Política de Privacidade
Última atualização: 10 de outubro de 2026
Esta Política explica quais dados pessoais o Tobbo Finanças ("Tobbo", "nós") trata quando você usa o aplicativo, o servidor que o sustenta e o site tobbofin.com; para quê e com qual base legal; com quem compartilhamos; por quanto tempo guardamos; e como você exerce os seus direitos, nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD").
Resumo: usamos seus dados para fazer o app funcionar para você. Não vendemos dados, não exibimos anúncios e não usamos suas informações financeiras para publicidade. Você pode baixar uma cópia dos seus dados ou excluir a conta pelo próprio app, a qualquer momento.
1. Quem é o controlador
| Item | Informação |
|---|---|
| Controlador | Caotec Serviços em Tecnologia Ltda, desenvolvedora e responsável pelo Tobbo Finanças |
| CNPJ | 25.171.456/0001-45 |
| Endereço | Rua Doutor Procópio Toledo Malta, 750, Loteamento Habitacional São Carlos 1, São Carlos/SP, CEP 13563-002 |
| Privacidade e encarregado (DPO) | privacidade@tobbofin.com |
| Contato geral | contato@tobbofin.com |
Esta Política vale para o aplicativo Tobbo Finanças (Android e, quando lançado, iPhone), para o servidor que o sustenta e para o site tobbofin.com.
2. Quais dados tratamos
| Categoria | Dados | Origem |
|---|---|---|
| Cadastro e conta | Nome, e-mail, foto do perfil (quando você entra com o Google), identificador da conta Google ou Apple (o e-mail pode ser um endereço de retransmissão da Apple), preferências de notificação | Você, Google Sign-In ou Sign in with Apple |
| Acesso e sessões | Código e link de acesso por e-mail (guardamos só uma versão cifrada por hash, que expira em 15 minutos) e sessões ativas com o nome do aparelho | Gerados quando você entra |
| Identificação opcional | CPF e CNPJ que você cadastra em Ajustes para separar finanças pessoais (PF) e da empresa (PJ) | Você |
| Dados financeiros do Open Finance | Instituições, contas, saldos, cartões e limites, faturas, investimentos e transações (data, valor, descrição, estabelecimento e contraparte) | Suas instituições financeiras, com o seu consentimento, por meio do agregador Malvo |
| Notificações bancárias (opcional, só Android) | Título e texto das notificações dos apps de banco que você escolher numa lista fechada. Notificações de qualquer outro app são descartadas no próprio aparelho, sem leitura do conteúdo | Seu aparelho, só se você ativar |
| Notificações de apps de compras, entregas e transporte (opcional, separado, só Android) | Dos apps que você escolher numa lista fechada (como iFood, Uber, 99, Mercado Livre, Shopee, Amazon, Netflix e Spotify): título e texto da notificação, usados só para extrair app, valor, horário, etapa do pedido, forma de pagamento e nome da loja ou trajeto. Propagandas são descartadas no aparelho e o texto é apagado do servidor logo após a leitura | Seu aparelho, só se você ativar |
| Conteúdo que você cria | Lançamentos manuais, categorias, regras, orçamentos, metas e economias, boletos colados e planilhas CSV/XLSX importadas | Você |
| Conversas com o Tobbo | Perguntas ao chat e ao "Posso gastar?", respostas geradas e histórico | Você |
| Grupo e casal | Convites, membros do grupo e o que cada pessoa escolheu compartilhar, conta a conta | Você e os membros do grupo |
| Integrações que você cria | Tokens de acesso pessoal para agentes de IA externos (MCP): nome, permissão (leitura ou escrita) e data do último uso; o token em si fica guardado só como hash. O widget da tela inicial usa um token próprio, só de leitura, guardado no aparelho | Você |
| Aparelho e notificações push | Token de notificação (Firebase ou Expo) e plataforma do aparelho | Seu aparelho, se você permitir notificações |
