Política de Privacidade
1. O que coletamos
- Cadastro: email (login + identificação), data de nascimento (declaração de maioridade 18+) e, se você usar Google OAuth, nome público do perfil. Não pedimos CPF, telefone, endereço ou foto.
- Persona: nome, gênero, uma breve descrição sua ("sobre você") e a declaração de que você tem 18 anos ou mais (com data de nascimento) — usados pra contextualizar as conversas e cumprir a restrição de idade.
- Pagamento (quando você compra): ao adquirir Drops ou uma assinatura, o pagamento é processado pela Stripe na web ou pela Google Play no aplicativo Android. Não armazenamos o número completo do seu cartão — o provedor trata os dados de pagamento. Guardamos apenas o registro necessário da transação (plano/pacote, valor, status e identificador do provedor) pra gerenciar sua conta, cobrança, restauração e reembolsos.
- Conversas: mensagens trocadas com os personagens, incluindo ações, decisões narrativas e progresso no sistema de dias.
- Memória derivada: resumos diários, fatos sobre você que o personagem extrai durante a conversa, momentos emocionais marcantes — tudo necessário pra que a interação tenha continuidade ao longo dos dias.
- Telemetria operacional e de produto: latência das chamadas, IDs de sessão, eventos de uso, erros, contagem de uso e sinais de segurança. Na landing, um identificador de visita fica no armazenamento local e pode acompanhar links para o app junto dos parâmetros de campanha. Não usamos gravação de sessão, captura automática de cliques ou fingerprinting.
2. Onde armazenamos e com quem compartilhamos
Pra operar o EdenFable usamos os seguintes processadores de dados:
- Supabase (autenticação + banco PostgreSQL): credenciais, perfil, sessões, mensagens, game state. Servidores nos EUA.
- OpenRouter e provedores de IA selecionados (LLM): cada mensagem sua + contexto necessário (system prompt, histórico recente, persona) é enviado ao modelo pra gerar a resposta do personagem. OpenRouter intermedia o roteamento e o modelo ou provedor final pode mudar por qualidade, disponibilidade e custo. Reveja a privacidade do OpenRouter em https://openrouter.ai/privacy.
- OpenAI / Omni Moderation (segurança): textos enviados no chat, ideias e edições livres do Creator, cards importados e trechos das respostas geradas são enviados para classificação automática de segurança antes de serem aceitos ou exibidos. Nesse fluxo não enviamos imagens à OpenAI. Recebemos categorias e pontuações de risco para bloquear, encaminhar à revisão humana ou oferecer uma mensagem de apoio.
- Qdrant Cloud (memória vetorial): resumos de dia, momentos emocionais marcantes e fatos vetorizados são armazenados pra recall semântico.
- Cloudflare R2/CDN (armazenamento de mídia): imagens geradas, recompensas visuais e assets públicos do produto. Conteúdo privado ou removido por moderação pode ser deletado ou retido conforme obrigação legal/auditoria.
- PostHog (analytics, observabilidade de IA + segurança): eventos de produto e metadados das chamadas de IA, como fase, modelo, latência, tokens e custo. Junto vai um identificador interno da sua conta, que não contém seu nome nem seu e-mail. Por padrão, o conteúdo das conversas não acompanha esses eventos; durante a beta, trechos de prompts e respostas podem ser retidos lá por período limitado para depuração de qualidade. Não usamos gravação de sessão nem autocaptura de cliques/inputs. Em eventos de segurança ou moderação, o que vai ao PostHog são apenas categoria, pontuação de risco e limiar aplicado — o trecho bloqueado fica retido nos nossos próprios sistemas como evidência de auditoria, revisão humana e compliance (ver Retenção).
- Redis (rate-limit + cache): chaves efêmeras (contagem por minuto). Sem PII persistente.
