Jurídico
Política de privacidade
Política de privacidade
Quem somos
O Viewpoint é criado e operado por Marcos Barbero, baseado nos Países Baixos, que é o controlador dos seus dados pessoais.
Contato para qualquer dúvida, solicitação ou reclamação sobre privacidade: [email protected].
A versão curta
No plano Offline, se você não fizer login, não armazenamos nada sobre você em nossos servidores. Seus locais, fotos e notas ficam fora das nossas mãos, sua assinatura é tratada inteiramente pela loja de onde você a comprou (a Apple no iPhone e no iPad, o Google Play no Android), e você pode capturar, navegar e planejar como convidado — nós nunca vemos nada disso.
“Nunca vemos” não é o mesmo que “nunca sai do seu telefone”, e você deve ver essa diferença logo de início. No plano Offline, sua biblioteca é copiada para a sua própria conta na nuvem pela plataforma, não por nós — pelo seu iCloud no iPhone e no iPad (é assim que o plano Offline sincroniza seus locais e fotos entre os seus dispositivos), e pelo Backup automático do Android no seu Google Drive no Android. Nos dois casos, a cópia fica sob a sua conta, o seu armazenamento e o seu controle; nós não temos acesso a ela. O Android acrescenta mais uma coisa que é da plataforma, não nossa: os próprios serviços do Google registram toda instalação do Android na primeira abertura, antes de você fazer login e independentemente de você algum dia ativar as notificações. Os detalhes estão em O que armazenamos sobre você e em Provedores e subprocessadores.
O plano Online (sincronização com o servidor, alertas ao vivo de clima e condições, backup e compartilhamento) exige uma conta Viewpoint, então fazer login faz parte de começar a usá-lo; o plano Offline nunca precisa de uma.
Depois que você faz login, o Viewpoint coleta o que precisa para fazer esse trabalho (sua conta, seus locais, suas fotos, o estado da sua assinatura) e nada mais. As análises são opt-in e limitadas ao comportamento — nunca incluem suas fotos, coordenadas GPS, nomes de locais ou qualquer coisa que você tenha digitado, embora cheguem ao Mixpanel junto com o seu endereço IP, para que os eventos possam ser atribuídos a um país (veja Análises). Não vendemos dados e não mostramos anúncios para você. Compartilhamos sim com os serviços de plataforma que o seu dispositivo já roda — os da Apple no iPhone e no iPad, os do Google no Android (login, pagamentos, push, mapas e localização) — e com os provedores nomeados abaixo, dos quais um pequeno número fica fora da UE.
O que armazenamos sobre você
Somente se você fizer login. Tudo nesta seção se aplica depois que você cria uma conta ao fazer login. Como convidado (sem login), nada disso chega até nós: não existe conta, e seus locais, fotos, mapas, planos e monitoramentos vivem apenas no banco de dados local do app no seu telefone.
Duas ressalvas, e nenhuma delas é nossa.
No iPhone e no iPad, o plano Offline mantém seus dispositivos sincronizados pelo seu próprio iCloud: o app grava seus locais, mapas, planos, monitoramentos e os arquivos de foto capturados no banco de dados privado do CloudKit da sua conta Apple. É o seu armazenamento do iCloud e os seus dados; nós não conseguimos lê-los, e nenhum servidor do Viewpoint está envolvido. Os arquivos de foto são enviados somente por Wi-Fi. Desative isso saindo do iCloud para o app em Ajustes do iOS → seu nome → iCloud.
No Android, o próprio Backup automático do sistema operacional está ativado para o app, então ele pode copiar os dados locais do app — incluindo esse banco de dados e as fotos armazenadas nele — para o seu backup do Google Drive, sob o armazenamento e o controle da sua conta do Google. Nós nunca vemos isso. Desative em Configurações do Android → Google → Backup, ou app por app nas configurações de backup do seu dispositivo.
Consultas de clima continuam funcionando como convidado — elas enviam apenas a latitude/longitude que você está consultando, nunca uma identidade (veja Provedores e subprocessadores → Open-Meteo) — e sua assinatura é verificada diretamente com a loja (Apple ou Google Play), então também não a vemos.
