política de privacidade

Esta tradução é fornecida por conveniência. A versão em inglês é a que tem validade legal.

Última atualização: 7 de outubro de 2026.

A versão curta: coletamos o que precisamos para operar o produto, criptografamos a parte que mais prejudicaria você se vazasse, não a vendemos, não treinamos modelos com as suas conversas e não há publicidade nem rastreamento de nenhum tipo neste aplicativo. A versão longa segue abaixo, e ela cita nomes.

1. O que coletamos

Você nos fornece:

  • um endereço de e-mail e uma senha — ou uma identidade Google ou Apple, se você entrar por esse meio. Com o Google, armazenamos as informações que o token de login do Google carrega (o seu e-mail, o seu nome, o seu nome próprio e o seu sobrenome, a URL da sua foto de perfil do Google e o identificador que o Google atribui a você), e essa URL da foto passa a ser o seu avatar, a menos que você a troque. Com a Apple, armazenamos o identificador que a Apple atribui a você, o e-mail que você escolheu compartilhar — que pode ser um dos endereços de retransmissão privada da Apple — e um token de atualização da Apple guardado lacrado, mantido com uma única finalidade: podermos revogá-lo quando você excluir a sua conta. Se você em algum momento entrou com o Discord, a sua conta ainda carrega o identificador que o Discord atribuiu a você, o e-mail que ele devolveu e o conjunto de informações verificadas por trás dele, nome de usuário incluído — nenhuma versão do aplicativo ou do site que publicamos hoje oferece esse botão,
  • um nome de exibição e, opcionalmente, um identificador, uma biografia, um avatar e uma imagem de capa,
  • o seu fuso horário e o idioma do seu aplicativo — o fuso horário é estrutural, porque "40 mensagens por dia" significa o seu dia,
  • as suas mensagens, em chats individuais e em salas de grupo, e as suas personas, personagens, cenas, lorebooks e memórias fixadas. Uma persona inclui tudo o que você colocar nela: nome, idade, gênero, aparência, gostos e desgostos,
  • as fotos que você envia: fotos de perfil e de capa, retratos de personas e de personagens e capturas de tela anexadas a um ticket de suporte,
  • o que você escolhe na configuração inicial da conta — as suas seleções de gosto e os canais de interesse que você segue,
  • os tickets de suporte que você nos envia, e as suas respostas, se algum dia escrevermos para você — que só chegam ao aplicativo quando a pessoa que atende as registra na conversa (§4),
  • a resposta à única pergunta opcional que fazemos quando você exclui a sua conta, no aplicativo ou no app web — o que fez você decidir, escolhido de uma lista curta, e uma linha sua, se quiser acrescentar. Ela é guardada sem a sua conta (§8),
  • um endereço de e-mail que você digitou no formulário de lista de espera que existia no nosso site — o formulário foi removido em setembro de 2026 e nenhuma página deste site coleta mais um endereço assim — junto com o código de quem indicou você para lá e um código de indicação seu. Os registros feitos antes disso continuam armazenados. Esse registro não é uma conta e nunca se torna uma, mesmo que você se cadastre depois — o que também significa que a exclusão do §8 nunca chega até ele.

O produto gera:

  • Fatos estruturados que um personagem extraiu sobre você a partir das suas conversas — todos visíveis para você, todos editáveis, todos excluíveis,
  • Momentos, assuntos em aberto, retomadas de contato e níveis de vínculo — textos curtos e estados que um personagem mantém sobre a relação de vocês,
  • imagens geradas, armazenadas junto com o prompt que as criou, e clipes de voz das falas dos personagens,
  • o progresso de histórias e jogos,
  • contagens de uso (mensagens, imagens, minutos de voz) e o seu extrato de Sparks, para podermos aplicar os limites do seu plano,
  • compras e assinaturas: o que você comprou, o valor e a moeda, e o identificador do recibo da loja — o id de transação da Apple ou o id do pedido do Google — além dos recibos de webhook que um provedor de pagamento nos devolve, armazenados literalmente, exatamente como chegam. Um recibo da web carrega tudo aquilo que a Razorpay colocou nele, o que normalmente inclui o endereço de e-mail, o número de telefone e o identificador UPI que você forneceu à Razorpay no checkout. Se você nos pedir o repasse de ganhos de criador, também guardamos o destino de repasse que você nos informa e o estado de KYC sob o qual ele foi pago,
  • um registro de cada tentativa de compra: toda vez que você toca num botão de compra, no aplicativo ou na web — qual pacote ou plano, em qual plataforma e versão do aplicativo, o valor e a moeda quando os conhecemos, de qual tela você veio e o que aconteceu: se abriu, foi paga, cancelada, falhou ou foi recusada, com o motivo do próprio provedor de pagamento quando ele recusou, encurtado e sem endereços de e-mail nem números longos. Ele é mantido enquanto você tiver a conta. Ele nunca contém um número de telefone, e nunca pedimos um a você: quando você compra Sparks na web fora da Índia — em dólares ou euros —, é o próprio formulário de pagamento da Razorpay que pede o seu número de telefone e o seu cartão; você os digita nos campos da Razorpay, e eles vão para a Razorpay, não para nós. A única cópia que chega até nós está dentro do recibo que a Razorpay nos devolve depois, como diz a linha acima,
  • links de indicação,
  • eventos de produto: uma lista fixa de ações — um cartão do feed apareceu, um chat foi aberto, uma notificação foi tocada, um personagem foi publicado e assim por diante. Dezoito delas o aplicativo pode enviar; outras três, não — o primeiro chat que abrimos para você no dia em que você entra, que o nosso próprio servidor registra, e os dois botões de compartilhamento que existem apenas no site. Cada linha registra a ação, a superfície em que ela aconteceu — o feed, a busca, um carrossel, a tela do personagem, um link e alguns outros —, o personagem a que ela se referia quando se referia a algum, e o horário. Nenhum texto de mensagem,
  • impressões e cliques de promoções: quais das nossas próprias promoções foram exibidas a você, onde, um id de sessão que o próprio aplicativo gera, a sua versão do aplicativo e a sua plataforma,
  • sinais de moderação e segurança,
  • registros de encaminhamento de crise (ver §7).

