Política de Privacidade

Última atualização: 8 de setembro de 2026.

Nota de 8 de setembro de 2026: o aplicativo Android não vende nada por dentro. Nenhuma assinatura, plano ou crédito é comprado dentro dele, e o Google Play não cobra nada do Nosso Mês — nem antes nem depois de a distribuição pela loja começar. Toda a cobrança descrita nesta política acontece no site. A seção 12 diz o que a distribuição pela loja acrescenta.

1. Quem é responsável

O Nosso Mês é um aplicativo de organização financeira pessoal e compartilhada. O controlador dos dados é Lucas Estival Meggiato, inscrito sob o CPF ou CNPJ 488.795.278-35, em Goiânia-GO, Brasil. O endereço completo para correspondência é fornecido sob pedido autenticado pelo contato de privacidade abaixo ou pelo canal oficial de suporte.

2. Quais dados são tratados

O serviço não pede número de telefone nem trata mensagens de outro canal. O serviço não coleta localização, lista de outros aplicativos nem diagnósticos de falha. Nos planos em que a importação por PDF estiver disponível, o arquivo escolhido é lido temporariamente no aparelho e o original não é enviado ao servidor. Somente as movimentações confirmadas pela pessoa são cifradas antes da sincronização. A captura comercial de notificações bancárias continua desativada.

3. Para que usamos os dados e qual é a base legal

A Política de Privacidade informa como os dados são tratados; ela não transforma todos os tratamentos em consentimento. O aceite dos Termos, a autorização de IA e uma futura escolha sobre anúncios são decisões diferentes e registradas separadamente.

4. Compartilhamento entre pessoas do plano

No plano Casal, depois que a segunda pessoa aceita o convite e o acesso protegido fica pronto, o compartilhamento financeiro é recíproco entre as duas pessoas. Nos planos Amigos e Família, cada vínculo é criado entre duas pessoas: uma envia o pedido e a outra precisa aceitar. O aceite deixa claro que o compartilhamento passa a funcionar nos dois sentidos somente para aquele par. No plano Família não existe um botão para liberar os dados a todos os membros.

O vínculo pode incluir renda planejada e resumos do mês, contas cadastradas, contas fixas, lançamentos e movimentações confirmadas de uma importação, conforme o recurso exibido antes da confirmação. O arquivo PDF original não é compartilhado. Outros membros do mesmo plano que não participem daquele vínculo não recebem acesso.

Ao encerrar um vínculo, o servidor deixa de entregar novos dados à outra pessoa. A revogação não apaga arquivos que ela já tenha exportado nem cópias que tenha guardado fora do Nosso Mês. Até a rotação e a nova cifragem das chaves do vínculo serem concluídas, uma sessão anteriormente autorizada pode conservar acesso técnico ao conteúdo que já abriu. Por isso, o aplicativo deve mostrar o estado da revogação e oferecer suporte quando houver risco entre os participantes.

5. Inteligência artificial opcional

A IA remota exige uma autorização específica e não funciona sem ela. Para categorização, podem ser enviados por HTTPS um ID temporário do item, descrição, valor, entrada ou saída, categoria atual, confiança, data e tipo do extrato. Para orientação de orçamento, podem ser enviados mês e totais agregados de receitas, despesas, reserva, saldo e categorias. No assistente do Nosso Mês, são enviados somente o texto do pedido e o recorte financeiro mínimo necessário para respondê-lo. Senha, e-mail, telefone, ID permanente da conta ou do cofre, plano, chaves, PDF e conteúdo de notificações não são enviados ao modelo.

O assistente só usa ações financeiras com campos e limites fechados; o servidor decide identidade, permissão, cota, modelo e resultado. Criar ou alterar um lançamento exige resumo e confirmação explícita processada pelo servidor. Uma resposta da IA é apoio à organização e não substitui decisão financeira, contábil ou de investimento.