| Dados de uso do app (opcional, só Android) | Quais telas e recursos você usa e ações como conectar um banco, criar uma meta ou assinar o Premium, só com tipos, sim/não e contagens: nunca valores, lojas, descrições de transações, nomes de contas ou instituições nem dados de crianças. Também um identificador pseudônimo derivado da conta (nunca o e-mail), o plano (Free ou Premium), se o grupo é individual ou casal e dados técnicos coletados pelo SDK (modelo e sistema do aparelho, versão do app, idioma, país e região aproximada) | Seu aparelho, pelo Google Analytics for Firebase, só depois que você entra e aceita esta Política; desligável em Ajustes e sempre desligado no Tobbo Kids |
| Registros técnicos e de segurança | Registros do servidor (método, rota, status e tempo da requisição, sem endereço IP, cabeçalhos, parâmetros ou conteúdo), uso dos modelos de IA por grupo (quantidade de processamento e erros) e trilha de ações feitas no grupo | Gerados automaticamente |
| Contato | E-mails e mensagens que você nos envia | Você |
O que não coletamos: senhas de banco, número completo de cartão, localização, contatos, fotos, áudio, notificações de apps fora das listas que você ativar (bancos e, se quiser, apps de compras e entregas), mensagens, e-mails ou redes sociais, pontuação de crédito nem identificador de publicidade. O app não usa SDKs de anúncios nem de relatório de falhas; o único SDK de medição é o Google Analytics for Firebase, sem identificador de publicidade, descrito na linha "Dados de uso do app".
Dados sensíveis: não tratamos dados pessoais sensíveis (art. 5º, II, e art. 11 da LGPD). O desbloqueio por digital, rosto ou PIN é feito pelo sistema do seu aparelho; o Tobbo só recebe o resultado (liberado ou não) e nunca acessa nem guarda dados biométricos. Dados financeiros não são "sensíveis" pela LGPD, mas são protegidos por sigilo e nós os tratamos com o mesmo cuidado.
Descrições de transações e textos de notificações podem conter nomes de outras pessoas (por exemplo, quem enviou ou recebeu um Pix). Tratamos esses dados só para organizar as suas finanças.
3. Para que usamos e com qual base legal
Cada uso tem uma finalidade específica e uma base legal do art. 7º da LGPD:
| Finalidade | Dados usados | Base legal |
|---|---|---|
| Criar e manter sua conta, autenticar o acesso (link ou código por e-mail, Google ou Apple) e dar suporte | Cadastro, acesso e sessões, contato | Execução de contrato (art. 7º, V) |
| Mostrar sua situação financeira: painel, categorização, conciliação de transferências, orçamentos, metas, assinaturas, próximos pagamentos, alertas, chat e "Posso gastar?" | Dados financeiros, conteúdo que você cria, conversas | Execução de contrato (art. 7º, V) |
| Importar dados das suas instituições pelo Open Finance | Dados financeiros do Open Finance | Consentimento (art. 7º, I), dado por você no ambiente da instituição, conforme as regras do Open Finance Brasil, e revogável a qualquer momento |
| Ler notificações de apps de banco no Android para registrar compras e Pix na hora | Notificações bancárias | Consentimento (art. 7º, I): recurso opcional, ativado por você e revogável a qualquer momento ao desligar a permissão |
| Ler notificações de apps de compras e entregas para juntar cada pedido ao lançamento do banco (sem duplicar) e lembrar você de lançar o que não apareceu | Notificações de apps de compras, entregas e transporte | Consentimento (art. 7º, I): recurso opcional e separado, revogável a qualquer momento no app ou ao desligar a permissão |
| Mostrar aos membros do seu grupo o que você decidiu compartilhar | Contas e lançamentos que você marcar como compartilhados | Execução de contrato (art. 7º, V), conforme as suas escolhas |
| Enviar avisos do serviço (fatura vencendo, orçamento, segurança, exclusão e exportação de dados) | E-mail, token de push, dados do alerta | Execução de contrato (art. 7º, V); você ajusta os alertas no app ou no aparelho |
| Atender integrações que você cria (agentes MCP e widget) | Tokens e os dados que o agente ou o widget consultar | Execução de contrato (art. 7º, V), a seu pedido |
| Segurança: autenticação, limite de requisições contra abuso, prevenção a fraudes e trilha de ações no grupo | Acesso e sessões, registros técnicos | Legítimo interesse (art. 7º, IX) |