- Sua conta — endereço de e-mail, um nome de exibição e o identificador opaco retornado pelo Iniciar sessão com Apple ou Iniciar sessão com Google, se você entrar dessa forma. O nome de exibição é o que a Apple ou o Google nos entregam no seu primeiro login — com o Iniciar sessão com Apple, é o nome que você escolheu compartilhar na tela de consentimento, e se você não compartilhou nada, derivamos um a partir do seu endereço de e-mail. Nós nunca pedimos o seu nome real.
-
Seus locais, fotos, mapas, planos e monitoramentos — os dados que você cria no app. As fotos capturadas ficam no nosso próprio armazenamento de objetos; o restante fica em um banco de dados PostgreSQL. Os dois rodam em infraestrutura operada por nós mesmos, na UE. Toda foto que você envia para os nossos servidores passa por uma verificação de segurança automatizada contra conteúdo ilegal e adulto antes de poder aparecer em qualquer lugar público. Essa verificação roda nos mesmos servidores que todo o resto — a imagem nunca é enviada a um terceiro para isso. Isso acontece em todo envio, não somente nas fotos que você escolhe publicar. Veja Confiança e segurança para saber por que essa verificação existe.
(Uma versão anterior desta política dizia que a verificação de segurança era feita pelo Hugging Face, um provedor de inferência fora da UE, e que as fotografias eram enviadas para lá. Isso não é mais verdade: a verificação agora roda no nosso próprio hardware, e nenhuma foto que você envia sai da nossa infraestrutura. O Hugging Face não é mais destinatário de nada.)
- Locais compartilhados publicamente — se você publicar explicitamente um local, sua localização, nome, fotos, notas de composição e informações de acesso ficam visíveis para outros usuários do Viewpoint pela superfície de locais públicos. Notas privadas e o estado por conta (favoritos, carimbos de data/hora de sincronização) nunca se tornam públicos, independentemente do estado de compartilhamento do local. Publicar é opt-in, deliberadamente com atrito (uma folha de confirmação explica o que fica exposto antes de você confirmar) e reversível — veja Compartilhar um local publicamente para a mecânica completa + a salvaguarda de proteção à vida selvagem.
- Estado da assinatura — se você está no teste gratuito ou em uma assinatura paga, e qual plano e período de cobrança (Offline ou Online; mensal ou anual). O pagamento em si é tratado pela sua loja — o StoreKit da Apple no iPhone e no iPad, o Google Play Billing no Android — e nós nunca vemos os dados do seu cartão. Nas duas plataformas, comprar enquanto você está logado passa o identificador da sua conta Viewpoint para a loja para que a assinatura possa ser associada de volta à sua conta — para a Apple, como o
appAccountTokenda compra; para o Google Play, como o id de conta ofuscado dele. Comprar como convidado não passa nenhum identificador nosso para nenhuma das duas lojas. As duas só diferem em como o estado da assinatura chega até nós depois: no iPhone e no iPad, o app envia o recibo assinado da Apple para o nosso servidor; no Android, o Google reporta diretamente ao nosso servidor. - Token de notificação push — um identificador opaco do seu dispositivo para podermos entregar alertas de condição: o token APNs da Apple no iPhone e no iPad, um token de registro do Firebase Cloud Messaging (Google) no Android, e — se você ativar as notificações do navegador no app web — uma assinatura push cujo endereço é gerado pelo serviço de push do seu próprio navegador (o da Mozilla para o Firefox, o do Google para o Chrome, o da Apple para o Safari). Nós o armazenamos somente depois que você faz login, e ele é invalidado no servidor imediatamente quando você sai da conta (o dispositivo para de receber alertas para a conta desconectada no mesmo instante). No Android, o token existe antes de pedirmos por ele: as bibliotecas do Firebase do Google registram a instalação junto ao Google na primeira abertura — veja Provedores e subprocessadores → Google. Sair da conta invalida a nossa cópia; só desinstalar o app (ou limpar os dados dele) remove a do Google.
- Eventos de análise (somente se você ativar as análises) — veja a próxima seção.
- Relatórios de falha — nenhum serviço terceirizado de relatório de falhas está envolvido em nenhuma das duas plataformas; usamos o relatório da própria plataforma.
