O controlador dos dados pessoais coletados pela plataforma JOGADACA.AI é:
Razão Social: CB AI SOLUTIONS LTDA
CNPJ: 66.910.447/0001-06
E-mail Corporativo: suporte@cbaisolutions.com.br
Site: www.jogadaca.ai
Para questões relacionadas à proteção de dados, entre em contato pelo e-mail: privacidade@jogadaca.ai
2. Dados Pessoais Coletados
Coletamos os seguintes dados pessoais:
2.1 Dados fornecidos pelo usuário
Cadastro: nome, e-mail e senha (armazenada com hash bcrypt)
Card IA: foto facial e o nome que você informar. A geração da imagem é feita por um serviço de inteligência artificial de terceiros: a foto e o nome são enviados ao OpenRouter, que encaminha a solicitação ao modelo de imagem disponível no momento (hoje, modelos da OpenAI ou do Google), em servidores fora do Brasil. Do nosso lado, a foto original serve exclusivamente para gerar o seu card e não é guardada depois da requisição — arquivos maiores passam por um temporário do servidor durante o envio, descartado ao fim dela; o nome informado e o card gerado ficam salvos na sua conta e são removidos dos nossos sistemas quando você a exclui. Quando o card é entregue como um link hospedado pelo próprio provedor de imagem, o que apagamos é o registro que guardamos — a retenção do arquivo na infraestrutura dele segue a política daquele provedor. A geração do card é opcional — o restante da plataforma funciona sem ela
Pagamento: dados de pagamento são processados diretamente pela Apple (iOS), pelo Google Play (Android) ou por Mercado Pago e Stripe (site); não armazenamos dados de cartão
2.2 Dados coletados automaticamente
Endereço IP e dados de navegação
Tipo de dispositivo, navegador e sistema operacional
Páginas visitadas e tempo de permanência
Times e partidas favoritados
Preferências de notificação
Token de notificação push: identificador emitido pelo serviço de notificações (Expo, sobre Firebase Cloud Messaging no Android e APNs no iOS) quando você autoriza os alertas, armazenado vinculado à sua conta para habilitar o envio das notificações que você escolher receber. Não é usado para nenhuma outra finalidade
Diagnóstico de falhas: quando o aplicativo apresenta um erro, registramos dados técnicos da falha (modelo do aparelho, versão do sistema e rastreamento do erro) para corrigi-la — sem vincular esses registros à sua identidade
Identificadores do Telegram: se você vincular sua conta ao nosso bot no Telegram, guardamos o identificador da sua conversa (chat id) e, quando existe, o seu nome de usuário do Telegram, associados à sua conta aqui. É o que permite enviar ao lugar certo os alertas que você configurar. Desvincular a conta remove esses dados
Identificador de atualização do aplicativo: no início de cada abertura, o app consulta o serviço de atualizações do Expo para saber se há uma versão nova. Nessa consulta é enviado um identificador do aparelho gerado pelo próprio Expo e, se a abertura anterior tiver terminado em erro, uma indicação dessa falha — para que a atualização com defeito seja revertida. Essa consulta acontece independentemente de notificações
3. Finalidade do Tratamento
Os dados pessoais são tratados para as seguintes finalidades:
Prestação do serviço: autenticação, personalização de conteúdo, favoritos e alertas
Pagamentos: processamento de assinaturas Premium via Google Play (Android), Apple (iOS), Mercado Pago e Stripe (site)
Comunicação: envio de notificações sobre partidas, insights e atualizações da plataforma
Melhoria do serviço: análise de uso para aprimorar funcionalidades e experiência do usuário
Segurança: prevenção de fraudes, abusos e acessos não autorizados
4. Base Legal para o Tratamento (Art. 7º, LGPD)
Consentimento (Art. 7º, I e Art. 11, I): para a geração do Card IA, que envolve o envio da sua foto. Imagem facial é dado pessoal sensível, e para esse tipo de dado a lei admite um conjunto de bases mais restrito — por isso aqui é consentimento, e não legítimo interesse. Pedimos essa autorização na própria tela, antes do envio, e registramos qual versão desta Política estava em vigor quando você aceitou
