Esta é a tradução para o português do Brasil da nossa Política de Privacidade. As versões em inglês e em alemão continuam sendo as versões determinantes.
Nossa promessa: Não armazenamos em nossos servidores as imagens das páginas que você escaneou nem os arquivos originais dos seus documentos. O que armazenamos, depois que você entra na sua conta, é o seu histórico de digitalizações: os dados listados na seção 2, uma pequena miniatura de pré-visualização em baixa resolução e o texto extraído do documento, guardados em nosso próprio servidor na UE para que o seu histórico esteja disponível em todos os dispositivos em que você entrar (seção 3). A busca de documentos com IA mantém o índice de busca no seu dispositivo, e nada sobre os seus documentos é armazenado em nossos servidores para a busca. Para criar esse índice, o seu dispositivo envia o texto extraído e a descrição de IA de cada documento que você escaneia com a sessão iniciada — divididos em trechos curtos, cada um encabeçado pelo título, pelo tipo e pela data do documento — diretamente ao provedor do modelo (Google Vertex AI na UE), que os usa apenas para calcular vetores de busca; para uma busca, o dispositivo envia a consulta de busca e, para responder a uma pergunta, envia a pergunta e os trechos que selecionou. Cada um desses usos emprega a mesma credencial de curta duração que a IA gerenciada usa; veja as seções 3, 4 e 7. Você continua no controle: pode excluir qualquer entrada do histórico, ou a sua conta inteira, a qualquer momento (seções 11 e 12).
1. Visão geral e controlador
O Scandora ("nós", "nosso" ou "nos") se compromete a proteger a sua privacidade. Esta Política de Privacidade explica como coletamos, usamos e protegemos as suas informações quando você usa o nosso aplicativo de escaneamento de documentos no iOS, macOS e Android, e o nosso site.
O controlador responsável pelo tratamento de dados descrito aqui é Farhad Sanaei seresht (empresário individual, com o nome comercial "Scandora"), Burgunderweg 19G, 22453 Hamburg, Alemanha — quem opera o Scandora, conforme indicado em nossas Informações legais. Para dúvidas sobre proteção de dados, entre em contato pelo e-mail [email protected].
A quem esta política se aplica
Esta política se aplica a todos os usuários do Scandora, onde quer que você more, e é a mesma para todos. Quando a lei do seu país lhe dá direitos adicionais, a seção 12 os lista em “Seus direitos locais e a autoridade para reclamações”.
O que guardamos, por quê e com qual base legal
Guardamos os dados da sua conta e, depois que você entra, o seu histórico de digitalizações — incluindo o texto extraído dos seus documentos e uma pequena miniatura de pré-visualização — para oferecer a conta e a sincronização entre os seus dispositivos para as quais você se cadastrou (contrato, art. 6(1)(b) do Regulamento Geral sobre a Proteção de Dados (GDPR)). Medimos o uso do app e do site sem cookies, e protegemos o serviço contra abusos, com base no nosso legítimo interesse (art. 6(1)(f) do GDPR). As notificações push e as dicas e ofertas por e-mail são enviadas somente com o seu consentimento (art. 6(1)(a) do GDPR), e os relatórios de falhas são coletados apenas se você os ativar. A seção 2 lista os dados por completo, a seção 6 indica a base legal de cada finalidade e a seção 11 diz por quanto tempo guardamos cada item.
Onde os seus dados são armazenados e tratados
Nosso próprio servidor, que guarda os dados da sua conta e o seu histórico de digitalizações, fica na UE, e os recursos de IA tratam os seus documentos na UE (seções 3, 4 e 11). O app informa isso a você uma única vez para a sua conta, ao entrar ou antes do seu primeiro envio, no aviso “Como o Scandora trata seus documentos”. Se você mora fora da UE, os seus dados são, portanto, transferidos para a UE. Alguns serviços que usamos para tarefas específicas também tratam dados fora da UE — entre eles o login, as assinaturas, as notificações push, o e-mail, os relatórios de falhas, se você os ativar, e as exportações que você envia para o seu próprio Trello ou Google Drive; as seções 7 e 9 os nomeiam e indicam as salvaguardas aplicáveis.
Não vendemos os seus dados
Não vendemos os seus dados pessoais e não os compartilhamos com ninguém para fins de publicidade: o Scandora não exibe anúncios e não trabalha com parceiros de publicidade. Os provedores listados na seção 7 recebem dados apenas para operar o serviço em nosso nome, para vender a você uma assinatura na loja deles (Apple, Google) ou porque você mesmo os envia a eles.
2. Dados que coletamos
Informações da conta
Quando você cria uma conta, tratamos:
- Endereço de e-mail (identificação da conta e comunicação)
- Nome de exibição (opcional, para personalização)
- Um ID de usuário pseudônimo (UID do Firebase Authentication)
- Metadados de login (p. ex., o horário do último login)
- Um link para a sua foto de perfil, quando o seu provedor de login fornece uma — o Google a devolve com o perfil de login, o Sign in with Apple não; armazenamos o link, não a imagem
De onde vêm esses dados. Normalmente, você mesmo nos fornece esses dados. Se você faz login com a Apple ou com o Google em vez de usar um endereço de e-mail e uma senha, recebemos o seu endereço de e-mail — com o Sign in with Apple, o endereço de retransmissão privado, se você escolheu um — e, quando você o libera, o seu nome, vindo da Apple ou do Google e não de você. O perfil de login do Google também devolve um link para a sua foto de perfil, que armazenamos no registro da sua conta. Esta é uma fonte de terceiros, no sentido do art. 14(1)(d) e 14(2)(f) do GDPR; além do seu endereço de e-mail, do seu nome e desse link da foto, não pedimos nada a esses provedores, usamos os dados para as finalidades descritas aqui e você pode revogar o acesso do app na sua conta Apple ou Google a qualquer momento.
Dados de perfil e histórico
Para fazer o app funcionar e manter o seu histórico de digitalizações em cada dispositivo em que você faz login, armazenamos o seguinte na sua conta:
- Configurações do perfil (nome, cor, ícone, preferências)
- Entradas do histórico: título, número de páginas, tamanho do arquivo, tipo de armazenamento, etiquetas/títulos/descrições gerados pela IA e os valores que a IA extraiu do documento — número da fatura, valor bruto, data da fatura, o ano e o mês sob os quais o documento é arquivado e o nível de confiança dessa extração
- O caminho que o arquivo do documento tem no seu dispositivo (apenas o texto do caminho — o arquivo em si não é enviado)
- O texto extraído do documento — as palavras reconhecidas das suas páginas (texto OCR), armazenado junto com a entrada do histórico; texto com mais de 400.000 caracteres não é enviado de forma alguma
- Uma pequena miniatura de pré-visualização, em baixa resolução, da primeira página, armazenada como imagem codificada; uma miniatura cuja forma codificada ultrapassa 500.000 caracteres também não é enviada
- O destino que você escolheu (p. ex., o nome do quadro/lista de destino do Trello ou da pasta de destino do Google Drive)
- Status da fila offline (contadores de novas tentativas) das exportações pendentes
Não armazenamos as imagens das páginas digitalizadas nem o arquivo original do documento. A seção 3 explica onde este registro do histórico é mantido, quando ele é criado e por quanto tempo o mantemos.
Registros de captura e de alterações GoBD
O Scandora foi projetado para as regras contábeis GoBD, que exigem que um documento capturado e cada alteração posterior nele permaneçam rastreáveis. Por isso, enquanto você estiver com a sessão iniciada, cada captura, alteração de metadados, exportação e exclusão também grava dois registros no servidor próprio do Scandora na UE:
- Um registro de captura — uma soma de verificação SHA-256 das páginas capturadas, a forma como foram capturadas (câmera, scanner de rede ou importação de arquivo), o seu ID de usuário e um carimbo de data/hora do servidor. Ele não contém nenhuma imagem de página nem texto do documento; a soma de verificação apenas permite comparar uma cópia posterior com o original.
- Uma entrada do registro de alterações — o ID do documento, o evento (captura, edição, exportação ou exclusão), o seu ID de usuário, o seu ID de perfil, um carimbo de data/hora do servidor e, no caso de uma edição, o valor antigo e o novo de cada campo de metadados que você alterou: título, etiquetas e o número da fatura, o valor bruto e a data da fatura, inclusive os valores que a IA extraiu. Em uma exportação, a entrada também registra para onde o documento foi — atualmente o Google Drive; as exportações para DATEV, lexoffice e sevDesk estão em preparação e serão registradas da mesma forma quando forem ativadas. E, em uma entrada de exportação, o “ID do documento” não é o ID interno, mas sim o nome do arquivo exportado: em uma exportação para o Google Drive, esse nome é o título do documento; em uma exportação para DATEV, é o nome do arquivo do documento que você anexou à exportação. Um título ou um nome de arquivo pode, por si só, conter dados pessoais, e ele fica registrado aqui em um registro que depois não pode ser alterado nem excluído, exceto pela única substituição que fazemos quando você exclui a sua conta, descrita abaixo (seções 11 e 12).
O registro de alterações só admite acréscimos: cada entrada é encadeada criptograficamente à anterior, de modo que uma alteração em uma entrada aparece como adulteração — desde que a entrada não esteja marcada como ocultada. O banco de dados rejeita toda exclusão de uma entrada e toda alteração em uma entrada, exceto uma alteração que leve a nossa marca de exclusão de conta, deixe intactos os valores da cadeia e os carimbos de data/hora e marque a entrada como ocultada; somente a rotina de exclusão de conta descrita a seguir define essa marca. Uma entrada marcada deixa de ser verificada em relação à sua própria impressão digital, de modo que uma alteração feita por esse único caminho não é sinalizada como adulteração, enquanto os vínculos da cadeia entre as entradas continuam sendo verificados. Você não pode excluir nenhum dos dois registros, e nenhum deles é excluído quando você exclui a sua conta. O que a exclusão faz, em vez disso, é substituir os dados neles que apontam para você: o seu ID de usuário e o seu ID de perfil são substituídos por um valor substituto, os valores de metadados que você editou são removidos, e a referência do documento — que, em uma entrada de exportação, é o nome do arquivo exportado — também é substituída por um valor substituto, enquanto a soma de verificação, os carimbos de data/hora e a cadeia que liga as entradas permanecem. A entrada recebe uma nota indicando que isso foi feito, de modo que uma verificação de integridade posterior a aponta como ocultada e não como adulterada. Não chamamos de dados anônimos o que resta: a impressão digital de cadeia de cada entrada foi calculada antes da substituição, e a soma de verificação do registro de captura continua correspondendo ao próprio documento, de modo que quem tenha esse documento ou já conheça os identificadores substituídos ainda pode vincular uma entrada a você. Por isso, esses registros continuam abrangidos por esta política. O que resta, nós mantemos por 10 anos — um limite que nós mesmos definimos, adotando o prazo que o Código Fiscal (Abgabenordnung) estabelece para os livros e registros próprios de um comerciante (§ 147 AO) — e excluímos depois que esse prazo termina; a seção 11 apresenta essa regra por completo, inclusive a base legal e o ponto em que a nossa implementação, hoje, ainda não a alcança. Os dois registros são gravados para todo usuário com a sessão iniciada, estejam ou não ativados para o seu plano os recursos GoBD do app. Se você não estiver com a sessão iniciada, nenhum dos dois registros é gravado. As seções 7, 11 e 12 explicam onde esses registros ficam armazenados, por quanto tempo são mantidos e o que acontece com eles quando você exclui a sua conta.
