Política de Privacidade de LogN
Esta política explica quais dados LogN coleta, para quê, onde eles ficam, por quanto tempo e como você exerce seus direitos. Ela descreve o que o app faz hoje. Se algo mudar, publicamos uma versão nova (seção 14).
1. Quem é responsável pelos seus dados
O controlador dos dados, nos termos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018, "LGPD"), é:
- Razão social: JOSE CLEITON BORGES CORREIA (Empresário Individual)
- Nome fantasia: CLEITON TECH
- CNPJ: 40.463.475/0001-39
- Endereço: Caminho das Árvores, 1057, Salvador Shopping Business, Torre América, salas 911 e 912, Salvador (BA), CEP 41.820-790
- Contato para assuntos de privacidade e encarregado (DPO): contact@logn.sh
Nesta política, "nós" é o responsável acima, e "você" é quem usa o app.
2. Onde LogN está disponível
LogN é oferecido em todos os países, exceto os da União Europeia, o Reino Unido e a China. Esta política foi escrita para esses países de distribuição.
3. Que dados coletamos
3.1 Quando você cria uma conta
- E-mail. É o seu login e o endereço para onde enviamos os códigos de verificação.
- Senha, quando a conta é criada por e-mail. Não guardamos a senha. Guardamos só um resumo criptográfico dela (hash Argon2id), que não permite recuperar a senha original.
- Entrar com Google, com Apple ou com GitHub. Se você cria a conta ou entra por um deles, recebemos daquele serviço o seu e-mail, a informação de que ele foi verificado e um identificador da sua conta nele, que guardamos para reconhecer você nas próximas entradas. Não recebemos seu nome, sua foto nem a sua senha nesses serviços. Na Apple, se você escolher ocultar o e-mail, recebemos um endereço de encaminhamento criado pela Apple no lugar do seu. No GitHub, o e-mail é o principal da conta, e o acesso que o GitHub dá ao LogN para ler essas informações é apagado logo depois da entrada. Se o e-mail recebido já tiver conta no LogN, a entrada é ligada a essa conta.
- Confirmação de idade mínima. No cadastro você marca uma caixa confirmando que tem a idade mínima. Guardamos a data e a hora dessa confirmação e o país considerado. Não pedimos nem guardamos sua data de nascimento.
- Aceite dos documentos. Guardamos quais versões destes termos e desta política você aceitou, em que língua e quando, e um resumo criptográfico (hash) do texto aceito. Quando você aceita uma versão nova pelo app, guardamos também de que versão você vinha, quais mudanças a tela mostrou, a versão do app e o sistema do aparelho (iOS ou Android). A hora é a do nosso servidor.
- Data de criação da conta.
3.2 Quando você joga com uma conta
- Eventos de jogo. Cada resposta a um desafio vira um registro com: o desafio, o nó da trilha, o tipo de desafio, se a resposta foi aceita ou não, o horário e um código de integridade (hash) que encadeia um registro ao anterior. O texto da sua resposta não é enviado.
- Progresso. Seu XP, os contadores de desafios resolvidos, o progresso em cada nó da trilha e a lista de desafios que já renderam XP.
3.3 Quando você compra uma trilha paga
- Registro da compra. A loja em que você comprou nos entrega o registro de cada transação, com o produto comprado, os identificadores e a data da transação, o ambiente da loja e o identificador da sua conta no LogN, que o app põe na compra. Na App Store, é um registro assinado pela Apple; no Google Play, o servidor consulta a compra no próprio Google Play, com o token da compra que o app envia. Guardamos esse registro como a loja o entrega, e ele pode trazer também o preço, a moeda e o país da loja. Não recebemos o número do cartão nem outro dado de pagamento: quem cobra é a loja.
- Licença. Qual trilha a conta comprou, se a licença está ativa ou revogada e, se revogada, o motivo (seção 10 dos Termos de Uso). Transações revogadas ficam numa lista, para não voltarem por uma compra ou restauração.
