← VoxDivina

Política de Privacidade

Versão 3.0.0 · Vigência a partir de 6 de junho de 2026 · Idioma: Português (Brasil)

1. Quem Somos — Controlador e Operador de Dados

O VoxDivina é uma plataforma digital de leitura, escuta e estudo bíblico, disponível como aplicação web, Aplicativo Web Progressivo (PWA) e aplicativo móvel para iOS e Android. A plataforma oferece recursos de leitura da Bíblia, reprodução de áudio narrado, planos de leitura, anotações pessoais, destaques, favoritos, histórico de leitura, Chat com Inteligência Artificial e o programa de apoiadores Guardiões VoxDivina.

Controlador de Dados Pessoais

Parmenes Information Technology Services LTDA

CNPJ: 37.638.493/0001-08

E-mail geral: [email protected]

DPO / Encarregado de Dados: [email protected]

Esta Política aplica-se a todos os usuários da plataforma, independentemente do país de acesso, e abrange os dados tratados em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018), o Regulamento Geral de Proteção de Dados da União Europeia (GDPR — Regulamento 2016/679), o UK GDPR (GDPR retido pela legislação britânica), o California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), a Personal Information Protection and Electronic Documents Act (PIPEDA — Canadá) e demais legislações aplicáveis.

2. Dados Pessoais que Coletamos

2.1 Dados Cadastrais

  • Nome completo ou nome de exibição público
  • Endereço de e-mail (obrigatório para acesso à plataforma)
  • Número de telefone / WhatsApp (opcional)
  • Cidade e país de residência (opcional, autodeclarado)
  • Foto de perfil ou avatar (opcional)
  • Identificador de conta Google (quando login via OAuth 2.0)
  • Senha (armazenada exclusivamente como hash criptográfico bcrypt — jamais em texto claro)

2.2 Dados Técnicos e de Dispositivo

  • Endereço IP (parcialmente anonimizado após 90 dias para fins analíticos)
  • User-Agent: tipo de navegador, versão, sistema operacional e modelo de dispositivo
  • Logs de acesso: horário, evento, resultado (sucesso / falha)
  • Logs de autenticação: tentativas de login, emissão e revogação de tokens
  • Identificador de instalação PWA (gerado localmente no dispositivo, quando aplicável)
  • Dados de desempenho e relatórios de erro (anonimizados antes do armazenamento)
  • Cookies, localStorage e identificadores de sessão

2.3 Dados de Uso e Comportamento

  • Idioma preferido e fuso horário
  • Tradição bíblica e versão (tradução) preferida
  • Capítulos e livros lidos, com horário de acesso
  • Histórico de navegação na plataforma
  • Favoritos: versículos e capítulos marcados
  • Destaques: versículos marcados por cor e nota opcional
  • Anotações pessoais (Caderno Espiritual): título, conteúdo, tags
  • Planos de leitura: plano ativo, progresso e dias concluídos
  • Pesquisas realizadas na plataforma (texto e por voz)
  • Configurações de acessibilidade: tamanho de fonte, tema
  • Interações com funcionalidades de IA: perguntas enviadas ao Chat AI, sessões criadas

2.4 Dados de Assinatura e Pagamento

Dados completos de cartão e informações bancárias são processados exclusivamente pelos provedores de pagamento (Stripe e/ou Mercado Pago). O VoxDivina armazena apenas:

  • Identificador de cliente no processador de pagamento
  • Identificador e plano de assinatura ativo
  • Status de faturamento (ativo, pendente, cancelado, falhou)
  • Data de início, renovação e encerramento da assinatura
  • Histórico de transações: valor, moeda, data e status de cada cobrança
  • Método de pagamento (tipo: cartão / boleto / PIX — sem número completo)

Nunca armazenamos números de cartão completos, CVV, dados bancários completos ou chaves PIX.

2.5 Dados do Programa Guardiões VoxDivina

Usuários que optam voluntariamente pelo programa Guardiões fornecem:

  • Nome público (exibido na página dos Guardiões)
  • País de origem (opcional, exibido publicamente quando informado)
  • Mensagem de apoio (opcional, pública)
  • Dados de contribuição financeira (via Stripe / Mercado Pago)
  • Data e valor da contribuição

O nome público e a mensagem são exibidos na página pública dos Guardiões. Você pode editar ou remover essas informações a qualquer momento pelo perfil de Guardião em Guardiões → Meu Perfil.