Execução de contrato (Art. 7º, V): para prestação do serviço e processamento de pagamentos
Legítimo interesse (Art. 7º, IX): para o diagnóstico de falhas que mantém o site de pé (detalhado na seção 5, no item do Sentry), para análise de uso e melhoria do serviço, e para o envio de comunicações sobre a plataforma a quem tem conta aqui. Nesse último caso a base é o legítimo interesse, não o consentimento: você pode sair a qualquer momento pelo link de descadastro no rodapé de todo e-mail, em um clique e sem precisar entrar na conta
Exercício regular de direitos (Art. 7º, VI): para defesa em processos judiciais ou administrativos
5. Compartilhamento de Dados
Seus dados pessoais podem ser compartilhados com:
Apple (App Store) — Estados Unidos: para processamento de pagamentos via In-App Purchase no iOS
Google (Google Play) — Estados Unidos: para processamento de assinaturas no Android e para a entrega de notificações push (Firebase Cloud Messaging)
Expo — Estados Unidos: para o envio das notificações push do aplicativo e para a entrega de atualizações do app — nesta segunda função, o aparelho consulta o serviço a cada abertura, mesmo sem notificações autorizadas
Telegram — exterior: se você vincular sua conta ao nosso bot, as mensagens e alertas trafegam pela plataforma do Telegram, que recebe o conteúdo enviado e os identificadores da conversa. Não enviamos a eles seu e-mail nem dados de pagamento
OpenRouter e os provedores de modelo que ele aciona (OpenAI, Google) — Estados Unidos e outros países: quando você pede a geração de um Card IA, a sua foto e o nome informado são enviados a esses serviços, que executam a geração da imagem em servidores fora do Brasil. É o único momento em que a sua foto sai da nossa infraestrutura, e nós não a usamos para nenhuma outra finalidade. O que esses provedores fazem com o que recebem segue as políticas deles, que variam conforme o modelo acionado: o prazo de retenção, e a possibilidade de os dados serem usados para melhoria dos próprios modelos, dependem de cada provedor — não é algo que possamos garantir em nome deles
Google (login) — Estados Unidos: se você entrar com a conta Google, a autenticação é feita pelo serviço de identidade do Google, que nos devolve o seu e-mail para criar ou reconhecer a conta
YouTube — Estados Unidos: os vídeos incorporados só carregam depois que você clica para assistir. A partir daí, a reprodução acontece nos servidores do YouTube, que recebem o endereço IP e os dados técnicos do dispositivo. Usamos o modo sem cookies (youtube-nocookie)
Google (Analytics) — Estados Unidos: mediante o seu consentimento em cookies analíticos, registramos páginas visitadas, interações e métricas de desempenho para entender o uso do site. Sem esse consentimento o Google Analytics não é carregado e nada é enviado. Revogar o consentimento interrompe esse envio
Meta (Facebook/Instagram) — Estados Unidos: também mediante consentimento, o pixel de medição informa à Meta visitas e eventos do site, usados para medir e direcionar nossas campanhas. Revogar o consentimento interrompe esse envio
Mercado Pago (Brasil) e Stripe (Estados Unidos): para processamento de pagamentos feitos pelo site (apenas dados necessários para a transação)
Provedores de infraestrutura — Estados Unidos: o servidor que roda a nossa API e o banco de dados fica em Los Angeles (Califórnia), e também são norte-americanos a Vercel (CDN), o Redis (cache) e a Resend (envio de e-mail)
Sentry — Estados Unidos: serviço de diagnóstico de falhas. Quando algo quebra no nosso servidor, o erro é enviado para lá. E quando algo quebra na página, quem envia é o seu navegador: nessa requisição ele informa o endereço IP e dados técnicos do dispositivo, junto do endereço da página e da descrição do erro. Vão também os seus últimos passos até a falha — em que página você estava e em que botão clicou —, porque é isso que permite reproduzir o defeito; não vai o conteúdo do que você digitou. Só enviamos quando há erro: medição de desempenho de navegação está desligada. Não gravamos a sua tela — o recurso de gravação de sessão está desligado e não é carregado. Usamos isso para descobrir e corrigir defeitos, com base no legítimo interesse de manter o serviço funcionando e seguro