- Registro de aparelhos. Quando um aparelho pede a licença de uma trilha comprada, guardamos um identificador do LogN naquele aparelho, a trilha, e a primeira e a última vez que ele pediu. No iPhone, é o identificador que o iOS dá ao LogN (identifierForVendor), o mesmo para os apps de um mesmo desenvolvedor no aparelho. No Android, é um identificador aleatório que o app cria quando é instalado: ele não é compartilhado com outros apps e muda se você reinstalar o LogN. Nenhum dos dois é o identificador de publicidade. Ele serve para identificar compartilhamento de conta, e não limita quantos aparelhos você usa.
- Revogação manual e contestação. Se revogarmos a licença de uma trilha por redistribuição do conteúdo ou por compartilhamento da conta (seção 10.5 dos Termos de Uso), guardamos o histórico de cada passo: o motivo, a nossa anotação do que foi observado e onde, a resposta à sua contestação, quando cada passo aconteceu e a conta interna do LogN que o registrou. É a evidência que os termos dizem que guardamos, e é com ela que respondemos à contestação.
3.4 Códigos enviados por e-mail
Para confirmar seu e-mail no cadastro e para redefinir a senha, enviamos um código de seis dígitos. No banco fica só um resumo criptográfico do código (não o código), a finalidade, o prazo de validade (15 minutos), o número de tentativas erradas e a hora do envio. O código é apagado assim que é usado.
3.5 Sessão
Quando você entra, criamos uma sessão. No servidor guardamos só um resumo criptográfico do token de sessão e o prazo dele. A sessão dura 30 dias e se renova a cada uso.
3.6 Dados de uso (telemetria)
Coletamos dados sobre como o app é usado, para entender e melhorar o produto. A seção 6 detalha o que é enviado e como desligar.
3.7 Registros técnicos do servidor
O servidor grava registros de funcionamento (logs) com o identificador da sua conta, sem o seu e-mail, por exemplo quando um envio de progresso é aceito ou recusado. A plataforma de hospedagem (Google Cloud Run) também registra cada requisição feita ao servidor, com o endereço IP e o identificador do app ou navegador que a fez. Esses registros ficam por até 30 dias.
Toda requisição ao servidor passa antes pela Cloudflare, que protege a API contra abuso e, para isso, vê o endereço IP e a requisição (seção 7).
Para limitar tentativas de login, cadastro e envio de código, o servidor usa o endereço IP de quem faz o pedido. Esse uso acontece na memória do servidor, e o IP não é gravado no banco de dados.
3.8 O que não coletamos
Não pedimos seu nome, data de nascimento, telefone, localização, contatos, fotos ou o identificador de publicidade do aparelho. O identificador de aparelho da seção 3.3 só é guardado para trilha comprada. Não usamos seus dados para publicidade, não os vendemos e não rastreamos você em apps ou sites de terceiros.
3.9 Lista de espera da versão para iPhone
No site logn.sh você pode deixar seu e-mail para ser avisado quando o LogN sair para iPhone. Não é preciso ter conta. Guardamos:
- o e-mail;
- a língua do site em que você se inscreveu, que é a do e-mail que mandamos;
- quando você se inscreveu, quando enviamos o e-mail de confirmação e quando você confirmou.
Logo depois da inscrição, mandamos um e-mail com um link de confirmação. Só entra na lista quem abre esse link e confirma. Mandamos um único aviso, quando a versão para iPhone sair. Todo e-mail da lista traz o link para sair dela, e sair apaga o seu e-mail da lista na hora. O link não leva o seu e-mail, e o seu e-mail não vai para os registros técnicos do servidor.
Para barrar o uso do formulário por robôs e contra endereços de outras pessoas, o servidor usa o endereço IP de quem se inscreve para limitar pedidos, só na memória, sem gravá-lo, como na seção 3.7.
4. O que fica guardado no seu aparelho
Para funcionar sem internet, o app guarda algumas informações no próprio aparelho:
- No cofre de senhas do sistema (Keychain, no iPhone; Android Keystore, no Android): o token que mantém você conectado e a chave que abre cada trilha paga comprada. Eles ficam só neste aparelho e não vão para backups.
- No armazenamento local do app: seu e-mail, o prazo da sessão, as respostas ainda não enviadas ao servidor (fila offline), uma cópia da trilha e do seu progresso para abrir sem internet, a lista de origens de problemas que você já viu e, para cada trilha paga baixada, o pacote cifrado com o conteúdo e o prazo da licença sem internet. O pacote pode ir para o backup do aparelho, porque não abre sem a chave.
