Política de Privacidade

Última atualização: 03 de agosto de 2026

Esta política descreve como o Concursino coleta, utiliza e protege seus dados pessoais, em conformidade com a Lei Geral de Proteção de Dados (LGPD — Lei 13.709/2018).

1. Controlador

O controlador dos dados pessoais é o Concursino. Para questões de privacidade, entre em contato com nosso Encarregado de Dados (DPO): [email protected].

2. Dados Coletados

Dados de cadastro

  • E-mail e nome (para identificação e comunicação).
  • Identificador Firebase (autenticação).

Dados de uso

  • Progresso de estudo: respostas a questões, número de tentativas, parâmetros FSRS.
  • Gamificação: XP, nível, moedas, vidas, combos, conquistas.
  • Sessões: horário, duração, desempenho, questões respondidas.
  • Simulados: pontuação, respostas, data de conclusão.
  • Ligas e ranking: XP semanal, posição.

Dados de assinatura

  • Tipo de plano, status, datas de início, renovação e expiração.
  • Canal mobile (App Store / Google Play): identificador opaco RevenueCat e transações associadas.
  • Canal web (Stripe): ID Stripe Customer e Subscription, e-mail de contato, IP de origem, país, últimos 4 dígitos e bandeira do cartão (visíveis no recibo).
  • Importante: dados completos de cartão (número, CVV, validade) nunca são armazenados ou trafegam pelo backend do Concursino — o preenchimento ocorre direto na página segura do Stripe Checkout, certificada PCI-DSS Level 1.

Imagens (opcional)

  • Foto de perfil: você pode, a qualquer momento, adicionar uma foto de perfil capturada pela câmera do dispositivo ou selecionada da galeria. A foto é enviada ao nosso backend e exibida apenas para você. Fornecer uma foto é opcional — o App é plenamente funcional sem ela.

3. Bases Legais (Art. 7, LGPD)

  • Execução de contrato (Art. 7, V): cadastro, autenticação, rastreamento de progresso, gamificação, FSRS, simulados, relatórios.
  • Consentimento (Art. 7, I): notificações push (opt-in, você pode desativar nas configurações); foto de perfil (opt-in, você concede acesso à câmera/galeria apenas quando escolhe adicioná-la).
  • Interesse legítimo (Art. 7, IX): ranking público (limitado a 30 usuários na mesma liga), estatísticas agregadas anonimizadas.
  • Obrigação legal (Art. 7, II): registros de assinatura (retenção fiscal de 5 anos, CTN Art. 26).

4. Retenção de Dados

  • Dados de conta: enquanto a conta estiver ativa + 30 dias após solicitação de exclusão.
  • Sessões e simulados: 24 meses (purga automática).
  • Missões diárias: 90 dias (purga automática).
  • Ranking/ligas: ciclo semanal + 4 semanas de histórico.
  • Foto de perfil: enquanto a conta estiver ativa; removida imediatamente ao solicitar exclusão da conta ou ao remover manualmente pelo App.
  • Assinaturas: 5 anos após último pagamento (obrigação fiscal — CTN Art. 26), aplicável a ambos os canais (RevenueCat e Stripe), com anonimização do identificador do usuário.

5. Seus Direitos (Art. 18, LGPD)

Você tem direito a:

  • Confirmação e acesso: saber se tratamos seus dados e acessar uma cópia.
  • Correção: solicitar a atualização de quaisquer dados incompletos, inexatos ou desatualizados (nome e e-mail podem ser alterados direto na tela de perfil; demais dados mediante solicitação).
  • Anonimização, bloqueio ou eliminação: solicitar a anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD.
  • Exclusão: solicitar a exclusão completa de sua conta e dados tratados com base em consentimento.
  • Portabilidade: exportar seus dados em formato JSON estruturado.
  • Revogação de consentimento: desativar notificações push ou remover a foto de perfil a qualquer momento.
  • Informação sobre compartilhamento: saber com quem compartilhamos seus dados.
  • Informação sobre não consentir: conhecer a possibilidade de não fornecer consentimento e as consequências (algumas funcionalidades opcionais, como notificações push e foto de perfil, dependem de consentimento e podem ficar indisponíveis).