| Corrigir falhas, controlar custo e qualidade da IA e entender o uso do app de forma agregada | Registros técnicos e de uso da IA, sem conteúdo das conversas | Legítimo interesse (art. 7º, IX) |
| Entender de forma pseudônima quais telas e recursos do app são usados, para melhorar o Tobbo | Dados de uso do app | Legítimo interesse (art. 7º, IX), com opção de desligar a qualquer momento em Ajustes → Privacidade e dados → "Compartilhar dados de uso anônimos" |
| Enviar comunicações de marketing (hoje não enviamos) | Consentimento (art. 7º, I), só se você optar, com descadastro a qualquer momento | |
| Cumprir obrigações legais e exercer direitos em processos | O mínimo necessário em cada caso | Obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
Consentimento: quando pedimos o seu consentimento, ele é livre, informado, específico para cada finalidade e pode ser revogado a qualquer momento, de forma gratuita e tão fácil quanto foi dado. A revogação não afeta o que foi feito antes dela. Se você não consentir com o Open Finance ou com a leitura de notificações, continua podendo usar o Tobbo com lançamentos manuais e importação de planilhas.
Legítimo interesse: antes de usar essa base, fazemos o teste de proporcionalidade (finalidade legítima, necessidade do dado e equilíbrio com os seus direitos e expectativas), usamos o mínimo de dados e nunca para publicidade. Você pode se opor pelo canal do encarregado.
4. Inteligência artificial
O Tobbo usa modelos de IA de terceiros, que atuam como operadores em nosso nome, para: categorizar lançamentos; decidir se uma notificação bancária representa dinheiro que de fato se moveu; entender notificações de apps de compras e entregas (se é um gasto concluído, qual o valor total) e reconhecer qual lançamento do banco corresponde a cada pedido; verificar se uma pergunta ao chat está dentro do tema do app; responder no chat (inclusive com gráficos); e calcular a resposta do "Posso gastar?".
| Provedor | Uso |
|---|---|
| Google (API do Gemini) | Provedor principal: categorização, notificações, chat, "Posso gastar?" e análises |
| Anthropic (API do Claude) | Provedor alternativo, usado quando configurado no lugar do Gemini |
| TypeSafe (modelo Jev) | Classificadores: notificação é ou não uma movimentação, pedido de app é ou não um gasto e a qual lançamento do banco corresponde, sugestão de categoria e verificação do tema da pergunta |
O que enviamos: só o necessário para cada tarefa, como descrição, estabelecimento, contraparte, valor, data e tipo de conta da transação; totais e categorias; o texto da notificação capturada; a sua pergunta e o histórico da conversa; e o primeiro nome seu e dos membros do grupo, para personalizar a resposta. Não enviamos senhas, credenciais bancárias, tokens de acesso nem o seu e-mail.
Uso pelos provedores: cada provedor trata os dados conforme os próprios termos, que podem variar conforme o plano contratado (no caso do Gemini, os termos do Google tratam de forma diferente o uso gratuito e o pago, inclusive quanto ao uso do conteúdo para melhorar os serviços do Google). Por isso, não afirmamos que os dados nunca serão usados para aprimorar modelos de terceiros e reduzimos ao mínimo o que é enviado.
Decisões automatizadas: a IA classifica lançamentos e notificações e gera respostas e sugestões. Os critérios são o texto, o estabelecimento, o valor, o tipo de conta e as suas regras e escolhas anteriores; o "Posso gastar?" considera saldos, contas a vencer, orçamentos e metas. Nenhuma dessas decisões nega serviço, crédito ou direitos a você, e você pode corrigir qualquer categoria ou apagar um lançamento criado a partir de notificação (o Tobbo aprende com isso). Você pode pedir a revisão, por uma pessoa, de decisões tomadas só com base em tratamento automatizado e informações sobre os critérios usados (art. 20 da LGPD), pelo canal do encarregado.
