Versão 3.0.0 · Vigência a partir de 6 de junho de 2026 · Idioma: Português (Brasil)
1. Quem Somos — Controlador e Operador de Dados
O VoxDivina é uma plataforma digital de leitura, escuta e estudo bíblico, disponível como aplicação web, Aplicativo Web Progressivo (PWA) e aplicativo móvel para iOS e Android. A plataforma oferece recursos de leitura da Bíblia, reprodução de áudio narrado, planos de leitura, anotações pessoais, destaques, favoritos, histórico de leitura, Chat com Inteligência Artificial e o programa de apoiadores Guardiões VoxDivina.
Controlador de Dados Pessoais
Parmenes Information Technology Services LTDA
CNPJ: 37.638.493/0001-08
E-mail geral: [email protected]
DPO / Encarregado de Dados: [email protected]
Esta Política aplica-se a todos os usuários da plataforma, independentemente do país de acesso, e abrange os dados tratados em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018), o Regulamento Geral de Proteção de Dados da União Europeia (GDPR — Regulamento 2016/679), o UK GDPR (GDPR retido pela legislação britânica), o California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), a Personal Information Protection and Electronic Documents Act (PIPEDA — Canadá) e demais legislações aplicáveis.
2. Dados Pessoais que Coletamos
2.1 Dados Cadastrais
- Nome completo ou nome de exibição público
- Endereço de e-mail (obrigatório para acesso à plataforma)
- Número de telefone / WhatsApp (opcional)
- Cidade e país de residência (opcional, autodeclarado)
- Foto de perfil ou avatar (opcional)
- Identificador de conta Google (quando login via OAuth 2.0)
- Senha (armazenada exclusivamente como hash criptográfico bcrypt — jamais em texto claro)
2.2 Dados Técnicos e de Dispositivo
- Endereço IP (parcialmente anonimizado após 90 dias para fins analíticos)
- User-Agent: tipo de navegador, versão, sistema operacional e modelo de dispositivo
- Logs de acesso: horário, evento, resultado (sucesso / falha)
- Logs de autenticação: tentativas de login, emissão e revogação de tokens
- Identificador de instalação PWA (gerado localmente no dispositivo, quando aplicável)
- Dados de desempenho e relatórios de erro (anonimizados antes do armazenamento)
- Cookies, localStorage e identificadores de sessão
2.3 Dados de Uso e Comportamento
- Idioma preferido e fuso horário
- Tradição bíblica e versão (tradução) preferida
- Capítulos e livros lidos, com horário de acesso
- Histórico de navegação na plataforma
- Favoritos: versículos e capítulos marcados
- Destaques: versículos marcados por cor e nota opcional
- Anotações pessoais (Caderno Espiritual): título, conteúdo, tags
- Planos de leitura: plano ativo, progresso e dias concluídos
- Pesquisas realizadas na plataforma (texto e por voz)
- Configurações de acessibilidade: tamanho de fonte, tema
- Interações com funcionalidades de IA: perguntas enviadas ao Chat AI, sessões criadas
2.4 Dados de Assinatura e Pagamento
Dados completos de cartão e informações bancárias são processados exclusivamente pelos provedores de pagamento (Stripe e/ou Mercado Pago). O VoxDivina armazena apenas:
- Identificador de cliente no processador de pagamento
- Identificador e plano de assinatura ativo
- Status de faturamento (ativo, pendente, cancelado, falhou)
- Data de início, renovação e encerramento da assinatura
- Histórico de transações: valor, moeda, data e status de cada cobrança
- Método de pagamento (tipo: cartão / boleto / PIX — sem número completo)
Nunca armazenamos números de cartão completos, CVV, dados bancários completos ou chaves PIX.
2.5 Dados do Programa Guardiões VoxDivina
Usuários que optam voluntariamente pelo programa Guardiões fornecem:
- Nome público (exibido na página dos Guardiões)
- País de origem (opcional, exibido publicamente quando informado)
- Mensagem de apoio (opcional, pública)
- Dados de contribuição financeira (via Stripe / Mercado Pago)
- Data e valor da contribuição
O nome público e a mensagem são exibidos na página pública dos Guardiões. Você pode editar ou remover essas informações a qualquer momento pelo perfil de Guardião em Guardiões → Meu Perfil.
