Política de Privacidade
Última atualização: 8 de setembro de 2026.
Nota de 8 de setembro de 2026: o aplicativo Android não vende nada por dentro. Nenhuma assinatura, plano ou crédito é comprado dentro dele, e o Google Play não cobra nada do Nosso Mês — nem antes nem depois de a distribuição pela loja começar. Toda a cobrança descrita nesta política acontece no site. A seção 12 diz o que a distribuição pela loja acrescenta.
1. Quem é responsável
O Nosso Mês é um aplicativo de organização financeira pessoal e compartilhada. O controlador dos dados é Lucas Estival Meggiato, inscrito sob o CPF ou CNPJ 488.795.278-35, em Goiânia-GO, Brasil. O endereço completo para correspondência é fornecido sob pedido autenticado pelo contato de privacidade abaixo ou pelo canal oficial de suporte.
2. Quais dados são tratados
- Conta e perfil: nome, endereço de e-mail e ID interno de usuário.
- Declaração de maioridade: no lançamento para adultos, o cadastro recebe a confirmação de que a pessoa declara ter 18 anos ou mais. Não coletamos data de nascimento, documento ou selfie para essa finalidade. A prova mínima fica vinculada à versão e à data do aceite dos Termos, sem formar um cadastro documental de idade.
- Entrada com Google: quando a pessoa escolhe esse método, recebemos do Google o identificador da conta, nome, e-mail, eventual foto de perfil e a indicação dos escopos básicos
openid,emaileprofile. O token é usado somente durante o retorno do Google para confirmar a identidade e não é conservado no banco depois do acesso. Não recebemos a senha Google e não acessamos Gmail, Drive ou outros arquivos. - Credencial, sessão e segurança: a senha é transformada em um verificador criptográfico e não é armazenada de forma legível. Também são tratados ID de sessão, endereço IP, informações do navegador ou aparelho e eventos limitados de segurança. Mensagens de cadastro e recuperação podem conter um link temporário de uso único entregue pelo Resend. Senha, verificador e token não são devolvidos em respostas públicas.
- Histórico de compras: produto, plano, situação, período, provedor e identificadores ou hashes necessários para validar cobrança, reembolso, estorno e créditos. No site, o Mercado Pago recebe e-mail do pagador, valor, moeda, referência opaca, método e expiração; na assinatura, também recebe a descrição do plano, frequência e endereço de retorno. O Nosso Mês não recebe o número completo do cartão. O aplicativo Android não vende por dentro: não há compra na loja e o Nosso Mês não recebe da Google dados de cobrança (seção 12).
- Outras informações financeiras: renda planejada, contas fixas, pagamentos e lançamentos, com valores, descrições, categorias, datas e detalhes escolhidos pela pessoa. Nos fluxos protegidos, esse conteúdo é cifrado no dispositivo antes da sincronização.
- Recuperação criptográfica: para abrir os dados em outro computador ou aparelho, o material de recuperação é transmitido por HTTPS ao servidor durante a ativação ou migração. Depois de validado, ele é cifrado com AES-256-GCM por uma chave versionada exclusiva do ambiente do servidor. O banco guarda o envelope cifrado, o nonce, as versões e os vínculos mínimos com a conta e o cofre.
- Atividade no aplicativo: preferências, configurações, escolhas de privacidade, autorizações, convites de compartilhamento e eventos necessários para conta, segurança, suporte e cobrança.
- Atendimento: quando a pessoa usa o formulário público, tratamos o e-mail para resposta, o assunto, a mensagem, o protocolo e os horários necessários para confirmar e acompanhar o pedido. O formulário orienta a não enviar senha, token, QR Code ativo, número completo do cartão ou documento financeiro.
- Contagem de audiência do site: nas páginas públicas, que qualquer pessoa abre sem conta, o site avisa o próprio servidor de que uma página foi aberta. Esse aviso é uma requisição comum da internet e, como qualquer página que você abre, chega ao servidor com o seu endereço IP e a identificação do navegador; dessa parte, o que fica é o registro de acesso descrito na seção 9, pelo prazo de lá. O contador guarda quatro informações e nenhuma a mais: o dia, qual tela (capa ou planos), o domínio de onde a pessoa veio — ou “direto”, quando o navegador não informa referência — e o nome da campanha quando o endereço traz um. Ele soma 1 por abertura, sem cookie, sem endereço IP e sem identificador de pessoa ou aparelho, e sem nenhum serviço de terceiro: a chamada não sai do nossomes.com. Por isso a contagem não diz quem visitou, não separa visita nova de retorno e não acompanha ninguém de uma página para outra. Quem está com a conta aberta não é contado, e a chamada é feita sem enviar o cookie de sessão.