As respostas da IA são educativas, podem conter erros e não são recomendação de investimento nem consultoria financeira, contábil, jurídica ou tributária.
5. Com quem compartilhamos
Compartilhamos dados apenas com operadores que nos ajudam a prestar o serviço, cada um limitado à sua função e obrigado a proteger os dados. Como controlador, continuamos responsáveis pelo que eles fazem com os dados em nosso nome:
| Operador | Para quê | Dados | País |
|---|---|---|---|
| Malvo | Agregação Open Finance: conexão com as instituições e coleta do que você autoriza | Identificação da conexão e dados financeiros autorizados | Brasil |
| Railway | Hospedagem do servidor, do banco de dados e das filas | Todos os dados do serviço | Estados Unidos (região Leste, Virgínia) |
| Google (API do Gemini) | IA (ver seção 4) | Dados de transações, notificações, perguntas e primeiro nome | Estados Unidos e outros países da infraestrutura do Google |
| Anthropic | IA alternativa (ver seção 4) | Os mesmos da linha acima, quando usada | Estados Unidos |
| TypeSafe | Classificadores de IA (ver seção 4) | Dados de transações, texto de notificações e perguntas | Estados Unidos |
| Resend | Envio de e-mails do serviço (acesso, exportação, exclusão) | Nome, e-mail e conteúdo da mensagem | Estados Unidos |
| Expo e Google Firebase Cloud Messaging | Entrega de notificações push no Android | Token do aparelho e conteúdo do aviso | Estados Unidos |
| Apple (APNs e Sign in with Apple) | Notificações no iPhone e login com a Apple, quando aplicável | Token do aparelho, identificador Apple | Estados Unidos |
| Google (Sign-In) | Login com a conta Google | Nome, e-mail, foto e identificador Google | Estados Unidos |
| Railway e Cloudflare | Hospedagem do site tobbofin.com (Railway) e DNS (Cloudflare) | Dados técnicos de acesso ao site (como IP e navegador) | Estados Unidos e rede global |
| Google (Analytics 4 e Tag Manager) | Medição de audiência do site, só se você aceitar os cookies analíticos | Páginas vistas, cliques e rolagem no site, dados do navegador e do aparelho e localização aproximada (cidade); sem dados do app nem financeiros | Estados Unidos |
| Google (Analytics for Firebase) | Medição de uso do app no Android, desligável em Ajustes e sempre desligada no Tobbo Kids | Dados de uso do app (ver seção 2), sem dados financeiros nem identificador de publicidade | Estados Unidos |
Também compartilhamos: com membros do seu grupo, só o que você escolher, conta a conta; com agentes de IA externos que você conectar por um token MCP, os dados que eles consultarem com a permissão que você deu (o uso desses dados pelo agente segue os termos do serviço que você escolheu, e você pode revogar o token no app a qualquer momento); com autoridades, quando houver obrigação legal ou ordem judicial; e com um eventual sucessor, em caso de reorganização do serviço, mantidas as garantias desta Política.
O app é distribuído pela Google Play, que trata dados de instalação e avaliações conforme a política de privacidade do Google; recebemos dela apenas estatísticas agregadas.
Não vendemos, alugamos nem cedemos seus dados a anunciantes, birôs de crédito ou corretores de dados. Você pode pedir a lista atualizada de com quem compartilhamos seus dados (art. 18, VII) pelo canal do encarregado.
6. Transferência internacional
Parte dos operadores (hospedagem, IA, e-mail, notificações, login, medição de uso do app e o site) armazena ou processa dados fora do Brasil, principalmente nos Estados Unidos, conforme a coluna "País" da seção 5.
Essas transferências se baseiam no art. 33, IX, da LGPD, por serem necessárias para executar o serviço que você pediu (art. 7º, V), e nas obrigações de proteção de dados assumidas pelos provedores em seus termos. A leitura de notificações e o Open Finance dependem, além disso, do seu consentimento. Você pode pedir mais informações sobre as garantias de cada transferência pelo canal do encarregado.
A medição de audiência do site com o Google Analytics (Estados Unidos) só acontece com o seu consentimento específico e destacado, dado no aviso de cookies, que também fundamenta essa transferência (art. 33, VIII, da LGPD).