Quando você sai da conta, o app apaga do aparelho o token, o e-mail, o prazo da sessão, a fila offline e a cópia da trilha. A chave e o pacote das trilhas pagas são da conta que comprou: ficam no aparelho para abrir de novo quando ela voltar, e saem quando a licença é revogada ou quando você apaga a trilha do aparelho.
Modo visitante. Você pode jogar sem conta. Nesse caso seu progresso fica só no aparelho e não é enviado ao servidor. Se você apagar o app, esse progresso se perde.
5. Para que usamos seus dados e com qual base legal
| Finalidade | Dados | Base legal (LGPD, art. 7º) |
|---|---|---|
| Criar e manter sua conta, autenticar você e enviar os códigos de verificação | E-mail, hash da senha, identificador do Google, da Apple ou do GitHub, sessão, códigos | Execução do contrato (inciso V) |
| Guardar e sincronizar seu progresso | Eventos de jogo, progresso, XP | Execução do contrato (inciso V) |
| Liberar as trilhas pagas compradas, restaurar compras e tratar reembolsos | Registro da compra, licença | Execução do contrato (inciso V) |
| Identificar compartilhamento de conta e fraude na compra | Registro de aparelhos, registro da compra, histórico de revogação manual | Legítimo interesse e exercício regular de direitos (incisos IX e VI) |
| Comprovar a confirmação de idade e o aceite dos documentos | Data da confirmação, país, versões e língua aceitas, hash do texto aceito, versão de origem, mudanças mostradas, versão do app e sistema | Cumprimento de obrigação legal e exercício regular de direitos (incisos II e VI) |
| Proteger o serviço contra abuso (limite de tentativas, registros técnicos) | Endereço IP e identificador da conta nos registros técnicos | Legítimo interesse (inciso IX) |
| Entender o uso do app | Dados de uso (seção 6) | Legítimo interesse (inciso IX), com opção de desligar |
| Avisar, uma única vez, que a versão para iPhone saiu (seção 3.9) | E-mail, língua, datas de inscrição, envio e confirmação | Consentimento (inciso I), que você revoga saindo da lista |
| Encontrar e corrigir falhas do app | Erros, relatórios de falha, registros técnicos e medições de desempenho, sem ligação com a conta quando a análise de uso está desligada (seção 6) | Legítimo interesse (inciso IX) |
6. Dados de uso (telemetria)
Usamos PostHog, um serviço de análise de produto, com servidores nos Estados Unidos. É uma análise feita só por nós, sobre o uso do próprio LogN. Não serve para rastrear você em outros apps ou sites, e por isso o app não mostra o pedido de permissão de rastreamento do sistema (App Tracking Transparency).
O que é enviado:
- quando o app é aberto, vai para segundo plano ou é fechado;
- quando você acerta ou erra um desafio, com o identificador daquela resposta;
- erros do app e medições de desempenho, para encontrarmos falhas;
- relatórios de falha, quando o app fecha sozinho;
- registros técnicos das chamadas ao servidor do LogN que não deram certo: qual rota foi chamada e o código da resposta, sem o conteúdo enviado ou recebido.
Relatórios de falha: se o app fecha sozinho, na abertura seguinte ele envia um relatório com o tipo da falha, a sequência de chamadas do app no momento em que ela aconteceu, a versão do app e do sistema e o modelo do aparelho. O relatório não leva o que você digitou nem o conteúdo das suas respostas.
Como você é identificado: se você tem conta, pelo identificador interno da conta. Nunca enviamos seu e-mail para PostHog. Se você joga como visitante, por um identificador aleatório que o próprio PostHog cria e guarda no aparelho. Ele não é o identificador de publicidade nem o identificador que o sistema do aparelho atribui a ele.
Endereço IP: o app está configurado para que o IP não seja associado aos eventos, e PostHog descarta o IP do cliente.
Como desligar: no app existe o interruptor "Análise de uso", que vem ligado. Ao desligá-lo, o app para de enviar dados de uso. A escolha fica guardada no aparelho e vale também para quem joga como visitante.