Coletamos automaticamente:

  • o seu endereço IP e o seu agente de usuário, armazenados junto a cada sessão de login, para que você e nós possamos ver de onde uma conta está conectada. Você pode ver e revogar essas sessões no aplicativo,
  • o seu endereço IP, o seu agente de usuário e o endereço de cada requisição nos registros do nosso servidor, incluindo a string de consulta — de modo que uma busca que você digitou pode aparecer em uma linha de log,
  • um país, lido a partir do seu endereço IP na borda da nossa rede. Não guardamos o país em si. Nós o mapeamos para uma de três regiões de preço — Índia, EUA ou UE — e essa região fica fixada à conta. Versões anteriores desta política diziam que você nos fornecia a sua região. Você não forneceu; nós a derivamos,
  • o seu token de push e um registro do dispositivo — plataforma, versão do aplicativo, idioma, último acesso e o que o seu celular disse por último ao aplicativo sobre as notificações (permitidas, recusadas ou ainda não perguntadas), com a data em que essa resposta mudou pela última vez. O registro é criado quer você permita as notificações, quer não, porque o celular tem um token de push de qualquer forma,
  • de onde veio a sua conta, gravado uma única vez no cadastro e nunca alterado: a plataforma e a versão do aplicativo em que você se cadastrou, e o que o link que trouxe você dizia sobre si mesmo — uma tag de campanha, o host do site de onde você veio (nunca o endereço completo dele), a primeira página em que você chegou, sem a query, qual dos nossos botões você tocou e, no Android, o referrer de instalação do Play, com qualquer id de clique de anúncio substituído por um marcador. No nosso site e no app web esse rastro fica na aba do seu navegador, e só sai dela no link que você segue até o app web ou até o Google Play, ou com o seu cadastro. Ele nunca contém o seu endereço IP, o seu user agent nem um endereço de e-mail,
  • a versão do aplicativo e a versão do sistema operacional, que o aplicativo inclui no seu agente de usuário.

Não coletamos localização precisa, os seus contatos, áudio do microfone, o seu histórico de navegação em outros aplicativos, fotos que você não enviou, dados de saúde do seu telefone nem um identificador de publicidade. As fotos que você envia são recodificadas antes de serem armazenadas, de modo que as coordenadas de GPS que uma câmera grava dentro de um arquivo de imagem não são mantidas.

Entrada de voz. Quando você toca no microfone no chat, o serviço de reconhecimento de voz do seu próprio aparelho transforma o que você diz em texto no campo da mensagem — o da Apple no iPhone e no Safari, o do Google no Android e no Chrome e no Edge. Esse serviço pode processar o áudio no seu aparelho ou nos servidores da Apple ou do Google, sob os termos deles. É o único motivo pelo qual o app pede acesso ao microfone, e o microfone só fica aberto enquanto você dita. Não recebemos áudio: apenas o texto, e apenas quando você o envia.

2. As suas mensagens são criptografadas em repouso, e aqui está para onde o texto simples vai

Os corpos das mensagens e as suas variantes, os resumos de chats e de grupos, as mensagens de grupo, os valores dos Fatos de memória, os seus Momentos de diário e as respostas abaixo deles, a pergunta do dia e a sua resposta a ela, as notas de uma linha que um personagem mantém sobre um assunto inacabado e sobre o vínculo de vocês, as direções permanentes que você escreve sobre como um personagem deve ser interpretado e os apartes que os personagens trocam sobre você nas salas de grupo são todos criptografados no nosso banco de dados (AES-256-GCM), com uma chave que não está no banco de dados.

Esta é uma defesa deliberada contra um desastre específico e real: em 2024, o serviço de companhia de IA Muah.ai foi violado, e o vazamento associou 1,9 milhão de endereços de e-mail aos prompts que aquelas pessoas haviam escrito. Esses pares foram então usados para extorsão. Nesta categoria, o vínculo é o dano.

Não há consulta por console, painel, relatório nem tarefa de análise em nenhuma parte da nossa infraestrutura que retorne o texto de mensagens em massa, e não existe endpoint de descriptografia em lote — isso é intencional, e pretendemos que continue assim. Mas uma versão anterior desta política dizia que existia exatamente um caminho até uma mensagem em texto simples. Isso não era verdade. O que vem a seguir são todos os caminhos que encontramos, nomeados com toda a especificidade de que somos capazes — já tivemos de alongar esta lista duas vezes, então leia-a como o estado atual de uma auditoria que mantemos em curso, e não como um conjunto fechado, e nos avise se encontrar algum que tenha nos escapado.