- Stripe (processamento de pagamento): quando você compra Drops ou assina, a Stripe processa o pagamento e trata os dados do cartão. Recebemos de volta apenas o resultado da transação (sem o número do cartão). Servidores principalmente nos EUA. Política da Stripe em https://stripe.com/privacy.
- Google Play (app Android e processamento de pagamento): no aplicativo distribuído pela Play Store, a Google processa compras e assinaturas. Recebemos o identificador do produto, token/identificador da transação, estado da compra e datas necessárias para entregar e reconciliar benefícios. Não recebemos o número completo do cartão.
A integração de mensuração publicitária com a Meta depende de ativação coordenada. Após o corte de ativação, comunicado por aviso informativo, a medição ficará ligada por padrão para quem não tiver recusado no Perfil. Você pode desativá-la no Perfil a qualquer momento, sem perder acesso ao produto; sua recusa explícita prevalece mesmo após a ativação. Enquanto a integração estiver ativa e sua preferência permitir, poderemos enviar pelo servidor apenas marcos de cadastro e compra ocorridos após esse corte, com data, valor e moeda da compra e um identificador interno com hash para medir anúncios. Hash não é anonimização. Não enviaremos retroativamente o histórico anterior à ativação nem narrativa, conteúdo do chat, persona ou conteúdo sensível para essa finalidade. Não usamos Pixel da Meta para esse envio.
Não vendemos seus dados. Fora dessa possibilidade condicional de mensuração publicitária, não compartilhamos dados com anunciantes. Não usamos suas conversas pra treinar modelos genéricos.
Transferência internacional de dados: Supabase, Qdrant Cloud, OpenRouter, OpenAI, PostHog, Redis Cloud, Stripe e Google Play podem operar servidores fora do Brasil (Estados Unidos e União Europeia, principalmente). Esta operação pode envolver transferência internacional de dados. Aplicamos controles de acesso e proteção em trânsito aos dados sob nossa responsabilidade; as práticas de cada fornecedor são descritas em suas respectivas políticas.
3. Base legal (LGPD)
- Execução de contrato: dados necessários pra rodar o serviço que você contratou (login, mensagens, memória).
- Legítimo interesse: telemetria operacional, prevenção de abuso, segurança.
- Consentimento: aceite explícito dos Termos e desta Política no cadastro e na primeira entrada num personagem.
O aceite dos Termos e desta Política não é um aceite separado de publicidade. A preferência de mensuração pode ser desativada em Perfil.
4. Seus direitos (LGPD Art. 18)
Conforme a Lei Geral de Proteção de Dados, você pode exercer a qualquer momento:
- Confirmação e acesso (Art. 18, I e II): ver os dados que mantemos sobre você (mensagens, persona, memórias) via Perfil + Chat.
- Correção (Art. 18, III): editar persona, nome, configurações a qualquer momento na página de Perfil.
- Anonimização, bloqueio ou eliminação de dados desnecessários (Art. 18, IV): solicite via e-mail do DPO (abaixo).
- Portabilidade (Art. 18, V): sob solicitação ao DPO, fornecemos export JSON estruturado dos seus dados em até 15 dias.
- Eliminação (Art. 18, VI): delete sua conta em Perfil → "Deletar conta". Remove tudo: auth, perfil, sessões, mensagens, game state, memórias vetoriais e mídias próprias geradas. Operação irreversível.
- Informação sobre compartilhamento (Art. 18, VII): a Seção 2 desta política lista todos os processadores com quem compartilhamos.
- Revogação do consentimento (Art. 18, IX): quando um tratamento depender do seu consentimento, você pode revogá-lo pelo contato abaixo. A preferência de mensuração publicitária é separada: pode ser desativada em Perfil sem deletar a conta. Desativá-la bloqueia novos envios à Meta, mas não apaga automaticamente dados já enviados ao provedor. Para encerrar os demais tratamentos ligados à conta, delete a conta.
- Oposição ao tratamento (Art. 18, § 2º): quando o tratamento for baseado em legítimo interesse (ex: telemetria), você pode se opor enviando e-mail ao DPO. Avaliaremos e responderemos em até 15 dias.
