Política de Privacidade
Versão 1.3 · atualizado em
Esta Política explica quais dados pessoais o Nuni Finance coleta, por que coleta, com quem compartilha e o que você pode exigir a respeito. Ela segue a Lei nº 13.709/2018 (LGPD).
1. Quem é o controlador
Natan Ayres do Nascimento, inscrito no CNPJ sob o nº 64.103.168/0001-05, com sede em João Pessoa — Paraíba, Brasil.
Canal para qualquer assunto relativo aos seus dados, incluindo o exercício dos direitos descritos na seção 8: natan.nascimento.ayres@gmail.com.
Este é também o canal do Encarregado pelo Tratamento de Dados Pessoais. O Nuni Finance é conduzido por uma pessoa, e é essa pessoa quem responde.
2. Quais dados coletamos
Dados que você fornece ao criar e usar a conta:
- Nome e e-mail (obrigatórios para existir uma conta).
- Número de telefone — opcional, e só necessário para usar o WhatsApp.
- Senha. Guardamos apenas um hash criptográfico dela: não temos a sua senha e não há como recuperá-la, só redefini-la.
- Preferências de uso: idioma, fuso horário, moeda base e ajustes de exibição.
- CPF ou CNPJ — pedido somente na contratação de um plano pago. A instituição de pagamento (seção 5) exige o documento do pagador para emitir a cobrança, e sem ele não há como cobrar. Quem usa o plano gratuito nunca informa o documento.
Dados financeiros que você registra: lançamentos de entrada e saída, valores, datas, categorias, lugares, contas, cartões, faturas, parcelas, metas, patrimônio, investimentos e o que você importar de extrato OFX.
Este é o conteúdo central do serviço, e é sempre você quem o insere: não buscamos nada do seu banco (ver seção 4).
Dados gerados pelo uso: registros de auditoria (quem fez o quê e quando, para prestação de contas — Art. 6º, X), contagem de uso do assistente de IA e, quando você o utiliza, as mensagens trocadas com ele.
Dados técnicos: endereço IP e informações do navegador, inerentes a qualquer acesso pela internet.
3. Por que tratamos cada coisa (base legal)
- Execução do contrato (Art. 7º, V) — criar e manter a conta, autenticar o acesso, armazenar e calcular os seus lançamentos, cobrar a assinatura e dar suporte. É o que o serviço é; sem isso não há produto.
- Cumprimento de obrigação legal (Art. 7º, II) — guarda de registros fiscais e de segurança pelos prazos exigidos por lei.
- Legítimo interesse (Art. 7º, IX) — segurança da plataforma, prevenção a fraude e abuso, e registros de auditoria.
- Consentimento (Art. 8º) — para três funcionalidades opcionais do produto: uso do WhatsApp, uso do assistente de IA e compartilhamento em grupos. As três estão detalhadas no Termo de Consentimento, e recusá-las não impede o uso essencial do produto.
4. O que NÃO fazemos
- Não vendemos os seus dados. Nunca, a ninguém.
- Não usamos publicidade nem rastreamento de terceiros. O site não tem Google Analytics, Tag Manager, pixel de rede social nem ferramenta de gravação de sessão. Não construímos perfil seu para anunciante nenhum.
- Não nos conectamos à sua conta bancária. Não pedimos, não recebemos e não armazenamos senha de banco, token ou credencial de Open Finance.
- Não guardamos dados do seu cartão. Eles vão direto para a instituição de pagamento (seção 5) e não passam pelos nossos sistemas.
- Não tomamos decisão automatizada sobre você. Não há score, não há classificação de crédito, não há aprovação ou recusa decidida por máquina.
5. Com quem compartilhamos
Apenas com quem é necessário para o serviço funcionar, e apenas o necessário:
- Asaas Gestão Financeira Instituição de Pagamento S.A. — Processamento de pagamentos e cobranças. Recebe: nome, e-mail, CPF ou CNPJ, dados de cobrança e do meio de pagamento. Trata dados no Brasil.
- Meta Platforms (WhatsApp Cloud API) — Envio e recebimento de mensagens no WhatsApp. Recebe: número de telefone e conteúdo das mensagens trocadas. Trata dados fora do Brasil.
- DeepSeek — Modelo de linguagem que gera as respostas do assistente de IA. Recebe: pergunta enviada e o contexto financeiro necessário para respondê-la. Trata dados fora do Brasil.
- Upstash — Cache, controle de repetição de requisição e limite de uso. Recebe: identificadores técnicos de sessão e de requisição. Trata dados fora do Brasil.
- Render — Hospedagem da API e do banco de dados. Recebe: todos os dados da conta, para poderem ser armazenados. Trata dados fora do Brasil.
- Vercel — Hospedagem do site e da interface. Recebe: endereço IP e dados técnicos de acesso. Trata dados fora do Brasil.
Também compartilhamos quando houver ordem judicial ou requisição de autoridade competente, e — se você optar por usar grupos — com os outros membros do grupo, conforme as permissões que você mesmo conceder.