Registro de importações
Quando você importa um documento — do navegador de arquivos do seu dispositivo, de um app de nuvem que entrega o arquivo ao Scandora ou de uma fonte conectada —, o nosso servidor registra que essa importação aconteceu, para que o mesmo arquivo não seja importado uma segunda vez no seu outro dispositivo. A entrada contém o seu ID de usuário, o seu ID de perfil, a fonte da qual você importou, o identificador de arquivo e o marcador de versão próprios dessa fonte, o identificador da conta de origem quando uma é usada, uma impressão digital SHA-256 do conteúdo do arquivo, o status da importação, um identificador da instalação do app que reivindicou a importação e o horário em que essa reivindicação expira e, para cada destino, o status mais uma referência ao resultado — o ID do cartão do Trello, o link do arquivo no Google Drive ou o caminho do arquivo no seu dispositivo. A entrada não contém nenhuma imagem de página nem texto do documento. Ela é armazenada no Google Firestore (seção 7). Finalidade e base legal: art. 6(1)(b) do GDPR — fazer o recurso de importação funcionar em todos os seus dispositivos sem duplicar os seus documentos. Ela é mantida enquanto a sua conta existir e é excluída junto com a sua conta (seções 11 e 12).
Diagnóstico e uso
- Diagnóstico de falhas (tipo de dispositivo, versão do sistema operacional/do app, rastreamentos de pilha — sem conteúdo de documentos) — desativado por padrão, coletado pelo Firebase somente se você concordar na primeira inicialização ou ativá-lo depois em Configurações → Privacidade e dados (veja as seções 6 e 9)
- Análises de uso do produto (app) — eventos de uso pseudônimos em nosso próprio servidor sem cookies, não de terceiros (nenhum cookie, nenhum identificador do seu dispositivo; qualquer IP é transformado em hash no servidor, gerando um valor de sessão que muda a cada 24 horas e nunca é armazenado em sua forma original)
- Análises de uso do site (scandora.eu) — o mesmo servidor próprio, mas medido por um script do navegador que também lê o tamanho da sua tela e o idioma do seu navegador, e cujo valor de sessão pode persistir por até um mês; ele respeita o “Do Not Track” e não é carregado de forma alguma em navegadores que enviam o Global Privacy Control (veja a seção 6)
- Entrega do site (scandora.eu) — toda solicitação ao site passa pela Cloudflare, que entrega as páginas que obtém do GitHub Pages; ambos recebem os dados de solicitação que qualquer servidor web recebe (p. ex., endereço IP, página solicitada, carimbo de data/hora, user agent), e a Cloudflare também faz o seu navegador informar uma solicitação ao site que falha (veja as seções 6, 7 e 13)
Configurações de recursos e reconhecimento de texto no app
- Configurações de recursos (Firebase Remote Config) — sempre que o app inicia, inclusive em segundo plano, ele consulta o Firebase Remote Config do Google, no máximo uma vez por hora, para saber quais recursos do app estão ativados e em que modo o scanner de documentos do Android abre, esteja você com a sessão iniciada ou não. Com essa solicitação, o SDK do Firebase envia um identificador de instalação do Firebase que ele mantém no seu dispositivo, um token desse identificador, os identificadores, a versão e o build do app, a versão do SDK, a versão do seu sistema operacional, o idioma, a região e o fuso horário definidos no seu dispositivo e, como em qualquer conexão, o seu endereço IP. A solicitação não contém conteúdo de documentos nem dados da conta (veja as seções 6, 7, 11 e 13).
- Reconhecimento de texto e scanner de documentos do Android (Google ML Kit) — no iPhone, no iPad e no Android, o Google ML Kit reconhece o texto das suas páginas e, no Android, a digitalização pela câmera é executada no scanner de documentos do ML Kit do Google, que os Serviços do Google Play fornecem. Ambos são executados no seu dispositivo: as imagens das suas páginas e o texto reconhecido não são enviados ao Google. O ML Kit envia, sim, ao Google métricas de uso e de diagnóstico — modelo do dispositivo, versão e build do sistema operacional, hardware de aprendizado de máquina (ML) disponível, identificador e versão do app, identificadores por instalação que, segundo o Google, não se destinam a identificar de forma exclusiva você nem o seu dispositivo (no scanner de documentos, também um identificador do dispositivo), valores de desempenho como o tempo de processamento, formato e resolução da imagem, tamanho de entrada e de saída, a versão do recurso, tipos de evento e códigos de erro — e baixa modelos e atualizações do Google. Em um Mac, quem reconhece o texto no seu dispositivo, em vez disso, é o framework Vision da Apple, parte do macOS (veja as seções 6, 7 e 13).
Dados de assinatura
- Plano da assinatura, status, período de cobrança e datas de renovação, tratados por meio do nosso provedor de cobrança (RevenueCat) e associados ao seu ID de usuário pseudônimo
Notificações push
As notificações push são opcionais. Se você as permitir, armazenamos na sua conta, para cada dispositivo em que você as permitiu:
- O token push do dispositivo, do Google Firebase Cloud Messaging, mais um ID de dispositivo que o app gera no seu dispositivo (um valor aleatório nosso — não um ID de publicidade)
- Se cada uma das duas notificações está ativada para esse dispositivo e o idioma em que a mensagem é enviada
Uma única vez para a sua conta como um todo — não por dispositivo — também armazenamos o horário da sua última digitalização, o horário do último lembrete que enviamos a você e o mês do calendário em que verificamos pela última vez se era o momento de enviar o aviso de créditos (registramos esse mês a cada verificação, inclusive quando nenhum aviso é enviado), para que uma notificação não se repita.
Enviamos exatamente duas notificações: um lembrete quando se passou uma semana desde a sua última digitalização e um aviso quando os seus créditos de IA mensais voltam a estar disponíveis. Os dois textos são fixos e escritos por nós; eles não contêm conteúdo de documentos. Não enviamos notificações de marketing nem promocionais. Nada é enviado antes de você permitir as notificações do Scandora no seu dispositivo — o app pergunta uma vez, depois da sua terceira digitalização, e não pergunta de novo se você recusar. Ao permiti-las, as duas notificações são ativadas; em Configurações → Notificações no app, você pode desativar qualquer uma das duas novamente. Com as duas desativadas, o token push é excluído e o dispositivo é removido da sua conta — o mesmo acontece quando você sai da conta e quando o Firebase informa que o token não é mais válido; os três horários no nível da conta mencionados acima são excluídos quando você exclui a sua conta. No próprio dispositivo, o app também armazena o ID do dispositivo, o estado dos dois interruptores, uma contagem das suas digitalizações bem-sucedidas e uma anotação de que a permissão já foi solicitada — a contagem e essa anotação são gravadas antes de você permitir qualquer coisa, e todos eles permanecem no dispositivo quando você sai da conta, até você desinstalar o app ou limpar os dados dele. Veja as seções 6, 7, 10 e 11.
E-mails que enviamos a você
Enviamos dois tipos de e-mail para o endereço da sua conta:
- E-mails de serviço — o e-mail de boas-vindas quando você cria uma conta, um aviso alguns dias antes do fim de um período de teste gratuito, a confirmação de um pedido e os avisos antes de o histórico de digitalizações armazenado ser excluído. Eles informam apenas fatos sobre a sua conta, o seu período de teste, o seu pedido ou os seus dados, são enviados a todos os titulares de conta e não precisam de consentimento (contrato, art. 6(1)(b) do GDPR).
- Dicas e ofertas — e-mails ocasionais com dicas e ofertas sobre o Scandora, por exemplo como fazer a sua primeira digitalização. Nós os enviamos somente se você optar por recebê-los: marcando a caixa “Envie-me dicas e ofertas sobre o Scandora por e-mail” ao criar uma conta — ela permanece desmarcada até que você a marque — ou ativando Configurações → Privacidade e dados → Dicas e ofertas por e-mail no app. Se o seu provedor de login não verificou o seu endereço de e-mail — como quando você se cadastra com um endereço de e-mail e uma senha —, primeiro enviamos a você um e-mail de confirmação e só enviamos dicas e ofertas depois que você confirmar com o botão da página para a qual o link dele leva (double opt-in). Base legal: o seu consentimento (art. 6(1)(a) do GDPR; § 7(2) UWG).
Prova da sua escolha. Para cada opt-in, confirmação e retirada, armazenamos a escolha, o horário, onde você a fez (criação da conta, Configurações, o link de confirmação ou o link para cancelar a inscrição), a versão do texto que foi mostrada a você e o endereço de e-mail ao qual ela se aplica, para podermos demonstrar que você deu o seu consentimento (art. 7(1) do GDPR). Esses registros são excluídos junto com a sua conta.
Retirada. Você pode retirar o seu consentimento a qualquer momento, com efeito para o futuro: desative-o em Configurações → Privacidade e dados ou use o link para cancelar a inscrição no final de cada e-mail de dicas e ofertas — um clique basta. A partir desse momento, não enviamos mais dicas e ofertas; os e-mails de serviço não são afetados.
3. Seus documentos
O Scandora não armazena as imagens das páginas que você digitaliza nem os arquivos originais dos seus documentos. As imagens das páginas são tratadas no seu dispositivo e transmitidas somente ao destino que você escolhe e, quando você usa uma função de IA, diretamente do seu dispositivo ao provedor do modelo, usando uma credencial de curta duração emitida pelo servidor do Scandora (seção 4). Nunca guardamos o documento em resolução completa nem as imagens originais das páginas.
Seu histórico de digitalizações é armazenado em nosso servidor, incluindo o texto extraído. Quando você está com a sessão iniciada, o registro de histórico de cada digitalização concluída é enviado ao servidor próprio do Scandora na UE (Hetzner). Além dos dados listados na seção 2, esse registro contém o texto completo extraído do documento (o texto OCR; texto com mais de 400.000 caracteres não é enviado) e uma pequena miniatura de pré-visualização em baixa resolução da primeira página. Isso acontece com todo usuário com a sessão iniciada, em todos os planos: não é opcional e não depende de nenhuma configuração de consentimento. Finalidade: manter seu histórico de digitalizações disponível em todos os dispositivos nos quais você entra. Base legal: art. 6(1)(b) do GDPR — fornecer a conta e a função de sincronização para as quais você se cadastrou. Depois que nosso servidor aceita o registro, o app deixa de mantê-lo como envio pendente, e seus dispositivos passam a ler a cópia do servidor. Enquanto você não estiver com a sessão iniciada, nenhum registro de histórico é enviado; ele fica no seu dispositivo. Entrar mais tarde também envia essas digitalizações: as digitalizações feitas sem conta são entregues à conta na qual você entra e enviadas ao nosso servidor, com o texto extraído e a miniatura de pré-visualização incluídos. Excluir uma digitalização dessas antes de entrar é a única forma de impedir que ela chegue ao nosso servidor. Para saber por quanto tempo a mantemos e como excluí-la, consulte as seções 11 e 12.