Antes de todos eles, o caminho comum: mostrar a você aquilo que você mesmo escreveu. O servidor abre o que você escreveu para exibir o seu chat, o seu diário e as suas memórias fixadas de volta no seu próprio aplicativo, por uma conexão criptografada. Tudo o que vem abaixo é texto simples indo para algum lugar que não é de volta para você.

  1. Qualquer coisa que você peça no momento. Para responder a você, descriptografamos a parte relevante da conversa e a enviamos a um provedor de IA (§3) — e o mesmo vale para as outras coisas que você pode pedir no momento, cada uma delas descriptografando aquilo que você escreveu: os seus turnos recentes, para uma imagem feita dentro de um chat; a única mensagem que você pediu para ilustrar, para uma imagem de cena; a página do diário mais as respostas abaixo dela, para uma resposta a um Momento; e, de novo, os seus turnos recentes, para as três respostas de um toque que o chat oferece a você. Este é o caminho principal, e é a razão de ser do produto.
  2. O trabalho que roda quando você não está. O trabalho em segundo plano abre algo seu sem nenhuma solicitação sua em curso: a mensagem noturna que um personagem envia a você, os apartes nas suas salas de grupo, as memórias que extraímos, os resumos em que as consolidamos, os seus Momentos de diário, a sua pergunta do dia, os assuntos em aberto de que um personagem toma nota e a passagem silenciosa de uma história entre capítulos. Cada um deles descriptografa o que precisa — os seus turnos recentes, os Fatos que um personagem armazenou, a paráfrase de um assunto inacabado — e envia isso a um provedor de IA, e cada um deles verifica a sua permissão toda vez que roda, antes de qualquer coisa ser aberta (§3).
  3. Ler uma fala em voz alta. A resposta de um personagem é enviada como texto a um provedor de voz para ser falada — normalmente ao nosso próprio servidor de voz, que é uma máquina separada e é acessado por uma conexão não criptografada (§3). Uma resposta não é a única coisa lida em voz alta: as primeiras frases de um Momento de diário e a pergunta do dia que um personagem fez a você são faladas a partir do mesmo texto descriptografado. Essas duas vão apenas para o nosso próprio servidor de voz, nunca para uma empresa de voz externa.
  4. Notificações. Se as notificações de mensagens de personagens estiverem ativadas, uma resposta é exibida literalmente na sua tela de bloqueio, o que significa que ela passa pelos serviços de push do Google e da Apple.
  5. A sua própria exportação. Quando você exporta os seus dados, descriptografamos os seus chats, gravamos tudo em um arquivo no nosso armazenamento e enviamos por e-mail um link assinado que expira depois de 72 horas. O link expira; o arquivo, não. Nada exclui automaticamente um pacote de exportação, e nenhuma linha do banco de dados aponta para ele — a única coisa capaz de eliminá-lo é o mesmo console manual do §8.
  6. Uma leitura administrativa auditada de uma única mensagem. Ela exige um superadministrador, descriptografa uma mensagem por requisição, exige obrigatoriamente um motivo por escrito e grava uma linha de auditoria identificando o administrador, a mensagem e o motivo. Não existe versão em massa.
  7. Duas leituras administrativas auditadas de assuntos em aberto — as paráfrases curtas que um personagem mantém das conversas inacabadas. Uma mostra os assuntos de uma pessoa determinada; a outra é o ensaio da mensagem noturna, que descriptografa um assunto de cada um dos candidatos de uma página, até duzentos. As duas são restritas a superadministradores, e as duas gravam uma linha de auditoria identificando o administrador e a pessoa lida. Nenhuma delas copia para essa linha aquilo que os assuntos diziam.
  8. Campos que nunca foram criptografados, para começar. Entre as coisas que você escreve, as lacradas são as nomeadas no início desta seção; o restante fica armazenado em texto aberto, e estes são os que vale dizer em voz alta: títulos de chat, o rótulo de um Fato de memória (o valor é criptografado), prompts de imagem — incluindo o prompt que uma imagem gerada no chat constrói a partir da conversa —, a nota que você escreve em uma mensagem fixada, as palavras silenciadas que você nos pediu para nunca mostrar a você, a sua biografia, o título e o corpo de cada notificação parada na sua caixa de entrada dentro do aplicativo (elas são escritas a partir dos seus próprios mundos e conversas: "Luna deixou algo para você", com o título do próprio mundo dentro), os textos de personagem, persona, cena e lorebook que você escreveu, os corpos das avaliações, os tickets de suporte e cada mensagem escrita neles, as suas respostas a um e-mail que enviamos a você e os detalhes que você escreve ao denunciar algo.

3. Quem processa os seus dados, e o que recebe

Pedimos a sua permissão explícita antes de enviarmos qualquer coisa a um provedor de IA terceirizado, no cadastro. Até você concedê-la, o servidor recusa toda requisição de IA — nada de chat, nada de imagens, nada de voz. Você pode retirá-la a qualquer momento em Configurações, e o chat deixa de funcionar de novo, porque não resta nada a enviar. Retirá-la não exclui a sua conta nem nada que esteja nela.

