Política de Privacidade

Última atualização: 7 de setembro de 2026

Read in English · Leer en español

O resumo honesto: sua viagem fica no seu aparelho. Você usa o aplicativo sem cadastro nenhum — conta só passa a existir se você quiser backup na nuvem, compartilhar uma viagem ou vigiar um voo. Seus documentos não são enviados para nós, com uma exceção que é sua: se você ligar o backup, o arquivo com eles vai para o nosso servidor porque você mandou. Tudo o que sai do aparelho, e quando, está listado abaixo.

1. Quem somos

O VoyageFy é um aplicativo de organização de viagens. O responsável pelo tratamento dos dados descritos aqui é:

2. O que fica só no seu aparelho

Estes dados são gravados na área privada do aplicativo. Eles não são enviados para nós — a única forma de saírem do aparelho é você pedir backup na nuvem ou compartilhar uma viagem, e as duas coisas estão explicadas na seção 6:

O reconhecimento da borda do documento, quando você escaneia, acontece dentro do aparelho, pelo próprio sistema — ML Kit no Android e VisionKit no iOS. Criar viagem, anexar documento, abrir o PDF no aeroporto, escanear, lançar gasto e receber lembrete funcionam sem internet.

3. Quando existe uma conta

Usar o aplicativo não exige conta. Você instala e começa. A conta existe para quatro recursos que dependem do nosso servidor e que só funcionam se ele souber de quem é o quê: backup na nuvem, compartilhar uma viagem, voo vigiado, e a contagem de quantas leituras por IA você já usou.

Há duas formas de entrar, e você escolhe: um código de seis dígitos enviado para o seu e-mail, ou entrar com o Google ou com a Apple (seção 4). Não existe senha — uma senha em app de viagem costuma ser uma senha reciclada de outro lugar, e isso transformaria um vazamento nosso em problema de banco alheio.

Da conta em si, guardamos:

Do que faz você continuar entrado, guardamos apenas o resumo criptográfico (hash): nem o código de seis dígitos nem o token de sessão existem no nosso banco em texto legível. Um dump do banco não vira acesso à conta de ninguém. O código de acesso vale dez minutos, morre no primeiro uso e aceita no máximo cinco tentativas.

Guardamos também, por sessão, o identificador do aparelho gerado pelo próprio aplicativo e a plataforma (Android ou iOS) — é o que permite a você sair de um aparelho específico.

4. Entrar com o Google ou com a Apple

Se você escolher esse caminho, quem confere quem você é é o Google ou a Apple. A sua senha nunca passa por nós — o aplicativo recebe do provedor um comprovante assinado e o nosso servidor apenas confere a assinatura.

Desse comprovante nós lemos e guardamos duas coisas:

Pedimos apenas as permissões básicas de identificação (openid, e-mail e perfil público). Não pedimos, e não temos, acesso aos seus contatos, à sua agenda, ao seu Drive, às suas fotos ou a qualquer outro dado da sua conta Google ou Apple.

Se você usa o Ocultar Meu E-mail da Apple, o endereço que recebemos é o de redirecionamento que ela cria — e é só esse que guardamos.

5. Assinaturas

Os planos pagos são cobrados pela App Store ou pelo Google Play. O pagamento acontece inteiramente na loja: não vemos e não recebemos número de cartão, endereço de cobrança ou dados bancários.

Para saber se a assinatura está ativa usamos o RevenueCat, que recebe da loja um identificador anônimo da compra e o estado da assinatura. Esse identificador não carrega seu nome nem seu e-mail.

6. O que sai do aparelho, e quando

Todas as situações abaixo são iniciadas por você. As quatro primeiras acontecem sem conta; as quatro últimas só existem se você criou uma.

Foto do destino

Ao criar um destino, o aplicativo busca uma foto da cidade. Só o nome da cidade é enviado — primeiro ao Unsplash e, se não houver resultado, ao Wikimedia Commons. Nenhum outro dado da sua viagem acompanha essa busca. A foto é gravada no aparelho para funcionar offline depois.

Cotação de moeda

O aplicativo pede ao nosso servidor a tabela de cotações do dia, que a obtém de um provedor público de câmbio. Nada seu vai nessa chamada — é a mesma tabela para todo mundo, e o servidor a guarda em cache justamente para não consultar o provedor a cada pessoa.

Previsão do tempo

Quando você consulta o tempo de um destino, as coordenadas daquele destino são enviadas ao nosso servidor, que consulta o Open-Meteo. São as coordenadas da cidade do roteiro — não a sua localização. O aplicativo não pede nem usa a permissão de localização.

Status de voo

Ao consultar um voo, o número e a data do voo vão ao nosso servidor, que pergunta a um provedor de dados aeronáuticos. A resposta fica em cache por voo, e não por pessoa: todo mundo no mesmo voo divide uma consulta, e o provedor não recebe nada que identifique você.

Leitura de documento por inteligência artificial

Recurso opcional, dos planos pagos. Quando você toca para preencher um gasto ou um item do roteiro a partir de um documento, o reconhecimento de texto acontece no seu aparelho e somente o texto já reconhecido é enviado ao nosso servidor, por conexão criptografada. Nosso servidor repassa esse texto ao serviço de inteligência artificial do Google (Gemini) apenas para extrair os campos, e devolve o resultado.

