Política de Privacidade — Crevo
Última atualização: 5 de junho de 2026.
1. Quem somos
A Crevo (controlador dos dados) é responsável por este aplicativo. Para qualquer questão sobre privacidade, entre em contato com nosso Encarregado pelo Tratamento de Dados (DPO):
- Email: gabriel.carv008@gmail.com
2. Quais dados coletamos
2.1. Usuário comum (consumidor)
- Conta: email e senha (a senha é armazenada com hash — não temos acesso).
- Perfil: nome, peso e data de nascimento (opcionais; peso e idade alimentam o cálculo de calorias).
- Corridas: data/hora de início e fim, distância percorrida, duração, ritmo (pace), calorias, pontos e coordenadas GPS (latitude/longitude/altitude/precisão) do trajeto.
- Localização em segundo plano: usada apenas durante uma corrida que você iniciou explicitamente, para continuar registrando o trajeto com a tela bloqueada.
Para o consumidor não coletamos: CPF, telefone, endereço, contatos, fotos, microfone, calendário ou identificadores publicitários.
2.2. Lojistas (estabelecimentos parceiros)
Quando um usuário se cadastra como lojista para oferecer cupons, coletamos adicionalmente:
- Da empresa (dado público / comercial): razão social, nome fantasia, CNPJ, endereço comercial estruturado (CEP, rua, número, complemento, bairro, cidade, UF), e-mail comercial, telefone(s) do estabelecimento, WhatsApp, perfil de Instagram, página de Facebook e site.
- Do responsável legal (PII): nome completo, CPF e celular.
Base legal: execução de contrato (Art. 7º, V LGPD) e cumprimento de obrigação legal/regulatória (fiscal).
Como armazenamos: CPF e celular do responsável legal são cifrados at-rest (AES-256, OpenPGP simétrico), com chave mestra mantida no Supabase Vault. Esses dados nunca são expostos a outros usuários e só são descriptografados sob demanda do próprio lojista ou de um administrador da Crevo (com registro de auditoria do acesso — merchant_pii_access_log).
Cupons exibidos no app mostram apenas: nome fantasia, logo, tipo de estabelecimento, endereço público e canais de contato. Nunca exibem CPF do responsável.
2.3. Integração com o Strava (opcional)
Se você optar por conectar sua conta do Strava, acessamos — via API oficial do Strava e mediante sua autorização explícita — apenas as suas próprias atividades (como distância, duração, ritmo, tipo de atividade e trajeto), para importá-las e convertê-las em métricas e pontos no Crevo.
- Finalidade: importar e exibir suas atividades e calcular seus pontos. Base legal: consentimento (Art. 7º, I LGPD).
- Não compartilhamos seus dados do Strava com terceiros e não os utilizamos para treinar modelos de inteligência artificial.
- Você controla a conexão: pode revogar o acesso a qualquer momento no app (Perfil → Desconectar Strava) ou diretamente no Strava (Configurações → Aplicativos). Ao revogar, deixamos de acessar novas atividades.
- O tratamento de dados do Strava também segue as diretrizes da Strava API Agreement.
3. Por que coletamos (finalidade e base legal — Art. 7º LGPD)
- Execução de contrato + consentimento: prestar o serviço de registro de corridas e cálculo de métricas/pontos.
- Consentimento explícito para coleta de localização em background, com possibilidade de revogação a qualquer momento.
4. Com quem compartilhamos
- Supabase Inc. (operador): armazena seus dados em infraestrutura em nuvem (US/EU, conforme região do projeto). Não vendemos seus dados para terceiros. Não compartilhamos para fins publicitários.
- Strava (quando você conecta sua conta): recebemos suas atividades do Strava via API oficial. Não enviamos seus dados pessoais de volta para o Strava nem para qualquer terceiro.
5. Por quanto tempo guardamos
Enquanto sua conta estiver ativa. Ao excluir a conta, seus dados são apagados em até 15 dias úteis. Cópias em backup são purgadas em até 30 dias após o pedido.
6. Seus direitos (Art. 18 LGPD)
Você pode, a qualquer momento, dentro do próprio app (aba Perfil → Privacidade):
- Acessar e exportar todos os seus dados em JSON ("Exportar meus dados").
- Corrigir dados do perfil.
- Excluir sua conta e todo o histórico ("Excluir minha conta").
- Revogar consentimento de localização (parar o tracking) e da integração com o Strava.
Ou enviar email para gabriel.carv008@gmail.com.
7. Segurança
- Comunicação criptografada em trânsito (TLS).
- Senhas armazenadas com hash via Supabase Auth.
- Token de sessão guardado em Keychain (iOS) / Keystore (Android).
- Acesso a dados aplicados via Row Level Security: você só vê os seus.
- PII de lojista (CPF e celular do responsável) cifrada at-rest com AES-256 (chave mestra no Supabase Vault).
- Aceite de termos versionado (
consentstable): registramos kind, versão, doc_url, timestamp, user-agent e versão do app para cada consentimento dado, atendendo o Art. 8º §6º da LGPD. - Auditoria de acesso a PII (
merchant_pii_access_log): qualquer descriptografia administrativa é registrada com motivo, responsável e timestamp.
8. Crianças e adolescentes
O serviço é destinado a maiores de 13 anos. Não coletamos conscientemente dados de menores de 13 anos.
9. Alterações nesta política
Notificaremos mudanças relevantes pelo app e pelo email cadastrado, com antecedência mínima de 7 dias.
10. Autoridade
Em caso de descumprimento, você pode contatar a Autoridade Nacional de Proteção de Dados (ANPD) em https://www.gov.br/anpd.