Erros continuam: mesmo com o interruptor desligado, o app segue enviando os erros, os relatórios de falha, os registros técnicos e as medições de desempenho, para encontrarmos falhas. Ao desligar, o app troca o identificador por um anônimo novo, e esses envios deixam de estar ligados à sua conta.
7. Com quem compartilhamos seus dados
Usamos estes fornecedores (operadores) para rodar o app. Eles tratam os dados em nosso nome e só para prestar o serviço contratado:
| Fornecedor | Para quê | Onde |
|---|---|---|
| Supabase | Banco de dados com sua conta e seu progresso | EUA (região us-east-1) |
| Google Cloud Run | Servidor da API e registros técnicos | EUA (região us-east1) |
| Resend | Envio dos e-mails com os códigos e dos e-mails da lista de espera | EUA (região us-east-1) |
| PostHog | Dados de uso (telemetria) | EUA |
| Cloudflare | Proxy e proteção da API e do site contra abuso: recebe o endereço IP e as requisições em trânsito | Rede global |
Google, Apple e GitHub: se você entra com um deles, o login acontece na tela daquele serviço, sob a política de privacidade de cada um, e ele fica sabendo que você usou o LogN. Não são fornecedores do LogN: de lá recebemos só o que a seção 3.1 descreve.
Google Play e App Store: a compra de uma trilha paga acontece na loja do seu aparelho, sob a política de privacidade dela: Google, no Google Play, e Apple, na App Store, cobram e processam o pagamento. Nessa compra, a loja não é fornecedora do LogN: dela recebemos só o registro da transação (seção 3.3).
Não vendemos seus dados e não os compartilhamos com anunciantes. Podemos entregar dados a autoridades quando a lei ou uma ordem judicial exigir.
8. Transferência internacional
Nenhum dado seu fica armazenado no Brasil: todos os fornecedores acima tratam dados fora do território brasileiro. Essa transferência internacional é feita com base no art. 33 da LGPD, nos termos dos contratos de tratamento de dados que temos com cada fornecedor.
9. Por quanto tempo guardamos
- Conta e progresso: enquanto a conta existir. Não apagamos contas por inatividade.
- Licenças, registro de aparelhos e histórico de revogação manual: enquanto a conta existir.
- Registro das compras: guardado por 5 anos a partir da transação, inclusive depois da exclusão da conta, para a compra poder ser restaurada numa conta nova, para tratarmos reembolso e fraude e para nos defendermos numa disputa (LGPD, art. 16, I e II, e art. 7º, VI). Depois da exclusão, ele fica com o identificador da conta excluída, que o registro da loja traz dentro dele, e sem o seu e-mail. Passados os 5 anos, é apagado. A lista de transações revogadas segue o mesmo prazo.
- Códigos por e-mail: até serem usados ou substituídos por um código novo; cada um vale 15 minutos.
- Registros técnicos do servidor: até 30 dias.
- Lista de espera da versão para iPhone: a inscrição confirmada fica até a versão para iPhone sair e o aviso ser enviado, ou até você sair da lista, o que vier primeiro. A inscrição que não é confirmada é apagada 7 dias depois de feita.
- Metadados de envio de e-mail em Resend: até 30 dias.
- Dados de uso, erros e medições em PostHog: até 30 dias, inclusive os de uma conta excluída. O app para de enviá-los com o identificador da conta no momento em que você pede a exclusão.
Sem backup. Nosso banco de dados não tem cópias de segurança. Por isso, quando uma conta é eliminada, a eliminação é definitiva.
10. Como excluir sua conta
Você pode excluir a conta dentro do app, em Gerenciar conta → Excluir minha conta. O app pede que você digite a palavra EXCLUIR e confirme que é você: com a senha ou entrando de novo com o Google, com a Apple ou com o GitHub. Se a conta também entra pela Apple, a confirmação tem de ser pela Apple.
- Na hora: a conta é desativada e todas as sessões abertas são encerradas, em todos os aparelhos. Se você confirmou pela Apple, pelo Google ou pelo GitHub, a autorização que você deu ao LogN naquele serviço é revogada, e o LogN sai da lista de apps com acesso à sua conta de lá.