- No iPhone e no iPad, o framework nativo MetricKit da Apple no dispositivo produz um diagnóstico (stack trace, códigos de exceção/sinal, modelo do dispositivo + versão do sistema operacional, versão do app). As falhas ficam visíveis para nós pelo relatório padrão de falhas para desenvolvedores da Apple (App Store Connect), e um resumo também é enviado a um servidor do Viewpoint para que sejamos avisados a tempo.
- No Android, o app não embarca nenhum código de relatório de falhas. Falhas e ANRs chegam até nós somente pelo relatório padrão do Google Play Console, que o sistema operacional coleta; nada é enviado a um servidor do Viewpoint. Se essa coleta acontece ou não é regido pela própria configuração de uso e diagnóstico do seu dispositivo, não pelo app.
De qualquer forma: nunca suas fotos, GPS, notas, e-mail, nome real, ou o conteúdo dos seus locais, mapas ou planos. O padrão é ativado (interesse legítimo sob o Art. 6(1)(f) do RGPD — saber que o app está travando é necessário para mantê-lo funcionando para você).
Como a localização é usada
A localização é solicitada e usada somente no contexto dos recursos de Mapa e captura, para posicionar e encontrar locais. Quase sempre, o app pede ao sistema operacional uma única leitura no momento em que precisa dela, e nada roda quando o app está fechado.
Um recurso é a exceção, e ele existe somente no iPhone e no iPad. Sugerir monitoramentos quando eu viajar (Ajustes → Viagem) percebe quando você chega a um lugar novo e oferece para configurar um monitoramento ali. Para isso, ele precisa da permissão de localização “Sempre” do iOS, e o iOS só a concede se você responder sim a um diálogo que ele mesmo exibe, nomeando o recurso. Até você fazer isso, nada roda em segundo plano; se você conceder, o iOS acorda o app a cada mudança significativa de localização, o app avalia se você chegou a algum lugar que valha a pena sugerir, e é só isso — a posição é usada no seu dispositivo e na consulta de geocodificação reversa descrita abaixo, e nunca é enviada para nós. Desative o ajuste, ou revogue o “Sempre” em Ajustes do iOS → Privacidade → Serviços de Localização, e o monitoramento para. O Android não tem nenhum recurso de localização em segundo plano e não solicita nenhuma permissão de localização em segundo plano.
O mapa em si pertence à sua plataforma, e é ela quem o vê. O Viewpoint não desenha seus próprios blocos de mapa, então navegar pelo mapa, abrir imagens de nível da rua, buscar um lugar pelo nome, transformar uma coordenada em um nome de lugar, ou obter uma leitura de posição são todas solicitações para os serviços de mapa e localização da sua plataforma:
- No iPhone e no iPad essa é a Apple — o MapKit para os blocos, o Look Around para as imagens de nível da rua, o Core Location para a leitura de posição, a busca de lugares do MapKit para as buscas digitadas, e o geocodificador do MapKit para transformar uma coordenada em um nome de lugar.
- No Android esse é o Google — o Google Maps SDK para os blocos, o panorama do Street View para as imagens de nível da rua, o geocodificador do sistema do Android para as duas direções da busca de lugares, e o provedor de localização combinada do Google Play services para a leitura de posição, que usa sinais próximos de Wi-Fi e de rede móvel além do GPS.
- No app web esse é o Google — a Google Maps JavaScript API para os blocos, o Places Autocomplete para as buscas digitadas, o Street View para as imagens de nível da rua, e a Static Maps API para as pequenas imagens de mapa na página de um local e em um cartão de plano compartilhado.
A busca de lugares funciona nas duas direções, e cada uma envia coisas diferentes:
- Buscar por nome envia o texto que você digita. Cada tecla pressionada em um campo de busca de lugares vai para a Apple (no iPhone e no iPad) ou para o Google (no Android e na web) enquanto você digita, junto com uma região aproximada do mapa para que os resultados fiquem próximos.