6. Transferência internacional de dados
Parte dos operadores acima trata dados fora do Brasil (Meta Platforms, DeepSeek, Upstash, Render, Vercel), o que caracteriza transferência internacional (Arts. 33 a 36 da LGPD).
O caso que merece a sua atenção é o assistente de IA: para gerar uma resposta, a pergunta e o contexto financeiro necessário são enviados ao provedor do modelo de linguagem, que os processa no exterior. É por isso que o uso da IA depende do seu consentimento específico e pode ser recusado sem perda das demais funcionalidades.
7. Por quanto tempo guardamos
Enquanto a sua conta existir, os dados são mantidos para que o serviço funcione — é da natureza de um histórico financeiro que ele permaneça.
Encerrada a conta, a exclusão é imediata e definitiva: os seus dados são apagados da nossa base no momento em que a conta é excluída. Não há período de recuperação, não há conta "desativada" que continue existindo e não guardamos uma cópia dos seus lançamentos para uso próprio. Se você quiser levar o seu histórico, exporte antes — depois da exclusão não temos como devolvê-lo.
Três exceções, e são só estas:
- Cópias de segurança: as rotinas de backup do banco de dados podem conter os seus dados por até 7 dias após a exclusão, até serem sobrescritas pelo ciclo seguinte. Elas existem para recuperação de desastre e não são consultadas para nenhuma outra finalidade.
- Registros de cobrança: dados de assinatura e pagamento são mantidos por 5 anos, contados do encerramento, por obrigação legal de guarda fiscal. Eles ficam com o processador de pagamento e na escrituração contábil. No aplicativo, a sua assinatura é apagada junto com a conta; o que permanece é o registro das notificações recebidas do processador, que identifica a cobrança (número, valor, data e situação) e serve de trilha de auditoria do que foi pago. Por essa razão, um pedido de eliminação não alcança o histórico de cobrança (LGPD, Art. 16, I): excluir a conta não é o mesmo que apagar o que a lei manda guardar.
- Registros de auditoria: operações críticas do sistema, incluindo a própria exclusão da conta, ficam registradas em log com a identificação de quem as executou. Esses registros são mantidos para segurança e prestação de contas (LGPD, Art. 6º, X) e não são usados para nenhuma outra finalidade.
Registros de incidente de segurança são mantidos por 5 anos, conforme a Resolução CD/ANPD nº 15/2024.
8. Seus direitos (Art. 18 da LGPD)
Você pode, a qualquer momento e sem custo, solicitar:
- Confirmação de que tratamos os seus dados.
- Acesso aos dados.
- Correção de dado incompleto, inexato ou desatualizado.
- Anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado em desconformidade com a lei.
- Portabilidade dos dados a outro fornecedor.
- Eliminação dos dados tratados com base no seu consentimento.
- Informação sobre com quem compartilhamos os seus dados.
- Informação sobre a possibilidade de não consentir, e o que isso implica.
- Revogação do consentimento.
Basta escrever para natan.nascimento.ayres@gmail.com. Respondemos em até 15 dias, conforme o Art. 19, II da LGPD. Podemos pedir uma confirmação de identidade antes de entregar dado pessoal — é proteção sua, não obstáculo.
9. Segurança
O acesso é autenticado por cookie de sessão HttpOnly — ou seja, inacessível a JavaScript, inclusive ao de um script malicioso injetado na página —, transmitido apenas por conexão criptografada e com proteção contra requisição forjada de outro site (SameSite).
Senhas são guardadas apenas como hash. Todo tráfego entre o seu navegador e a plataforma é criptografado. Há registro de auditoria das operações e limite de tentativas para conter abuso.
Nenhuma medida elimina risco por completo. Se ocorrer incidente de segurança com risco relevante aos seus direitos, comunicaremos você e a ANPD nos prazos da Resolução CD/ANPD nº 15/2024.
10. Cookies
Usamos o mínimo indispensável, e nenhum para publicidade:
- `finay_sessao` — cookie essencial, mantém você autenticado. Sem ele não há login.
- Armazenamento local do navegador — guarda preferências (idioma, tema) e um cache temporário de leitura, para o app não recarregar o mesmo dado a cada tela. Fica no seu aparelho e é apagado ao limpar os dados do site.
Não usamos cookie de rastreamento, de terceiro ou de publicidade — por isso não há banner de consentimento de cookies neste site.
11. Dados de crianças e adolescentes
O serviço é destinado a pessoas com 18 anos ou mais e não é dirigido a menores de idade. Se tomarmos conhecimento de conta criada por menor sem responsável legal, ela será encerrada e os dados eliminados.
12. Alterações desta Política
Podemos atualizar esta Política. A versão vigente e a data ficam sempre no topo desta página, e alteração relevante será comunicada.
13. Como falar conosco
natan.nascimento.ayres@gmail.com
Natan Ayres do Nascimento — CNPJ 64.103.168/0001-05 — João Pessoa — Paraíba, Brasil.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), em https://www.gov.br/anpd.