2.6 Dados de Consentimento e Auditoria Legal
Para cumprir obrigações regulatórias (LGPD Art. 7º, II; GDPR Art. 7º; CCPA; PIPEDA), registramos no momento do aceite dos documentos legais:
- Identificador do usuário (user_id)
- Data e hora exata do aceite (UTC)
- Versão dos documentos aceitos (Termos, Privacidade, Cookies)
- Endereço IP no momento do aceite
- User-Agent no momento do aceite
- Idioma exibido no momento do aceite
- País detectado pelo fuso horário / configuração do navegador
- Fuso horário registrado
- Fonte do aceite (web, PWA, mobile)
Esses registros são retidos por até 5 anos para fins de prova e conformidade regulatória, e não são utilizados para outros fins.
3. Autenticação e Proteção de Credenciais
O VoxDivina oferece dois métodos de autenticação:
Login por E-mail e Senha
A senha informada é transformada em hash criptográfico usando bcrypt com fator de custo adequado antes de ser armazenada. O texto original jamais é armazenado ou transmitido. Tokens de acesso JWT são emitidos com validade limitada e acompanhados de refresh tokens com rotação automática e revogação por logout.
Login via Google OAuth 2.0
Quando o usuário opta por entrar com Google, recebemos apenas o identificador único da conta (sub), nome de exibição e endereço de e-mail associado. Nenhuma senha do Google é transmitida ao VoxDivina. O fluxo segue o protocolo OAuth 2.0 com verificação de token via Google Token Verification API.
Mantemos logs de autenticação (horário, IP, resultado) por até 2 anos para fins de segurança. Esses logs não são usados para personalização ou marketing.
4. Inteligência Artificial e Processamento de Conteúdo
O VoxDivina utiliza tecnologias de Inteligência Artificial para oferecer:
- Chat AI: respostas a perguntas sobre textos bíblicos, teologia e espiritualidade
- AI Insights: explicações contextuais sobre passagens bíblicas
- Busca inteligente: localização de versículos por intenção e contexto
- Estudos guiados: conteúdos temáticos assistidos por IA (planos Premium e Elite)
Aviso importante sobre IA
As interações com funcionalidades de IA podem ser processadas por provedores especializados (como OpenAI). O conteúdo enviado — suas perguntas e o texto bíblico em contexto — pode ser transmitido a esses provedores para geração de resposta. Não envie informações pessoais sensíveis, dados financeiros, senhas ou documentos confidenciais ao Chat AI.
O VoxDivina não transmite dados pessoais identificáveis (nome, e-mail, CPF) às APIs de IA de terceiros. Apenas o conteúdo da interação é enviado. Os provedores de IA possuem acordos de processamento de dados compatíveis com GDPR e CCPA. Respostas geradas por IA podem conter imprecisões; o VoxDivina não garante exatidão teológica ou doutrinária de conteúdos gerados automaticamente.
5. Geração e Streaming de Áudio
O VoxDivina oferece narração bíblica por síntese de voz. O sistema funciona da seguinte forma:
- Geração: textos bíblicos são convertidos em áudio narrado por provedores especializados (ElevenLabs e/ou OpenAI Text-to-Speech)
- Armazenamento: arquivos de áudio gerados são armazenados em repositório privado em nuvem (Cloudflare R2) com controle de acesso por token temporário
- Streaming: o áudio é entregue via streaming seguro com autenticação por token de curta duração; não é possível acessar os arquivos sem autenticação válida
- Cache: arquivos de áudio frequentemente acessados podem ser cacheados para melhorar desempenho de entrega, sem impacto na privacidade
- Dados transmitidos ao provedor de voz: apenas o texto bíblico a ser narrado e os parâmetros de voz (voz, idioma, velocidade). Nenhum dado pessoal identificável é enviado.
O limite diário de áudio varia conforme o plano contratado. O uso é monitorado para aplicação dos limites e não é utilizado para outros fins.
6. Pagamentos e Faturamento
Os pagamentos são processados exclusivamente por provedores certificados PCI-DSS:
Stripe
Utilizado para pagamentos internacionais via cartão de crédito e débito. O Stripe processa e armazena os dados financeiros completos (PCI-DSS Nível 1). O VoxDivina recebe apenas identificadores de cliente e assinatura, além de notificações de eventos via webhook seguro (pagamento confirmado, falhou, cancelado). O Stripe possui adequação ao GDPR e SCCs com subprocessadores.