- A geocodificação reversa envia uma coordenada. Para rotular um local com um nome de lugar, ou para descobrir em qual fuso horário um local está, o app envia a coordenada para o geocodificador da plataforma e recebe um nome de volta. No iPhone e no iPad isso roda para os locais que ainda não têm um rótulo, em segundo plano, em lotes — então, ao longo da vida da sua biblioteca, as coordenadas dos locais que você salvou são enviadas ao geocodificador da Apple. No Android, o único lugar em que isso acontece é no cartão de plano compartilhável, e a coordenada é deliberadamente borrada antes de ser enviada — arredondada para uma grade de 0,05°, cerca de 5,5 km, de modo que o que sai do dispositivo é a vizinhança, não o ponto de vista.
Em todos os casos, as coordenadas e o texto de busca vão para a plataforma, não pelos nossos servidores, e são tratados pela política de privacidade da própria plataforma. Nós nunca enviamos a identidade da sua conta junto com eles.
Os nossos próprios servidores também enviam coordenadas adiante. Alguns recursos são respondidos perguntando a um terceiro sobre um lugar, sempre com uma coordenada ou uma área e nunca com algo que identifique você: clima do Open-Meteo, fatos de mapa e de pontos de referência do serviço Overpass do OpenStreetMap, do Wikidata e da Wikimedia Commons, uma imagem de prévia de nível da rua do Google, blocos de elevação de terreno de um bucket de dados abertos da Amazon Web Services (um bloco cobre cerca de um quadrado de 10 km, então o que a AWS vê é o bloco, não a sua posição), e — somente para o modo assistido do Find your viewpoint — o motivo em torno do qual você está planejando, incluindo a coordenada dele, para a OpenAI. Cada um deles está nomeado em Provedores e subprocessadores.
Análises — opt-in
As análises ficam DESLIGADAS por padrão. Ative em Ajustes → Privacidade → Compartilhar análises de uso. Quando estiverem ativadas:
- Encaminhamos eventos comportamentais (por exemplo, “usuário visualizou a aba Explorar”, “usuário capturou um local”, “teste convertido em assinatura paga”) para o Mixpanel por meio de um endpoint de ingestão residente na UE (
api-eu.mixpanel.com). - Cada evento carrega a sua UUID de usuário (a mesma do nosso banco de dados) e um conjunto fixo de propriedades permitidas — enums fechados ou booleanos, nunca texto livre dos seus locais, mapas ou fotos.
- O seu endereço IP é encaminhado com cada evento, para que o Mixpanel possa atribuí-lo a um país e uma cidade, em vez da localização do nosso servidor. Essa é uma localização grosseira, derivada da rede — não a sua posição de GPS, que nunca é enviada. Se preferir que ele não seja enviado, deixe as análises desligadas.
- Além disso: nome, e-mail, coordenadas GPS, EXIF, os nomes dos seus locais/mapas/planos, qualquer coisa que você tenha digitado — nada disso nunca é incluído nas análises. O backend impõe isso com uma allow-list fechada no caminho de ingestão de eventos; eventos que tentam carregar propriedades não permitidas são rejeitados na borda.
- Você pode desligar as análises a qualquer momento. A pipeline para imediatamente. Excluir sua conta também enfileira uma solicitação de exclusão no Mixpanel que apaga seus eventos históricos.
Detalhamento completo: Como funcionam as análises.
Provedores e subprocessadores
O Viewpoint depende dos seguintes provedores. Nenhum deles tem acesso à sua conta ou aos seus dados descriptografados além do que o respectivo serviço exige. Com quais deles a sua cópia do app conversa depende da plataforma em que você está, então cada item deixa isso explícito.
A maioria desses provedores está dentro da UE ou são serviços da sua própria plataforma. Dois não estão, e são os que vale a pena ler com atenção: a OpenAI recebe o que você digita no Find your viewpoint e a coordenada do motivo em torno do qual você está planejando, e o Mixpanel recebe o seu endereço IP a cada evento de análise, se você tiver optado por participar.
Nenhum provedor desta lista recebe as suas fotografias. A verificação de segurança automatizada que lê toda imagem enviada roda nos nossos próprios servidores.
Nossa própria infraestrutura (as duas plataformas)
- Infraestrutura auto-hospedada — o servidor de API, o banco de dados PostgreSQL, o armazenamento de objetos que guarda suas fotos capturadas e a verificação de segurança automatizada que lê toda imagem enviada rodam todos em infraestrutura operada por nós mesmos, localizada na UE. Nenhum provedor de nuvem terceirizado armazena os dados da sua conta ou suas fotos, e as suas fotografias nunca são enviadas para nenhum lugar fora dessa infraestrutura.