O serviço não pede número de telefone nem trata mensagens de outro canal. O serviço não coleta localização, lista de outros aplicativos nem diagnósticos de falha. Nos planos em que a importação por PDF estiver disponível, o arquivo escolhido é lido temporariamente no aparelho e o original não é enviado ao servidor. Somente as movimentações confirmadas pela pessoa são cifradas antes da sincronização. A captura comercial de notificações bancárias continua desativada.
3. Para que usamos os dados e qual é a base legal
- Contrato e passos pedidos antes do contrato — artigo 7º, V, da LGPD: criar a conta, autenticar, entregar o serviço, sincronizar dados, administrar grupos, processar a assinatura, prestar suporte.
- Obrigação legal e exercício de direitos — artigo 7º, II e VI, da LGPD: guardar o mínimo necessário para comprovantes, atendimento ao consumidor, defesa de direitos e resposta a autoridades competentes.
- Interesse legítimo — artigos 7º, IX, e 10 da LGPD: proteger contas, impedir repetição indevida, prevenir fraude e abuso, manter a disponibilidade e contar de forma agregada as visitas às páginas públicas, conforme teste documentado de finalidade, necessidade, equilíbrio e salvaguardas. Essa base não autoriza perfil financeiro, publicidade nem envio de dados à IA. Os contadores de audiência não formam perfil nem permitem reconhecer alguém: sem cookie e sem identificador, não existe a quem ligá-los.
- Consentimento de IA — artigo 7º, I, da LGPD: enviar os campos descritos na seção 5 para um recurso opcional. A retirada não impede o uso das funções que não dependem de IA.
- Escolha de publicidade e armazenamento não essencial: se anúncios de terceiros forem ativados, cookies, armazenamento local ou identificadores não essenciais dependerão de uma escolha própria, separada do aceite dos Termos e da autorização de IA. Recusar ou retirar essa escolha não impede o acesso às funções do plano gratuito.
A Política de Privacidade informa como os dados são tratados; ela não transforma todos os tratamentos em consentimento. O aceite dos Termos, a autorização de IA e uma futura escolha sobre anúncios são decisões diferentes e registradas separadamente.
4. Compartilhamento entre pessoas do plano
No plano Casal, depois que a segunda pessoa aceita o convite e o acesso protegido fica pronto, o compartilhamento financeiro é recíproco entre as duas pessoas. Nos planos Amigos e Família, cada vínculo é criado entre duas pessoas: uma envia o pedido e a outra precisa aceitar. O aceite deixa claro que o compartilhamento passa a funcionar nos dois sentidos somente para aquele par. No plano Família não existe um botão para liberar os dados a todos os membros.
O vínculo pode incluir renda planejada e resumos do mês, contas cadastradas, contas fixas, lançamentos e movimentações confirmadas de uma importação, conforme o recurso exibido antes da confirmação. O arquivo PDF original não é compartilhado. Outros membros do mesmo plano que não participem daquele vínculo não recebem acesso.
Ao encerrar um vínculo, o servidor deixa de entregar novos dados à outra pessoa. A revogação não apaga arquivos que ela já tenha exportado nem cópias que tenha guardado fora do Nosso Mês. Até a rotação e a nova cifragem das chaves do vínculo serem concluídas, uma sessão anteriormente autorizada pode conservar acesso técnico ao conteúdo que já abriu. Por isso, o aplicativo deve mostrar o estado da revogação e oferecer suporte quando houver risco entre os participantes.
5. Inteligência artificial opcional
A IA remota exige uma autorização específica e não funciona sem ela. Para categorização, podem ser enviados por HTTPS um ID temporário do item, descrição, valor, entrada ou saída, categoria atual, confiança, data e tipo do extrato. Para orientação de orçamento, podem ser enviados mês e totais agregados de receitas, despesas, reserva, saldo e categorias. No assistente do Nosso Mês, são enviados somente o texto do pedido e o recorte financeiro mínimo necessário para respondê-lo. Senha, e-mail, telefone, ID permanente da conta ou do cofre, plano, chaves, PDF e conteúdo de notificações não são enviados ao modelo.