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Cadastro, contas, cartões, categorias, regras, orçamentos, metas, boletos, CPF/CNPJ e integrações | Enquanto a conta existir ou até você apagar o item |
| Transações, histórico de patrimônio e alertas gerados | Até 730 dias. O que for mais antigo é apagado automaticamente, todos os dias |
| Conversas com o Tobbo | Até você apagar a conversa ou a conta |
| Notificações bancárias capturadas | O texto é apagado após 90 dias; o resultado (valor, tipo, estabelecimento) fica com a transação. Desligar a captura impede novas leituras |
| Notificações de apps de compras e entregas | O texto é apagado logo após a leitura. O resultado (app, valor, horário, etapa, loja ou trajeto) sai da lista "Para conferir" após 30 dias e é apagado após 180 dias |
| Link e código de acesso por e-mail | 15 minutos (guardamos só o hash) |
| Eventos internos de detecção de alertas | 90 dias após processados |
| Registros de uso da IA | 365 dias |
| Trilha de ações no grupo | 730 dias |
| Registros do servidor | Pelo prazo de retenção do provedor de hospedagem, sem IP nem conteúdo |
| Dados de uso do app (Google Analytics for Firebase) | Pelo prazo de retenção configurado no Google Analytics, no máximo 14 meses; desligar o compartilhamento em Ajustes interrompe novas coletas, e a exclusão da conta desfaz a ligação com o identificador pseudônimo |
| Link de exportação dos seus dados | 7 dias; o arquivo é gerado na hora do download e não fica guardado |
Exclusão da conta: o acesso é cortado na hora e todos os seus dados são apagados em definitivo em até 30 dias (normalmente em poucos minutos). Fica só um registro anônimo de que a exclusão foi feita (datas e quantidades), sem nome, e-mail ou dados financeiros.
Exceções (art. 16 da LGPD): podemos manter o mínimo necessário para cumprir obrigação legal ou regulatória, para exercer direitos em processos judiciais, administrativos ou arbitrais, ou de forma anonimizada, pelo prazo exigido. Se isso acontecer, avisamos você.
Você pode desconectar um banco a qualquer momento; a conexão é revogada no agregador. Veja como excluir sua conta.
8. Seus direitos
Pelo art. 18 da LGPD, você pode, de forma gratuita e a qualquer momento:
- confirmar se tratamos seus dados e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados (boa parte direto no app);
- pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- pedir a portabilidade dos seus dados em formato estruturado;
- pedir a eliminação dos dados tratados com base no consentimento;
- saber com quais entidades públicas e privadas compartilhamos seus dados;
- ser informado sobre a possibilidade de não consentir e as consequências disso;
- revogar o consentimento (Open Finance, leitura de notificações, marketing);
- pedir a revisão de decisões automatizadas (art. 20) e se opor a tratamentos baseados em legítimo interesse;
- peticionar à Autoridade Nacional de Proteção de Dados (ANPD) contra nós, em gov.br/anpd.
Pelo app: Ajustes → Privacidade e dados → Baixar meus dados (enviamos ao seu e-mail um link, válido por 7 dias, para um arquivo ZIP com seus dados em JSON e as transações em planilha CSV) ou Excluir minha conta. Também no app você edita o perfil, desconecta bancos, desliga a captura de notificações, apaga conversas e revoga tokens de agentes (MCP).
Por e-mail, sem precisar de login: escreva para privacidade@tobbofin.com. Confirmamos o recebimento na hora (resposta simplificada) e enviamos a resposta completa em até 15 dias (art. 19, II). Para proteger você, podemos pedir uma confirmação de identidade, de preferência a partir do e-mail cadastrado. Se não pudermos atender a algum pedido, explicamos o motivo.
9. Crianças e adolescentes
O Tobbo não é destinado a menores de 13 anos, e crianças (até 12 anos) não podem criar conta nem usar o app por conta própria. Não coletamos conscientemente dados de menores de 13 fora do Tobbo Kids; se soubermos de uma conta assim, ela será excluída.