- Cloudflare — fornece o túnel de rede seguro e o DNS que roteiam o tráfego até o backend (o TLS termina aqui em trânsito; a Cloudflare não armazena os dados da sua conta nem suas fotos).
Apple — iPhone e iPad, além do login na web
- Iniciar sessão com Apple — no iPhone, no iPad e no app web, e somente se você escolher esse método de login. Na web, isso carrega o script de login da Apple na página.
- StoreKit — pagamentos e gerenciamento de assinatura. A Apple, não nós, recebe o dinheiro e guarda os dados de pagamento.
- APNs — entrega de push para alertas de condição. Registrado somente depois que você faz login e concede permissão de notificação; se você recusar, nenhum identificador de push é criado.
- App Store Connect + MetricKit — diagnósticos de falhas e travamentos.
- MapKit, Look Around, Core Location — blocos de mapa, imagens de nível da rua, busca de lugares, geocodificação reversa e leituras de posição (veja Como a localização é usada).
- iCloud (CloudKit) — somente no plano Offline, e é o seu próprio iCloud. O app espelha seus locais, mapas, planos, monitoramentos e fotos capturadas no banco de dados privado da sua conta Apple, para que seus dispositivos fiquem sincronizados sem precisar de uma conta Viewpoint. Essa é a maior quantidade do seu conteúdo que sai do dispositivo no plano Offline — e ela vai para o seu armazenamento, não para o nosso. Nós não temos acesso a ela, e nenhum servidor do Viewpoint está envolvido. Os arquivos de foto são enviados somente por Wi-Fi.
- SKAdNetwork — a atribuição de instalação da Apple que preserva a privacidade. Quando você abre o app pela primeira vez, e novamente se você começa uma assinatura, o iOS envia um retorno agregado e anônimo para a rede de anúncios que exibiu o anúncio para você — veja Meta abaixo. Não existe identificador de publicidade (nenhum IDFA), nenhuma solicitação de permissão de rastreamento, e nenhum SDK de publicidade no app; a Apple é quem envia, e ela informa à rede apenas que uma instalação ou assinatura aconteceu, nunca que foi você.
Google — a maior parte só no Android, dois itens nas duas plataformas
- Iniciar sessão com Google — no iPhone, no iPad, no Android e no app web, e somente se você escolher esse método de login. Na web, isso carrega o script de login do Google na página.
- Imagens estáticas do Street View — em todas as superfícies, incluindo iPhone e iPad. Quando um local não tem foto própria, buscamos uma prévia de nível da rua para ele, e essa solicitação vai para o Google carregando as coordenadas do local. Ela é feita pelo nosso backend, não pelo seu telefone, então o Google vê as coordenadas e a solicitação do nosso servidor — nunca a sua conta, e nunca o endereço do seu dispositivo. O mesmo vale para a prévia de nível da rua no app web.
- Imagens estáticas de mapa — o app web é diferente, e vale a pena saber disso. A pequena imagem de mapa em um cartão de plano compartilhado no app web é carregada pelo seu navegador diretamente do Google, sem passar por nós, e a coordenada está no endereço da imagem. Então, nesse caso, ao contrário da imagem de prévia acima, o Google vê a coordenada junto com o seu endereço IP e o seu navegador. O mesmo vale para os mapas interativos que o app web desenha, que são do Google e rodam no seu navegador. Os apps de iPhone, iPad e Android desenham os próprios mapas, em vez disso.
- Firebase Cloud Messaging + Firebase Installations — somente Android, e este não é condicional. As bibliotecas do Firebase do Google iniciam junto com o app e registram a instalação junto ao Google na primeira abertura — antes de qualquer login, antes das telas de onboarding, e independentemente de você algum dia permitir notificações. O Google recebe um identificador de instalação do app no seu dispositivo, além dos detalhes técnicos usuais de uma solicitação assim (versão do app e da biblioteca, modelo do dispositivo, versão do sistema operacional, endereço IP). Isso não carrega sua conta, seu e-mail, seus locais nem sua localização. Nós só armazenamos o token resultante, e somente depois que você faz login; quando você sai da conta, invalidamos a nossa cópia, mas o registro do Google permanece até você desinstalar o app ou limpar os dados dele.
