Política de Privacidade
Última atualização: 31 de julho de 2026
A Vivat Media Group respeita a privacidade dos seus usuários. Esta política explica quais dados coletamos, como os utilizamos e quais são os seus direitos, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018).
O Vivat Hub coleta o mínimo necessário para cada funcionalidade. Boa parte dos dados abaixo é coletada apenas se você usar a funcionalidade correspondente — quem não usa, não fornece.
1. Dados que Coletamos
| Dado | Finalidade | Base Legal |
|---|---|---|
| Username | Identificação no app | Execução de contrato |
| Senha (hash) | Autenticação | Execução de contrato |
| Localização GPS | Validação de missões e check-in | Consentimento |
| Localização em segundo plano | Check-in automático ao chegar em uma missão — somente se você contratar e ativar a ferramenta | Consentimento específico |
| Endereço de wallet | Bridge Web3 — somente se você utilizar | Consentimento |
| Atividades Strava | Conclusão de tarefas — somente se você conectar sua conta | Consentimento (OAuth) |
| Chave PIX | Enviar e receber valores — somente em operações financeiras | Execução de contrato |
| CPF | Exigido pelo provedor de pagamento para processar PIX — somente se você utilizar PIX | Execução de contrato |
| Token de notificação (push) | Entrega de notificações no seu aparelho | Legítimo interesse |
| Uso, versão e erros do app (telemetria) | Medir distribuição e estabilidade do aplicativo | Legítimo interesse |
| IP e User-Agent | Segurança e anti-fraude | Legítimo interesse |
2. Dados que NÃO Coletamos
- Cartão de crédito ou débito — o Vivat não processa cartões
- RG, CNH, passaporte ou qualquer documento com foto
- Biometria (facial, digital)
- Senha do Strava — a conexão usa exclusivamente o fluxo oficial OAuth
- Conteúdo de tela, campos digitados ou gravação de sessão
- E-mail obrigatório — opcional, apenas se você adicionar para recuperação
- Dados de menores de 18 anos — serviço restrito a maiores
CPF e chave PIX constam na seção 1 porque são coletados exclusivamente para viabilizar operações financeiras solicitadas por você, e apenas nesse caso.
3. Como Usamos os Dados
- Gamificação: localização GPS para validar check-in em missões
- Ranking: XP e nível para posicionamento no placar global
- Anti-fraude: velocidade GPS, IP e padrões para detectar manipulação
- Economia interna: registro de transações de Energy no ledger
- Serviços financeiros: chave PIX e CPF para processar depósitos, saques e conversões
- Bridge Web3: endereço da wallet para operações on-chain
- Strava: distância, tempo e tipo de atividade para concluir tarefas
- Notificações: token do aparelho para entregar avisos do aplicativo
- Check-in automático: localização em segundo plano para registrar a chegada em missões — apenas com a ferramenta contratada e ativada por você
3.1 Telemetria do Aplicativo (Saúde do App)
No aplicativo nativo (Android), com o usuário autenticado, o Vivat Hub coleta métricas técnicas mínimas para acompanhar a distribuição, a adoção de versões e a estabilidade do app. Essa telemetria é self-hosted — processada e armazenada na própria infraestrutura do Vivat, sem Firebase Analytics, Crashlytics, Google Analytics ou qualquer serviço de analytics de terceiros. A base legal é o legítimo interesse em manter o aplicativo funcionando de forma segura e estável.
O que é coletado:
- Presença de uso: uma marcação por usuário/dia, para calcular usuários ativos por dia, semana e mês — sem registrar cada ação individual
- Versões: versão e build do aplicativo e versão do conteúdo web, para saber qual versão está em uso
- Erros técnicos: falhas de JavaScript, de comunicação com o servidor e violações de política de segurança (CSP), com a mensagem sanitizada — e-mails e chaves são removidos automaticamente — e limitada a um texto curto
- Abertura de notificações: registro de que uma notificação foi tocada, sem o conteúdo dela
- Região aproximada: quando disponível, apenas a última Unidade Federativa (estado) conhecida, derivada do GPS já coletado para as missões — esta telemetria nunca usa a localização exata, em tempo real ou em segundo plano (o uso em segundo plano existe apenas na ferramenta opcional descrita na seção 3.2, e para outra finalidade)
O que esta telemetria NÃO coleta: endereço IP, token de notificação, conteúdo de tela, campos digitados, corpo das respostas do servidor, coordenadas exatas (latitude/longitude), conteúdo de mensagens, saldo ou dados financeiros. Não há captura de tela, gravação de sessão nem identificador permanente de instalação.