Busca de documentos, além da sincronização do histórico descrita acima: a busca de documentos com IA faz parte do serviço para toda conta com a sessão iniciada — não existe um interruptor separado para ativá-la. A recuperação é executada no seu dispositivo, em um índice no dispositivo criado a partir do texto do seu histórico, enquanto o próprio registro de histórico — o texto extraído, a miniatura de pré-visualização e os metadados — permanece no servidor próprio do Scandora na UE, conforme descrito acima. Para criar o índice no dispositivo, seu dispositivo envia o texto extraído e a descrição de IA de cada documento novo — divididos em até 100 trechos curtos, cada um com um cabeçalho formado pelo título, pelo tipo e pela data do documento — ao provedor do modelo, que devolve vetores de busca armazenados somente no seu dispositivo. Isso acontece automaticamente depois que você toma ciência do aviso do app “Como o Scandora trata seus documentos”. Os documentos mais antigos que já estão no seu histórico são enviados da mesma forma quando você os adiciona com “Adicionar ao chat”. Em uma busca, seu dispositivo envia a consulta de busca; para responder a uma pergunta, ele envia a pergunta e os trechos que selecionou. O provedor do modelo é o Google Vertex AI, o operador das funções de IA, executado em uma região da UE (europe-west3), acessado com a mesma credencial de curta duração que a IA gerenciada usa (seção 4); ele trata o texto apenas de forma transitória, exceto os prompts que os sistemas automáticos de segurança dele sinalizam, que o Google pode manter por até 90 dias somente para o monitoramento de abusos (seção 4), e o Scandora não armazena o texto. Os documentos no seu dispositivo nunca são afetados. A exclusão da sua conta remove o registro de histórico armazenado (seção 12). Consulte as seções 4 e 7.
Concretamente, o conteúdo dos seus documentos pode seguir para:
- o servidor próprio do Scandora na UE, como o registro de histórico descrito acima — o texto extraído e a miniatura de pré-visualização — sempre que você estiver com a sessão iniciada;
- diretamente do seu dispositivo para o provedor do modelo, usando uma credencial de curta duração emitida pelo servidor do Scandora, para analisar o documento, indexar seu texto extraído e sua descrição de IA para a busca, divididos em trechos com um cabeçalho formado pelo título, pelo tipo e pela data do documento, processar uma consulta de busca ou responder a uma pergunta do chat com os trechos selecionados pelo seu dispositivo (consulte a seção 4); esse tratamento por IA é realizado na UE quando o serviço regional da UE (Vertex AI europe-west3) é usado (consulte a seção 9);
- seus próprios destinos na nuvem — seu quadro do Trello ou seu Google Drive — quando você exporta (consulte a seção 5).
Importar um documento não é uma transferência desse tipo: você escolhe o arquivo no gerenciador de arquivos do seu próprio dispositivo, e o Scandora recebe somente o arquivo que você escolheu (consulte a seção 5). O Scandora registra, sim, que uma importação aconteceu — consulte o registro de importações na seção 2 —, mas nunca o que o documento contém.
4. Tratamento por IA: IA gerenciada
A análise por IA, as consultas de busca e o chat são executados quando você usa uma função de IA; a indexação para busca é executada automaticamente para cada novo documento do seu histórico de digitalizações enquanto você está com a sessão iniciada (seção 3). O Scandora usa IA gerenciada — o único modo. Seu dispositivo chama o provedor do modelo subjacente (Google Gemini no Vertex AI, na região da UE europe-west3) diretamente, usando uma credencial de curta duração (cinco minutos) emitida pelo servidor do Scandora; para criar o índice de busca no dispositivo, o texto extraído e a descrição de IA de cada documento são enviados, divididos em trechos com um cabeçalho formado pelo título, pelo tipo e pela data do documento; em uma busca, somente a consulta de busca é enviada; em uma pergunta do chat, a recuperação é executada primeiro no seu dispositivo, e somente a pergunta e os trechos que ele seleciona são enviados. As imagens dos seus documentos, o texto extraído e os prompts nunca chegam ao servidor próprio do Scandora por esse caminho — o Scandora apenas emite a credencial de curta duração. Quando o serviço regional da UE é usado, esse tratamento acontece na UE. Se você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV), o Scandora é seu operador nesse caminho, embora o conteúdo em si não passe pelo servidor do Scandora, e o provedor do modelo subjacente é um suboperador; caso contrário, o Scandora é o controlador desse caminho, e o provedor do modelo é operador do Scandora. Em ambos os casos, o provedor do modelo é contratado pelo Scandora (consulte a seção 7). O Scandora não opera um gateway de IA no servidor nem um índice de busca hospedado no servidor.
Monitoramento de abusos. O Google pode manter por até 90 dias os prompts enviados pela IA gerenciada que os sistemas automáticos de segurança do Google sinalizam, na região do Google Cloud usada para a IA gerenciada (europe-west3), somente para o monitoramento de abusos; o Google não os usa para treinar modelos.
Documentos digitalizados podem conter categorias especiais de dados pessoais (art. 9 do GDPR), por exemplo, dados de saúde. Quando você usa a análise por IA ou a exportação para a nuvem nesses documentos, o tratamento se baseia no art. 6(1)(b) do GDPR; como no histórico de digitalizações descrito na seção 3, não obtemos antes um consentimento explícito separado conforme o art. 9(2)(a) do GDPR. O mesmo vale para a indexação para busca descrita na seção 3, que envia automaticamente o texto desses documentos ao provedor do modelo, como faz com cada novo documento do seu histórico de digitalizações enquanto você está com a sessão iniciada. Você é responsável por ter o direito de escanear e tratar os documentos que envia.
O histórico de digitalizações no servidor descrito na seção 3 também não se baseia em consentimento. Ele começa assim que você entra na conta e não é precedido por uma etapa de consentimento separada, por isso não obtemos consentimento explícito conforme o art. 9(2)(a) do GDPR para ele. Se um documento contiver categorias especiais de dados pessoais e você não quiser que ele esteja nesse armazenamento, exclua a entrada dele no histórico, o que também o remove do nosso servidor (seções 11 e 12); a busca de documentos com IA não cria uma cópia separada no servidor para excluir, pois é executada no seu dispositivo (seção 3). Escanear sem entrar na conta não é uma forma duradoura de contornar isso: uma digitalização feita sem conta fica somente no seu dispositivo até você entrar — ao entrar, ela é entregue a essa conta e enviada, com o texto extraído incluído. Excluí-la antes de entrar é a única forma de impedir que ela chegue ao nosso servidor.
Tomada de decisões automatizada. A IA do Scandora produz sugestões (por exemplo, títulos, etiquetas, datas de vencimento, campos extraídos e respostas) como apoio à decisão; os resultados continuam sujeitos à sua revisão e ao seu controle. O Scandora não realiza tomada de decisões automatizada que produza efeitos jurídicos para você ou que afete você de maneira semelhante e significativa, no sentido do art. 22 do GDPR.
5. Integrações na nuvem (Trello & Google Drive)
As exportações para a nuvem são opcionais e vão para destinos que pertencem a você e que você autoriza por meio de OAuth:
- Trello — quando você conecta o Trello, os documentos exportados são criados como cartões (com o PDF anexado, além de título, etiquetas e datas de vencimento) no seu quadro do Trello.
- Google Drive (exportação) — quando você conecta o Drive para exportação (escopo
drive.file, limitado aos arquivos que o app cria), os documentos exportados são enviados para o seu Drive. A troca do código/token de OAuth é realizada do lado do servidor pelo endpoint OAuth próprio do Scandora (api.scandora.eu/oauth/google), hospedado na UE no servidor próprio do Scandora (Hetzner), de modo que o segredo do cliente OAuth nunca chega ao dispositivo. Você pode revogar esse acesso a qualquer momento na sua conta do Google. - Google Drive (importação) — importar um documento não usa absolutamente nenhum acesso ao Google Drive. Você escolhe o arquivo no gerenciador de arquivos do seu próprio dispositivo (o seletor de documentos do Android ou do iOS); se o app Google Drive estiver instalado, ele aparece ali e é ele que entrega o arquivo escolhido ao Scandora. O Scandora recebe somente o arquivo que você escolheu — ele nunca lista, lê nem modifica mais nada no seu Drive. O Scandora registra, sim, que uma importação aconteceu — consulte o registro de importações na seção 2 — mas nunca o que o documento contém.
Nesses fluxos, você é o controlador da conta de destino; o provedor trata os dados conforme o seu acordo com ele. drive.file é o único escopo do Google Drive que o Scandora solicita; o Google não o classifica nem como sensível nem como restrito, e ele concede acesso somente aos arquivos que o próprio app cria no seu Drive.
6. Base legal do tratamento
De acordo com o GDPR, nós nos baseamos em:
Contrato — art. 6(1)(b) do GDPR
- Criação de conta e autenticação
- Digitalização, análise com IA, busca de documentos com IA e chat (incl. IA gerenciada) e exportações para a nuvem que você solicita
- Armazenamento do seu histórico de digitalizações em nosso servidor — incluindo o texto extraído do documento e a miniatura de pré-visualização — para que ele esteja disponível em todos os dispositivos nos quais você entra (seção 3)
- Gerenciamento da assinatura
- E-mails de serviço sobre sua conta, um período de teste que está terminando, um pedido ou a exclusão do histórico de digitalizações armazenado (seção 2)
Legítimo interesse — art. 6(1)(f) do GDPR
- Análises de produto no app (servidor de análises próprio do Scandora, de primeira parte e sem cookies) — eventos de uso pseudonimizados enviados a um servidor hospedado por nós mesmos que não define nenhum cookie e não anexa nenhum identificador do seu dispositivo; ele não contém conteúdo de documentos. Para os eventos únicos, o app mantém no seu dispositivo uma pequena quantidade de dados de análise e os lê de volta: o momento em que você abriu o app pela primeira vez e três marcações de sim/não que indicam se os eventos únicos da sua primeira inicialização, da sua primeira digitalização e do seu primeiro envio a um serviço conectado já foram enviados. Nada disso é um identificador nem conteúdo de documentos, e nada disso é enviado como tal — o evento de envio informa apenas quanto tempo depois de você abrir o app pela primeira vez esse envio ocorreu, em intervalos de 10 segundos e limitado a uma hora (veja a seção 13). Qualquer endereço IP passa por hash no servidor e se torna um valor de sessão de curta duração que muda a cada 24 horas, nunca é armazenado em sua forma original e é usado apenas para contar sessões; do endereço IP é derivada uma localização aproximada (país, região, cidade). Para o § 25 TTDSG/TDDDG (art. 5(3) da Diretiva ePrivacy), nós nos baseamos na exceção para a medição de audiência de primeira parte estritamente necessária — medição apenas para este app, sem publicidade, sem destinatário terceiro, sem vinculação entre serviços — em conjunto com o nosso legítimo interesse em medir e melhorar o produto. Esta é a nossa própria avaliação e não uma posição jurídica confirmada; você pode se opor a qualquer momento (veja a seção 10).
- Análises do site (o mesmo servidor hospedado por nós mesmos, outra medição) — o nosso site scandora.eu usa o script de navegador do próprio software de análises. Ele não define nenhum cookie, mas, ao contrário do app, lê uma pequena quantidade de informações do seu navegador e as envia ao nosso servidor: o tamanho da sua tela, o idioma do seu navegador, o endereço da página, incluindo eventuais parâmetros de campanha, a página de referência, e verifica uma entrada de armazenamento local (
umami.disabled) que permite desativar a medição. O endereço IP passa por hash no servidor e se torna um valor de sessão que — neste caminho do site — pode permanecer o mesmo por até um mês civil e nunca é armazenado em sua forma original. Nós nos baseamos na mesma exceção de medição de audiência e no mesmo legítimo interesse mencionados acima (novamente, a nossa própria avaliação, não uma posição jurídica confirmada). Se o seu navegador enviar um sinal “Do Not Track”, o script não mede nada; se enviar um sinal Global Privacy Control, nem sequer carregamos o script, de modo que também não ocorre nenhuma das leituras acima. - Segurança — detecção e prevenção de fraudes e abusos.