- Google Play Billing — somente Android. Pagamentos e gerenciamento de assinatura no Android são do Google, não da Apple. Se você estiver logado ao comprar, o identificador da sua conta Viewpoint é passado ao Google Play junto com a compra para que a assinatura possa ser associada à sua conta, e o Google reporta o estado da assinatura ao nosso servidor. Comprar como convidado não passa nenhum identificador nosso.
- Google Maps SDK, Street View, o geocodificador do Android e o provedor de localização combinada do Google Play services — somente Android. Blocos de mapa, imagens de nível da rua, buscas de lugares (o texto que você digita), geocodificação reversa de uma coordenada deliberadamente borrada e leituras de posição vão para o Google. Veja Como a localização é usada.
- Google Maps JavaScript API, Places Autocomplete, Street View e Static Maps — somente no app web. O navegador carrega esses recursos diretamente do Google, então o Google vê o seu endereço IP junto com a região do mapa, a coordenada ou o texto que você digitou. Veja Como a localização é usada.
- Google Fonts — o app web e o nosso site; não os apps de telefone. As nossas duas famílias tipográficas são carregadas da CDN de fontes do Google em vez de servidas por nós, então o Google vê a solicitação — o seu endereço IP, o seu navegador e a página de onde você veio. Isso acontece em toda página do app web, em toda página de getviewpoint.app, incluindo esta, e novamente dentro do painel do assistente quando você o abre. Atenção ao momento: diferente das análises acima, a solicitação da fonte não fica atrás do banner de cookies — ela dispara assim que a página carrega, quer você venha a aceitar ou recusar. Nenhum dado de conta está envolvido e nada é armazenado; é uma escolha de hospedagem, não de rastreamento, e hospedar os próprios arquivos de fonte a eliminaria.
- Google Play Console — somente Android. Falhas e ANRs no Android chegam até nós pelo relatório padrão coletado pelo sistema operacional da Play; o próprio app não contém código de relatório de falhas.
- Google Play Developer API — somente Android, do lado do servidor. Para confirmar que uma assinatura é real, o nosso servidor envia o token da compra de volta ao Google para verificação.
- Não usados em nenhuma das plataformas: Google Analytics / Firebase Analytics, publicidade do Google, o identificador de publicidade do Google e os SDKs de atribuição do Google. O app Android embarca deliberadamente só a parte de mensagens do Firebase.
Meta — somente iPhone e iPad, e somente de forma agregada
- Nós anunciamos o Viewpoint no Instagram e no Facebook, então precisamos saber se esses anúncios funcionam. No iPhone e no iPad, essa medição roda inteiramente pelo SKAdNetwork da Apple: quando o app abre pela primeira vez, e novamente se você começa uma assinatura, a Apple — não o app — envia à Meta um retorno anônimo e agregado dizendo que uma instalação ou uma assinatura aconteceu. Não há nenhum SDK da Meta no app, nenhum identificador de publicidade, nenhuma solicitação de permissão de rastreamento, e nada que ligue o evento a você, ao seu dispositivo ou à sua conta. A Apple deliberadamente atrasa e torna esses retornos menos precisos, para que não possam ser rastreados até uma pessoa específica. Nada equivalente roda no Android ou na web.
Todos os outros (as duas plataformas)
- Mixpanel — análises (somente se você optar por participar; endpoint residente na UE). Nos apps — iPhone, iPad, Android e app web — não há SDK do Mixpanel no seu dispositivo: os eventos vão primeiro para o nosso próprio servidor, e nós os encaminhamos. Cada evento encaminhado carrega a sua UUID de usuário e o seu endereço IP, que o Mixpanel resolve para um país e uma cidade aproximados. Nada mais identificável vai junto — veja Análises. O nosso site é a exceção, e funciona ao contrário. O getviewpoint.app carrega sim o próprio script do Mixpanel no seu navegador — mas somente depois que você aceita o banner de cookies, e ele está configurado para dizer ao Mixpanel para não registrar o seu endereço IP. Recuse o banner e o script nunca é carregado.