- Nos 30 dias seguintes: se você entrar na conta ou redefinir a senha, a exclusão é cancelada e tudo volta como estava.
- Depois de 30 dias: um processo automático que roda uma vez por dia elimina a conta. Na prática, a eliminação acontece em até 31 dias depois do pedido.
O que é eliminado: seu e-mail, o hash da senha, os identificadores do Google, da Apple e do GitHub, as sessões, os eventos de jogo, o progresso, o XP, as licenças das trilhas pagas, o registro de aparelhos, o histórico de revogação manual, os registros de confirmação de idade e de aceite e os códigos pendentes. Excluir a conta não reembolsa as trilhas compradas, e o registro das compras fica pelo prazo da seção 9, com o identificador da conta excluída e sem o seu e-mail. Os dados em PostHog não são apagados um a um: somem pela retenção de 30 dias (seção 9).
Respostas ainda não enviadas: se houver respostas na fila offline do aparelho em que você pede a exclusão, elas são descartadas. O app avisa antes de você confirmar.
O que fica fora do banco: os registros técnicos do servidor e da hospedagem, com o identificador da conta e o endereço IP e sem e-mail, que somem sozinhos em até 30 dias; e os metadados de envio de e-mail guardados por Resend (seção 9).
11. Seus direitos
Pela LGPD (art. 18), você pode pedir:
- confirmação de que tratamos dados seus e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- portabilidade dos seus dados;
- eliminação dos dados tratados com base no seu consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não dar consentimento e sobre as consequências disso;
- revogação do consentimento;
- oposição a um tratamento feito com base em legítimo interesse, como a telemetria (que você também pode desligar no app, seção 6).
Como pedir: a exclusão da conta pode ser feita no próprio app (seção 10). Para os demais pedidos, inclusive receber uma cópia dos seus dados, escreva para contact@logn.sh. Respondemos em até 15 dias. Para proteger sua conta, só atendemos pedidos enviados do e-mail cadastrado nela, ou pedimos que você confirme o pedido respondendo a partir desse e-mail.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) ou à autoridade de proteção de dados do seu país.
12. Idade mínima
Para criar uma conta, você precisa ter 13 anos ou a idade mínima exigida pela lei do seu país, se for maior. A confirmação é feita por uma caixa no cadastro. Não pedimos nem guardamos a data de nascimento.
Se soubermos que uma conta pertence a alguém abaixo da idade mínima, ela é excluída, sem a carência de 30 dias da seção 10. Pais ou responsáveis podem nos avisar em contact@logn.sh.
13. Segurança
- Senhas guardadas só como hash Argon2id.
- Tokens de sessão e códigos por e-mail guardados só como resumo criptográfico.
- Sessão renovada a cada uso; trocar a senha encerra todas as sessões abertas.
- Comunicação entre o app e o servidor por HTTPS.
- Compra de trilha paga confirmada pelo servidor na própria loja, nunca só pelo aparelho: contra a assinatura da Apple, na App Store, e consultando o Google Play, no Google Play.
- Trilha paga baixada guardada cifrada (AES-256-GCM), com a chave no cofre de senhas do aparelho (seção 4).
- Cada código por e-mail aceita no máximo 5 tentativas erradas, e um código novo só pode ser pedido depois de 60 segundos.
- Limite de pedidos por endereço IP nas rotas de login, cadastro e envio de código.
Nenhum sistema é totalmente seguro. Se acontecer um incidente de segurança que possa causar risco ou dano relevante a você, avisaremos você e a ANPD, como manda a LGPD (art. 48). O aviso a você vai pelo e-mail da conta e no app, em até 3 dias úteis depois de sabermos do incidente, o prazo da Resolução CD/ANPD nº 15/2024.
14. Mudanças nesta política
Quando mudarmos esta política, publicaremos uma versão nova com outra data de vigência e avisaremos no app. Se a mudança for relevante, pediremos que você aceite a nova versão no app antes de continuar usando a conta.
15. Língua
Esta política existe em português, inglês e espanhol. Se houver diferença entre as versões, vale a versão em português.
16. Contato
Dúvidas, pedidos e reclamações sobre privacidade: contact@logn.sh.