- Registros de captura e de alterações GoBD — manter um documento capturado verificável e cada alteração posterior rastreável, pelo tempo em que você possa ter de apresentá-lo (seções 2 e 11).
- Diagnóstico de falhas (Firebase Crashlytics) — o Firebase Crashlytics usa o identificador de instalação do Firebase mantido no seu dispositivo (seção 13) e envia logs de falhas e dados de diagnóstico (o log da falha, modelo do dispositivo, sistema operacional e versão do app, stack traces, IP; nenhum conteúdo de documentos) ao Google, inclusive nos EUA (veja a seção 9). O diagnóstico de falhas está desativado por padrão e só é coletado se você concordar na primeira inicialização ou ativá-lo em Configurações → Privacidade e dados no app; você pode desativá-lo novamente a qualquer momento (veja a seção 10). Os dados não são vinculados à sua identidade e são mantidos por até 90 dias (padrão do Firebase Crashlytics; veja a seção 11). O app pergunta uma vez na primeira inicialização e não pergunta novamente se você recusar. O Google descreve o que o Crashlytics coleta e por quanto tempo isso é mantido: firebase.google.com/support/privacy.
- Configurações de recursos e reconhecimento de texto no app (Firebase Remote Config, Google ML Kit) — ativar ou desativar recursos do app e definir o modo do scanner do Android sem uma nova versão do app, e reconhecer o texto das suas páginas no seu dispositivo. Para isso, o app envia ao Google a solicitação do Remote Config descrita na seção 2, e o ML Kit envia ao Google as métricas de uso e de diagnóstico descritas ali; nenhuma das duas contém conteúdo de documentos. De acordo com os termos do ML Kit, o Google usa essas métricas conforme a sua própria política de privacidade para medir, manter e melhorar o ML Kit e para detectar uso indevido (seção 7). Por quanto tempo cada uma é mantida está indicado na seção 11.
- Formulário de contato do site — para receber e responder à sua solicitação; o formulário envia os dados ao nosso próprio servidor na UE (Hetzner), que entrega a sua mensagem por e-mail à nossa caixa de suporte por meio de Brevo, nosso provedor de envio de e-mails (veja a seção 7). Quando a sua mensagem diz respeito a um assunto (pré-)contratual, nós também nos baseamos no art. 6(1)(b). Mantemos os dados do formulário de contato apenas pelo tempo necessário para tratar a solicitação.
- Hospedagem do site e logs do servidor — o nosso site é hospedado no GitHub Pages (GitHub, Inc., EUA) e entregue por meio de Cloudflare (Cloudflare, Inc., EUA), que fica à frente dele como proxy e rede de entrega de conteúdo: toda solicitação a scandora.eu chega primeiro à Cloudflare, e a Cloudflare obtém as páginas do GitHub Pages. Ambos tratam dados padrão de log do servidor (por exemplo, endereço IP, página solicitada, data e hora, user agent) para entregar o site com segurança e de forma confiável. A Cloudflare também instrui o seu navegador a enviar a ela um breve relatório — incluindo o endereço solicitado, o tipo de erro e quanto tempo a solicitação levou — quando uma solicitação ao site falha; carregamentos de página bem-sucedidos não são reportados, e o seu navegador mantém essa instrução por até 7 dias após a sua última visita.
Consentimento — art. 6(1)(a) do GDPR
- Dados de documentos de categorias especiais (art. 9 do GDPR) — quando um documento que você digitaliza contém categorias especiais de dados (por exemplo, dados de saúde), nós não obtemos um consentimento explícito separado nos termos do art. 9(2)(a) do GDPR: nem antes da análise com IA ou da exportação para a nuvem, nem para o histórico de digitalizações no servidor, que começa quando você entra. A indexação automática para busca descrita na seção 3 é tratada da mesma forma. Esses caminhos se baseiam no art. 6(1)(b) do GDPR; a seção 4 explica o que isso significa para documentos sensíveis.
- Notificações push — o lembrete de digitalização e o aviso de créditos de IA são enviados somente depois que você permite as notificações do Scandora no seu dispositivo e mantém ativado o interruptor correspondente em Configurações → Notificações. Você pode retirar o consentimento para qualquer um dos dois a qualquer momento no app (veja as seções 2 e 10).
- Dicas e ofertas por e-mail — enviadas somente depois que você marca a caixa que vem desmarcada ao criar a conta ou as ativa em Configurações → Privacidade e dados e, quando o seu provedor de login não verificou o seu endereço, somente depois que você confirma por e-mail; o e-mail promocional também se baseia no § 7(2) UWG. Você pode retirar o consentimento a qualquer momento no app ou pelo link de cancelamento da inscrição presente em cada um desses e-mails (veja as seções 2 e 10).
Você precisa fornecer esses dados?
Nenhuma lei nem contrato obriga você a fornecer qualquer um desses dados, mas alguns são necessários para as partes do Scandora que você escolhe usar (art. 13(2)(e) do GDPR):
- Sem conta — você pode escanear e trabalhar com documentos sem criar uma conta ("Continuar sem conta"). Enquanto você não entrar na conta, não enviamos para o nosso servidor nem as suas digitalizações nem o texto extraído delas; elas ficam no seu dispositivo. Se você entrar mais tarde, essas digitalizações são entregues à conta com a qual você entra e enviadas, incluindo o texto extraído e a miniatura de pré-visualização; excluí-las antes de entrar é a única forma de mantê-las fora do nosso servidor.
- Para uma conta — é necessário um endereço de e-mail; sem ele, não podemos criar, proteger nem recuperar a conta, de modo que a criação da conta não pode ser concluída.
- Depois que você entra — o registro do histórico de digitalizações descrito na seção 3, incluindo o texto extraído do documento, faz parte do serviço da conta e não é opcional. O mesmo vale para a indexação para busca descrita na seção 3, que envia texto de cada novo documento ao provedor do modelo para criar o seu índice de busca no dispositivo. Para evitar ambos, use o Scandora sem entrar na conta; para remover um registro do nosso servidor, exclua a entrada ou a conta (seções 11 e 12).
- Todo o resto é opcional — análise com IA, consultas de busca e perguntas no chat, exportações para a nuvem, notificações push e diagnóstico de falhas. Se você não fornecer os dados de que esses recursos precisam, a função correspondente simplesmente não é executada; o restante do app não é afetado.
7. Suboperadores & destinatários
Os provedores a seguir tratam dados pessoais em nosso nome ou recebem dados que você direciona a eles. Temos um acordo de tratamento de dados (AVV) em vigor nos casos em que atuamos como controlador e eles como operador, exceto quando a tabela abaixo indicar o contrário. O Scandora não armazena arquivos de documentos originais nem imagens de páginas escaneadas — o que mantemos em nossa própria infraestrutura são os dados da conta, o registro do histórico de digitalizações descrito nas seções 2 e 3, que inclui o texto extraído do documento e uma pequena miniatura de pré-visualização em baixa resolução, e os registros de captura e de alteração do GoBD descritos na seção 2. A busca de documentos com IA é executada no seu dispositivo, sobre um índice criado a partir do texto do seu histórico; o registro do histórico em si — o texto extraído, a miniatura de pré-visualização e os metadados — é armazenado no servidor próprio do Scandora na UE (seção 3). Três trajetos saem da UE de forma intencional: Firebase Authentication (o serviço de login do Google que hospeda sua conta), RevenueCat (gerenciamento de assinaturas) e cada exportação que você envia para sua própria conta do Trello ou do Google Drive; cada um deles é coberto pelas garantias mencionadas acima. A hospedagem e a entrega do site (GitHub Pages e Cloudflare), a configuração remota do app (Firebase Remote Config) e as métricas do ML Kit descritas na seção 2 também podem ser tratadas fora da UE (seção 9).
| Provedor | Finalidade | Dados tratados | Região | AVV |
|---|---|---|---|---|
| Hetzner Online GmbH | Hospedagem do servidor próprio do Scandora — o banco de dados do histórico de digitalizações, a API userdata, o endpoint de emissão de credenciais da IA gerenciada, os registros de captura e de alteração do GoBD e nosso servidor de análises de uso são executados em máquinas que alugamos da Hetzner | Tudo o que a seção 3 descreve como armazenado em nosso próprio servidor: seus registros do histórico de digitalizações, incluindo o texto extraído do documento e a miniatura de pré-visualização, além dos dados da sua conta e do seu perfil, dos seus registros de assinatura, créditos e consentimento, das credenciais de acesso que você conecta para uma integração (cada uma criptografada), dos registros de captura e de alteração do GoBD descritos na seção 2 e dos logs padrão do servidor | UE | Acordo de tratamento de dados nos termos do art. 28 do GDPR, celebrado em nossa conta da Hetzner |
| Google (Gemini API / Vertex AI) | Análise, busca e chat de documentos com IA (provedor do modelo) — chamado diretamente pelo seu dispositivo, com uma credencial de curta duração emitida pelo servidor do Scandora | Imagens de documentos & texto extraído, prompts, consultas de busca e, no chat, os trechos selecionados no dispositivo e, quando um documento é indexado para a busca, seu texto extraído e sua descrição de IA, divididos em trechos, cada um iniciado por um cabeçalho com o título, o tipo e a data do documento (transitório; enviado diretamente do dispositivo para o Google, e não por meio do servidor do Scandora) | UE, quando o serviço regional da UE (Vertex AI europe-west3) é usado; o Google pode manter por até 90 dias, nessa região, os prompts sinalizados por seus sistemas automáticos de segurança, somente para o monitoramento de abusos (seção 4) |
cloud.google.com/terms/data-processing-addendum |
| Google Firebase / Google Cloud | Autenticação, Firestore (somente metadados, incluindo o registro de importações entre dispositivos descrito na seção 2), Cloud Functions, Crashlytics, Cloud Messaging (envio das duas notificações push) | Dados da conta & do perfil, status da assinatura & do consentimento, diagnósticos, token push & configurações de notificação por dispositivo, entradas do registro de importações (seção 2) | Cloud Functions e Firestore — incluindo o registro de importações: UE (europe-west3); demais serviços: multirregião do Google |
cloud.google.com/terms/data-processing-addendum |
| Google Firebase App Check | Proteção contra abusos para o nosso próprio backend — nosso servidor só responde a uma solicitação quando o App Check confirma que ela veio de um app do Scandora genuíno e não modificado | Um token de atestação da instalação do seu app, emitido pelo Apple App Attest (iOS/macOS) ou pelo Google Play Integrity (Android), e os sinais do dispositivo e do app que esses serviços avaliam para emiti-lo; nenhum conteúdo de documentos | Multirregião do Google | cloud.google.com/terms/data-processing-addendum |
| Google Firebase Remote Config | Configurações de recursos — quais recursos do app estão ativados e em qual modo o scanner de documentos do Android é aberto, obtidas quando o app é iniciado (seção 2) | Um identificador de instalação do Firebase e seu token, os identificadores, a versão e o build do app, as versões do SDK e do sistema operacional, o idioma, a região e o fuso horário configurados no seu dispositivo, o endereço IP; nenhum conteúdo de documentos e nenhum dado da conta | Google, global | firebase.google.com/terms/data-processing-terms |