- Open-Meteo — previsões do tempo. As chamadas passam pelo nosso backend; a identidade da sua conta nunca é enviada ao Open-Meteo, apenas a latitude/longitude do local que você está consultando.
-
OpenAI — acessada a partir de dois lugares, sempre pelo nosso backend e nunca pelo seu dispositivo.
1. O modo assistido do Find your viewpoint. Ali acontecem duas chamadas, e elas enviam coisas diferentes. Ler o seu pedido envia as palavras que você digita (até 2.000 caracteres), que a OpenAI transforma em uma consulta estruturada — qual ponto de referência, qual astro, qual janela de tempo. Propor pontos de vista então envia o motivo em torno do qual você está planejando: o nome dele e a coordenada dele (com precisão de cerca de um metro), além do alinhamento e da janela de tempo que você pediu, para que o modelo possa sugerir lugares de onde fotografar. Se você iniciou o recurso a partir de um dos seus próprios locais, esse local é o motivo — então o nome dele, que você escreveu, e a localização dele seguem junto com o pedido. A identidade da sua conta não é enviada, e nenhum dos seus outros locais vai junto. O modo determinístico do mesmo recurso não faz nenhuma chamada.
2. O assistente no nosso site. Toda página de getviewpoint.app — incluindo esta — traz um pequeno botão de chat, o Viewpoint Assistant. Tudo o que você digita nele é enviado pelo nosso backend para a OpenAI, tanto para encontrar a documentação relevante quanto para escrever a resposta. Não digite nada nele e nada é enviado. Ele não tem ideia de quem você é; não está conectado à sua conta, e está disponível para qualquer pessoa que leia o site.
(Uma versão anterior desta política dizia que coordenadas e locais salvos nunca eram enviados à OpenAI, e que a OpenAI só era acessada a partir do Find your viewpoint. As duas afirmações estavam erradas, e este item as corrige.)
- Wikimedia (Commons, Wikidata) e o serviço Overpass do OpenStreetMap — usados para encontrar uma foto pública já existente e um nome de lugar para um local que não tem nenhum próprio, e para consultar pontos de referência e limites de acesso legal durante o planejamento. Chamado pelo nosso backend com as coordenadas do local, ou uma área ao redor delas; nenhuma identidade de conta é enviada.
- Amazon Web Services — blocos de elevação de terreno de um bucket público de dados abertos, usados para calcular como o horizonte e a linha do céu aparecem a partir de um local. O nosso backend solicita o bloco que cobre a coordenada; um bloco abrange cerca de um quadrado de 10 km, então a AWS vê o bloco, não a sua posição. Nenhuma identidade de conta é enviada.
- Esri (ArcGIS) e a Agência Europeia do Meio Ambiente — limites de áreas protegidas usados para avisar você quando um ponto de vista fica dentro de uma reserva natural ou de um parque nacional. O nosso backend envia uma caixa delimitadora ao redor da área que você está olhando; nenhuma identidade de conta é enviada. Essas fontes são opcionais e desligadas a menos que configuradas; quando estão desligadas, nenhuma solicitação chega a nenhuma delas.
- O serviço de push do seu navegador — somente no app web, e somente se você ativar as notificações do navegador. O endereço que o seu navegador nos entrega pertence a quem faz o seu navegador (a Mozilla para o Firefox, o Google para o Chrome e o Edge, a Apple para o Safari), e esse serviço entrega o alerta para você. Ele consegue ver que uma notificação foi enviada à instância do seu navegador, e quando — o conteúdo é criptografado com uma chave que só o seu navegador possui, então o serviço não consegue ler o alerta.
- Slack — um canal privado que o Marcos lê. Duas coisas chegam até lá. Mensagens de suporte: quando você escreve pelos Ajustes (Fale com o Marcos no iPhone e no iPad, Enviar mensagem ao suporte no Android, e o mesmo no app web), a sua mensagem vai para lá com a UUID da sua conta, o seu plano e a versão do seu app e o modelo do seu dispositivo — mais o seu endereço de e-mail somente se você marcar a caixa de opt-in, que vem desmarcada por padrão e identificada com o endereço que ela enviaria. Alertas de erro do servidor: quando algo falha do nosso lado, a linha do erro também é postada lá, para que uma falha seja percebida em vez de ficar perdida em um log. Esses alertas carregam a falha técnica e o ponto do código em que ela aconteceu — e, no iPhone e no iPad, um resumo de uma falha que o seu dispositivo reportou. Eles não carregam suas fotos, suas coordenadas, suas notas ou o seu e-mail.