5. Decisões automatizadas (LGPD Art. 20)
As respostas dos personagens, sugestões de escolha narrativa, extração de fatos do jogador e curadoria de memória são geradas por sistemas automatizados (LLMs). Essas decisões afetam apenas a experiência narrativa dentro da plataforma — não têm efeito jurídico, financeiro nem decidem sobre crédito, contratação, seguro ou qualquer aspecto da sua vida fora do EdenFable.
Mesmo assim, você tem o direito de solicitar revisão humana de qualquer decisão automatizada que considere prejudicial (ex: moderação que suspendeu sua conta, recusa de criação de personagem por filtro de conteúdo). Solicite via e-mail do DPO; analisaremos manualmente e responderemos em até 15 dias.
6. Retenção
Enquanto sua conta estiver ativa, mantemos os dados pra que a memória dos
personagens funcione. Memórias antigas (day_summary) são consolidadas
semanalmente (week_summary) e as originais deletadas. Momentos pouco
importantes são removidos do índice quando há mais de 50 por personagem.
Ao deletar a conta, todos os dados associados ao seu user_id são removidos em até 7 dias (a operação síncrona apaga em segundos; o "7 dias" é margem pra backups rotativos serem sobrescritos). Uma exceção: o registro interno de que um administrador agiu (por exemplo, uma decisão de moderação) é mantido como prova da ação, mas com os seus identificadores substituídos por um código irreversível — o evento continua existindo, sem ligação com você.
A observabilidade de IA do PostHog recebe as métricas das chamadas — modelo, tokens, custo e latência. Por padrão, o conteúdo dos prompts e das respostas não é enviado; durante a beta, ele pode ser retido lá por período limitado para depuração de qualidade.
Quando a moderação bloqueia algo, o trecho que disparou o bloqueio pode ser retido nos nossos próprios sistemas para auditoria, defesa da plataforma, revisão humana e compliance. O acesso é restrito e esse material não é usado para marketing.
Reports, evidências de abuso, registros de consentimento, transações Stripe e Google Play, chargebacks e trilhas administrativas podem ser retidos por prazo maior quando necessário para cumprir lei, prevenir fraude, resolver disputa, exercer direitos ou demonstrar compliance. Sempre que possível, mantemos apenas metadados, hashes ou trechos mínimos necessários.
A exclusão pode ser iniciada em Perfil → Zona de Perigo. As instruções públicas também estão disponíveis em Exclusão de conta e dados.
7. Segurança
Usamos HTTPS em tudo, autenticação JWT com chave Supabase, RLS no banco, rate-limit por user, e validação de tamanho de payload. Senhas não são armazenadas (auth via magic link ou OAuth). Mesmo assim, nenhum sistema é 100% seguro — não compartilhe na conversa segredos, senhas, dados bancários ou informações realmente sensíveis.
8. Crianças e adolescentes
Serviço não destinado a menores de 18 anos. Não coletamos conscientemente dados de menores. Se identificarmos, deletamos imediatamente.
9. Mudanças nesta política
Atualizações serão comunicadas por aviso ou e-mail. Se uma mudança exigir novo aceite, ele será solicitado antes do tratamento correspondente.
10. Encarregado de Dados (DPO) e contato
A controladora dos dados é Narshe Labs LTDA - ME, CNPJ 62.998.613/0001-17, operadora do EdenFable no Brasil.
Para exercer qualquer um dos direitos da Seção 4, solicitar revisão de decisões automatizadas (Seção 5), ou tirar dúvidas sobre o tratamento dos seus dados, contate nosso Encarregado de Dados (DPO):
E-mail: [email protected]
Prazo de resposta: até 15 dias corridos, conforme Art. 19, § 1º da LGPD. Se você considerar que seu direito não foi atendido, pode também apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) via gov.br/anpd.
Ver também: Termos de Uso.