2.6 Dados de Consentimento e Auditoria Legal

Para cumprir obrigações regulatórias (LGPD Art. 7º, II; GDPR Art. 7º; CCPA; PIPEDA), registramos no momento do aceite dos documentos legais:

  • Identificador do usuário (user_id)
  • Data e hora exata do aceite (UTC)
  • Versão dos documentos aceitos (Termos, Privacidade, Cookies)
  • Endereço IP no momento do aceite
  • User-Agent no momento do aceite
  • Idioma exibido no momento do aceite
  • País detectado pelo fuso horário / configuração do navegador
  • Fuso horário registrado
  • Fonte do aceite (web, PWA, mobile)

Esses registros são retidos por até 5 anos para fins de prova e conformidade regulatória, e não são utilizados para outros fins.

3. Autenticação e Proteção de Credenciais

O VoxDivina oferece dois métodos de autenticação:

Login por E-mail e Senha

A senha informada é transformada em hash criptográfico usando bcrypt com fator de custo adequado antes de ser armazenada. O texto original jamais é armazenado ou transmitido. Tokens de acesso JWT são emitidos com validade limitada e acompanhados de refresh tokens com rotação automática e revogação por logout.

Login via Google OAuth 2.0

Quando o usuário opta por entrar com Google, recebemos apenas o identificador único da conta (sub), nome de exibição e endereço de e-mail associado. Nenhuma senha do Google é transmitida ao VoxDivina. O fluxo segue o protocolo OAuth 2.0 com verificação de token via Google Token Verification API.

Mantemos logs de autenticação (horário, IP, resultado) por até 2 anos para fins de segurança. Esses logs não são usados para personalização ou marketing.

4. Inteligência Artificial e Processamento de Conteúdo

O VoxDivina utiliza tecnologias de Inteligência Artificial para oferecer:

  • Chat AI: respostas a perguntas sobre textos bíblicos, teologia e espiritualidade
  • AI Insights: explicações contextuais sobre passagens bíblicas
  • Busca inteligente: localização de versículos por intenção e contexto
  • Estudos guiados: conteúdos temáticos assistidos por IA (planos Premium e Elite)

Aviso importante sobre IA

As interações com funcionalidades de IA podem ser processadas por provedores especializados (como OpenAI). O conteúdo enviado — suas perguntas e o texto bíblico em contexto — pode ser transmitido a esses provedores para geração de resposta. Não envie informações pessoais sensíveis, dados financeiros, senhas ou documentos confidenciais ao Chat AI.

O VoxDivina não transmite dados pessoais identificáveis (nome, e-mail, CPF) às APIs de IA de terceiros. Apenas o conteúdo da interação é enviado. Os provedores de IA possuem acordos de processamento de dados compatíveis com GDPR e CCPA. Respostas geradas por IA podem conter imprecisões; o VoxDivina não garante exatidão teológica ou doutrinária de conteúdos gerados automaticamente.

5. Geração e Streaming de Áudio

O VoxDivina oferece narração bíblica por síntese de voz. O sistema funciona da seguinte forma:

  • Geração: textos bíblicos são convertidos em áudio narrado por provedores especializados (ElevenLabs e/ou OpenAI Text-to-Speech)
  • Armazenamento: arquivos de áudio gerados são armazenados em repositório privado em nuvem (Cloudflare R2) com controle de acesso por token temporário
  • Streaming: o áudio é entregue via streaming seguro com autenticação por token de curta duração; não é possível acessar os arquivos sem autenticação válida
  • Cache: arquivos de áudio frequentemente acessados podem ser cacheados para melhorar desempenho de entrega, sem impacto na privacidade
  • Dados transmitidos ao provedor de voz: apenas o texto bíblico a ser narrado e os parâmetros de voz (voz, idioma, velocidade). Nenhum dado pessoal identificável é enviado.

O limite diário de áudio varia conforme o plano contratado. O uso é monitorado para aplicação dos limites e não é utilizado para outros fins.

6. Pagamentos e Faturamento

Os pagamentos são processados exclusivamente por provedores certificados PCI-DSS:

Stripe

Utilizado para pagamentos internacionais via cartão de crédito e débito. O Stripe processa e armazena os dados financeiros completos (PCI-DSS Nível 1). O VoxDivina recebe apenas identificadores de cliente e assinatura, além de notificações de eventos via webhook seguro (pagamento confirmado, falhou, cancelado). O Stripe possui adequação ao GDPR e SCCs com subprocessadores.