O assistente só usa ações financeiras com campos e limites fechados; o servidor decide identidade, permissão, cota, modelo e resultado. Criar ou alterar um lançamento exige resumo e confirmação explícita processada pelo servidor. Uma resposta da IA é apoio à organização e não substitui decisão financeira, contábil ou de investimento.
Quando o recurso estiver configurado, a OpenAI processará os campos para produzir a resposta solicitada. A API não usa entradas e saídas para treinar modelos por padrão, salvo adesão expressa do controlador. Quando tecnicamente suportado, a requisição usa store: false; isso não elimina os registros de monitoramento de abuso, que no padrão do provedor podem ser mantidos por até 30 dias. Retenção zero só será declarada se a organização e o projeto tiverem aprovação e configuração própria para isso.
Mensagens e dados financeiros reais não alimentam memória global, treinamento próprio nem alteração automática da personalidade, das ferramentas ou das regras do produto. O autoaperfeiçoamento usa casos sintéticos ou previamente desidentificados e curados, avaliação humana, testes de segurança, versão e aprovação antes de qualquer mudança.
6. Publicidade no plano gratuito
No momento, o plano gratuito mostra apenas divulgação dos próprios planos do Nosso Mês. Anúncios de terceiros (Google AdSense) não estão ativos para pessoas usuárias. Antes de uma ativação, o site deverá oferecer as escolhas de privacidade aplicáveis e identificar claramente o anúncio.
Quando a publicidade de terceiros estiver ativa, o Google poderá receber endereço IP, informações do navegador ou aparelho, identificadores de publicidade, cookies ou tecnologias equivalentes e interações com o anúncio para veiculação, medição, limitação de frequência e prevenção de fraude. O Nosso Mês não envia ao Google salário, saldo, dívidas, valores, descrições, categorias, contas fixas, lançamentos, PDFs ou pessoas do grupo e não usa essas informações financeiras para personalizar anúncios. A opção inicial segura será anúncio não personalizado, e a pessoa poderá mudar sua escolha no próprio espaço do anúncio.
7. Fornecedores e transferências internacionais
- Servla: hospedagem da aplicação, banco e backups. Como operador da infraestrutura, processa o tráfego necessário para entregar o serviço. O log comum registra somente IP, horário, método, caminho sem consulta, status, bytes, duração e identificador da requisição; não registra cookie nem cabeçalho de autorização.
- Resend: entrega de mensagens de autenticação, serviço e respostas de suporte. A caixa operacional recebe apenas um aviso genérico de novo pedido; o e-mail e a mensagem informados no formulário não são copiados para esse aviso.
- Mercado Pago: cartão, Pix, assinatura, cobrança, reembolso, estorno e prevenção de fraude no site.
- Google: entrada com Google; loja de aplicativos, quando o aplicativo Android é instalado pelo Google Play, sem cobrança pela loja (seção 12); e, somente depois de ativado, o AdSense.
- OpenAI: processamento dos campos mínimos enviados quando a pessoa autoriza e usa IA.
Esses fornecedores recebem somente o necessário para sua parte do serviço e podem manter registros próprios por obrigação legal, segurança ou operação do pagamento. Alguns podem tratar dados fora do Brasil. Cada transferência internacional precisa estar registrada no inventário do controlador com país, finalidade, fornecedor e mecanismo válido do artigo 33 da LGPD, como decisão de adequação ou cláusulas-padrão da ANPD. Um recurso não deve ser habilitado em produção enquanto esse mecanismo e o contrato aplicável não estiverem documentados.
8. Segurança e limites da criptografia
Usamos HTTPS e sessões protegidas. Nos fluxos protegidos, o conteúdo financeiro é cifrado no dispositivo antes do envio; o banco armazena a cifra, o nonce e metadados mínimos necessários para isolamento e sincronização. Pessoas autorizadas podem abrir os dados conforme o vínculo aceito.
A recuperação entre aparelhos é gerenciada pelo servidor. O material validado fica em um envelope AES-256-GCM ligado à conta, ao cofre e às versões das chaves. A chave que protege esse envelope fica no ambiente protegido do servidor, fora do código distribuído e do banco. Gravações e leituras exigem sessão autenticada e geram eventos de auditoria.
Essa arquitetura reduz o impacto de um vazamento isolado do banco, mas não é “zero-knowledge”. Quem obtiver ao mesmo tempo acesso suficiente ao ambiente, à chave de recuperação e aos dados cifrados poderá tecnicamente reconstruir o material necessário para abrir o cofre. Nenhum sistema é infalível nem oferece garantia absoluta contra acesso indevido.