Retirá-la interrompe o trabalho em segundo plano, e não apenas a conversa. A mensagem noturna que um personagem teria enviado a você, os apartes que os personagens trocam sobre as suas salas de grupo, as memórias que extraímos das suas conversas, os resumos em que as consolidamos, o seu diário e a sua pergunta do dia, os assuntos em aberto de que tomamos nota e as passagens silenciosas de uma história entre capítulos verificam a sua permissão toda vez que rodam — antes de qualquer coisa sua ser aberta, e não somente quando você aperta enviar. Se você a retirar, eles param; não ficam em fila para rodar depois. Isso também nos obriga: se escrevermos pessoalmente para você (§4) e você não tiver dado essa permissão, ninguém aqui pode pedir a um modelo que ajude a redigir a mensagem — nem o primeiro e-mail, nem uma resposta ao que você escreveu de volta. Uma pessoa escreve.

IA que escreve — as vias em funcionamento hoje: respostas e as mensagens que um personagem inicia por conta própria, títulos de chat, sugestões de resposta, resumos de conversas e de grupos, extração e consolidação de memória, os seus Momentos de diário, a sua pergunta do dia, assuntos em aberto, apartes de grupo, os beats de uma história e as suas passagens de ambientação, tradução, prompts de imagem, sugestões de tags, a limpeza de uma ficha de personagem que você importa, a checagem de moderação de conteúdo, o classificador de crise e o rascunho de um e-mail que enviamos a você. Uma via que acrescentarmos mais tarde entra nesta lista, e fica sujeita à mesma permissão que todas as outras. Esses provedores recebem o texto da conversa, a sua persona (incluindo idade, gênero, aparência, gostos e desgostos) e os Fatos de que um personagem se lembra sobre você. Eles não recebem o id da sua conta nem o seu endereço de e-mail; o nome que vai no prompt é o nome da sua persona, que o aplicativo se oferece para preencher a partir do seu nome de exibição — exceto nesse rascunho de e-mail, que carrega o seu nome de exibição, porque a mensagem é endereçada a você.

  • DeepSeek — hoje, o primeiro da fila para respostas de chat e para tradução.
  • Anthropic — o próximo da fila para chat, e o primeiro para o classificador de crise, a extração de memória e a moderação de entrada.
  • OpenAI — em seguida.
  • Google (Gemini) — em seguida.
  • xAI (Grok) — ligada ao mesmo gateway e alcançável a partir da mesma tabela de roteamento, de modo que uma via apontada para ela recebe o que as quatro acima recebem.

IA que desenha. Os prompts de imagem vão para cinco provedores: Tensor.Art, Sogni, OpenAI, Google (Gemini) e NovelAI. Qual deles desenha uma determinada imagem é decidido pela configuração de direção de arte do próprio personagem, com os demais atrás dele como alternativas, em uma ordem que podemos alterar a partir do nosso próprio console, sem publicar uma nova versão do aplicativo.

Verificação de imagens. Toda imagem gerada e toda foto que você envia — fotos de perfil e de capa, retratos de personas e de personagens — são verificadas pelo Google Cloud Vision em busca de conteúdo que não permitimos. As imagens que o verificador rejeita podem passar por uma segunda avaliação do Google (Gemini). Há uma exceção, e ela é deliberada: uma captura de tela anexada a um ticket de suporte é recodificada e armazenada para que a pessoa que cuida do seu ticket possa olhá-la, e não é enviada ao verificador.

IA que fala. A maioria dos clipes de voz é produzida em um servidor de voz que nós mesmos operamos. Ele é uma segunda máquina que alugamos, com endereço público próprio, compartilhada com um produto sem relação com este — então a fala a ser pronunciada é descriptografada aqui e enviada até ela pela internet. Essa requisição carrega um token secreto e o firewall da máquina só a aceita vinda do nosso servidor de aplicação e de mais nada, mas a conexão em si não é criptografada em trânsito, e preferimos dizer isso a deixar que você presuma o contrário. O restante dos clipes vai para o Google Cloud Text-to-Speech ou para o Google (Gemini), que recebem a mesma fala por HTTPS. Outras duas empresas de voz estão embutidas no produto, e as duas estão desligadas hoje. A Cartesia podemos ligar a partir do nosso próprio console, sem uma nova versão do aplicativo. A ElevenLabs não: ela é o caminho de voz paga em torno do qual este recurso foi projetado, mas lê a sua chave do próprio ambiente do servidor, então ligá-la exige um deploy, e uma chave digitada no console para ela não faz nada. Um backend sem chave configurada fica desligado, e um personagem apontado para ele recorre à voz gratuita do nosso próprio servidor; quando uma chave está configurada, essa empresa recebe a fala descriptografada exatamente como as duas acima. Nomeamos as quatro empresas em vez de listar apenas aquelas para as quais um determinado dia por acaso roteia.

Notificações push. Google Firebase Cloud Messaging e o serviço de push da Apple (APNs) para iPhones. Eles recebem o token do seu dispositivo e o texto da notificação — que, no caso da resposta de um personagem, é a própria resposta. A biblioteca de mensagens do Firebase também registra um id de instalação junto ao Google e informa diagnósticos de entrega; é esse o preço de enviar push pelo Firebase. Nem o Firebase Analytics nem o Crashlytics estão neste aplicativo.