A coleta ocorre somente no aplicativo nativo, com usuário autenticado, e pode ser desligada centralmente a qualquer momento. Ao excluir a conta, os registros de uso e presença vinculados a você são removidos; os dados agregados históricos não contêm identificação e não permitem reidentificação. Você mantém os direitos descritos na seção 7, incluindo o de oposição.
3.2 Localização em Segundo Plano (Check-in Automático)
O Check-in Automático é uma ferramenta opcional e paga do aplicativo nativo (Android). Quando você a contrata e a ativa, o aplicativo passa a reconhecer a sua chegada a locais de missões e registra o check-in por você — sem que precise abrir o app.
Como funciona (e por que coletamos menos do que parece): o monitoramento é feito pelo próprio sistema operacional Android, por meio de áreas geográficas (“geofences”) correspondentes às missões próximas e elegíveis. O sistema avisa o aplicativo apenas no momento em que você entra em uma dessas áreas. O Vivat Hub não acompanha o seu trajeto, não registra por onde você passou e não mantém histórico de deslocamento.
O que é registrado:
- O evento de chegada: data/hora, a missão correspondente e o resultado (check-in concluído ou recusado)
- O motivo da recusa, quando houver — por exemplo, fora do raio da missão, fora do horário de funcionamento ou localização simulada — e a distância aproximada até o local, usada para ajustar a precisão da ferramenta e coibir fraude
- A coordenada do momento do check-in, exatamente como já ocorre no check-in manual, para validar que você estava no local
O que NÃO é registrado: a sua trajetória, pontos por onde você passou fora das áreas de missão, localização contínua ou em tempo real, e qualquer posição enquanto a ferramenta estiver desativada ou vencida.
Enquanto está ativa, o Android exibe uma notificação permanente informando que o monitoramento está em funcionamento — você sempre sabe quando está ligado.
Como desligar: a qualquer momento, pelo próprio aplicativo (botão “Desativar monitoramento”) ou retirando a permissão de localização nas configurações do seu celular. O desligamento é imediato: as áreas monitoradas são removidas e a autorização de uso da ferramenta é revogada. A ferramenta também se encerra sozinha ao fim do período contratado.
Retenção: os registros de tentativas de check-in automático são mantidos por 30 dias (prazo configurável e informado na seção 8) e depois excluídos automaticamente. Esses dados não são compartilhados com terceiros e servem apenas para o funcionamento da ferramenta, suporte ao usuário e prevenção a fraudes.
Você mantém todos os direitos descritos na seção 7, incluindo revogar o consentimento a qualquer tempo, sem que isso afete as demais funcionalidades do aplicativo.
4. Compartilhamento de Dados
A Vivat Media não vende, aluga ou comercializa dados pessoais dos seus usuários.