Adolescentes de 13 a 17 anos só devem usar o Tobbo com o conhecimento e a supervisão dos pais ou responsáveis legais, que podem exercer os direitos desta Política em nome deles. Tratamos esses dados sempre no melhor interesse do adolescente (art. 14 da LGPD), apenas para prestar o serviço, e não fazemos perfis de marketing nem enviamos publicidade a menores.
Tobbo Kids (dados de crianças). O Tobbo Kids é um modo opcional para ensinar dinheiro a crianças de 4 a 12 anos. A criança não tem conta, e-mail nem login: um responsável (dono ou administrador do grupo) cria o perfil e dá o consentimento específico e em destaque exigido pelo art. 14, §1º, da LGPD, que registramos com data, hora e quem autorizou.
- Dados mínimos: apelido, ano de nascimento (para adaptar o conteúdo à idade) e um avatar escolhido numa lista (sem foto), além do progresso no modo: moedas virtuais, sonhos, missões, lições e os aparelhos conectados. A criança só toca em opções prontas e não digita textos livres. Nunca mostramos dados bancários reais.
- Sem anúncios, sem links externos e sem inteligência artificial sobre os dados da criança; nada é compartilhado com terceiros nem usado para perfil ou marketing.
- Sem medição de uso: enquanto o Tobbo Kids está ativo no aparelho, o Google Analytics for Firebase fica desligado e nenhuma tela ou ação da criança é medida. Do lado do responsável, registramos só que um perfil infantil foi criado ou que o modo foi aberto, sem nenhum dado da criança.
- O acesso no aparelho da criança usa um token restrito ao Tobbo Kids, que o responsável desconecta quando quiser; sair do modo no aparelho de um adulto exige a biometria ou o PIN dele.
- Exclusão: o responsável apaga a criança e tudo dela a qualquer momento pelo app; os dados também são apagados quando o grupo é excluído, quando o responsável que autorizou sai do grupo ou exclui a conta. Os dados entram na cópia de "Baixar meus dados" do responsável.
10. Segurança
- Tráfego criptografado (HTTPS/TLS) entre o app, o servidor e os provedores.
- Isolamento dos dados de cada grupo no banco de dados (Row-Level Security).
- Tokens de sessão, links de acesso e tokens de agentes (MCP) guardados no servidor só como hash.
- No aparelho, tokens no armazenamento seguro do sistema, bloqueio por biometria ou PIN e backup automático do app desativado.
- Acesso somente de leitura ao Open Finance: o Tobbo não movimenta dinheiro e não recebe a senha do banco.
- Avisos do agregador validados por assinatura (HMAC) e registros do servidor sem dados financeiros.
- Acesso interno restrito ao mínimo necessário.
Nenhum sistema é 100% seguro. Se ocorrer um incidente de segurança que possa gerar risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas em até 3 dias úteis, como determina o Regulamento de Comunicação de Incidentes (Resolução CD/ANPD nº 15/2024), com o que aconteceu, os dados envolvidos, os riscos e as medidas adotadas.
11. Site, cookies e marketing
O site usa o essencial e, só com o seu consentimento prévio, o Google Analytics 4 para medir visitas de forma agregada. Sem o aceite (ou com o sinal Global Privacy Control do navegador), nenhum script do Google é carregado. Detalhes na Política de Cookies.
O que fazemos (e o que nunca fazemos) com comunicações e marketing está em Comunicações e marketing.
Um resumo estruturado desta Política, no padrão lgpd.md, está em tobbofin.com/lgpd.md.
12. Encarregado (DPO) e contato
O encarregado pelo tratamento de dados pessoais é Cendy Andreoli de Oliveira. Ele recebe reclamações e comunicações dos titulares e da ANPD pelo e-mail privacidade@tobbofin.com.
Se não ficar satisfeito com a nossa resposta, você pode peticionar à ANPD em gov.br/anpd.
13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no app ou na lei. A data no topo indica a versão vigente. Mudanças relevantes serão avisadas no app ou por e-mail antes de entrarem em vigor e, quando a base for o consentimento, pediremos de novo.