Para asuntos relacionados con la protección de datos, comuníquese por correo electrónico a: privacidade@jogadaca.ai
2. Datos Personales Recopilados
Recopilamos los siguientes datos personales:
2.1 Datos proporcionados por el usuario
Registro: nombre, correo electrónico y contraseña (almacenada con hash bcrypt)
Card IA: foto facial y el nombre que usted indique. La generación de la imagen la realiza un servicio de inteligencia artificial de terceros: la foto y el nombre se envían a OpenRouter, que reenvía la solicitud al modelo de imagen disponible en ese momento (hoy, modelos de OpenAI o de Google), en servidores fuera de Brasil. De nuestro lado, la foto original sirve exclusivamente para generar su card y no se guarda después de la solicitud — los archivos más grandes pasan por un archivo temporal del servidor durante el envío, que se descarta al terminar; el nombre indicado y la card generada quedan guardados en su cuenta y se eliminan de nuestros sistemas cuando usted la elimina. Cuando la card se entrega como un enlace alojado por el propio proveedor de imagen, lo que borramos es el registro que guardamos — la retención del archivo en la infraestructura de ese proveedor sigue su propia política. La generación de la card es opcional — el resto de la plataforma funciona sin ella
Pago: los datos de pago los procesan directamente Apple (iOS), Google Play (Android) o Mercado Pago y Stripe (sitio web); no almacenamos datos de tarjetas
2.2 Datos recopilados automáticamente
Dirección IP y datos de navegación
Tipo de dispositivo, navegador y sistema operativo
Páginas visitadas y tiempo de permanencia
Equipos y partidos marcados como favoritos
Preferencias de notificación
Token de notificación push: identificador emitido por el servicio de notificaciones (Expo, sobre Firebase Cloud Messaging en Android y APNs en iOS) cuando usted autoriza las alertas, almacenado vinculado a su cuenta para habilitar el envío de las notificaciones que usted elija recibir. No se usa para ninguna otra finalidad
Diagnóstico de fallas: cuando la aplicación presenta un error, registramos datos técnicos de la falla (modelo del dispositivo, versión del sistema y rastreo del error) para corregirla — sin vincular esos registros a su identidad
Identificadores de Telegram: si usted vincula su cuenta a nuestro bot de Telegram, guardamos el identificador de su conversación (chat id) y, cuando existe, su nombre de usuario de Telegram, asociados a su cuenta aquí. Es lo que permite enviar al lugar correcto las alertas que usted configure. Desvincular la cuenta elimina esos datos
Identificador de actualización de la aplicación: al inicio de cada apertura, la app consulta el servicio de actualizaciones de Expo para saber si hay una versión nueva. En esa consulta se envía un identificador del dispositivo generado por el propio Expo y, si la apertura anterior terminó en error, una indicación de esa falla — para que la actualización defectuosa se revierta. Esa consulta ocurre independientemente de las notificaciones
3. Finalidad del Tratamiento
Los datos personales se tratan para las siguientes finalidades:
Prestación del servicio: autenticación, personalización de contenido, favoritos y alertas
Pagos: procesamiento de suscripciones Premium mediante Google Play (Android), Apple (iOS), Mercado Pago y Stripe (sitio web)
Comunicación: envío de notificaciones sobre partidos, insights y actualizaciones de la plataforma
Mejora del servicio: análisis de uso para perfeccionar las funcionalidades y la experiencia del usuario
Seguridad: prevención de fraudes, abusos y accesos no autorizados
4. Base Legal para el Tratamiento (Art. 7.º, LGPD)
Consentimiento (Art. 7.º, I y Art. 11, I): para la generación de la Card IA, que implica el envío de su foto. La imagen facial es un dato personal sensible, y para ese tipo de dato la ley admite un conjunto de bases más restringido — por eso aquí la base es el consentimiento, y no el interés legítimo. Pedimos esa autorización en la propia pantalla, antes del envío, y registramos qué versión de esta Política estaba vigente cuando usted la aceptó
Ejecución de contrato (Art. 7.º, V): para la prestación del servicio y el procesamiento de pagos