9. Retenção e exclusão
Os prazos abaixo são limites operacionais. O dado é apagado antes quando deixa de ser necessário, salvo bloqueio documentado por disputa, investigação, prevenção de fraude ou obrigação legal. O bloqueio conserva apenas o item indispensável e termina junto com o motivo.
| Categoria | Prazo | Motivo |
|---|---|---|
| Conta, perfil e preferências | Enquanto a conta estiver ativa; exclusão ao concluir o pedido | Contrato e solicitação da pessoa |
| Sessões e recuperação de acesso | Até logout, expiração ou revogação; tokens vencidos são descartados | Autenticação e segurança |
| Conteúdo financeiro e chaves cifradas | Enquanto a conta ou o vínculo responsável estiver ativo; exclusão ao concluir o pedido aplicável | Prestação do serviço e direitos da pessoa |
| Convites e vínculos de compartilhamento | Enquanto pendentes ou ativos; depois, somente evidência mínima pelo prazo de exercício de direitos, limitado a 5 anos | Contrato, segurança e exercício de direitos |
| Aceites, autorizações e retiradas | Durante a conta e por até 5 anos após o encerramento | Provar escolhas e exercer direitos |
| Evidência mínima de compra concluída ou concessão permanente legada | Por até 5 anos após o marco aplicável mais recente entre encerramento, sucesso, fim do serviço ou revogação | Obrigação legal, conciliação e exercício de direitos, sem identificação da conta ou referência do provedor |
| Evidência pseudonimizada mínima do resultado de pedido de reembolso | Por até 6 anos após o resultado final do pedido | Prestação de contas e exercício de direitos, sem conta, usuário, protocolo ou identificadores do provedor |
| Pedido de suporte, mensagens de pedido e resposta, e-mail e protocolo | Por até 180 dias após o recebimento. E-mail e mensagens ficam separados da evidência mínima e podem ser eliminados antes quando deixarem de ser necessários ou houver pedido aplicável | Atendimento, segurança e exercício de direitos |
| Registros de acesso e segurança | 6 meses; evento ligado a incidente pode ficar por 5 anos | Segurança, prevenção de fraude e registro de incidente |
| Contadores agregados de audiência | Sem prazo definido | Acompanhar o alcance do site. Guardam apenas dia, tela, domínio de origem, campanha e uma soma; não identificam pessoa nem aparelho, então não existe registro individual a excluir |
| Campos enviados para IA | Somente durante o processamento no Nosso Mês; logs de abuso da OpenAI podem durar até 30 dias | Consentimento e segurança do provedor |
| Escolha de publicidade e identificadores não essenciais | Somente depois da ativação e até retirada, expiração ou prazo informado pelo Google | Escolha de privacidade, medição e prevenção de fraude |
Excepcionalmente, para registros antigos de concessão permanente que já estavam sem vínculo com uma conta quando esta política foi implantada, não foi possível recuperar com segurança a data original de encerramento. Para esses resíduos já pseudonimizados, o limite transitório é de cinco anos contados de 1º de agosto de 2026. Essa exceção não vale para novos registros.
Depois da exclusão da conta, as evidências mínimas usam pseudônimos aleatórios e não conservam nome, e-mail, ID de usuário ou da conta, protocolo, compra, pagamento, assinatura, concessão, token, referência ou hash do provedor, IP, user agent, operador ou texto livre. A prova de compra conserva somente atributos fechados como provedor, ambiente, modalidade, plano, valor e datas quando conhecidos; a prova de aceite conserva versões, tipo do evento e datas; a prova legada conserva plano, estado, evento e datas. Essas trilhas não concedem plano nem benefício e são eliminadas pelo ciclo automático de retenção, salvo bloqueio documentado aplicável.
A evidência mínima de resultado de reembolso conserva somente o provedor, o ambiente de teste ou produção, o resultado final, a indicação de que uma referência de pagamento havia sido vinculada e as datas necessárias. Ela segue o prazo próprio de até seis anos e também não contém a identidade da conta nem identificadores do Mercado Pago.
Mercado Pago, Google, OpenAI e, quando ativado, o AdSense podem manter registros próprios conforme suas políticas e obrigações. A exclusão no Nosso Mês não apaga automaticamente um dado que outro controlador precise conservar de forma legítima. Os detalhes do pedido estão em Exclusão de conta e dados.