Mercado Pago
Utilizado para pagamentos no Brasil via cartão, boleto bancário e PIX. O Mercado Pago é responsável pelo armazenamento e processamento de todos os dados financeiros. O VoxDivina recebe apenas confirmações e identificadores de transação via webhook com validação de assinatura.
O VoxDivina nunca armazena números de cartão completos, CVV, dados bancários ou chaves PIX. Disputas e estornos são gerenciados pelos respectivos provedores conforme suas políticas.
7. Comunicações e Notificações
O VoxDivina pode enviar comunicações pelos seguintes canais, conforme preferências cadastradas:
E-mail transacional: verificação de conta, recuperação de senha, confirmação de assinatura, avisos de renovação e vencimento, alertas de segurança. Base legal: execução de contrato — não requer consentimento adicional.
Notificações push (navegador / PWA): alertas de funcionalidades e lembretes de leitura. Requerem permissão explícita do navegador e podem ser revogadas a qualquer momento nas configurações do dispositivo.
WhatsApp: notificações de pagamento, renovação e recursos relevantes. Requerem habilitação explícita pelo usuário nas configurações. Pode ser desativado a qualquer momento em Configurações → Notificações.
SMS (via Sinch): enviados para verificação de número, lembretes e notificações operacionais. Requerem número cadastrado e verificado. Pode ser desativado nas configurações da conta.
Comunicações de segurança crítica (ex.: tentativa de login suspeita) podem ser enviadas independentemente das preferências, pois são necessárias à proteção da conta.
8. Cookies e Tecnologias de Rastreamento
Utilizamos cookies, localStorage, IndexedDB e tecnologias semelhantes conforme detalhado em nossa Política de Cookies. As principais categorias são: essenciais (obrigatórios para funcionamento), preferências, analíticos e publicidade (aplicáveis apenas ao plano gratuito).
Você pode gerenciar suas preferências de cookies a qualquer momento em Configurações → Privacidade → Cookies ou via o banner de consentimento exibido no primeiro acesso.
9. Publicidade — Google AdSense
Usuários do Plano Caminho (gratuito) podem visualizar anúncios exibidos pelo Google AdSense. Esses anúncios são selecionados pelo Google com base em:
- Conteúdo da página acessada (publicidade contextual)
- Histórico de navegação e perfil de interesse do usuário, conforme políticas do Google, quando o usuário consente com cookies de publicidade
Você pode gerenciar preferências de personalização de anúncios do Google em adssettings.google.com. A exibição de anúncios não personalizados é possível mesmo sem cookies de publicidade.
10. Compartilhamento de Dados com Terceiros
Seus dados pessoais não são vendidos a terceiros. Compartilhamos dados apenas com os seguintes operadores e subprocessadores, na medida estritamente necessária:
Google LLC
SubprocessadorAutenticação OAuth 2.0; publicidade AdSense (plano gratuito); análise de uso via Google Analytics (quando habilitado pelo usuário)
Política de privacidade ↗Stripe, Inc.
SubprocessadorProcessamento de pagamentos internacionais, gestão de assinaturas e webhooks de faturamento. Certificação PCI-DSS Nível 1.
Política de privacidade ↗Mercado Pago S.A.C.P.
SubprocessadorProcessamento de pagamentos no Brasil (cartão, boleto, PIX) e gestão de assinaturas locais.
Política de privacidade ↗Cloudflare, Inc.
SubprocessadorCDN global, proteção DDoS, armazenamento seguro de áudio (Cloudflare R2), proxy de rede e segurança de aplicação web.
Política de privacidade ↗OpenAI, L.L.C.
SubprocessadorGeração de respostas para Chat AI e AI Insights; síntese de voz (Text-to-Speech). Apenas conteúdo de interação é transmitido, sem dados pessoais identificáveis.
Política de privacidade ↗ElevenLabs, Inc.
SubprocessadorSíntese de áudio narrado premium (vozes neurais para narração bíblica). Apenas texto bíblico e parâmetros de voz são transmitidos.
Política de privacidade ↗Sinch AB
SubprocessadorEnvio de SMS para verificação de número de telefone, lembretes e notificações operacionais.