Veículos de imprensa e seus provedores de imagem — Brasil e exterior: as fotos das notícias são carregadas diretamente dos servidores de cada veículo (por exemplo ge.globo, ESPN e UOL). Nessa requisição, o seu aparelho informa a eles o endereço IP e dados técnicos do dispositivo, como acontece ao abrir qualquer página desses sites. Não enviamos a eles seu nome, e-mail ou qualquer dado da sua conta
Provedores de dados esportivos — exterior: os escudos dos times e as bandeiras das competições também são carregados diretamente dos servidores do nosso provedor de dados (API-Football e seus CDNs), tanto no site quanto no aplicativo. Vale a mesma observação acima: nessa requisição o seu aparelho informa a eles o endereço IP e dados técnicos do dispositivo, e nenhum dado da sua conta é transmitido
Unsplash — Estados Unidos: as imagens de capa dos artigos do blog e a imagem usada quando uma notícia não traz foto própria — ou quando a foto do veículo não carrega — são carregadas diretamente dos servidores do Unsplash, um banco de fotos gratuitas. Como em qualquer imagem hospedada fora do nosso domínio, nessa requisição o seu aparelho informa a eles o endereço IP e dados técnicos do dispositivo. São arquivos decorativos e estáticos: não há cookie, script, identificador nem qualquer dado da sua conta envolvido
Autoridades competentes: quando exigido por lei ou ordem judicial
Não vendemos, alugamos ou compartilhamos seus dados pessoais com terceiros para fins de marketing.
6. Armazenamento e Segurança
Os dados pessoais são armazenados em servidores seguros com as seguintes medidas de proteção:
Senhas armazenadas com hash bcrypt (nunca em texto plano)
Comunicação criptografada via HTTPS/TLS
Tokens JWT com expiração para autenticação
Rate limiting para prevenção de ataques de força bruta
CORS restrito a domínios autorizados
Backups regulares do banco de dados
Os dados são retidos pelo tempo necessário para a prestação do serviço ou cumprimento de obrigações legais. A exclusão feita pelo próprio usuário no aplicativo é imediata e irreversível no sistema em operação; pedidos enviados por e-mail são concluídos em até 15 dias úteis.
Os backups do banco de dados são diários: guardamos o do dia e os 14 anteriores, e o mais antigo é apagado automaticamente — ou seja, uma cópia pode ter até 15 dias. Na prática, uma cópia de segurança anterior à sua exclusão ainda pode conter os seus dados durante esse período. Essas cópias não são usadas para operar o serviço, apenas para recuperação em caso de falha.
Retemos, após a exclusão, apenas os registros de processamento de pagamento: o provedor, o identificador do evento recebido dele, o identificador numérico interno que a conta tinha, o nome do plano e a data. Esses registros não contêm nome, e-mail nem dados de cartão. A retenção evita que o mesmo pagamento seja processado duas vezes e atende a obrigações contábeis e fiscais (art. 16, I da LGPD).
7. Direitos do Titular (Art. 18, LGPD)
Você tem os seguintes direitos em relação aos seus dados pessoais, que podem ser exercidos a qualquer momento pelo e-mail privacidade@jogadaca.ai:
Confirmação e acesso: saber se tratamos seus dados e acessar uma cópia
Correção: solicitar a correção de dados incompletos, inexatos ou desatualizados
Anonimização, bloqueio ou eliminação: de dados desnecessários ou tratados em desconformidade
Portabilidade: solicitar a transferência dos seus dados a outro fornecedor
Eliminação: solicitar a exclusão dos dados tratados com base no consentimento
Revogação do consentimento: revogar o consentimento a qualquer momento
Oposição: opor-se ao tratamento quando realizado com base em legítimo interesse
A exclusão da conta pode ser feita por você mesmo, no aplicativo, em Perfil → EXCLUIR MINHA CONTA, com efeito imediato. Também pode ser solicitada pelo e-mail acima, com prazo de atendimento de até 15 dias úteis. O passo a passo completo, e o que é excluído em cada caso, está em Excluir conta e dados.