A imagem do documento nunca sai do aparelho. Nem nós nem o Google guardamos esse texto para treinar modelo. Não gravamos o conteúdo enviado: ele é usado para responder e descartado. O que fica gravado é apenas um contador — quantas leituras você usou no período —, sem nenhum pedaço do documento.

Backup na nuvem

Este é o único caso em que os seus documentos saem do aparelho, e ele só acontece quando você pede. O arquivo .voyage contém suas viagens e os anexos — inclusive as fotos de documentos — e é enviado ao nosso servidor por conexão criptografada, em pedaços, para sobreviver a uma rede ruim.

Guardamos um backup por conta: o mais recente. Ele fica numa pasta separada por conta, no disco do servidor, e o acesso é restrito à sua sessão autenticada. Seja claro consigo mesmo sobre o que isso significa: o arquivo não é criptografado ponta a ponta. Não existe uma senha sua que só você conheça — se existisse, perder essa senha significaria perder o backup, que é justamente o contrário do que um backup deveria fazer. Em compensação, quem administra o servidor teria como abrir o arquivo. Se essa troca não te agrada, não ligue o backup na nuvem: o aplicativo continua inteiro sem ele, e você pode exportar o .voyage para onde quiser.

Apagar o backup no aplicativo apaga o arquivo do nosso servidor.

Compartilhar uma viagem

Quando você compartilha uma viagem, aquela viagem — e só ela — é enviada ao nosso servidor, junto com o e-mail de quem você convidou. Quem recebe baixa uma cópia; não há edição de mão dupla.

Convidar alguém significa entregar a essa pessoa o conteúdo daquela viagem, anexos incluídos. Convide com o mesmo critério com que mandaria os arquivos por mensagem. Revogar o convite, ou apagar a viagem do servidor, tira o acesso dela e remove o arquivo do nosso lado — mas não apaga o que ela já baixou no aparelho dela.

Se você foi convidado e o convite chegou para um e-mail que ainda não tem conta, guardamos esse e-mail até o convite ser aceito, recusado ou revogado.

Voo vigiado

Você pede ao servidor para acompanhar um voo. Guardamos o número do voo, a data, o horário de partida e a etiqueta que você deu a ele (por exemplo, "ida para Lisboa"). O servidor consulta o provedor de dados aeronáuticos de tempos em tempos e guarda as mudanças — portão, terminal, esteira, status e atraso — para poder te avisar. O provedor recebe apenas o número e a data do voo.

Avisos no celular (push)

Para o voo vigiado avisar, o aplicativo registra no nosso servidor o token de notificação do aparelho e o idioma escolhido. O token é gerado pelo sistema operacional, muda quando você reinstala e não identifica você fora do serviço de notificação. Ele é enviado ao Firebase Cloud Messaging (Android) ou ao serviço de notificações da Apple (iOS) para entregar o aviso. O texto do aviso é escrito no nosso servidor e não contém documento nem dado de gasto.

7. Com quem os dados são compartilhados

Não vendemos, não alugamos e não trocamos dados. Os terceiros abaixo recebem apenas o que a coluna diz, apenas para prestar o serviço descrito:

Também podemos entregar dados se formos legalmente obrigados por ordem de autoridade competente. Se isso acontecer e for permitido avisar, avisamos.

8. Onde os dados ficam

O servidor do VoyageFy fica na França, na União Europeia (Contabo GmbH). Se você está no Brasil, isso é uma transferência internacional de dados: ela acontece para um país com nível de proteção reconhecidamente adequado, e é feita com base na execução do contrato entre você e nós — nos termos do art. 33 da LGPD.

9. Por quanto tempo guardamos

10. O que não fazemos

11. Permissões que o aplicativo pede

O aplicativo não pede localização, contatos, microfone, agenda do telefone nem acesso à sua galeria sem que você escolha um arquivo.

12. Seus direitos, e como apagar a conta

Se você nunca criou conta, não há nada nosso para consultar ou apagar: o controle é inteiramente seu, e desinstalar o aplicativo apaga tudo.

Se você tem conta, pode a qualquer momento confirmar, corrigir, obter uma cópia ou apagar o que está com a gente. Para apagar, escreva de dentro do aplicativo ou para suporte@voyagefy.com a partir do e-mail da conta. Apagamos em até 15 dias: a conta, o backup, as viagens compartilhadas, os voos vigiados, os contadores e as sessões. É definitivo e não é reversível — baixe o backup antes, se ainda quiser os dados.

Estes direitos estão previstos na LGPD (Lei 13.709/2018) e no GDPR. Se você não estiver satisfeito com a nossa resposta, pode reclamar à ANPD, no Brasil, ou à autoridade de proteção de dados do seu país.

13. Segurança

Todo tráfego entre o aplicativo e o servidor é criptografado (TLS). O código de acesso e o token de sessão são guardados apenas como resumo criptográfico. O backup e as viagens compartilhadas ficam em pastas separadas por conta, alcançáveis apenas pela sessão autenticada de quem é dono delas.

Nenhum sistema é perfeitamente seguro, e prometer o contrário seria mentira. Se um incidente afetar seus dados, avisaremos você e a autoridade competente conforme a lei exige.

14. Crianças

O VoyageFy não é direcionado a menores de 13 anos e não coleta conscientemente dados de crianças.

15. Mudanças nesta política

Se algo mudar de forma relevante — um serviço novo recebendo dados, por exemplo — atualizamos esta página e a data no topo. Vale a pena reler depois de uma atualização grande do aplicativo.