Interés legítimo (Art. 7.º, IX): para el diagnóstico de fallas que mantiene el sitio en funcionamiento (detallado en la sección 5, en el ítem de Sentry), para el análisis de uso y la mejora del servicio, y para el envío de comunicaciones sobre la plataforma a quien tiene una cuenta aquí. En este último caso la base es el interés legítimo, no el consentimiento: usted puede darse de baja en cualquier momento mediante el enlace para cancelar la suscripción en el pie de cada correo electrónico, con un clic y sin necesidad de iniciar sesión en la cuenta
Ejercicio regular de derechos (Art. 7.º, VI): para la defensa en procesos judiciales o administrativos
5. Compartición de Datos
Sus datos personales pueden compartirse con:
Apple (App Store) — Estados Unidos: para el procesamiento de pagos mediante In-App Purchase en iOS
Google (Google Play) — Estados Unidos: para el procesamiento de suscripciones en Android y para la entrega de notificaciones push (Firebase Cloud Messaging)
Expo — Estados Unidos: para el envío de las notificaciones push de la aplicación y para la entrega de actualizaciones de la app — en esta segunda función, el dispositivo consulta el servicio en cada apertura, incluso sin notificaciones autorizadas
Telegram — exterior: si usted vincula su cuenta a nuestro bot, los mensajes y las alertas circulan por la plataforma de Telegram, que recibe el contenido enviado y los identificadores de la conversación. No les enviamos su correo electrónico ni datos de pago
OpenRouter y los proveedores de modelos que activa (OpenAI, Google) — Estados Unidos y otros países: cuando usted solicita la generación de una Card IA, su foto y el nombre indicado se envían a esos servicios, que ejecutan la generación de la imagen en servidores fuera de Brasil. Es el único momento en que su foto sale de nuestra infraestructura, y no la usamos para ninguna otra finalidad. Lo que esos proveedores hacen con lo que reciben sigue sus propias políticas, que varían según el modelo utilizado: el plazo de retención, y la posibilidad de que los datos se usen para mejorar sus propios modelos, dependen de cada proveedor — no es algo que podamos garantizar en su nombre
Google (inicio de sesión) — Estados Unidos: si usted inicia sesión con su cuenta de Google, la autenticación la realiza el servicio de identidad de Google, que nos devuelve su correo electrónico para crear o reconocer la cuenta
YouTube — Estados Unidos: los videos incrustados solo se cargan después de que usted hace clic para verlos. A partir de ese momento, la reproducción ocurre en los servidores de YouTube, que reciben la dirección IP y los datos técnicos del dispositivo. Usamos el modo sin cookies (youtube-nocookie)
Google (Analytics) — Estados Unidos: con su consentimiento para las cookies analíticas, registramos páginas visitadas, interacciones y métricas de rendimiento para entender el uso del sitio. Sin ese consentimiento, Google Analytics no se carga y no se envía nada. Revocar el consentimiento interrumpe ese envío
Meta (Facebook/Instagram) — Estados Unidos: también con su consentimiento, el píxel de medición informa a Meta las visitas y los eventos del sitio, que se usan para medir y orientar nuestras campañas. Revocar el consentimiento interrumpe ese envío
Mercado Pago (Brasil) y Stripe (Estados Unidos): para el procesamiento de los pagos hechos en el sitio web (solo los datos necesarios para la transacción)
Proveedores de infraestructura — Estados Unidos: el servidor que ejecuta nuestra API y la base de datos está en Los Ángeles (California), y también son estadounidenses Vercel (CDN), Redis (caché) y Resend (envío de correos electrónicos)
Sentry — Estados Unidos: servicio de diagnóstico de fallas. Cuando algo falla en nuestro servidor, el error se envía allí. Y cuando algo falla en la página, quien lo envía es su navegador: en esa solicitud informa la dirección IP y datos técnicos del dispositivo, junto con la dirección de la página y la descripción del error. También se envían sus últimos pasos hasta la falla — en qué página estaba y en qué botón hizo clic —, porque eso es lo que permite reproducir el defecto; no se envía el contenido de lo que usted escribió. Solo enviamos cuando hay un error: la medición de rendimiento de la navegación está desactivada. No grabamos su pantalla — la función de grabación de sesión está desactivada y no se carga. Usamos esto para descubrir y corregir defectos, con base en el interés legítimo de mantener el servicio funcionando y seguro
