificação automática de conteúdo (Google, seção 5): o tratamento ocorre em todo o mundo, e não conseguimos indicar um país. Também aqui não existe decisão de adequação da ANPD. A transferência é necessária para a execução do contrato de uso do qual você é parte, a seu pedido, e apoia-se no art. 33, IX, da LGPD, combinado com o art. 7º, V.

Sobre as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024): com a RevenueCat, a Apple, a Expo e a Resend não firmamos essas cláusulas – para essas transferências vale o art. 33, IX, indicado acima. Já o Google incorpora cláusulas aprovadas pela ANPD (Anexo 3C do seu Data Processing Addendum) para o processamento descrito na seção 4. Se e quando firmarmos outras, atualizaremos esta política e disponibilizaremos uma cópia mediante solicitação enviada para contact@tattvue.com.

Dito com sinceridade, como já na seção 5: não é possível excluir por completo que autoridades dos Estados Unidos acessem dados tratados ali.

11.5 Autoridade, prazos e o que não fazemos

Autoridade: você pode apresentar reclamação à Agência Nacional de Proteção de Dados (ANPD), www.gov.br/anpd. A autoridade alemã indicada na seção 8 não é competente para você.

Incidentes de segurança: se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante a você, comunicamos a ANPD e você, nos termos do art. 48 da LGPD.

Não vendemos seus dados pessoais, não os repassamos para fins publicitários e não criamos perfis publicitários.

12. Usuárias e usuários na Suíça

Se você usa o aplicativo na Suíça, aplica-se a você a Lei Federal de Proteção de Dados revisada (nLPD). Tudo o que está descrito acima vale sem alteração: os mesmos dados, as mesmas finalidades, os mesmos prazos. Dois pontos são diferentes:

Autoridade de controle: é competente o Encarregado Federal da Proteção de Dados e da Transparência (EFPDT), Feldeggweg 1, 3003 Berna, edoeb.admin.ch. A autoridade alemã indicada na seção 8 não é competente para você.

Terminologia: a nLPD usa termos próprios para o tratamento de dados; o sentido é o mesmo desta política.

Seus direitos segundo a nLPD correspondem, em conteúdo, aos da seção 8: informação, retificação, eliminação, entrega ou portabilidade dos seus dados e oposição a um tratamento. Basta um e-mail curto para contact@tattvue.com.