| Google ML Kit (no app; no Android, o scanner de documentos por meio dos serviços do Google Play) | Reconhecimento de texto no iPhone, no iPad e no Android e o scanner de documentos no Android — ambos são executados no seu dispositivo; o Google recebe apenas métricas de uso e de diagnóstico e fornece modelos e atualizações (seção 2) | Nenhuma imagem de página e nenhum texto reconhecido. Métricas: modelo do dispositivo, versão e build do sistema operacional, hardware de ML disponível, identificador e versão do app, identificadores por instalação (no caso do scanner de documentos, também um identificador do dispositivo), valores de desempenho, formato e resolução da imagem, tamanho de entrada e de saída, versão do recurso, tipos de evento e códigos de erro | Google, global — o Google não indica nenhuma região | Nenhum — de acordo com os termos do ML Kit, o Google usa essas métricas conforme a sua própria política de privacidade, para medir, manter e melhorar o ML Kit e para detectar usos indevidos |
| Apple — Push Notification service (APNs) | Entrega de uma notificação ao seu iPhone, iPad ou Mac (o Firebase Cloud Messaging repassa a mensagem à Apple para a última etapa) | Token push do dispositivo, título & texto da notificação (em trânsito) | Apple, global | Nenhum celebrado separadamente — esta etapa de entrega ocorre sob os termos de desenvolvedor da Apple que se aplicam ao nosso app |
| Google Drive (API) | Exportação para o seu próprio Google Drive (autorizada por você) | Arquivos de documentos exportados & metadados de arquivo que você envia | Google, global | cloud.google.com/terms/data-processing-addendum |
| Trello (Atlassian) | Exportação para o seu próprio quadro do Trello (autorizada por você) | Cartões exportados, anexos em PDF, títulos, etiquetas, datas de vencimento | EUA / UE | atlassian.com/legal/data-processing-addendum |
| lexoffice (Lexware / Haufe Group) | Exportação para a sua própria conta do lexoffice (autorizada por você) — envio de recibos/comprovantes; em preparação, ainda não ativada (seção 2) | Arquivos de documentos exportados (comprovantes) & os metadados dos comprovantes que você envia | UE | datenschutz.lexware.de/lexware-office |
| RevenueCat | Gerenciamento de assinaturas & de cobrança | ID pseudônimo de usuário do app (UID do Firebase), dados de compra & de direitos de acesso (entitlements) | EUA | revenuecat.com/dpa |
| Apple (App Store) / Google (Google Play) — compras dentro do app | Venda e cobrança da sua assinatura. A loja atua como vendedora (seller of record); nós mesmos não processamos o seu pagamento | Sua compra, o recibo ou token de compra e seus dados de pagamento, mantidos pela loja sob os termos dela; nós recebemos apenas o status de assinatura resultante, vinculado ao seu ID de usuário pseudônimo | Apple Distribution International (Irlanda) / Google no EEE, cada um com empresas do grupo fora da UE | Nenhum — para a compra, a Apple e o Google são controladores independentes sob suas próprias políticas de privacidade, e não nossos operadores |
| Brevo (Sendinblue SAS, França) | E-mail de saída — e-mails transacionais (confirmações de pedido, avisos de conta e de período de teste) e as dicas e ofertas que você optou por receber, enviados de [email protected], o serviço de retransmissão que leva uma mensagem do formulário de contato do site, do nosso servidor até a nossa caixa de e-mail de suporte, e o serviço de retransmissão SMTP pelo qual as nossas respostas escritas por pessoas, a partir de support@, privacy@ e [email protected], saem do domínio |
Seu endereço de e-mail & o conteúdo da mensagem que enviamos a você (por exemplo, dados do pedido e da assinatura); no caso de um envio pelo formulário de contato, o nome, o endereço de e-mail e a mensagem que você digitou; no caso de uma resposta à sua consulta, o conteúdo dessa resposta — que normalmente cita a sua mensagem original, incluindo tudo o que você tiver colocado em uma solicitação de proteção de dados; além de metadados de entrega | UE para envio & armazenamento; os próprios suboperadores da Brevo alcançam também os EUA e a Índia | Termos padrão de AVV da Brevo, Apêndice 3 dos seus Termos de Serviço — sem assinatura separada; o Apêndice 3 afirma que faz parte dos Termos de Serviço ("is part of the Terms of Service"), que aceitamos quando a conta foi aberta (versão dos Termos de 1º de outubro de 2025), de modo que está em vigor para a nossa conta |
| GitHub (GitHub Pages) | Hospedagem do nosso site scandora.eu | Dados padrão de log do servidor da sua visita (por exemplo, endereço IP, página solicitada, data e hora, user agent), repassados pela Cloudflare | EUA / global | Nenhum celebrado separadamente — a hospedagem ocorre sob os termos de serviço e a declaração de privacidade do GitHub |
| Cloudflare (proxy do site & entrega de conteúdo) | Entrega e proteção do nosso site — toda solicitação a scandora.eu passa pela Cloudflare, que obtém as páginas do GitHub Pages | Dados padrão de log do servidor da sua visita (por exemplo, endereço IP, página solicitada, data e hora, user agent) e, quando uma solicitação ao site falha, o relatório de erro que o seu navegador envia (seção 6) | Rede anycast global da Cloudflare (sede da empresa nos EUA) | O mesmo AVV da Cloudflare do Email Routing abaixo — cloudflare.com/cloudflare-customer-dpa, incorporado por referência ao Cloudflare Self-Serve Subscription Agreement, que rege a nossa conta |
| Cloudflare (Email Routing) | Roteamento de e-mails recebidos — os e-mails enviados para support@, privacy@ e [email protected] são recebidos e encaminhados para a nossa caixa de e-mail; apenas encaminhamento: a Cloudflare não fornece caixa de e-mail e não armazena nenhuma mensagem em repouso |
Endereço do remetente, assunto, corpo da mensagem & anexos do e-mail que você nos envia, além de metadados de conexão (em trânsito) | Rede anycast global da Cloudflare (sede da empresa nos EUA) | cloudflare.com/cloudflare-customer-dpa — sem assinatura separada; está incorporado por referência ao Cloudflare Self-Serve Subscription Agreement (seção 6.1), que rege a nossa conta |
Google (caixa de e-mail por trás de support@ / privacy@ / legal@) |
Armazenamento do e-mail encaminhado a esses endereços — e da mensagem que o nosso servidor repassa quando você usa o formulário de contato do site — para que possamos lê-lo e responder | O conteúdo completo & os metadados da sua correspondência por e-mail conosco, incluindo uma mensagem do formulário de contato e tudo o que você incluir em uma solicitação de proteção de dados | Google, global | Nenhum — o destino é uma caixa de e-mail comum de consumidor do Google, para a qual não está disponível nenhum acordo de operador conforme o art. 28 |
O Google Gemini atua como operador do Scandora no caminho da IA gerenciada — suboperador quando você usa o Scandora com base no nosso acordo de tratamento de dados, o AVV (seção 8) —, que o seu dispositivo chama diretamente com uma credencial de curta duração: para a análise de documentos, para indexar para a busca o texto extraído e a descrição de IA de cada documento, divididos em trechos, cada um iniciado por um cabeçalho com o título, o tipo e a data do documento, para as consultas de busca e para os trechos selecionados no dispositivo, enviados como contexto quando a sua pergunta no chat é respondida.
As análises de uso do produto não são um suboperador: elas são executadas no servidor de análises próprio do Scandora, hospedado por nós e sem cookies (nenhum terceiro, nenhum cookie, nenhum identificador do seu dispositivo — veja a seção 6).
E-mails que você nos envia: as mensagens para support@, privacy@ ou [email protected] são roteadas pelo Cloudflare Email Routing e entregues em uma caixa de e-mail hospedada pelo Google, que nós lemos. A Cloudflare apenas encaminha a mensagem; depois, quem a armazena é o Google. Essa caixa de e-mail é uma conta comum de consumidor do Google e, por isso, não é coberta por um acordo de operador com o Google. A nossa resposta sai do domínio por meio da Brevo, nosso provedor de e-mail de saída; assim, quando a resposta cita a sua mensagem — como as respostas costumam fazer —, o seu próprio texto também passa pela Brevo. Uma mensagem que você envia pelo formulário de contato do site chega à mesma caixa de e-mail: o nosso próprio servidor na UE a retransmite para [email protected] por meio da Brevo, e a Cloudflare a encaminha em seguida. Se você preferir não nos enviar conteúdo sensível por esse meio, pode escrever para o endereço postal que consta nas nossas Informações legais.
8. Funções de controlador e de operador
- Scandora como controlador: dados da conta e do perfil, registros de assinatura e de consentimento, diagnósticos — e, quando você usa o Scandora sem o nosso acordo de tratamento de dados (AVV), os registros do histórico de digitalizações descritos na seção 3 (incluindo o texto extraído do documento e a miniatura de pré-visualização) e o fluxo de IA gerenciada (seção 4). Firebase/Google Cloud (incluindo o provedor do modelo, Google Vertex AI), Hetzner e RevenueCat atuam como nossos operadores.
- Scandora como operador: somente quando você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV). Nesse caso, somos o seu operador para o fluxo de IA gerenciada (o seu dispositivo chama diretamente o provedor do modelo, usando uma credencial de curta duração que o servidor do Scandora emite; o provedor do modelo é um suboperador, e o Scandora continua sendo o seu operador para essa solicitação, embora o próprio conteúdo não passe pelo servidor do Scandora), para os registros do histórico de digitalizações (o texto extraído do documento, a miniatura de pré-visualização e os metadados do registro) e para os demais fluxos de documentos que o AVV lista, como a exportação DATEV no lado do servidor (em preparação, ainda não ativada). A função de controlador descrita acima passa então a valer apenas para os registros da sua conta, do seu perfil, da sua assinatura e do seu consentimento.
- Você como controlador: exportações para a nuvem do seu próprio Trello/Google Drive. O provedor trata os dados conforme o acordo que você tem com ele.
- Apple e Google como controladores separados: quando você compra uma assinatura na App Store ou no Google Play, a loja é a vendedora (seller of record) e trata os dados da sua compra e do seu pagamento como controladora própria, conforme a sua própria política de privacidade — e não como nossa operadora.
Se você usa o Scandora como cliente empresarial nos termos do nosso acordo de tratamento de dados (AVV), leia o AVV em conjunto com esta política: ele estabelece cada fluxo em que tratamos dados de documentos em seu nome e por quanto tempo esse fluxo os mantém. O tratamento transitório de IA gerenciada nele previsto — conteúdo encaminhado ao provedor do modelo e descartado assim que o resultado é produzido, exceto pelo monitoramento de abusos descrito na seção 4 — não equivale ao histórico de digitalizações no lado do servidor da seção 3, que é um armazenamento separado e persistente, nem aos registros de captura e de alteração do GoBD da seção 2. As seções 3, 7 e 11 descrevem ambos e por quanto tempo os mantemos.