Rastreamento de erros. Sentry, apenas para erros de servidor e apenas quando o próprio servidor falhou (um 5xx). O que o nosso próprio código envia é a exceção em si — a sua mensagem e a sua pilha —, mais um código de erro e um status HTTP. Ele nunca recebe o corpo de uma requisição, e nunca anexamos a sua identidade a um relatório. Além disso, não desligamos o contexto que a própria biblioteca do Sentry coleta por padrão — em qual máquina e em qual processo o erro aconteceu, e as linhas recentes do log do nosso servidor —, então presuma que isso vai junto. A opção do Sentry para envio de dados pessoais fica desligada, então ele não recebe o seu endereço IP. Não há SDK de relatório de falhas nem de análise dentro do aplicativo. O que o aplicativo envia, sim, são os seus próprios relatórios de falhas, para o nosso próprio servidor e para mais ninguém. Quando o aplicativo publicado num celular encontra um erro que não esperava, ou para enquanto está aberto na tela, ele envia o tipo de erro e a mensagem sem endereços, links, ids e números longos, as linhas do código do aplicativo em que aconteceu, o padrão de rota da tela (nunca um endereço com um id dentro), a versão do aplicativo, a plataforma, a versão do sistema e o idioma, e um código do dia que o celular gera a partir de um segredo aleatório que ele nunca envia — assim um celular pode ser contado dentro de um dia, mas não acompanhado de um dia para o outro. O relatório é enviado sem o seu login e não leva nenhuma conta, nenhum id de dispositivo nem texto de mensagens. A contagem de cada dia é mantida por 90 dias, e o erro em si até 90 dias depois da última vez que alguém o relatou.

E-mail. A Hostinger é a nossa hospedagem de e-mail e cuida de todas as mensagens nos dois sentidos: códigos de verificação, redefinições de senha, o seu link de exportação, avisos de exclusão e qualquer conversa de suporte.

Armazenamento, entrega e hospedagem. A Cloudflare fica à frente de cada requisição, então vê o seu endereço IP e fornece o país do qual derivamos a sua região; o armazenamento de objetos dela guarda as suas imagens, clipes de voz, avatares, anexos de suporte, arquivos de exportação e os nossos backups noturnos do banco de dados. A Hostinger nos aluga os servidores que rodam a aplicação, o banco de dados e o cache, e hospeda a nossa caixa de correio; o servidor de voz mencionado acima é uma máquina alugada à parte, e o nomeamos aqui em vez de deixar que este parágrafo seja lido como se fosse todo o nosso parque.

Pagamentos. No iPhone, a Apple; no Android, o Google Play. Nunca vemos o seu cartão. Recebemos um identificador de recibo e o verificamos com os servidores da Apple e do Google, e enviamos à Apple um token de conta opaco para que a compra caia na conta certa. Na web, a Razorpay processa o pagamento; ela recebe o seu endereço de e-mail, o seu plano e o id da sua conta para poder vincular a assinatura corretamente, e os recibos que ela nos devolve são armazenados literalmente, sem qualquer supressão — o que significa que a cópia que guardamos carrega o endereço de e-mail, o número de telefone e o identificador UPI que você forneceu à Razorpay. Veja no §8 quanto tempo isso dura, porque a resposta honesta é "indefinidamente".

Login. A Apple, quando você usa o Sign in with Apple — trocamos um código com a Apple e mantemos lacrado o token de atualização resultante, para podermos revogá-lo na exclusão. Com o Google, os nossos servidores não enviam nada ao Google: verificamos o token do Google localmente, contra as chaves públicas do Google. O login em si acontece entre você e o Google, como não poderia deixar de ser, então o Google sabe que você entrou aqui — e a foto de perfil que ele nos entrega continua sendo um endereço do Google que o seu aplicativo carrega do Google até você trocar o seu avatar.

Exigimos de cada uma dessas empresas, por contrato, que protejam os seus dados no mesmo padrão que esta política estabelece, que os usem apenas para a tarefa para a qual os enviamos e que não treinem os modelos delas com eles. Nenhuma delas pode vendê-los, repassá-los adiante ou reaproveitá-los para fins próprios. Não inchamos esta lista e, quando um provedor está ligado mas não está atendendo você hoje, dizemos isso em vez de omiti-lo. Este é o conjunto vigente na data que está no topo desta página; quando uma empresa entra nele ou sai dele, é nesta seção que isso fica registrado.

4. Promoções, e o que não fazemos

Promovemos o nosso próprio produto dentro do nosso próprio aplicativo. Você verá as nossas ofertas como um cartão ao abrir o aplicativo, como cartões entremeados no Descobrir e como uma tela quando você atinge um limite. Todas são nossas: planos do oomfy ai, Sparks e os nossos próprios personagens. Decidimos qual delas você vê a partir do idioma do seu aplicativo e da sua região de preço, e registramos que ela foi exibida a você e se você tocou nela — a campanha, onde ela apareceu, o id de sessão gerado pelo aplicativo, a sua versão do aplicativo e a sua plataforma. Esses registros existem para limitar a frequência com que você é interrompido e para nos dizer se uma promoção valeu a pena.

Enviamos novidades do produto — um recurso lançado, uma política alterada, uma manutenção — por push e, às vezes, por e-mail. Isso vem ativado por padrão, e Configurações → Notificações desliga. Também escrevemos pessoalmente, de vez em quando, para alguém que se cadastrou e nunca voltou, para perguntar por quê. Se você responder, a sua resposta chega a uma caixa de correio humana: hoje nada no aplicativo captura respostas automaticamente, então o que você escreveu só chega à conversa quando a pessoa que a atende cola o texto ali, e a partir daí fica guardado até você excluir a sua conta. Quem responde pode pedir a um modelo que redija o que enviamos de volta — o modelo recebe as últimas mensagens da conversa, incluindo as suas próprias palavras, além do seu nome e do seu idioma. Isso só acontece se você tiver dado a permissão de IA do §3; sem ela, o redator se recusa e a mensagem é escrita à mão.