Política de privacidade ↗Provedores de infraestrutura (hospedagem, banco de dados, e-mail transacional)
SubprocessadoresOperação da infraestrutura de backend, banco de dados e envio de e-mails transacionais. Todos vinculados por DPA adequados.
Autoridades competentes
TerceiroQuando exigido por lei, ordem judicial ou regulamentação aplicável, estritamente na medida necessária à conformidade ou proteção de direitos legais.
Em caso de fusão, aquisição ou venda de ativos, os dados poderão ser transferidos ao sucessor, com notificação prévia ao usuário e manutenção das proteções desta Política.
11. Retenção e Exclusão de Dados
| Categoria de Dados | Prazo de Retenção |
|---|---|
| Dados cadastrais e preferências (conta ativa) | Enquanto a conta estiver ativa |
| Dados cadastrais (conta excluída) | Excluídos em até 30 dias corridos após solicitação, salvo obrigação legal |
| Logs de segurança e autenticação | Até 2 anos (segurança e investigação de incidentes) |
| Registros de pagamento e faturamento | 5 a 10 anos (obrigação fiscal e contábil aplicável) |
| Registros de consentimento legal | Até 5 anos (prova e conformidade regulatória) |
| Dados dos Guardiões (contribuições) | Até 10 anos (obrigação fiscal); nome público excluído a pedido |
| Logs de acesso a áudio | Até 90 dias para fins operacionais |
| Dados analíticos (após anonimização irreversível) | Indefinidamente (não constituem mais dados pessoais) |
| Dados de consentimento SMS/WhatsApp (opt-in) | Até 5 anos para fins de prova |
Para solicitar a exclusão de seus dados, envie e-mail para [email protected] com assunto “Exclusão de Dados”. Responderemos em até 15 dias úteis (LGPD) ou 30 dias corridos (GDPR/UK GDPR).
12. Direitos dos Titulares de Dados
Você tem os seguintes direitos, exercíveis conforme a legislação aplicável ao seu país de residência:
Acesso
LGPD Art. 18, II · GDPR Art. 15 · UK GDPR · CCPA · PIPEDA
Obter confirmação e cópia dos dados pessoais que mantemos sobre você, incluindo finalidades, bases legais e destinatários.
Retificação
LGPD Art. 18, III · GDPR Art. 16 · UK GDPR · PIPEDA
Corrigir dados incorretos, incompletos ou desatualizados. Dados básicos de perfil podem ser atualizados diretamente nas configurações.
Exclusão
LGPD Art. 18, VI · GDPR Art. 17 · UK GDPR · CCPA
Solicitar a eliminação dos seus dados pessoais, salvo quando a retenção for exigida por lei (ex.: registros fiscais, logs de segurança, registros de consentimento).
Limitação do Tratamento
LGPD Art. 18, IV · GDPR Art. 18 · UK GDPR
Solicitar suspensão temporária do tratamento em determinadas circunstâncias, como durante contestação de exatidão ou oposição ao tratamento.
Oposição ao Tratamento
LGPD Art. 18, IX · GDPR Art. 21 · UK GDPR
Opor-se ao tratamento baseado em legítimo interesse ou para fins de marketing direto. O tratamento será cessado salvo motivo legítimo imperioso.
Revogação de Consentimento
LGPD Art. 18, IX · GDPR Art. 7(3) · UK GDPR · PIPEDA
Retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento anterior. A revogação pode ser feita nas configurações da conta.
Anonimização
LGPD Art. 18, IV
Solicitar a anonimização de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
Informação sobre Compartilhamento
LGPD Art. 18, VII · CCPA · PIPEDA
Saber com quais entidades públicas e privadas seus dados são compartilhados e para quais finalidades.
Opt-out de Venda / Compartilhamento (CCPA/CPRA)
CCPA § 1798.120 · CPRA
Optar por não ter seus dados vendidos ou compartilhados com terceiros para fins comerciais. O VoxDivina não vende dados pessoais.
Não Discriminação (CCPA)
CCPA § 1798.125
Não seremos tratados de forma discriminatória por exercer direitos de privacidade.
Reclamação à Autoridade Supervisora
LGPD Art. 18, § 4 · GDPR Art. 77 · UK GDPR · PIPEDA
Peticionar à ANPD (Brasil), à autoridade supervisora do Estado-Membro da UE, à ICO (Reino Unido) ou ao OPC (Canadá).
