Aviso de Privacidade e LGPD
Versão 2026-08-16-security-hardening-1.0
Controlador e canal de privacidade
Controlador: Anderson Sidrin
Contato para direitos do titular: andersonsidrin@gmail.com
Dados tratados
O Finance Person trata dados de identificação e perfil recebidos no login Google, dados de autenticação e segurança, metadados WebAuthn, contas, cartões, categorias, receitas, despesas, orçamentos, metas, arquivos e metadados de importação PDF/CSV/OFX, conciliações bancárias e dados patrimoniais informados pelo usuário, incluindo investimentos, imóveis, veículos, valores a receber, dívidas, avaliações e snapshots de patrimônio líquido. Também trata assinaturas Web Push e registros técnicos de segurança.
A preparação para Open Finance armazena apenas metadados de conexão, consentimento e sincronização quando existirem. A versão atual não realiza sincronização bancária Open Finance ao vivo, não solicita senha bancária e não possui campos de access token/refresh token nesta fronteira.
O Finance Person não recebe nem armazena impressão digital, imagem facial ou outro dado biométrico usado localmente pelo aparelho; recebe apenas a prova criptográfica produzida pelo autenticador.
Finalidades
Os dados são usados para autenticar o usuário, manter a conta, organizar informações financeiras e patrimoniais, importar/exportar extratos, conciliar saldos, calcular orçamentos, projeções e patrimônio líquido, gerar resumos e alertas, enviar notificações solicitadas, prevenir abuso, investigar falhas de segurança e atender solicitações de privacidade.
Compartilhamentos e operadores
O login utiliza Google OAuth/OpenID Connect. A hospedagem/VPS processa os dados necessários à execução do sistema. WebAuthn utiliza o autenticador disponível no navegador/dispositivo e Web Push utiliza a infraestrutura de entrega do navegador/dispositivo. Dados financeiros e patrimoniais não são enviados a serviços externos de IA por padrão. Uma integração Open Finance ao vivo só poderá ser habilitada após existir instituição/provedor real, consentimento apropriado, fluxo de segurança revisado e adapter específico.
Retenção
Dados financeiros e patrimoniais permanecem enquanto a conta estiver ativa ou enquanto forem necessários às finalidades informadas. Avaliações patrimoniais e snapshots são históricos controlados pelo usuário e são removidos com a conta. Arquivos de importação, logs técnicos e notificações possuem retenção configurável. Backups possuem retenção limitada e criptografia.
Direitos do titular
O usuário pode solicitar confirmação e acesso aos dados, correção, informações sobre tratamento e compartilhamentos, portabilidade quando aplicável, oposição, revogação de consentimento quando essa for a base utilizada e anonimização, bloqueio ou eliminação nos casos previstos na LGPD. Usuários autenticados possuem Centro de Privacidade com exportação e exclusão por autosserviço.
Segurança
São adotados HTTPS, autenticação Google, TOTP, códigos de recuperação, WebAuthn, CSRF, sessões seguras, limitação de tentativas, consultas preparadas, isolamento por usuário, auditoria minimizada, arquivos fora da raiz pública, backups criptografados e verificados, monitoramento operacional e políticas de retenção. Segredos TOTP e os campos necessários das assinaturas Web Push são protegidos por criptografia autenticada em repouso com chave dedicada fora do banco. A aplicação também mantém uma política Content Security Policy em modo de monitoramento antes da ativação de bloqueio estrito. A fronteira Open Finance não possui campos de senha/token/segredo bancário.
Cookies
O Finance Person utiliza cookie de sessão estritamente necessário para autenticação e segurança e cookie de preferência de idioma. Não há cookies de publicidade ou rastreamento comportamental por padrão.
Entrar