9. Transferências internacionais
Alguns destinatários (p. ex., RevenueCat, Cloudflare e certos serviços do Google) tratam dados nos EUA ou em outros países fora da UE/EEE. Quando isso acontece, as transferências são protegidas pelas cláusulas contratuais padrão da UE e/ou pela certificação do provedor no Data Privacy Framework UE–EUA, conforme estabelecido nos AVV cujos links constam acima. A geração de IA gerenciada é tratada na UE quando se usa o serviço regional da UE (Vertex AI europe-west3) e, nessa etapa, não é uma transferência para país terceiro (veja a observação abaixo). Monitoramento de abusos: o Google pode manter por até 90 dias, nessa mesma região, os prompts que os seus sistemas automáticos de segurança sinalizam, apenas para o monitoramento de abusos (seção 4). O Firebase Crashlytics também transmite dados de diagnóstico ao Google nos EUA com essas salvaguardas; o diagnóstico de falhas vem desativado por padrão e só é transmitido se você concordar na primeira inicialização ou o ativar em Configurações → Privacidade e dados (veja a seção 6). Você pode solicitar uma cópia das salvaguardas pertinentes (p. ex., as cláusulas contratuais padrão da UE), ou uma indicação de onde elas foram disponibilizadas, entrando em contato com [email protected]. A nossa própria troca de tokens OAuth do Google Drive é executada na UE, no servidor próprio do Scandora (api.scandora.eu/oauth/google, Hetzner). A busca de documentos com IA é executada no seu dispositivo e não armazena em nossos servidores nenhum texto de documento nem embeddings de busca (seção 3).
Notificações push: se você as ativar, o Firebase Cloud Messaging envia a notificação sob o acordo de tratamento de dados do Google Cloud e as salvaguardas dele indicadas acima. Em um iPhone, iPad ou Mac, a última etapa passa pelo Apple Push Notification service, que a Apple opera globalmente; não celebramos nenhum acordo de operador separado para essa etapa, e ela carrega apenas o token push do dispositivo e o texto curto da notificação (veja a seção 7).
Site, configurações de recursos e reconhecimento de texto: a Cloudflare, que entrega o nosso site, pode tratar fora da UE os dados da solicitação da sua visita, sob o acordo de tratamento de dados da Cloudflare e as salvaguardas dele indicadas acima; o GitHub, que hospeda o site, fica nos EUA e trata esses dados conforme os seus próprios termos (seção 7). O Firebase Remote Config é um serviço global do Google, de modo que a solicitação descrita na seção 2 também pode ser tratada fora da UE, sob os termos de tratamento de dados do Firebase do Google e as salvaguardas deles. As métricas do ML Kit descritas na seção 2 vão para o Google conforme os termos do ML Kit e a política de privacidade própria dele, e não conforme um acordo de operador ou cláusulas contratuais padrão celebrados por nós.
E-mail: o e-mail que enviamos — tanto as mensagens transacionais quanto as nossas respostas escritas por pessoas às suas solicitações — é enviado e armazenado pela Brevo na UE; os próprios suboperadores da Brevo nos EUA e na Índia são cobertos pelas cláusulas contratuais padrão da UE e, quando certificados, pelo Data Privacy Framework UE–EUA, conforme listado no Anexo 2 ("List of Sub-Processors") dos termos padrão de tratamento de dados da Brevo — Apêndice 3 dos seus Termos de Serviço (versão de 1º de outubro de 2025). Esse acordo de tratamento de dados está em vigor para a nossa conta sem assinatura separada, porque o Apêndice 3 faz parte dos Termos de Serviço que aceitamos quando a conta foi aberta; a sua seção 9 compromete a Brevo com as cláusulas contratuais padrão da UE e com medidas complementares para qualquer tratamento fora do EEE. O e-mail que você envia para support@, privacy@ ou [email protected] é encaminhado pela rede global da Cloudflare para uma caixa de correio hospedada no Google (veja a seção 7); como essa caixa de correio é uma conta de consumidor comum do Google, essa correspondência é tratada conforme os termos de consumidor do Google e não conforme um acordo de operador ou cláusulas contratuais padrão celebrados por nós.
Observação: a busca de documentos com IA é executada no seu dispositivo, e a geração de IA gerenciada (analisar um documento ou responder a uma pergunta de busca ou de chat) é tratada na UE quando se usa o serviço regional da UE. O fluxo gerenciado é chamado diretamente pelo seu dispositivo, usando uma credencial de curta duração emitida a partir de uma conta de serviço (Trello S1/S3); assim, quando esse serviço regional é usado, a geração gerenciada permanece na UE e não é uma transferência para país terceiro nessa etapa. A IA gerenciada é executada na região europe-west3 do Google porque o app envia as suas solicitações de IA gerenciada a essa região.
10. Gerenciamento do consentimento
As análises de uso do produto funcionam com base em legítimo interesse (seção 6); por isso, não há banner de consentimento para análises de uso nem barreira de cookies (cookie wall), e você pode se opor a elas a qualquer momento. O diagnóstico de falhas vem desativado por padrão e só é coletado se você concordar na primeira inicialização ou o ativar em Configurações → Privacidade e dados; você pode desativá-lo novamente a qualquer momento (veja a seção 6). As notificações push ficam desativadas até você as permitir no seu dispositivo, e cada uma das duas pode ser desativada novamente em Configurações → Notificações (veja a seção 2). As dicas e ofertas por e-mail ficam desativadas até você optar por recebê-las ao criar a conta ou em Configurações → Privacidade e dados, e podem ser desativadas ali ou pelo link de cancelamento de inscrição em cada um desses e-mails (veja a seção 2). Para dados de documentos de categorias especiais, não obtemos um consentimento explícito separado nos termos do art. 9(2)(a) do GDPR; as seções 4 e 6 explicam o que isso significa.
| Tipo de dados | Finalidade | Exige consentimento |
|---|---|---|
| Análises de uso do produto (de primeira parte, sem cookies) | Padrões de uso, adoção de recursos | Não (legítimo interesse, sem cookies) |
| Relatórios de falhas (Firebase) | Correção de bugs, estabilidade | Opt-in (perguntado uma vez na primeira inicialização; Configurações → Privacidade e dados) |
| Conta e tratamento de documentos | Prestação do serviço | Não (contrato) |
| Dados de documentos de categorias especiais | Análise com IA, exportação para a nuvem e a indexação automática para busca (seção 3) de documentos sensíveis | Não é obtido consentimento explícito separado (art. 6(1)(b); veja as seções 4 e 6) |
| Notificações push (token e configurações do dispositivo) | Lembrete após uma semana sem uma digitalização; aviso de que os créditos de IA mensais voltaram | Opt-in (permissão do dispositivo; permitir ativa as duas — desative qualquer uma em Configurações → Notificações) |
| Dicas e ofertas por e-mail | Dicas sobre o produto e ofertas sobre o Scandora | Opt-in (caixa desmarcada ao criar a conta ou em Configurações → Privacidade e dados; confirmado por e-mail quando o endereço não está verificado) |
Como retirar o seu consentimento
Você pode retirar um consentimento a qualquer momento, com efeito para o futuro; o tratamento realizado antes de você retirá-lo continua lícito. No app, desative o diagnóstico de falhas e as dicas e ofertas por e-mail em Configurações → Privacidade e dados, e as notificações push em Configurações → Notificações ou nas configurações do seu dispositivo; as dicas e ofertas também deixam de ser enviadas pelo link de cancelamento de inscrição em qualquer um desses e-mails; para qualquer outro caso, escreva para [email protected]. O histórico de digitalizações e a busca de documentos baseada nele não se apoiam em consentimento: fazem parte do serviço da conta (seção 3), portanto não há consentimento de índice de busca a retirar. Para manter um documento fora do nosso servidor, exclua a entrada dele no histórico; para remover tudo, exclua a sua conta (seções 11 e 12).
Sem publicidade: o Scandora não usa identificadores de publicidade (IDFA/GAID), não exibe anúncios, não envia notificações push de marketing e não compartilha os seus dados com anunciantes. Não rastreamos você em outros apps ou sites. As dicas e ofertas por e-mail só são enviadas se você optar por recebê-las (seção 2).
11. Armazenamento de dados e segurança
Os dados da sua conta — seu endereço de e-mail, seu nome e o link da sua foto de perfil do provedor com o qual você entra — ficam armazenados no Firebase (Google Cloud Platform) e são espelhados em nosso próprio banco de dados, em nosso próprio servidor na UE (Hetzner). Esse mesmo banco de dados guarda os dados do seu perfil, seu histórico de digitalizações — incluindo o texto extraído do documento e a miniatura de pré-visualização — e seus registros de assinatura, de créditos e de consentimento. Ambos são protegidos por:
- Criptografia em trânsito (TLS)
- Controles de acesso e monitoramento
- Atualizações regulares
A criptografia em repouso é diferente nos dois. O Firebase (Google Cloud) criptografa por padrão, em repouso, com AES-256, os dados de conta que mantém. Em nosso próprio servidor, a criptografia em repouso que podemos afirmar aqui abrange as credenciais de acesso que você conecta para uma integração — cada uma criptografada separadamente com AES-256-GCM sob uma chave derivada para a sua conta — e os registros do histórico de digitalizações que o app criptografou no seu dispositivo, descritos no próximo parágrafo. Para os volumes de banco de dados desse servidor, não fazemos nesta política nenhuma promessa de criptografia em repouso. O volume de banco de dados que contém seu histórico de digitalizações — o texto extraído do documento e a miniatura de pré-visualização —, junto com os dados da sua conta e do seu perfil e seus registros de assinatura, de créditos e de consentimento, não é criptografado em repouso. As credenciais de acesso mencionadas acima ficam nesse mesmo volume: quem as protege é a própria criptografia AES-256-GCM delas, não o volume. O mesmo vale para os registros do histórico de digitalizações que o app criptografou. Para todo o restante desses volumes, o que protege os dados é o TLS em trânsito, os controles de acesso e o monitoramento.
Os registros do histórico de digitalizações podem ser criptografados no seu dispositivo antes do envio, mas nem todo registro armazenado é. A partir da versão 1.0.34 do app (setembro de 2026), o app pode criptografar cada registro do histórico de digitalizações no seu dispositivo com AES-256-GCM antes de enviá-lo. Na versão 1.0.34, ele só faz isso depois de carregar de nossos servidores uma configuração que ativa essa função: nós a ativamos, mas uma cópia do app que ainda não a carregou envia os registros sem criptografia. A partir da versão 1.0.35, o app criptografa todos os registros que envia. Quando um registro está criptografado, o título, os rótulos, o título e a descrição da IA, o valor bruto, o número da fatura, o texto extraído, a miniatura de pré-visualização e os destinos que você escolheu são selados juntos em um único bloco, e nosso servidor armazena somente esse bloco. Armazenados de forma legível ao lado dele ficam os dados de que o app precisa para listar e ordenar seu histórico: a data da digitalização, o número de páginas, o tamanho do arquivo e o perfil, o caminho do arquivo no seu dispositivo, o status da fila offline, se a IA analisou o documento, e as tags, a data da fatura, o ano e o mês de arquivamento e a confiança da IA. Os registros enviados sem criptografia — por uma versão do app anterior à 1.0.34, ou pela versão 1.0.34 antes de ela carregar essa configuração — permanecem armazenados como foram enviados até que o app os envie de novo com a criptografia ativada: quando você edita um deles, quando você ativa a Proteção avançada ou — a partir da primeira versão do app posterior à 1.0.35 — todos os armazenados até então, depois que você entrar em um dispositivo com essa versão enquanto a Proteção avançada estiver desativada.