Para exercer qualquer direito: [email protected]
Prazos de resposta: 15 dias úteis (LGPD) · 30 dias corridos (GDPR/UK GDPR) · 45 dias (CCPA) · 30 dias (PIPEDA)
13. Transferências Internacionais de Dados
Seus dados podem ser processados em servidores localizados fora do Brasil e/ou da União Europeia, principalmente nos Estados Unidos e na Europa. Garantimos conformidade com as legislações aplicáveis por meio das seguintes salvaguardas:
- Cláusulas Contratuais Padrão (SCCs): aprovadas pela Comissão Europeia (Decisão 2021/914), aplicadas em contratos com subprocessadores fora do EEE
- Acordos de Processamento de Dados (DPA): firmados com todos os subprocessadores, exigindo padrões de proteção equivalentes aos desta Política
- Avaliações de Adequação: análise do nível de proteção de dados no país de destino antes da transferência
- UK GDPR: transferências do Reino Unido para terceiros países via International Data Transfer Agreements (IDTAs) quando aplicável
- LGPD Art. 33: transferências com base em decisão de adequação da ANPD, cláusulas contratuais específicas ou consentimento do titular
14. Segurança da Informação
Adotamos medidas técnicas e organizacionais para proteger seus dados pessoais:
- Transmissão criptografada: HTTPS/TLS 1.2+ em todas as comunicações
- Senhas: armazenadas com hash bcrypt e salt aleatório por senha
- Tokens: JWT com validade limitada, rotação automática de refresh tokens e revogação por logout
- Controle de acesso (RBAC): permissões por papel para equipe interna; princípio do menor privilégio
- Monitoramento: logs de acesso, detecção de anomalias e alertas de segurança
- Criptografia em repouso: dados sensíveis criptografados no banco de dados
- Proteção de API: rate limiting, validação de entrada e proteção contra OWASP Top 10
- Avaliações periódicas: testes de segurança e revisão de configurações de infraestrutura
Em caso de incidente de segurança envolvendo dados pessoais, notificaremos a ANPD conforme o Art. 48 da LGPD e informaremos os usuários afetados quando o risco for significativo. Para reportar vulnerabilidades: [email protected]
15. Menores de Idade
O VoxDivina é direcionado a usuários com 13 anos ou mais. Para usuários entre 13 e 17 anos, recomendamos acesso com conhecimento e supervisão dos responsáveis legais.
- Brasil (LGPD): crianças menores de 12 anos não devem utilizar a plataforma. Dados de crianças menores de 12 anos identificados serão excluídos imediatamente
- União Europeia / UK (GDPR/UK GDPR): menores de 16 anos (ou 13 em jurisdições que adotaram a idade mínima reduzida) requerem consentimento verificável dos responsáveis legais para tratamento baseado em consentimento
- EUA (COPPA): não coletamos intencionalmente dados de crianças menores de 13 anos residentes nos EUA. Se identificada tal situação, os dados serão excluídos imediatamente
- Canadá (PIPEDA): em conformidade com as leis provinciais aplicáveis sobre privacidade de menores
Pais ou responsáveis que identifiquem que um menor forneceu dados sem autorização devem contatar [email protected] para exclusão imediata.
16. Alterações desta Política
Podemos atualizar esta Política periodicamente para refletir mudanças nas nossas práticas, exigências legais ou na plataforma. Histórico resumido:
Para alterações significativas, comunicaremos por e-mail com antecedência mínima de 15 dias e exibiremos destaque no painel por 30 dias. Uma nova confirmação de aceite poderá ser exigida. Versões anteriores disponíveis mediante solicitação a [email protected].
17. Contato, DPO e Autoridades de Supervisão
Parmenes Information Technology Services LTDA
- CNPJ: 37.638.493/0001-08
- E-mail geral: [email protected]
- Privacidade / DPO: [email protected]
- Segurança: [email protected]
Autoridades de supervisão:
- Brasil (LGPD): ANPD — www.gov.br/anpd
- União Europeia (GDPR): autoridade de supervisão do seu Estado-Membro de residência
- Reino Unido (UK GDPR): Information Commissioner's Office — ico.org.uk
- Califórnia, EUA (CCPA/CPRA): California Privacy Protection Agency — cppa.ca.gov
- Canadá (PIPEDA): Office of the Privacy Commissioner — www.priv.gc.ca