10. Seus direitos e escolhas
A pessoa pode pedir informação, confirmação, acesso, correção, portabilidade quando aplicável, informação sobre compartilhamentos, oposição, revisão de decisão automatizada, retirada de consentimento, anonimização, bloqueio ou exclusão nos casos previstos na LGPD. Confirmação e acesso simples serão atendidos imediatamente quando possível; uma resposta detalhada sobre origem, critérios e finalidade será fornecida em até 15 dias. Os pedidos são gratuitos e podem ser enviados pelo canal oficial de suporte ou para contato@meggiatolabs.com.br. A pessoa também pode procurar a ANPD ou os órgãos de defesa do consumidor.
A autorização de IA pode ser retirada sem impedir lançamentos manuais. Quando anúncios de terceiros forem ativados, a escolha sobre armazenamento e personalização poderá ser alterada no próprio espaço do anúncio. Desconectar a conta Google interrompe aquele método de entrada, mas não exclui automaticamente a conta do Nosso Mês.
A aba Privacidade da Conta permite baixar uma cópia em JSON legível. Depois de confirmar a conta e receber do servidor somente os dados cifrados autorizados, o navegador os abre em memória com a chave disponível na sessão. O conteúdo em texto legível não é reenviado ao servidor durante essa montagem. O arquivo não contém senha, sessão, token, chave privada, chave do cofre, envelope, nonce ou conteúdo cifrado e continua utilizável depois da exclusão. Como contém informações pessoais e financeiras, deve ser guardado em local seguro.
11. Crianças e alterações
O lançamento inicial é destinado somente a pessoas com 18 anos ou mais. O cadastro exige uma declaração separada de maioridade, vinculada ao aceite da versão atual dos Termos. Essa declaração não é apresentada como verificação documental: nesta etapa o Nosso Mês não coleta documento ou selfie para confirmar idade. Um futuro acesso de menor vinculado ao responsável dependerá de fluxo próprio.
O serviço não é direcionado a crianças. Mudanças relevantes nesta política serão destacadas no aplicativo. Quando uma nova escolha for necessária, ela será pedida antes do tratamento correspondente. Alterar a Política não autoriza automaticamente IA, publicidade ou um novo vínculo de compartilhamento.
12. Aplicativo Android e Google Play
O Nosso Mês tem um aplicativo Android. Ele não vende nada por dentro: não há assinatura, plano ou crédito à venda dentro do aplicativo, e o Google Play não processa nenhum pagamento do Nosso Mês — nem antes nem depois de a distribuição pela loja começar. Quem já paga usa no aplicativo o acesso contratado no site. Os itens abaixo descrevem só o que a distribuição pela loja acrescenta; nenhum deles muda o tratamento de quem usa apenas o navegador.
- Distribuição: quando o aplicativo é instalado pelo Google Play, o download, a instalação e a atualização acontecem na loja, e o Google registra esses eventos na conta Google da pessoa conforme as políticas dele.
- Sem compra dentro do aplicativo: o aplicativo Android não oferece assinatura, plano ou crédito à venda, e o Google Play não processa pagamento do Nosso Mês. Não existe identificador de compra, produto, situação, período ou aviso de renovação, cancelamento, reembolso ou estorno vindo da Google, porque não há compra na loja. A contratação acontece no site, e os dados dela estão descritos na seção 2. Se uma versão futura passar a vender dentro do aplicativo, a cobrança será do Google Play; esta seção será reescrita e apresentada para novo aceite antes dessa mudança, não depois.
- O papel do Google: nesta versão o Google não atua como operador de pagamento por conta do Nosso Mês. Ele trata dados por conta própria como loja de aplicativos, para distribuição, cumprimento legal e prevenção de fraude, e como provedor da entrada com Google quando esse método é usado. A transferência internacional segue a regra da seção 7.
- Cancelamento: não há assinatura de loja para cancelar. O acesso pago é contratado e cancelado no site. Os passos estão em Assinatura e cancelamento.
- Exclusão da conta: excluir a conta do Nosso Mês não mexe na sua conta Google nem no Google Play, e não existe cobrança da loja que continue depois da exclusão. Ver Exclusão de conta e dados.
O aplicativo usa a mesma conta, os mesmos dados e as mesmas escolhas do site. Uma mudança que amplie o que o aplicativo trata no aparelho será descrita aqui antes de ser publicada.