Quem guarda a chave. No modo padrão, a chave que criptografa seus registros é criada no seu dispositivo e armazenada em nosso servidor somente de forma encapsulada; a chave que a desencapsula é derivada de um segredo que guardamos para a sua conta. Isso permite que você abra seus documentos em um novo dispositivo, mas também significa que podemos recriar a chave e abrir seus registros — por exemplo, se um tribunal nos ordenasse. O modo padrão, portanto, não é criptografia end-to-end. Com a Proteção avançada ativada, o app cria no seu dispositivo uma nova chave aleatória e a mantém ali, junto com cópias dela encapsuladas com chaves derivadas da sua frase secreta e da sua frase de recuperação. Nem essa chave nem a sua frase secreta jamais são enviadas a nós. O app criptografa de novo, com essa chave, todos os registros que você já armazenou; a partir daí, não conseguimos abrir esses registros. O que continua legível nos dois modos: o registro de alterações GoBD descrito na seção 2 não é criptografado. Ele mantém legíveis em nosso servidor o valor antigo e o novo de cada campo de metadados que você edita (título, rótulos, número da fatura, valor bruto, data da fatura) e, no caso de uma exportação, o destino e o nome do arquivo exportado, porque precisa continuar verificável.
Não armazenamos em nossa infraestrutura os arquivos originais dos seus documentos nem as imagens das páginas que você escaneia. Mantemos os dados da conta e o registro do histórico de digitalizações descritos nas seções 2 e 3 — incluindo o texto extraído do documento e uma pequena miniatura de pré-visualização da primeira página, em baixa resolução; o arquivo do documento em si permanece sob o seu controle, no seu dispositivo e nos destinos na nuvem que você escolher. A busca de documentos com IA não acrescenta outro armazenamento no servidor: ela é executada no seu dispositivo, sobre um índice no dispositivo, e não armazena em nossos servidores nem texto de documentos nem embeddings de busca. Os registros de captura e de alteração GoBD descritos na seção 2 ficam em nosso servidor; eles não contêm imagem de página nem texto de página, mas o registro de alterações guarda, sim, os valores de metadados que você editou e, no caso de uma exportação, o destino e o nome do arquivo exportado — que, em uma exportação para o Google Drive, é o título do documento (seção 2).
Prazos de retenção
- Dados da conta e do perfil: mantidos durante toda a vida da sua conta e apagados quando você a exclui (seção 12), no prazo máximo de 30 dias.
- Registros do histórico de digitalizações (incl. o texto extraído do documento e a miniatura de pré-visualização): excluídos automaticamente quando o prazo de retenção do seu plano termina. No plano Free, cada registro é excluído 180 dias depois de ser armazenado em nosso servidor. Em um plano pago, nada é excluído enquanto a sua assinatura estiver ativa: o prazo começa quando a assinatura termina e então corre por 90 dias (Pro) ou 180 dias (Business). Se você assinar de novo dentro desse prazo, seu histórico permanece intacto. Avisamos você por e-mail antes de qualquer exclusão: exatamente dois e-mails para cada data de exclusão — um primeiro, pelo menos 10 dias antes dessa data, ou assim que possível quando a data ficar mais próxima do que isso, e um último, nas últimas 24 horas antes de o primeiro registro abrangido por esse e-mail ser excluído. Uma data de exclusão pode mudar: assinar de novo ou trocar de plano a muda, e os registros afetados voltam então a receber os dois e-mails, para a nova data. Cada e-mail informa quantos registros abrange e a data exata em que eles são excluídos — ou a primeira e a última data, quando nem todos vencem no mesmo dia. Em um plano pago, esse e-mail também informa que assinar de novo antes dessa data preserva seu histórico. Os registros que já estavam em nosso servidor quando ativamos essa exclusão começam o prazo na data dessa ativação, de modo que nada foi excluído retroativamente. Você sempre pode excluir antes: excluir uma entrada do histórico no app também a remove de nosso servidor, e excluir sua conta apaga todos esses registros junto com ela (seção 12), no prazo máximo de 30 dias. “Limpar histórico” não é uma exclusão no servidor: ele esvazia a lista no seu dispositivo, mas os registros em nosso servidor permanecem e reaparecem na próxima vez que o app recarregar seu histórico. Para removê-los, exclua as entradas uma a uma ou exclua sua conta.
- Relatórios de falhas: até 90 dias (padrão do Firebase Crashlytics).
- Análises de uso do produto: eventos pseudônimos em nosso servidor de análises de uso hospedado por nós, retidos por no máximo 365 dias e depois removidos.
- Registros de assinatura e de faturamento: mantidos pelo prazo legal de retenção fiscal previsto no Código Fiscal (§ 147 AO — em geral de 6 a 10 anos), mesmo depois da exclusão da conta.
- Registros de captura e de alteração GoBD (seção 2): registros somente de acréscimo. Você não pode excluí-los e eles não são apagados quando você exclui sua conta — o registro de alterações é somente de acréscimo no nível do banco de dados, de modo que suas entradas não podem ser excluídas de forma alguma, e os registros de captura são mantidos junto com ele para que a origem de um documento continue verificável. Quando você exclui sua conta, mantemos esses registros, mas substituímos neles os dados que apontam para você: seu ID de usuário e seu ID de perfil são substituídos por um valor substituto, e os valores de metadados que você editou e os nomes dos arquivos que você exportou são removidos junto com a conta. O que permanece é a soma de verificação, os carimbos de data e hora e a cadeia que liga as entradas. O banco de dados só aceita essa substituição porque ela traz a nossa marca de exclusão de conta, deixa intactos os valores da cadeia e os carimbos de data e hora e registra a entrada como ocultada — ele rejeita toda exclusão e qualquer outra alteração —, e uma entrada assim registrada deixa de ser verificada contra a sua própria impressão digital, de modo que uma verificação de integridade posterior a indica como ocultada, e não como adulterada. Não chamamos de dados anônimos o que permanece: a impressão digital da cadeia de cada entrada foi calculada antes da substituição, e a soma de verificação do registro de captura continua coincidindo com o próprio documento, de modo que quem tiver esse documento ou já conhecer os identificadores substituídos ainda pode ligar uma entrada a você — por isso a base legal e o prazo de retenção indicados aqui continuam se aplicando a ela. Por quanto tempo: mantemos esses registros pelo prazo de retenção de 10 anos que o Código Fiscal define para livros e registros (§ 147(1) No. 1, (3) AO), contado a partir do fim do ano civil em que o registro foi feito (§ 147(4) AO), e os excluímos quando esse prazo termina. Esse prazo é um limite que nós mesmos fixamos, não uma obrigação que temos: o Scandora é operado como uma empresa individual não registrada (Kleingewerbe), de modo que o § 257 HGB — que obriga comerciantes — não se aplica a nós, e o § 147 AO abrange os livros próprios de quem exerce uma atividade comercial, não os seus documentos. Esses registros não contêm imagem de página nem texto de página; o registro de alterações guarda o valor antigo e o novo dos campos de metadados que você editou e, no caso de uma exportação, o destino e o nome do arquivo exportado (seção 2). Base legal: art. 6(1)(f) do GDPR — nosso legítimo interesse, e também o seu, em que um documento capturado com o Scandora continue verificável pelo tempo em que você possa ter de apresentá-lo. As obrigações de registro e de inalterabilidade da GoBD (§ 146(4), § 147 AO, § 239(3) HGB) vinculam você ou a sua empresa, não a nós; o prazo de 10 anos indicado acima é o que limita o interesse em que nos baseamos. Uma limitação, dita com clareza: hoje nada remove essas linhas por idade. Como o registro de alterações é somente de acréscimo no nível do banco de dados, suas entradas não podem ser excluídas de forma alguma, e nenhuma rotina ainda exclui os registros de captura quando o prazo termina, de modo que os registros hoje permanecem além dele. Criar essa etapa de exclusão está na nossa lista. Você pode se opor a qualquer momento, com base no art. 21(1) do GDPR ([email protected]); diremos a você o que podemos e o que não podemos excluir.
- Comprovante da confirmação do pedido (§ 356(5) BGB): o registro, em meio durável, do seu consentimento para o fornecimento imediato de um serviço digital pago — enviado a você por e-mail e guardado como comprovante de uma única linha em nosso userdata (UE) — é mantido indefinidamente e não é apagado quando você exclui sua conta, porque é a prova legal de que se abriu mão do prazo de revogação de 14 dias. Base legal: art. 6(1)(b) do GDPR e art. 6(1)(c) do GDPR.
- Registros de consentimento para dicas e ofertas (seção 2): cada adesão (opt-in), cada confirmação e cada retirada é mantida enquanto a sua conta existir, para comprovar o seu consentimento, e é excluída junto com a sua conta. Base legal: art. 6(1)(c) do GDPR em conjunto com o art. 7(1) do GDPR.
- Dados de notificações push: o token push, o ID do dispositivo e as configurações de notificação de cada dispositivo são mantidos enquanto pelo menos uma notificação estiver ativada para esse dispositivo, e são excluídos quando você desativa as duas, quando você sai da conta, quando você exclui sua conta e quando o Firebase informa que o token não está mais registrado. Os três horários armazenados uma única vez para a sua conta (seção 2) são excluídos quando você exclui sua conta. As cópias que o app mantém no seu dispositivo (seção 2) não são removidas quando você sai da conta — elas somem quando você desinstala o app ou limpa os dados dele. Não definimos nenhum outro prazo de retenção para esses dados.
- Conteúdo de documentos enviado para geração por IA / busca / chat / exportação para a nuvem: não é retido pelo Scandora — esse conteúdo vai diretamente do seu dispositivo para o provedor do modelo ou para o seu destino na nuvem e nunca é recebido pelo próprio servidor do Scandora; o provedor do modelo o trata de forma transitória e o descarta assim que o resultado é produzido, exceto os prompts que os sistemas automáticos de segurança dele sinalizam, que o Google pode manter por até 90 dias, apenas para monitoramento de abuso (seção 4).
- Histórico de digitalizações e a busca de documentos baseada nele: o registro do histórico — o texto extraído, a miniatura de pré-visualização e os metadados — é mantido por no máximo o prazo de retenção do seu plano (veja “Registros do histórico de digitalizações” acima) e é apagado antes se você excluir a entrada ou a sua conta (seção 12). A busca é executada no seu dispositivo, sobre um índice no dispositivo criado a partir desse texto; nenhum índice nem armazenamento de embeddings separado é mantido nos servidores do Scandora.
- Correspondência por e-mail (
support@,privacy@,legal@) e os e-mails que enviamos a você: sua mensagem e a nossa resposta ficam na caixa de e-mail hospedada pelo Google pelo tempo de que precisarmos para tratar o seu assunto e documentar como ele foi tratado, e são excluídas quando o assunto é encerrado e nenhum prazo legal de retenção nem pretensão jurídica se aplica; a correspondência com relevância fiscal (por exemplo, sobre um pedido ou uma fatura) é mantida pelo prazo legal indicado acima (§ 147 AO). Quanto aos e-mails que a Brevo envia por nós, nós — e não a Brevo — definimos o prazo de retenção (§ 4.3 do acordo de tratamento de dados da Brevo); quando o nosso contrato com a Brevo termina, a Brevo destrói os dados que guarda para nós em até três meses após a nossa solicitação (§ 5.3), a menos que precise mantê-los por mais tempo por força de lei. - Notificações de conteúdo ilegal (art. 16 DSA): uma notificação enviada por meio do nosso formulário de notificação e a nossa avaliação dela chegam a nós pelo mesmo caminho de e-mail de uma mensagem do formulário de contato (veja as seções 7 e 9) e são mantidas somente pelo tempo de que precisarmos para tratar o caso e documentar a decisão, no máximo até três anos após o fim do ano em que decidimos (§§ 195, 199 BGB). Base legal: art. 6(1)(c) do GDPR e art. 6(1)(f) do GDPR — nosso legítimo interesse em agir contra conteúdo ilegal e em documentar como uma notificação foi tratada. Quando uma notificação se refere a conteúdo da sua conta, informamos você da notificação e do tratamento dos seus dados no prazo máximo de um mês (art. 14 do GDPR), tomemos ou não medidas com base na notificação.