Mercado Pago

Utilizado para pagamentos no Brasil via cartão, boleto bancário e PIX. O Mercado Pago é responsável pelo armazenamento e processamento de todos os dados financeiros. O VoxDivina recebe apenas confirmações e identificadores de transação via webhook com validação de assinatura.

O VoxDivina nunca armazena números de cartão completos, CVV, dados bancários ou chaves PIX. Disputas e estornos são gerenciados pelos respectivos provedores conforme suas políticas.

7. Comunicações e Notificações

O VoxDivina pode enviar comunicações pelos seguintes canais, conforme preferências cadastradas:

E-mail transacional: verificação de conta, recuperação de senha, confirmação de assinatura, avisos de renovação e vencimento, alertas de segurança. Base legal: execução de contrato — não requer consentimento adicional.

Notificações push (navegador / PWA): alertas de funcionalidades e lembretes de leitura. Requerem permissão explícita do navegador e podem ser revogadas a qualquer momento nas configurações do dispositivo.

WhatsApp: notificações de pagamento, renovação e recursos relevantes. Requerem habilitação explícita pelo usuário nas configurações. Pode ser desativado a qualquer momento em Configurações → Notificações.

SMS (via Sinch): enviados para verificação de número, lembretes e notificações operacionais. Requerem número cadastrado e verificado. Pode ser desativado nas configurações da conta.

Comunicações de segurança crítica (ex.: tentativa de login suspeita) podem ser enviadas independentemente das preferências, pois são necessárias à proteção da conta.

8. Cookies e Tecnologias de Rastreamento

Utilizamos cookies, localStorage, IndexedDB e tecnologias semelhantes conforme detalhado em nossa Política de Cookies. As principais categorias são: essenciais (obrigatórios para funcionamento), preferências, analíticos e publicidade (aplicáveis apenas ao plano gratuito).

Você pode gerenciar suas preferências de cookies a qualquer momento em Configurações → Privacidade → Cookies ou via o banner de consentimento exibido no primeiro acesso.

9. Publicidade — Google AdSense

Usuários do Plano Caminho (gratuito) podem visualizar anúncios exibidos pelo Google AdSense. Esses anúncios são selecionados pelo Google com base em:

  • Conteúdo da página acessada (publicidade contextual)
  • Histórico de navegação e perfil de interesse do usuário, conforme políticas do Google, quando o usuário consente com cookies de publicidade
Usuários de planos pagos (Discípulo, Sabedoria, Plenitude e Guardiões) não visualizam publicidade de terceiros na plataforma.

Você pode gerenciar preferências de personalização de anúncios do Google em adssettings.google.com. A exibição de anúncios não personalizados é possível mesmo sem cookies de publicidade.

10. Compartilhamento de Dados com Terceiros

Seus dados pessoais não são vendidos a terceiros. Compartilhamos dados apenas com os seguintes operadores e subprocessadores, na medida estritamente necessária:

Google LLC

Subprocessador

Autenticação OAuth 2.0; publicidade AdSense (plano gratuito); análise de uso via Google Analytics (quando habilitado pelo usuário)

Política de privacidade ↗

Stripe, Inc.

Subprocessador

Processamento de pagamentos internacionais, gestão de assinaturas e webhooks de faturamento. Certificação PCI-DSS Nível 1.

Política de privacidade ↗

Mercado Pago S.A.C.P.

Subprocessador

Processamento de pagamentos no Brasil (cartão, boleto, PIX) e gestão de assinaturas locais.

Política de privacidade ↗

Cloudflare, Inc.

Subprocessador

CDN global, proteção DDoS, armazenamento seguro de áudio (Cloudflare R2), proxy de rede e segurança de aplicação web.

Política de privacidade ↗

OpenAI, L.L.C.

Subprocessador

Geração de respostas para Chat AI e AI Insights; síntese de voz (Text-to-Speech). Apenas conteúdo de interação é transmitido, sem dados pessoais identificáveis.

Política de privacidade ↗

ElevenLabs, Inc.

Subprocessador

Síntese de áudio narrado premium (vozes neurais para narração bíblica). Apenas texto bíblico e parâmetros de voz são transmitidos.

Política de privacidade ↗

Sinch AB

Subprocessador

Envio de SMS para verificação de número de telefone, lembretes e notificações operacionais.

Política de privacidade ↗

Provedores de infraestrutura (hospedagem, banco de dados, e-mail transacional)

Subprocessadores

Operação da infraestrutura de backend, banco de dados e envio de e-mails transacionais. Todos vinculados por DPA adequados.