Quando o recurso estiver configurado, a OpenAI processará os campos para produzir a resposta solicitada. A API não usa entradas e saídas para treinar modelos por padrão, salvo adesão expressa do controlador. Quando tecnicamente suportado, a requisição usa store: false; isso não elimina os registros de monitoramento de abuso, que no padrão do provedor podem ser mantidos por até 30 dias. Retenção zero só será declarada se a organização e o projeto tiverem aprovação e configuração própria para isso.

Mensagens e dados financeiros reais não alimentam memória global, treinamento próprio nem alteração automática da personalidade, das ferramentas ou das regras do produto. O autoaperfeiçoamento usa casos sintéticos ou previamente desidentificados e curados, avaliação humana, testes de segurança, versão e aprovação antes de qualquer mudança.

6. Publicidade no plano gratuito

No momento, o plano gratuito mostra apenas divulgação dos próprios planos do Nosso Mês. Anúncios de terceiros (Google AdSense) não estão ativos para pessoas usuárias. Antes de uma ativação, o site deverá oferecer as escolhas de privacidade aplicáveis e identificar claramente o anúncio.

Quando a publicidade de terceiros estiver ativa, o Google poderá receber endereço IP, informações do navegador ou aparelho, identificadores de publicidade, cookies ou tecnologias equivalentes e interações com o anúncio para veiculação, medição, limitação de frequência e prevenção de fraude. O Nosso Mês não envia ao Google salário, saldo, dívidas, valores, descrições, categorias, contas fixas, lançamentos, PDFs ou pessoas do grupo e não usa essas informações financeiras para personalizar anúncios. A opção inicial segura será anúncio não personalizado, e a pessoa poderá mudar sua escolha no próprio espaço do anúncio.

7. Fornecedores e transferências internacionais

Esses fornecedores recebem somente o necessário para sua parte do serviço e podem manter registros próprios por obrigação legal, segurança ou operação do pagamento. Alguns podem tratar dados fora do Brasil. Cada transferência internacional precisa estar registrada no inventário do controlador com país, finalidade, fornecedor e mecanismo válido do artigo 33 da LGPD, como decisão de adequação ou cláusulas-padrão da ANPD. Um recurso não deve ser habilitado em produção enquanto esse mecanismo e o contrato aplicável não estiverem documentados.

8. Segurança e limites da criptografia

Usamos HTTPS e sessões protegidas. Nos fluxos protegidos, o conteúdo financeiro é cifrado no dispositivo antes do envio; o banco armazena a cifra, o nonce e metadados mínimos necessários para isolamento e sincronização. Pessoas autorizadas podem abrir os dados conforme o vínculo aceito.

A recuperação entre aparelhos é gerenciada pelo servidor. O material validado fica em um envelope AES-256-GCM ligado à conta, ao cofre e às versões das chaves. A chave que protege esse envelope fica no ambiente protegido do servidor, fora do código distribuído e do banco. Gravações e leituras exigem sessão autenticada e geram eventos de auditoria.

Essa arquitetura reduz o impacto de um vazamento isolado do banco, mas não é “zero-knowledge”. Quem obtiver ao mesmo tempo acesso suficiente ao ambiente, à chave de recuperação e aos dados cifrados poderá tecnicamente reconstruir o material necessário para abrir o cofre. Nenhum sistema é infalível nem oferece garantia absoluta contra acesso indevido.

9. Retenção e exclusão

Os prazos abaixo são limites operacionais. O dado é apagado antes quando deixa de ser necessário, salvo bloqueio documentado por disputa, investigação, prevenção de fraude ou obrigação legal. O bloqueio conserva apenas o item indispensável e termina junto com o motivo.

Excepcionalmente, para registros antigos de concessão permanente que já estavam sem vínculo com uma conta quando esta política foi implantada, não foi possível recuperar com segurança a data original de encerramento. Para esses resíduos já pseudonimizados, o limite transitório é de cinco anos contados de 1º de agosto de 2026. Essa exceção não vale para novos registros.