- Registro de importações (seção 2): mantido enquanto a sua conta existir e excluído junto com ela (seção 12), no prazo máximo de 30 dias. Base legal: art. 6(1)(b) do GDPR.
- Configurações de funcionalidades e métricas do ML Kit (seção 2): o Google mantém o identificador de instalação do Firebase enviado com a solicitação do Remote Config até pedirmos ao Google que o exclua, e então o remove em até 180 dias; hoje não fazemos esse pedido, portanto nenhuma data de término se aplica. Para as métricas do ML Kit, o Google não publica nenhum prazo de retenção; ele as mantém conforme a sua própria política de privacidade.
- Backups do servidor: nosso provedor de hospedagem, a Hetzner, faz backup do disco inteiro do nosso servidor uma vez por dia — com todos os bancos de dados que estão nele, ou seja, os dados da sua conta e do seu perfil, seus registros do histórico de digitalizações, os registros de captura e de alteração GoBD e os demais registros que esta política situa em nosso servidor — e mantém cada backup por cerca de 7 dias; o mais antigo é substituído quando um novo é feito. Além disso, fazemos nossa própria cópia diária do banco de dados que guarda os registros GoBD, que permanece no mesmo servidor por cerca de 8 dias; como ela fica nesse disco, os backups do disco a mantêm por cerca de 7 dias a mais. Os backups permanecem na UE. Os dados que você exclui, ou que nós excluímos quando o prazo de retenção termina ou junto com a sua conta, podem, portanto, permanecer nesses backups por até cerca de 15 dias a mais. Também não fazemos nenhuma promessa de criptografia em repouso para os backups.
12. Seus direitos
Segundo o GDPR, você tem os direitos de acesso, retificação, apagamento ("direito a ser esquecido"), portabilidade dos dados, limitação do tratamento e oposição, e o direito de retirar o consentimento a qualquer momento. Você também pode apresentar uma reclamação a uma autoridade de supervisão (art. 77 do GDPR). A autoridade competente para nós é o Comissário de Hamburgo para a Proteção de Dados e a Liberdade de Informação — Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de; você também pode procurar a autoridade de supervisão do seu país de residência.
Para exercer esses direitos, entre em contato com [email protected].
Exclusão da conta: quando você exclui sua conta do Scandora, removemos permanentemente seus dados pessoais dos nossos sistemas — entre eles, os registros do histórico de digitalizações em nosso servidor, incluindo o texto extraído do documento e as miniaturas de pré-visualização, e as entradas do registro de importações descritas na seção 2. Isso é irreversível. Alguns registros são mantidos e não são apagados com a conta: os registros de captura e de alteração GoBD descritos na seção 2 (o registro de alterações é somente de acréscimo, de modo que suas entradas não podem ser excluídas de forma alguma), o comprovante da confirmação do pedido conforme o § 356(5) BGB e os registros que a seção 11 indica como mantidos além da exclusão da conta — seus registros de assinatura e de faturamento, a correspondência por e-mail com relevância fiscal e as notificações de conteúdo ilegal conforme o art. 16 do DSA. O que a exclusão faz com os registros GoBD é substituir os dados que apontam para você: seu ID de usuário e seu ID de perfil são substituídos por um valor substituto, e os valores de metadados que você editou e os nomes dos arquivos que você exportou são removidos junto com a conta; o que permanece é a soma de verificação, os carimbos de data e hora e a cadeia que liga as entradas. Não chamamos o resultado de dados anônimos — a seção 11 explica por quê e o que continua se aplicando a ele. A seção 11 informa o motivo da retenção e o prazo de retenção de cada um deles; os registros GoBD são mantidos pelo prazo de 10 anos ali indicado e excluídos quando ele termina. O conteúdo já exportado para o seu próprio Trello/Drive permanece sob o seu controle lá. Você pode excluir sua conta diretamente no app (Configurações → Excluir conta) ou pela nossa página de exclusão de conta.
Seus direitos locais e a autoridade para reclamações
Os direitos acima se aplicam a todos os usuários, onde quer que você more. Se você mora em um dos países abaixo, a lei dele também lhe dá os direitos nomeados ali. Para todos eles, escreva para [email protected] — nosso contato único para solicitações de proteção de dados de todos os países.
- Reino Unido — UK GDPR. O UK GDPR se aplica a nós porque oferecemos o Scandora a pessoas no Reino Unido (art. 3(2) do UK GDPR), e ele lhe dá os direitos listados acima. Você pode reclamar primeiro conosco: confirmamos o recebimento em até 30 dias e informamos o resultado (seção 164A do Data Protection Act 2018). Você também pode reclamar ao regulador do Reino Unido, a Information Commission (antes Information Commissioner’s Office, ICO): ico.org.uk/make-a-complaint.
- Brasil — LGPD (Lei 13.709/2018). A LGPD se aplica a nós porque oferecemos o Scandora a pessoas no Brasil (art. 3 II da LGPD). Nos termos do art. 18 da LGPD, você pode, entre outras coisas, pedir que confirmemos se tratamos seus dados, o acesso a eles, a correção, a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados de forma ilícita, a portabilidade, a eliminação dos dados que tratamos com base no seu consentimento e informações sobre com quem compartilhamos dados, e você pode retirar o seu consentimento. Você pode reclamar à autoridade nacional de proteção de dados, a Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd (art. 18 § 1 da LGPD).
- Suíça — FADP. A Lei Federal suíça de Proteção de Dados se aplica porque o nosso tratamento tem efeitos na Suíça (art. 3(1) da FADP). Você pode pedir a nós informações sobre os seus dados (art. 25 da FADP), os dados que você nos forneceu em um formato eletrônico comum (art. 28 da FADP) e a correção deles, a exclusão deles ou a interrupção de um tratamento específico (art. 32 da FADP). Você pode comunicar uma preocupação ao Comissário Federal de Proteção de Dados e de Informação (FDPIC): edoeb.admin.ch.
- Canadá — PIPEDA e Japão — APPI. Essas leis provavelmente também se aplicam a nós; não confirmamos isso. Usamos seus dados somente para as finalidades descritas nesta política e, como nosso servidor e o tratamento por IA ficam na UE, seus dados são transferidos para a UE (seção 1). Você pode pedir a nós o acesso aos seus dados e a correção deles em [email protected].
13. Cookies (site)
Nosso site não define nenhum cookie de análise nem de publicidade e não exibe nenhum banner de cookies. As análises de uso do produto não usam cookies e são de primeira parte (seção 6); para o § 25 TTDSG/TDDDG, nós nos baseamos na exceção para a medição de audiência estritamente necessária, e não no consentimento (seção 6). A única coisa que armazenamos no seu dispositivo é uma única entrada estritamente necessária que memoriza a sua escolha de idioma. A Cloudflare, que entrega o site (seção 6), também não define nenhum cookie; ela apenas faz o seu navegador manter a instrução dela para relatórios de erros por até 7 dias após a sua última visita, algo que tratamos igualmente como estritamente necessário para a entrega do site — é a nossa própria avaliação, não uma posição jurídica confirmada.
Para completar a informação: o script de medição do nosso site lê duas coisas sem armazenar nada — o tamanho da sua tela e o idioma do seu navegador (enviados com cada evento de medição, seção 6) e uma entrada opcional do armazenamento local (umami.disabled) que permite que você desative a medição. Consideramos que essas leituras estão cobertas pela mesma exceção de medição de audiência que o restante da seção 6, o que é a nossa própria avaliação e não uma posição jurídica confirmada. Se o seu navegador enviar “Do Not Track”, o script não mede absolutamente nada; se enviar Global Privacy Control, o script nunca é carregado, de modo que nenhuma das duas leituras ocorre.
Estritamente necessários
| Nome | Provedor | Finalidade | Duração |
|---|---|---|---|
scandora-lang | Scandora | Memoriza sua preferência de idioma | Persistente |
No app. Além das suas próprias digitalizações e configurações, outros itens são armazenados no seu dispositivo e lidos a partir dele. Primeiro, o Firebase App Check mantém uma atestação da instalação do seu app — emitida pelo Apple App Attest no iOS e no macOS e pelo Google Play Integrity no Android — que o nosso servidor exige antes de responder a uma solicitação. Tratamos isso como estritamente necessário nos termos do § 25(2) nº 2 TDDDG: sem ela, o nosso backend não consegue distinguir um app Scandora genuíno de um cliente falsificado, de modo que os recursos de conta que você solicitou expressamente não poderiam ser fornecidos com segurança. A atestação não contém conteúdo de documentos e não é usada nem para análises de uso nem para publicidade. Segundo, se você ativar o diagnóstico de falhas, o Firebase Crashlytics usa o identificador de instalação do Firebase descrito abaixo (seção 6). Esse uso não é estritamente necessário: ele só acontece porque você deu o seu consentimento nos termos do § 25(1) TDDDG, e você pode retirar esse consentimento a qualquer momento em Configurações → Privacidade e dados no app, o que desativa novamente a coleta de dados de falhas (veja a seção 10). Terceiro, para as análises de uso do produto, o app armazena e lê o momento em que você o abriu pela primeira vez e três marcações de sim/não que indicam se os eventos únicos da sua primeira inicialização, da sua primeira digitalização e do seu primeiro envio já foram enviados (seção 6). As marcações existem apenas para que cada um desses eventos seja enviado uma única vez; para elas, nós nos baseamos na mesma exceção para a medição de audiência de primeira parte estritamente necessária que usamos para as próprias análises (seção 6) — novamente, é a nossa própria avaliação, não uma posição jurídica confirmada. Todos eles permanecem no dispositivo quando você sai da conta. Ao excluir a sua conta, o momento da primeira abertura e a marcação de envio são removidos; as marcações da primeira inicialização e da primeira digitalização permanecem, para que a mesma instalação nunca seja contada duas vezes. Desinstalar o app ou limpar os dados dele remove todos eles. A seção 2 lista separadamente o que o app guarda no seu dispositivo para as notificações push. Quarto, para as configurações de recursos descritas na seção 2, o SDK do Firebase mantém um identificador de instalação do Firebase no seu dispositivo e o lê quando o app inicia, e o Google ML Kit mantém os identificadores por instalação que envia com as suas métricas (seção 2); nenhum dos dois contém conteúdo de documentos. Tratamos os dois como estritamente necessários nos termos do § 25(2) nº 2 TDDDG, porque acompanham os componentes de que o app precisa para carregar suas configurações de recursos e para reconhecer texto — novamente, é a nossa própria avaliação, não uma posição jurídica confirmada. Os dois permanecem no dispositivo quando você sai da conta e quando exclui a sua conta.
14. Privacidade de crianças
O Scandora não se destina a crianças menores de 16 anos. Não coletamos conscientemente dados de crianças. Se você acredita que coletamos, entre em contato conosco imediatamente.
15. Alterações nesta política
Podemos atualizar esta política. Publicaremos a nova versão aqui e, em caso de alterações substanciais, avisaremos você por e-mail ou dentro do app. A data de "Última atualização" reflete a revisão mais recente.
16. Fale conosco
Contato de proteção de dados
E-mail: [email protected]
Suporte geral: [email protected]
O endereço postal e o responsável pela operação do serviço constam em nossas Informações legais.