Autoridades competentes

Terceiro

Quando exigido por lei, ordem judicial ou regulamentação aplicável, estritamente na medida necessária à conformidade ou proteção de direitos legais.

Em caso de fusão, aquisição ou venda de ativos, os dados poderão ser transferidos ao sucessor, com notificação prévia ao usuário e manutenção das proteções desta Política.

11. Retenção e Exclusão de Dados

Categoria de DadosPrazo de Retenção
Dados cadastrais e preferências (conta ativa)Enquanto a conta estiver ativa
Dados cadastrais (conta excluída)Excluídos em até 30 dias corridos após solicitação, salvo obrigação legal
Logs de segurança e autenticaçãoAté 2 anos (segurança e investigação de incidentes)
Registros de pagamento e faturamento5 a 10 anos (obrigação fiscal e contábil aplicável)
Registros de consentimento legalAté 5 anos (prova e conformidade regulatória)
Dados dos Guardiões (contribuições)Até 10 anos (obrigação fiscal); nome público excluído a pedido
Logs de acesso a áudioAté 90 dias para fins operacionais
Dados analíticos (após anonimização irreversível)Indefinidamente (não constituem mais dados pessoais)
Dados de consentimento SMS/WhatsApp (opt-in)Até 5 anos para fins de prova

Para solicitar a exclusão de seus dados, envie e-mail para [email protected] com assunto “Exclusão de Dados”. Responderemos em até 15 dias úteis (LGPD) ou 30 dias corridos (GDPR/UK GDPR).

12. Direitos dos Titulares de Dados

Você tem os seguintes direitos, exercíveis conforme a legislação aplicável ao seu país de residência:

Acesso

LGPD Art. 18, II · GDPR Art. 15 · UK GDPR · CCPA · PIPEDA

Obter confirmação e cópia dos dados pessoais que mantemos sobre você, incluindo finalidades, bases legais e destinatários.

Retificação

LGPD Art. 18, III · GDPR Art. 16 · UK GDPR · PIPEDA

Corrigir dados incorretos, incompletos ou desatualizados. Dados básicos de perfil podem ser atualizados diretamente nas configurações.

Exclusão

LGPD Art. 18, VI · GDPR Art. 17 · UK GDPR · CCPA

Solicitar a eliminação dos seus dados pessoais, salvo quando a retenção for exigida por lei (ex.: registros fiscais, logs de segurança, registros de consentimento).

Limitação do Tratamento

LGPD Art. 18, IV · GDPR Art. 18 · UK GDPR

Solicitar suspensão temporária do tratamento em determinadas circunstâncias, como durante contestação de exatidão ou oposição ao tratamento.

Oposição ao Tratamento

LGPD Art. 18, IX · GDPR Art. 21 · UK GDPR

Opor-se ao tratamento baseado em legítimo interesse ou para fins de marketing direto. O tratamento será cessado salvo motivo legítimo imperioso.

Revogação de Consentimento

LGPD Art. 18, IX · GDPR Art. 7(3) · UK GDPR · PIPEDA

Retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento anterior. A revogação pode ser feita nas configurações da conta.

Anonimização

LGPD Art. 18, IV

Solicitar a anonimização de dados desnecessários, excessivos ou tratados em desconformidade com a lei.

Informação sobre Compartilhamento

LGPD Art. 18, VII · CCPA · PIPEDA

Saber com quais entidades públicas e privadas seus dados são compartilhados e para quais finalidades.

Opt-out de Venda / Compartilhamento (CCPA/CPRA)

CCPA § 1798.120 · CPRA

Optar por não ter seus dados vendidos ou compartilhados com terceiros para fins comerciais. O VoxDivina não vende dados pessoais.

Não Discriminação (CCPA)

CCPA § 1798.125

Não seremos tratados de forma discriminatória por exercer direitos de privacidade.

Reclamação à Autoridade Supervisora

LGPD Art. 18, § 4 · GDPR Art. 77 · UK GDPR · PIPEDA

Peticionar à ANPD (Brasil), à autoridade supervisora do Estado-Membro da UE, à ICO (Reino Unido) ou ao OPC (Canadá).