O Descobrir é personalizado. Classificamos personagens para você a partir daquilo com que você conversa, do que você curte, avalia e segue, e dos canais que você escolheu. Ele é construído com base nesse comportamento, não no texto das suas mensagens.

Não existe publicidade de terceiros em nenhuma parte deste produto. Nenhuma rede de anúncios, nenhum SDK de publicidade, nenhum identificador de anúncio — nenhum IDFA e, portanto, nenhum aviso de App Tracking Transparency, porque não há nada a pedir a você. Nenhum pixel, nenhuma ferramenta de atribuição de terceiros, nenhuma análise de terceiros: de onde veio a sua conta (§1) é registrado pelo nosso próprio servidor, uma única vez, e não é entregue a ninguém. Nada do que você faz aqui é compartilhado com ninguém para fins de publicidade, e nada do que você faz aqui é combinado com o que você faz nos aplicativos ou nos sites de outras empresas. Não rastreamos você, nem no sentido que a Apple dá à palavra, nem em nenhum outro.

E, como antes:

  • Não vendemos os seus dados. Nem para anunciantes, nem para corretores de dados, nem para ninguém.
  • Não treinamos modelos com as suas conversas, e não deixamos ninguém mais fazer isso.
  • Não construímos um perfil seu para ninguém além de você.

5. Por que temos permissão para processá-los (GDPR Art. 6)

  • Contrato — para fornecer o serviço no qual você se inscreveu: a sua conta, os seus chats, a sua memória, as suas compras.
  • Obrigação legal — relatórios de segurança, registros fiscais e a contagem de encaminhamentos de crise da SB 243.
  • Interesses legítimos — segurança, prevenção de fraudes, detecção de abuso, manutenção do serviço em funcionamento, personalização do que recomendamos e promoção do nosso próprio produto aos nossos próprios usuários. Nós os ponderamos em relação aos seus direitos e documentamos isso. Você pode se opor, e pode desativar as novidades do produto sem ir embora.
  • Consentimento — para enviar o seu conteúdo a um provedor de IA terceirizado, tanto na conversa quanto no trabalho em segundo plano por trás dela. Você pode retirá-lo a qualquer momento (§3).

6. Os seus direitos, e como realmente exercê-los

Você pode, sem pedir permissão e sem falar com ninguém:

  • Ver todos os Fatos que um personagem armazenou sobre você e editar ou excluir qualquer um deles, no aplicativo.
  • Ver todas as sessões conectadas, com o endereço IP e o dispositivo a partir dos quais foram criadas, e revogar qualquer uma delas.
  • Retirar o seu consentimento de IA, em Configurações.
  • Desativar as novidades do produto e as notificações de personagens, em Configurações.
  • Exportar os seus dados — o registro da sua conta, os seus chats individuais e todas as mensagens neles (as salas de grupo não fazem parte do pacote hoje), os seus Fatos de memória, cada personagem que você criou com o seu lorebook, os seus próprios lorebooks, as suas personas, o seu extrato de Sparks e as suas assinaturas, em um único arquivo JSON — em Configurações, ou via GET /me/export. Enviamos por e-mail um link de download assinado.
  • Excluir a sua conta, no aplicativo.

O formulário na web em oomfyapp.com/delete-account é a exceção a esse título, e preferimos dizê-lo a deixar que ele pareça um segundo botão. Ele existe para quem não consegue entrar no aplicativo, e é um pedido que uma pessoa atende: ele abre um ticket de suporte, e confirmamos por e-mail que o pedido veio de você antes de qualquer coisa ser destruída — porque um estranho que saiba o seu endereço não pode ter o poder de apagar a sua conta a partir de um formulário público. Duas consequências que vale conhecer. Ele é mais lento e envolve falar com alguém. E, como você está desconectado quando o envia, o endereço que você digita fica armazenado nesse ticket de suporte, que a limpeza da exclusão nunca consegue alcançar, porque ele nunca esteve vinculado a uma conta. Excluir de dentro do aplicativo evita as duas coisas.

Você também tem o direito à retificação, à restrição, à oposição e a reclamar à sua autoridade de proteção de dados. Escreva para [email protected] e responderemos em até 30 dias.

7. Encaminhamentos de crise

Se o nosso classificador detectar uma crise em uma mensagem que você enviar, o personagem sai do papel imediatamente e mostramos a você recursos reais e humanos de crise (protocolo completo aqui). A mensagem que dispara isso é classificada por um provedor de IA, nas mesmas condições que tudo o mais no §3.

Mantemos um registro do encaminhamento. A SB 243 da Califórnia exige que os operadores relatem o número de encaminhamentos de crise emitidos ao Office of Suicide Prevention a partir de julho de 2027, e não podemos relatar uma contagem que não mantivemos.