Para exercer seus direitos, acesse as configurações do App ou envie um e-mail para [email protected].

6. Compartilhamento de Dados

Compartilhamos dados apenas com os seguintes processadores:

  • Firebase (Google): autenticação (e-mail, senha hash, UID) e notificações push (token do dispositivo). Proteção: cláusulas contratuais padrão (SCCs) + Google DPA.
  • RevenueCat: gestão de assinaturas mobile (ID opaco, transações). Proteção: SCCs + RevenueCat DPA.
  • Stripe Inc.: processamento de pagamento do canal web (cartão, Pix, Boleto). Dados compartilhados: e-mail, nome, IP, país e dados de pagamento. Finalidade: processar pagamento, prevenir fraude, emitir recibo e gerenciar assinatura recorrente. Proteção: Stripe DPA + SCCs + certificação PCI-DSS Level 1. Transferência internacional: Stripe processa fora do Brasil (sede nos EUA, processamento na Irlanda) — base legal LGPD Art. 33, II (cláusulas contratuais padrão). Política do Stripe: https://stripe.com/br/privacy.
  • PostHog Inc.: análise de uso do produto, métricas de engajamento e qualidade de experiência (event tracking, session replay, error tracking, feature flags). Dados compartilhados: identificador anônimo de sessão, evento, propriedades não-PII, URL e contexto de dispositivo (sistema operacional, navegador, idioma).Coleta condicionada a consentimento explícito — banner exibido na primeira visita aos sites e ao app, revogável a qualquer momento em Configurações → Privacidade. Sede: Estados Unidos. Transferência internacional: base legal LGPD Art. 33, II (cláusulas contratuais padrão). Proteção: SCCs + PostHog DPA. Política: https://posthog.com/privacy.

Nossa infraestrutura principal e as imagens enviadas pelos usuários (como foto de perfil) são hospedadas em data centers localizados no Brasil, mantendo os dados primários em território nacional. Imagens não são compartilhadas com terceiros.

6.1. Cookies do Checkout (Stripe)

Ao iniciar uma assinatura pelo canal web, você é redirecionado para o domínio checkout.stripe.com, página segura hospedada pelo Stripe. Esse domínio define cookies próprios para fins de processamento de pagamento, prevenção de fraude e sessão de checkout. Esses cookies são definidos e regidos pelo Stripe, fora do controle direto do Concursino — consulte a política de cookies do Stripe.

7. Segurança

  • Criptografia em trânsito (TLS 1.3) em todas as comunicações.
  • Senhas armazenadas com hash (Firebase Auth).
  • Logs de auditoria imutáveis (append-only) para operações sobre dados pessoais.
  • Auditorias internas de segurança regulares seguindo boas práticas OWASP.

8. Exclusão de Conta

Ao solicitar exclusão, sua conta entra em soft delete imediato (dados inacessíveis). Após 30 dias, ocorre o hard delete definitivo de todos os dados pessoais. Registros fiscais de assinatura são anonimizados e retidos por obrigação legal.

9. Incidentes de Segurança

Em caso de incidente que afete seus dados, notificaremos a ANPD e os usuários afetados conforme Art. 48 da LGPD, dentro dos prazos legais.

10. Alterações nesta Política

Podemos atualizar esta política periodicamente. Alterações significativas serão comunicadas pelo App. A versão mais recente estará sempre disponível nesta página.

11. Contato

Dúvidas sobre privacidade, proteção de dados ou para exercer seus direitos (Art. 18, LGPD), entre em contato com nosso Encarregado de Dados (DPO): [email protected].

Para demais questões, envie um e-mail para [email protected].

Histórico de versões

  • 03/08/2026 — Versão inicial consolidada (bases legais, direitos do titular, retenção, compartilhamento com processadores, cookies do checkout, incidentes).