Para exercer qualquer direito: [email protected]
Prazos de resposta: 15 dias úteis (LGPD) · 30 dias corridos (GDPR/UK GDPR) · 45 dias (CCPA) · 30 dias (PIPEDA)

13. Transferências Internacionais de Dados

Seus dados podem ser processados em servidores localizados fora do Brasil e/ou da União Europeia, principalmente nos Estados Unidos e na Europa. Garantimos conformidade com as legislações aplicáveis por meio das seguintes salvaguardas:

  • Cláusulas Contratuais Padrão (SCCs): aprovadas pela Comissão Europeia (Decisão 2021/914), aplicadas em contratos com subprocessadores fora do EEE
  • Acordos de Processamento de Dados (DPA): firmados com todos os subprocessadores, exigindo padrões de proteção equivalentes aos desta Política
  • Avaliações de Adequação: análise do nível de proteção de dados no país de destino antes da transferência
  • UK GDPR: transferências do Reino Unido para terceiros países via International Data Transfer Agreements (IDTAs) quando aplicável
  • LGPD Art. 33: transferências com base em decisão de adequação da ANPD, cláusulas contratuais específicas ou consentimento do titular

14. Segurança da Informação

Adotamos medidas técnicas e organizacionais para proteger seus dados pessoais:

  • Transmissão criptografada: HTTPS/TLS 1.2+ em todas as comunicações
  • Senhas: armazenadas com hash bcrypt e salt aleatório por senha
  • Tokens: JWT com validade limitada, rotação automática de refresh tokens e revogação por logout
  • Controle de acesso (RBAC): permissões por papel para equipe interna; princípio do menor privilégio
  • Monitoramento: logs de acesso, detecção de anomalias e alertas de segurança
  • Criptografia em repouso: dados sensíveis criptografados no banco de dados
  • Proteção de API: rate limiting, validação de entrada e proteção contra OWASP Top 10
  • Avaliações periódicas: testes de segurança e revisão de configurações de infraestrutura

Em caso de incidente de segurança envolvendo dados pessoais, notificaremos a ANPD conforme o Art. 48 da LGPD e informaremos os usuários afetados quando o risco for significativo. Para reportar vulnerabilidades: [email protected]

15. Menores de Idade

O VoxDivina é direcionado a usuários com 13 anos ou mais. Para usuários entre 13 e 17 anos, recomendamos acesso com conhecimento e supervisão dos responsáveis legais.

  • Brasil (LGPD): crianças menores de 12 anos não devem utilizar a plataforma. Dados de crianças menores de 12 anos identificados serão excluídos imediatamente
  • União Europeia / UK (GDPR/UK GDPR): menores de 16 anos (ou 13 em jurisdições que adotaram a idade mínima reduzida) requerem consentimento verificável dos responsáveis legais para tratamento baseado em consentimento
  • EUA (COPPA): não coletamos intencionalmente dados de crianças menores de 13 anos residentes nos EUA. Se identificada tal situação, os dados serão excluídos imediatamente
  • Canadá (PIPEDA): em conformidade com as leis provinciais aplicáveis sobre privacidade de menores

Pais ou responsáveis que identifiquem que um menor forneceu dados sem autorização devem contatar [email protected] para exclusão imediata.

16. Alterações desta Política

Podemos atualizar esta Política periodicamente para refletir mudanças nas nossas práticas, exigências legais ou na plataforma. Histórico resumido:

3.0.06 jun 2026Expansão para conformidade global (UK GDPR, PIPEDA, CCPA); seções dedicadas para IA, Áudio, SMS, AdSense, Guardiões; operador identificado (Parmenes IT LTDA); lista completa de subprocessadores
2.0.06 jun 2026Versão abrangente inicial com LGPD e GDPR
1.0.0Lançamento inicial da plataforma

Para alterações significativas, comunicaremos por e-mail com antecedência mínima de 15 dias e exibiremos destaque no painel por 30 dias. Uma nova confirmação de aceite poderá ser exigida. Versões anteriores disponíveis mediante solicitação a [email protected].

17. Contato, DPO e Autoridades de Supervisão

Parmenes Information Technology Services LTDA

Autoridades de supervisão:

  • Brasil (LGPD): ANPD — www.gov.br/anpd
  • União Europeia (GDPR): autoridade de supervisão do seu Estado-Membro de residência
  • Reino Unido (UK GDPR): Information Commissioner's Office — ico.org.uk
  • Califórnia, EUA (CCPA/CPRA): California Privacy Protection Agency — cppa.ca.gov
  • Canadá (PIPEDA): Office of the Privacy Commissioner — www.priv.gc.ca