8. Cookies e Tecnologias de Rastreamento
Utilizamos cookies e tecnologias similares para:
Cookies essenciais: autenticação e manutenção da sessão
Cookies de preferência: idioma, tema e configurações do usuário
Cookies analíticos: análise de uso e performance da Plataforma
Você pode gerenciar suas preferências de cookies analíticos a qualquer momento. A desativação de cookies essenciais pode comprometer o funcionamento da Plataforma.
9. Transferência Internacional de Dados
Boa parte da nossa operação acontece fora do Brasil, inclusive o servidor que roda a API e o banco de dados, hospedado nos Estados Unidos. Para não manter duas listas que envelhecem em ritmos diferentes, a localização de cada destinatário está indicada na própria seção 5, ao lado do nome dele. Onde o país exato depende de qual servidor atende a requisição, a seção diz isso com essas palavras em vez de fingir precisão.
Essas transferências se apoiam nas hipóteses do Art. 33 da LGPD que correspondem a cada finalidade: execução do contrato com você (infraestrutura, pagamentos, entrega do serviço) e o seu consentimento, quando é o caso (Card IA, medição de audiência, alertas no Telegram).
O diagnóstico de falhas merece parágrafo próprio, porque duas coisas costumam ser confundidas. A base legal do tratamento é o nosso legítimo interesse (Art. 7º, IX). A hipótese de transferência não pode ser essa — o Art. 33 não traz legítimo interesse entre as suas. Para quem tem conta aqui, corrigir o que quebra faz parte de entregar o serviço que você contratou, e a transferência se apoia na execução do contrato. Mas o diagnóstico também alcança quem só está de passagem, sem conta nenhuma, e para essa pessoa não existe contrato: a hipótese que a lei oferece aí é a das garantias contratuais (Art. 33, II), na forma das cláusulas-padrão admitidas pela ANPD. Enquanto essas cláusulas não estiverem firmadas com o provedor, o envio de erros do seu navegador para o Sentry fica desligado — e hoje ele está: nenhum dado sai do seu aparelho para lá. Preferimos escrever isto a empilhar todo o tráfego em “execução de contrato”.
A responsabilidade pela adequação continua sendo nossa, e você pode nos acionar sobre qualquer uma delas pelo e-mail privacidade@jogadaca.ai.
Duas ressalvas honestas. Quando um serviço encaminha a solicitação a terceiros que ele mesmo seleciona — é o caso do OpenRouter com os provedores de modelo —, o tratamento na ponta segue as políticas desses provedores. E quando o seu aparelho carrega uma imagem diretamente de um servidor de terceiro (escudos, fotos de notícia, vídeos do YouTube), essa conexão parte de você, e o que aquele terceiro registra segue a política dele.
10. Menores de Idade
A Plataforma não é destinada a menores de 18 anos. Não coletamos intencionalmente dados pessoais de menores. Se tomarmos conhecimento de que dados de um menor foram coletados, procederemos à exclusão imediata.
11. Alterações nesta Política
Esta Política de Privacidade pode ser atualizada periodicamente. As alterações entram em vigor imediatamente após a publicação. Recomendamos a revisão periódica desta página. Alterações significativas serão comunicadas por e-mail ou notificação na Plataforma.
12. Contato e Encarregado de Dados (DPO)
Para exercer seus direitos, esclarecer dúvidas ou fazer reclamações sobre o tratamento de dados pessoais, entre em contato:
Empresa: CB AI SOLUTIONS LTDA — CNPJ 66.910.447/0001-06
E-mail corporativo: suporte@cbaisolutions.com.br
E-mail geral: contato@jogadaca.ai
E-mail de privacidade: privacidade@jogadaca.ai
Site: www.jogadaca.ai
Caso não esteja satisfeito com a resposta, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD) — www.gov.br/anpd