Política de Privacidade
Atualizada em 28 de setembro de 2026.
Esta página explica o que pode ficar no seu aparelho e o que é enviado a um serviço externo quando você escolhe usar uma conta, sincronização, consulta ou formulário do Cesta Clara. O código local do app e do site foi conferido; configurações de produção e retenção de fornecedores ainda precisam ser confirmadas.
1. Responsável e contato
A pessoa ou empresa que atua como controladora, sua identificação legal e o canal responsável por pedidos de privacidade precisam ser confirmados pelo responsável do Cesta Clara antes da publicação definitiva. O site tem um formulário em Contato; a confirmação de que ele será o canal oficial e monitorado para esses pedidos também está pendente.
2. Dados que ficam no aparelho
O app guarda localmente informações usadas para montar o histórico e as comparações: dados revisados de compras, mercado, data, valores, produtos, quantidades, descontos, chave de acesso e CNPJ da NFC-e, preferências, lista de compras, equivalências, alertas e contadores de uso. Esse armazenamento local acontece mesmo sem conta.
O app pode usar a câmera para ler o QR Code e permitir uma foto ou imagem escolhida para leitura de texto. As fotos não fazem parte do backup de notas. A revisão do código local não confirmou quando os arquivos de origem ou temporários são removidos; por isso, este aviso não define um prazo para as imagens.
A exportação JSON ou CSV é gerada no aparelho. Depois de exportar, a cópia fica no local ou serviço escolhido por você e não é removida pela exclusão da conta Cesta Clara.
3. Google, Supabase e sincronização opcional
Quando você entra com o Google, o app usa o Supabase Auth para autenticar a conta. O perfil vinculado pode conter o identificador da conta, nome, e-mail e endereço da foto fornecidos na sessão. O Google e o Supabase tratam esses dados conforme seus próprios avisos e configurações.
Backup de notas
As notas ficam no aparelho por padrão. No código conferido, o backup requer uma conta e uma opção própria; ele começa desligado. Se você o ativar, notas elegíveis podem enviar a chave da NFC-e, CNPJ e nome/local do estabelecimento, data e totais, origem ou classificação da leitura e linhas de produto com código, descrição, quantidade, unidade e preços. As regras de acesso do projeto vinculam esses registros à conta autenticada. O estado real das migrations, backups e retenção no Supabase de produção ainda precisa ser confirmado.
Lista e equivalências
A sincronização da lista de compras e dos grupos de equivalência usa um controle separado. Ela exige conta conectada e o backup de notas habilitado no código atual; entrar com Google, por si só, não liga essa segunda opção. Pausar a sincronização não apaga uma cópia que já tenha sido enviada.
4. Consultas de NFC-e e CNPJ
Ao ler um QR Code, o app pode enviar a URL da consulta pública — que pode conter a chave de acesso — ao portal estadual indicado na própria NFC-e. Também pode abrir a consulta em uma visualização de navegador dentro do app. Esses portais operam seus próprios serviços e avisos.
Se o CNPJ do estabelecimento ainda não estiver em cache, o app consulta uma fonte pública de CNPJ com esse número e guarda no aparelho uma classificação resumida. A resposta bruta, contatos e quadro societário não são mantidos pelo recurso de classificação descrito no código local. A consulta pode não responder; nesse caso, o app permite continuar a revisão da compra.
5. API de ofertas de mercados
O projeto do app contém um cliente opcional de ofertas públicas, mas a busca só aparece quando uma base HTTPS é configurada. Na verificação de 28 de setembro de 2026, a rota de saúde respondeu 200, mas as consultas de ofertas e mercados retornaram 503. A base também não está configurada no app; portanto, não há busca de ofertas ativa nem dados de busca enviados pelo app nesse ambiente.
Se essa integração for ativada, a busca começa quando você toca para procurar ofertas. O app envia à ccAPI o nome do produto pesquisado e os números da página e do limite. O nome pode corresponder a um item da sua compra. A busca não envia a nota inteira, chave fiscal, CNPJ, conta Supabase, e-mail, histórico ou coordenada precisa. Os resultados podem ficar em cache local por até 24 horas; uma oferta vencida não deve ser mostrada. A retenção de logs de acesso do servidor ainda precisa ser confirmada.
O projeto local descreve um coletor que lê informações de catálogos públicos, extrai nome, preço e validade quando comprovados, mantém campos sem evidência como desconhecidos e grava candidatos como rascunhos. A fonte precisa ser aprovada e cada oferta precisa de publicação explícita e validade final para aparecer. A leitura não usa dados de notas de usuários e não gera preço por inteligência artificial. A coleta recorrente e os termos da fonte piloto ainda exigem revisão. Veja como funciona a API.
6. Anúncios e pagamento
O app inclui o SDK Google Mobile Ads para banners. No código conferido, ele atualiza e consulta o consentimento, só solicita anúncios quando o SDK permite e envia a opção de anúncio não personalizado. A configuração local registrada está em modo de teste; IDs, declarações e dados tratados pela configuração de produção ainda precisam ser conferidos. O Google pode tratar dados técnicos necessários ao serviço de anúncios conforme a configuração efetiva e seus próprios termos.
O código do app consulta uma assinatura mensal sem anúncios pela RevenueCat e pelas lojas oficiais. Para identificar a conta na RevenueCat, usa o UUID do Supabase; a compra e a cobrança são processadas pela loja. O app não envia conteúdo de NFC-e à RevenueCat. Não há preço ativo confirmado neste aviso: quando uma oferta estiver disponível, o preço e as condições precisam ser conferidos na tela da loja antes da compra.
7. Formulário de contato do site
Se você enviar o formulário de Contato, o site recebe nome e e-mail obrigatórios, WhatsApp opcional, assunto, mensagem e registro do consentimento para responder. O formulário envia esses campos ao CMS próprio do site e os registra na área de leads do admin. O prazo de retenção dessas mensagens e anotações internas ainda não foi definido.
O código do endpoint usa uma sessão para limitar envios repetidos e não registra deliberadamente o IP nesse cadastro. Os registros técnicos de hospedagem e o prazo de retenção deles não foram auditados nesta revisão.
8. Direitos e exclusão
Você pode exportar os dados pelo próprio app. Pedidos de acesso, correção ou exclusão podem ser iniciados pelo formulário em Contato, informando apenas o necessário para localizar a solicitação. O formulário exige nome, e-mail e consentimento de contato; mensagens recebidas aparecem no admin do site. O canal operacional, a verificação de identidade e o procedimento de atendimento precisam ser confirmados, e nenhum prazo de resposta é estabelecido aqui.
Para excluir uma conta conectada pelo app, abra Configurações → Ajuda e dados → Seus dados → Excluir minha conta e confirme digitando “EXCLUIR”. O código envia a sessão autenticada ao serviço de exclusão do Supabase e, depois, tenta remover dados locais da conta naquele aparelho. A implantação da função no ambiente de produção precisa ser confirmada. O código local também mantém contadores de uso em uma chave separada que a rotina atual de limpeza não remove; por isso, não afirmamos que essa ação apaga todos os dados locais.
A exclusão não remove a conta Google, arquivos exportados nem cópias em outros aparelhos. A retenção em backups, logs e sistemas de fornecedores depende de configurações que ainda precisam ser verificadas.
9. Retenção, fornecedores e revisão
Não publicamos um prazo de retenção porque ele não foi confirmado para o Supabase, registros do formulário, backups, logs de hospedagem, Google Mobile Ads, RevenueCat ou lojas. Também precisam ser confirmados os locais de processamento e as configurações da versão do app que será distribuída. Esta página deve ser atualizada quando essas informações forem verificadas.