Medios de prensa y sus proveedores de imágenes — Brasil y exterior: las fotos de las noticias se cargan directamente desde los servidores de cada medio (por ejemplo, ge.globo, ESPN y UOL). En esa solicitud, su dispositivo les informa la dirección IP y datos técnicos del dispositivo, como ocurre al abrir cualquier página de esos sitios. No les enviamos su nombre, correo electrónico ni ningún dato de su cuenta
Proveedores de datos deportivos — exterior: los escudos de los equipos y las banderas de las competencias también se cargan directamente desde los servidores de nuestro proveedor de datos (API-Football y sus CDN), tanto en el sitio web como en la aplicación. Vale la misma observación anterior: en esa solicitud su dispositivo les informa la dirección IP y datos técnicos del dispositivo, y no se transmite ningún dato de su cuenta
Unsplash — Estados Unidos: las imágenes de portada de los artículos del blog y la imagen que se usa cuando una noticia no trae foto propia — o cuando la foto del medio no carga — se cargan directamente desde los servidores de Unsplash, un banco de fotos gratuitas. Como en cualquier imagen alojada fuera de nuestro dominio, en esa solicitud su dispositivo les informa la dirección IP y datos técnicos del dispositivo. Son archivos decorativos y estáticos: no hay cookie, script, identificador ni ningún dato de su cuenta involucrado
Autoridades competentes: cuando lo exija la ley o una orden judicial
No vendemos, alquilamos ni compartimos sus datos personales con terceros para fines de marketing.
6. Almacenamiento y Seguridad
Los datos personales se almacenan en servidores seguros con las siguientes medidas de protección:
Contraseñas almacenadas con hash bcrypt (nunca en texto plano)
Comunicación cifrada mediante HTTPS/TLS
Tokens JWT con expiración para la autenticación
Rate limiting para prevenir ataques de fuerza bruta
CORS restringido a dominios autorizados
Copias de seguridad periódicas de la base de datos
Los datos se conservan durante el tiempo necesario para la prestación del servicio o el cumplimiento de obligaciones legales. La eliminación hecha por el propio usuario en la aplicación es inmediata e irreversible en el sistema en operación; las solicitudes enviadas por correo electrónico se completan en un plazo de hasta 15 días hábiles.
Las copias de seguridad de la base de datos son diarias: guardamos la del día y las 14 anteriores, y la más antigua se borra automáticamente — es decir, una copia puede tener hasta 15 días. En la práctica, una copia de seguridad anterior a su eliminación todavía puede contener sus datos durante ese período. Esas copias no se usan para operar el servicio, solo para la recuperación en caso de falla.
Después de la eliminación, conservamos solo los registros de procesamiento de pagos: el proveedor, el identificador del evento recibido de él, el identificador numérico interno que tenía la cuenta, el nombre del plan y la fecha. Esos registros no contienen nombre, correo electrónico ni datos de tarjetas. La conservación evita que el mismo pago se procese dos veces y cumple obligaciones contables y fiscales (art. 16, I de la LGPD).
7. Derechos del Titular (Art. 18, LGPD)
Usted tiene los siguientes derechos sobre sus datos personales, que puede ejercer en cualquier momento por correo electrónico a privacidade@jogadaca.ai:
Confirmación y acceso: saber si tratamos sus datos y acceder a una copia
Corrección: solicitar la corrección de datos incompletos, inexactos o desactualizados
Anonimización, bloqueo o eliminación: de datos innecesarios o tratados de forma no conforme
Portabilidad: solicitar la transferencia de sus datos a otro proveedor
Eliminación: solicitar la eliminación de los datos tratados con base en el consentimiento
Revocación del consentimiento: revocar el consentimiento en cualquier momento
Oposición: oponerse al tratamiento cuando se realice con base en el interés legítimo
Usted mismo puede eliminar la cuenta en la aplicación, en Perfil → ELIMINAR MI CUENTA, con efecto inmediato. También puede solicitarlo por el correo electrónico indicado arriba, con un plazo de atención de hasta 15 días hábiles. El paso a paso completo, y lo que se elimina en cada caso, está en Eliminar cuenta y datos (página disponible solo en portugués).