O que não fazemos
- Nenhum anúncio dentro do Viewpoint — nenhum banner, nenhum intersticial, nenhum SDK de publicidade em nenhum dos apps. (Nós compramos anúncios em outros lugares para contar às pessoas que o app existe, e no iPhone e no iPad a Apple envia à rede de anúncios um resultado anônimo e agregado — veja Meta.)
- Nenhum rastreamento entre apps — nenhum identificador de publicidade em nenhuma das duas plataformas, nenhuma solicitação de permissão de rastreamento porque não há nada a pedir, nenhum fingerprinting.
- Nenhuma venda de dados — os seus dados não são uma fonte de receita e nunca serão.
- Nenhum SDK de terceiros de relatório de falhas ou de análises nos apps — no iPhone, no iPad, no Android e no app web, a única análise é a nossa, opt-in, e encaminhada a partir do nosso próprio servidor. (O nosso site é diferente: ele carrega o script do Mixpanel no seu navegador assim que você aceita o banner de cookies dele. Veja o Mixpanel em Provedores e subprocessadores.)
Seus direitos (RGPD — incluindo o Artigo 17, a Diretriz 5.1.1(v) da Apple, e a política de dados do usuário do Google Play)
O Viewpoint é lançado na UE; o Regulamento Geral de Proteção de Dados (RGPD) da União Europeia se aplica.
- Direito ao apagamento (Artigo 17). Os Ajustes de cada plataforma têm uma ação de Excluir conta — iPhone, iPad e Android igualmente. Acioná-la exclui permanentemente o seu perfil dos nossos servidores e todo registro que dependa dele — locais, fotos, mapas, planos, rotas, monitoramentos, tokens de dispositivo, sessões, assinaturas e compras. Fotos capturadas no nosso armazenamento de objetos são apagadas por uma tarefa em segundo plano em poucos minutos. Eventos do Mixpanel entram na fila para exclusão pelo endpoint de apagamento GDPR do Mixpanel. A biblioteca já armazenada no seu próprio dispositivo é deliberadamente deixada intacta, o mesmo que ao sair da conta, para que excluir a conta não leve suas capturas junto. Você não precisa ter o app instalado para fazer isso — veja Excluir sua conta para o caminho de solicitação pela web, a lista completa do que é apagado, e o que é mantido e por quanto tempo.
- Acesso e portabilidade. A exportação self-service ainda não foi desenvolvida. Envie um e-mail para [email protected] e mandaremos um dump JSON de tudo o que estiver vinculado à sua conta.
- Revogação do consentimento. Para as análises, alterne Ajustes → Privacidade → Compartilhar análises de uso. A mudança é imediata — o próximo evento que o seu telefone enviaria é o primeiro a ser suprimido. Veja Como funcionam as análises para o quadro completo.
- Oposição, retificação, limitação. Envie um e-mail para [email protected] para qualquer solicitação de direitos do RGPD não coberta pelas superfícies do app acima. Responderemos em até 30 dias.
- Cancele sua assinatura pela loja que cobra de você, usando as instruções da própria loja: Apple ou Google Play. O cancelamento é independente da exclusão da conta — se você cancelar sem excluir sua conta, seus dados ficam; se você excluir sua conta sem cancelar, a assinatura continua sendo cobrada até você cancelá-la na loja, porque só a loja pode interromper a cobrança.
Alterações nesta política
Se alterarmos esta política de uma forma que afete você, a data de Última atualização no topo desta página mostrará quando isso aconteceu. Alterações materiais (novos subprocessadores, coleta de dados mais ampla, mudança da entidade operadora) serão anunciadas no app e pelo e-mail associado à sua conta antes de entrarem em vigor.
Contato
Para qualquer dúvida, solicitação ou reclamação sobre privacidade: [email protected].