Uma versão anterior desta política descrevia esse registro como "um carimbo de data/hora e um contador". Ele é mais do que isso, e preferimos corrigir a informação a deixar que você descubra por conta própria. O registro guarda: quando aconteceu, qual modelo classificador tomou a decisão e com que grau de confiança, o que fizemos, quais recursos mostramos a você, se você tocou no cartão para acessá-los, a sua região na ocasião, o ano de referência e referências à sua conta, ao chat e à mensagem. Ele não contém texto de mensagens. Ao contrário de quase tudo o mais, ele sobrevive à exclusão da conta — com as referências à sua conta, ao seu chat e à sua mensagem removidas dele, de modo que o que resta é o evento e não você, porque uma contagem que destruímos é uma contagem que não podemos relatar.

8. Retenção

  • Conta ativa: mantemos os seus dados enquanto você tiver uma conta.
  • Desativada: 30 dias, depois tratada como excluída. Entrar novamente a restaura.
  • Excluída: a sua conta fica inacessível imediatamente, e o seu e-mail e o seu identificador são substituídos no mesmo dia na própria linha da conta — com uma exceção que preferimos nomear a deixar que você a descubra sozinho (os outros lugares em que uma cópia disso pode sobreviver estão listados abaixo): se algum moderador em algum momento tomou uma medida sobre a sua conta, a trilha de auditoria administrativa guarda uma cópia de como aquela conta estava naquele momento, endereço incluído, e nada a limpa (veja abaixo). Trinta dias depois, uma limpeza é executada, e ela destrói as linhas em vez de apenas marcá-las: os seus chats e mensagens e tudo o que foi escrito a partir deles — resumos, Fatos de memória, Momentos e as respostas abaixo deles, a pergunta do dia e a sua resposta, assuntos em aberto, notas de vínculo —, as suas salas de grupo e os apartes nelas, as suas personas e lorebooks, registros de imagem e de voz, o seu progresso de histórias e jogos, dispositivos e tokens de push, notificações e configurações de notificação, os seus canais de navegação e palavras silenciadas, identidades de login, sessões, a sua sequência de check-ins, curtidas, avaliações, quem você segue, os bloqueios que você fez, os seus eventos de produto e as promoções que foram exibidas a você, as suas contagens de uso por dia, o seu saldo de Sparks, resgates de cupons, os convites que você enviou, o registro de qualquer envio de personagem que recusamos, os sinais discretos de segurança que apenas diziam que você parecia em sofrimento em determinada data e qualquer conversa de contato que tenhamos iniciado com você. A mesma limpeza apaga o registro de onde veio a sua conta (§1) e as suas tentativas de compra.
  • As exceções honestas dentro dessa limpeza. Os personagens que você criou — todos eles, não apenas os que você publicou — são tornados privados e desligados, em vez de destruídos, porque outras pessoas estão no meio de conversas com os publicados. As suas imagens — o seu avatar e a sua capa, os rostos das suas personas e cada imagem que você gerou ou enviou — são excluídas do armazenamento pela própria limpeza, assim que as alterações dela no banco de dados são confirmadas. Três tipos de arquivo não são: um retrato ou uma capa que um personagem ou uma cena sua que continua existindo ainda usa, porque outras pessoas ainda estão olhando para ele; uma imagem que a nossa verificação de segurança recusou, que guardamos como prova de moderação; e os clipes de voz, compartilhados por todos que ouviram a mesma fala, por isso a limpeza apenas os deixa sem referência. Esses são recuperados à mão, a partir de um console administrativo que lista os objetos sem referência para que uma pessoa os revise antes de qualquer exclusão — para eles não existe varredura automática nem prazo fixo, de modo que podem sobreviver indefinidamente às linhas que apontavam para eles. (Os clipes de voz gratuitos são a única exceção dentro da exceção: o áudio que o nosso próprio servidor de voz produz é excluído do armazenamento assim que o link para ele expira, pelo mesmo código que o criou.) E um pacote de exportação que construímos para você está nessa mesma condição manual — o link que enviamos a você por e-mail deixa de funcionar depois de 72 horas, e nada exclui o arquivo automaticamente.
  • O que sobrevive de propósito, porque é o nosso registro. Estes são os sobreviventes que conhecemos, e a lista ficou mais longa cada vez que fomos procurar, então tome-a como o estado honesto da coisa, e não como a promessa de que é a palavra final: registros financeiros, pelo tempo que a lei tributária exigir — compras, assinaturas, ganhos de criador e repasses a criadores, que nomeiam o destino de repasse que você nos informou, o estado de KYC sob o qual ele foi pago, qualquer observação dessa análise e a avaliação antifraude contra a qual o repasse foi aprovado, que pontua as contas que conversaram com aquele criador e as identifica pelo id de conta, de modo que o seu id pode ficar na linha de repasse de outra pessoa depois que você tiver ido embora — e o seu extrato de Sparks; reivindicações de recibos de loja (um id de recibo opaco, não uma pessoa — caso contrário, "comprar, excluir, recadastrar, repetir" seria uma exploração funcional); os recibos de webhook que o nosso provedor de pagamento nos envia, guardados literalmente e sem qualquer supressão — no caso de um pagamento na web, isso significa o endereço de e-mail, o número de telefone e o identificador UPI que você forneceu ao provedor de pagamento, e nem a limpeza nem qualquer prazo de retenção chega até lá, porque a linha