8. Cookies y Tecnologías de Seguimiento
Utilizamos cookies y tecnologías similares para:
Cookies esenciales: autenticación y mantenimiento de la sesión
Cookies de preferencia: idioma, tema y configuración del usuario
Cookies analíticas: análisis de uso y rendimiento de la Plataforma
Usted puede gestionar sus preferencias de cookies analíticas en cualquier momento. Desactivar las cookies esenciales puede afectar el funcionamiento de la Plataforma.
9. Transferencia Internacional de Datos
Buena parte de nuestra operación ocurre fuera de Brasil, incluido el servidor que ejecuta la API y la base de datos, alojado en los Estados Unidos. Para no mantener dos listas que envejecen a ritmos diferentes, la ubicación de cada destinatario está indicada en la propia sección 5, junto a su nombre. Donde el país exacto depende de qué servidor atiende la solicitud, la sección lo dice con esas palabras en lugar de fingir precisión.
Esas transferencias se apoyan en las hipótesis del Art. 33 de la LGPD que corresponden a cada finalidad: la ejecución del contrato con usted (infraestructura, pagos, entrega del servicio) y su consentimiento, cuando corresponde (Card IA, medición de audiencia, alertas en Telegram).
El diagnóstico de fallas merece un párrafo propio, porque suelen confundirse dos cosas. La base legal del tratamiento es nuestro interés legítimo (Art. 7.º, IX). La hipótesis de transferencia no puede ser esa — el Art. 33 no incluye el interés legítimo entre las suyas. Para quien tiene una cuenta aquí, corregir lo que falla es parte de entregar el servicio que usted contrató, y la transferencia se apoya en la ejecución del contrato. Pero el diagnóstico también alcanza a quien solo está de paso, sin ninguna cuenta, y para esa persona no existe contrato: la hipótesis que la ley ofrece ahí es la de las garantías contractuales (Art. 33, II), en la forma de las cláusulas estándar admitidas por la ANPD. Mientras esas cláusulas no estén firmadas con el proveedor, el envío de errores de su navegador a Sentry permanece desactivado — y hoy lo está: ningún dato sale de su dispositivo hacia allí. Preferimos escribir esto a amontonar todo el tráfico en “ejecución de contrato”.
La responsabilidad por la adecuación sigue siendo nuestra, y usted puede contactarnos sobre cualquiera de ellas por correo electrónico a privacidade@jogadaca.ai.
Dos salvedades honestas. Cuando un servicio reenvía la solicitud a terceros que él mismo selecciona — es el caso de OpenRouter con los proveedores de modelos —, el tratamiento en el destino sigue las políticas de esos proveedores. Y cuando su dispositivo carga una imagen directamente desde un servidor de terceros (escudos, fotos de noticias, videos de YouTube), esa conexión parte de usted, y lo que ese tercero registra sigue su propia política.
10. Menores de Edad
La Plataforma no está destinada a menores de 18 años. No recopilamos intencionalmente datos personales de menores. Si tomamos conocimiento de que se recopilaron datos de un menor, procederemos a su eliminación inmediata.
11. Cambios en esta Política
Esta Política de Privacidad puede actualizarse periódicamente. Los cambios entran en vigor inmediatamente después de su publicación. Recomendamos revisar esta página periódicamente. Los cambios significativos se comunicarán por correo electrónico o mediante una notificación en la Plataforma.
12. Contacto y Delegado de Protección de Datos (DPO)
Para ejercer sus derechos, aclarar dudas o presentar reclamos sobre el tratamiento de datos personales, comuníquese con nosotros:
Empresa: CB AI SOLUTIONS LTDA — CNPJ 66.910.447/0001-06
Correo electrónico de privacidad: privacidade@jogadaca.ai
Sitio web: www.jogadaca.ai
Si no está satisfecho con la respuesta, puede presentar un reclamo ante la Autoridad Nacional de Protección de Datos de Brasil (ANPD) — www.gov.br/anpd