Dados podem ser compartilhados apenas nos seguintes casos:
- Blockchain: o endereço da wallet é público por natureza da tecnologia. Transações on-chain (Base L2) são visíveis a qualquer pessoa
- Provedores de pagamento (somente se você usar PIX): para executar uma operação PIX solicitada por você, o provedor de infraestrutura de pagamento — atualmente a Eulen (DePix) — recebe apenas os dados necessários à operação (CPF, chave PIX e valor), inclusive para as verificações de identidade e prevenção à lavagem de dinheiro exigidas por lei. Esse compartilhamento só acontece se e quando você utiliza os serviços PIX: quem não usa o financeiro não tem nenhum dado compartilhado com provedores de pagamento. Em contingência, a operação pode ser processada por provedor alternativo sob as mesmas condições; a relação atualizada de provedores pode ser solicitada ao Encarregado de Dados
- Google (Firebase Cloud Messaging): o token do seu aparelho e o conteúdo da notificação são processados pelo Google exclusivamente para entregar a notificação. O Firebase não é utilizado para analytics no Vivat Hub
- Strava: a conexão OAuth é voluntária. O Vivat Hub acessa apenas dados de atividade (distância, tempo, tipo) — não acessa dados pessoais do Strava
- Obrigação legal: se exigido por autoridade judicial ou regulatória
5. Cookies e Sessão
O Vivat Hub utiliza um sistema de sessão próprio:
- Cookie:
vivat_session_token— identifica a sessão do usuário - Tipo: HttpOnly, com salt dedicado (não acessível por JavaScript)
- Duração: sessão ativa enquanto o usuário estiver usando o app
- Tracking de terceiros: não utilizamos Google Analytics, Facebook Pixel, Firebase Analytics, Crashlytics ou qualquer tracker externo. A telemetria de saúde do app é self-hosted (ver seção 3.1) e o Firebase é usado somente para entregar notificações
6. Segurança dos Dados
Medidas técnicas implementadas:
- Senhas armazenadas como hash bcrypt (nunca em texto legível)
- Chave privada armazenada como hash (irrecuperável pelo sistema)
- Tokens de integração (Strava) criptografados com AES-256-CBC
- Proteção CSRF em todas as operações de escrita
- Rate limiting por IP e por usuário
- Validação anti-fraude GPS (velocidade, precisão, padrões)
- Autenticação independente do WordPress (sistema próprio)
- Acesso restrito às tabelas que contêm dados financeiros
7. Seus Direitos (LGPD)
Conforme a LGPD, você tem direito a:
| Direito | Como Exercer |
|---|---|
| Acesso aos dados | No app: Perfil → LGPD → Exportar Meus Dados |
| Portabilidade | Exportação em formato JSON com todos os seus dados |
| Exclusão | No app: Perfil → LGPD → Solicitar Exclusão (exige senha + chave privada) |
| Correção | Alteração de senha e PIN disponíveis no Perfil |
| Revogação de consentimento | Desconectar Strava, remover wallet, encerrar sessão |
| Oposição | Para tratamentos baseados em legítimo interesse (telemetria, notificações e segurança), entre em contato com o Encarregado de Dados (seção 12). Notificações também podem ser desativadas nas configurações do aparelho |
8. Retenção de Dados
- Conta ativa: dados mantidos enquanto a conta existir
- Conta excluída: dados pessoais removidos em até 30 dias
- Logs de segurança: mantidos por 90 dias para auditoria
- Transações financeiras: mantidas por 5 anos (obrigação fiscal)
- Telemetria do app — eventos técnicos: 30 dias
- Telemetria do app — presença diária: 90 dias
- Telemetria do app — métricas agregadas: 24 meses (sem identificação individual)
- Check-in automático — tentativas de chegada: 30 dias
- Blockchain: permanente (fora do controle da Vivat Media)
9. Menores de Idade
O Vivat Hub é destinado exclusivamente a pessoas com 18 anos ou mais. Não coletamos intencionalmente dados de menores. Se identificarmos uma conta de menor de idade, ela será suspensa e os dados removidos.
10. Transferência Internacional
Dados podem transitar por servidores localizados fora do Brasil para:
- Operações na blockchain Base L2 (infraestrutura descentralizada global)
- Entrega de notificações push via Google Firebase Cloud Messaging (servidores nos EUA)
- Integração com Strava (servidores nos EUA)
- Cotação de preços via APIs externas (AwesomeAPI, CoinGecko)
Garantimos que essas transferências seguem padrões adequados de proteção de dados.
11. Alterações nesta Política
Esta política pode ser atualizada periodicamente. Alterações significativas serão comunicadas dentro do app. A data de última atualização está no topo deste documento.
12. Encarregado de Dados (DPO)
Para exercer seus direitos ou esclarecer dúvidas sobre privacidade:
- Email: contato@vivatmedia.com