Depois da exclusão da conta, as evidências mínimas usam pseudônimos aleatórios e não conservam nome, e-mail, ID de usuário ou da conta, protocolo, compra, pagamento, assinatura, concessão, token, referência ou hash do provedor, IP, user agent, operador ou texto livre. A prova de compra conserva somente atributos fechados como provedor, ambiente, modalidade, plano, valor e datas quando conhecidos; a prova de aceite conserva versões, tipo do evento e datas; a prova legada conserva plano, estado, evento e datas. Essas trilhas não concedem plano nem benefício e são eliminadas pelo ciclo automático de retenção, salvo bloqueio documentado aplicável.

A evidência mínima de resultado de reembolso conserva somente o provedor, o ambiente de teste ou produção, o resultado final, a indicação de que uma referência de pagamento havia sido vinculada e as datas necessárias. Ela segue o prazo próprio de até seis anos e também não contém a identidade da conta nem identificadores do Mercado Pago.

Mercado Pago, Google, OpenAI e, quando ativado, o AdSense podem manter registros próprios conforme suas políticas e obrigações. A exclusão no Nosso Mês não apaga automaticamente um dado que outro controlador precise conservar de forma legítima. Os detalhes do pedido estão em Exclusão de conta e dados.

10. Seus direitos e escolhas

A pessoa pode pedir informação, confirmação, acesso, correção, portabilidade quando aplicável, informação sobre compartilhamentos, oposição, revisão de decisão automatizada, retirada de consentimento, anonimização, bloqueio ou exclusão nos casos previstos na LGPD. Confirmação e acesso simples serão atendidos imediatamente quando possível; uma resposta detalhada sobre origem, critérios e finalidade será fornecida em até 15 dias. Os pedidos são gratuitos e podem ser enviados pelo canal oficial de suporte ou para contato@meggiatolabs.com.br. A pessoa também pode procurar a ANPD ou os órgãos de defesa do consumidor.

A autorização de IA pode ser retirada sem impedir lançamentos manuais. Quando anúncios de terceiros forem ativados, a escolha sobre armazenamento e personalização poderá ser alterada no próprio espaço do anúncio. Desconectar a conta Google interrompe aquele método de entrada, mas não exclui automaticamente a conta do Nosso Mês.

A aba Privacidade da Conta permite baixar uma cópia em JSON legível. Depois de confirmar a conta e receber do servidor somente os dados cifrados autorizados, o navegador os abre em memória com a chave disponível na sessão. O conteúdo em texto legível não é reenviado ao servidor durante essa montagem. O arquivo não contém senha, sessão, token, chave privada, chave do cofre, envelope, nonce ou conteúdo cifrado e continua utilizável depois da exclusão. Como contém informações pessoais e financeiras, deve ser guardado em local seguro.

11. Crianças e alterações

O lançamento inicial é destinado somente a pessoas com 18 anos ou mais. O cadastro exige uma declaração separada de maioridade, vinculada ao aceite da versão atual dos Termos. Essa declaração não é apresentada como verificação documental: nesta etapa o Nosso Mês não coleta documento ou selfie para confirmar idade. Um futuro acesso de menor vinculado ao responsável dependerá de fluxo próprio.

O serviço não é direcionado a crianças. Mudanças relevantes nesta política serão destacadas no aplicativo. Quando uma nova escolha for necessária, ela será pedida antes do tratamento correspondente. Alterar a Política não autoriza automaticamente IA, publicidade ou um novo vínculo de compartilhamento.

12. Aplicativo Android e Google Play

O Nosso Mês tem um aplicativo Android. Ele não vende nada por dentro: não há assinatura, plano ou crédito à venda dentro do aplicativo, e o Google Play não processa nenhum pagamento do Nosso Mês — nem antes nem depois de a distribuição pela loja começar. Quem já paga usa no aplicativo o acesso contratado no site. Os itens abaixo descrevem só o que a distribuição pela loja acrescenta; nenhum deles muda o tratamento de quem usa apenas o navegador.

O aplicativo usa a mesma conta, os mesmos dados e as mesmas escolhas do site. Uma mudança que amplie o que o aplicativo trata no aparelho será descrita aqui antes de ser publicada.