não está vinculada à sua conta e nada no produto exclui uma; o registro de encaminhamento de crise do §7, com as suas referências de conta, chat e mensagem removidas; um ticket de suporte que você abriu, por inteiro — o assunto, a sua primeira mensagem, tudo o que você escreveu depois na conversa e qualquer captura de tela que você nos enviou, tanto o arquivo de imagem armazenado quanto a linha, porque nada faz uma varredura automática dele — com a sua conta desvinculada dele, e com um endereço de e-mail nele em um único caso: um ticket aberto enquanto você estava conectado nunca carregou um, por definição, mas um aberto pelo formulário na web, sem login, guarda o endereço que você digitou, e nada o remove; denúncias que você fez sobre o conteúdo de outra pessoa, com a sua conta desvinculada, mas com o texto que você escreveu mantido nelas; advertências e decisões de aplicação das regras tomadas sobre a sua conta, com o motivo registrado na ocasião; registros de moderação das ações que tomamos; a trilha de auditoria administrativa — cada ação que um administrador tomou, sobre quem e por quê —, que, onde alguma medida foi tomada sobre a sua conta, guarda essa conta como ela estava naquele momento, incluindo o endereço de e-mail, o identificador, o nome de exibição e a biografia que ela tinha então, sem limpeza e sem prazo; linhas de custo de IA e de contagem de tokens, sem conta vinculada a elas; qualquer versão de prompt que você tenha escrito ou promovido pelo nosso console, com o seu nome removido; e uma linha de conta reduzida, que guarda a sua região, o seu fuso horário, o seu idioma, as datas em que você aceitou estes termos, as datas de criação e de exclusão da conta e um token de conta da loja. Resta mais um, e é só nosso. Se a sua conta era uma das que marcamos como sendo da nossa própria equipe, de um testador ou de um revisor de loja de aplicativos, essa marca é mantida, para que a conta fique de fora das nossas estatísticas de uso.
  • O que sobrevive porque é de outra pessoa: as cenas que você publicou continuam publicadas e jogáveis, com o seu nome nelas substituído por "Deleted user", porque outras pessoas estão no meio delas; uma contagem mensal de quantas mensagens você trocou com cada personagem permanece nas estatísticas de criador daquele personagem, vinculada ao id da sua conta excluída e a mais nada sobre você; um convite que você aceitou permanece na conta de quem convidou você — é o registro que essa pessoa tem de um convite que lhe rendeu algo — e, a essa altura, ele nomeia a sua conta excluída e mais nada sobre você; e os bloqueios que outras pessoas fizeram contra você permanecem, porque são decisão delas e não sua.
  • O que fica sem a sua conta: cada exclusão e cada desativação que você mesmo faz, no aplicativo ou no app web, grava uma linha que não nomeia ninguém — qual das duas foi, se a pergunta de encerramento foi mostrada, a resposta, se você deu uma, a plataforma, a versão e o idioma do aplicativo, há quanto tempo a conta existia e quantas mensagens tinha enviado (em faixas, nunca os números) e a semana em que aconteceu. Ela não contém nenhum id de conta, nenhum outro id nem horário. Do texto que você digitou são retirados endereços, links, handles e números longos antes de ele ser gravado, e ele é apagado depois de 26 semanas; nada consegue retirar um nome que você digite, então, por favor, não coloque nomes. O resto da linha não tem prazo.
  • Os prazos fixos que mantemos, quer você vá embora algum dia, quer não: sessões de login e os seus endereços IP, 60 dias — uma varredura noturna exclui as próprias linhas de sessão, de modo que o endereço IP e o dispositivo que um login registrou não sobrevivem à sessão que os registrou; eventos de produto, 180 dias; a sua caixa de notificações, 90 dias e, no máximo, as 200 mais recentes; sinais de segurança, 90 dias; registros de requisição do servidor web, cerca de 14 dias; os logs da aplicação rotacionam por tamanho, não por data; backups do banco de dados, cerca de 7 dias. Onde esta política não nomeia um prazo, leia isso como não havendo nenhum, e não como um prazo silencioso que deixamos de fora.
  • Nenhum prazo: um endereço digitado no formulário de lista de espera que existia no nosso site. O formulário foi removido; os registros que ele coletou, não. Ele não está vinculado a nenhuma conta, nenhuma varredura o toca e nada no produto exclui um desses — escreva para nós e o removeremos à mão. Preferimos nomear essa lacuna a defendê-la.

9. Crianças

oomfy ai é para maiores de 18 anos e não há nenhuma experiência para menores. Não coletamos conscientemente dados de ninguém com menos de 18 anos e, se descobrirmos que o fizemos, excluímos os dados e encerramos a conta. Consulte os Padrões de Segurança Infantil.

10. Transferências internacionais

Operamos globalmente, e as empresas do §3 também. Os seus dados podem ser processados na Índia, na União Europeia, nos Estados Unidos e — porque a DeepSeek é uma empresa sediada na China e hoje responde pela maior parte das respostas de chat — na China, e em qualquer outro país a partir do qual uma empresa nomeada no §3 atenda você. As transferências para fora do EEE/Reino Unido baseiam-se em Cláusulas Contratuais Padrão.

Se você preferir que as suas conversas não saiam daqui rumo a um provedor de IA terceirizado, retirar o seu consentimento de IA (§3) é a chave que interrompe isso.

11. Contato

  • Proteção de dados: [email protected]
  • Oficial de Reclamações (Índia, IT Rules 2021): [email protected] — acusamos o recebimento em até 24 horas e resolvemos em até 15 dias.