Esta política explica, em português claro, quais dados pessoais o ItaFest coleta de você, por que coleta, com quem compartilha, por quanto tempo guarda e como você exerce seus direitos. Foi elaborada em conformidade com a LGPD (Lei nº 13.709/2018) e com as boas práticas recomendadas pela ANPD.
Quem somos
O ItaFest é o aplicativo oficial do XVIII Festival de Gastronomia Rural de Itapecerica/MG. Mantemos esse app pra ajudar você a viver a festa: conhecer barracas, marcar pratos, juntar carimbos no passaporte e compartilhar com a galera.
Pra efeito do art. 5º, VI da LGPD, o controlador dos seus dados pessoais é:
- NOVAC STACK LTDA (CNPJ 40.942.532/0001-62)
- Sede: Itapecerica, Minas Gerais, Brasil
- Contato: me@higoralves.dev
Que dados coletamos
Quando você usa o ItaFest, coletamos apenas o necessário pra o app funcionar. Dividimos em três grupos:
2.1. Dados que vêm do seu Google
Quando você entra com Google, o serviço de autenticação nos envia:
- Nome de exibição
- Endereço de e-mail
- URL da foto de perfil
- Identificador único do Google (
sub), traduzido em um UID do Firebase
2.2. Dados gerados pelo seu uso do app
- Identificador interno (UID Firebase)
- Carimbos coletados (lista de IDs do passaporte)
- Pontos e nível (calculados a partir dos carimbos)
- Avaliações de pratos (nota de 1 a 5, identificador do prato, data da avaliação)
- Datas de criação da conta e último login
2.3. Dados técnicos automáticos
- Endereço IP, registros de erro e métricas básicas de uso (via Vercel Analytics, Firebase e Speed Insights), usados pra manter o serviço estável e detectar problemas
- Tokens de sessão emitidos pelo Firebase Authentication
2.4. Dados que NÃO coletamos
A gente não coleta dados de pagamento, localização precisa (GPS), conteúdo de microfone ou câmera, lista de contatos do celular, nem qualquer dado pessoal sensível previsto no art. 5º, II da LGPD (origem racial, convicção religiosa, opinião política, saúde, vida sexual, biometria etc.).
Pra que coletamos cada dado
Cada dado tem uma finalidade específica e uma base legal prevista no art. 7º da LGPD:
- Nome, e-mail, fotoIdentificar você dentro do app e exibir seu perfil público em /p/<uid>Consentimento (art. 7º, I)
- UID FirebaseVincular sua conta aos seus carimbos e avaliaçõesExecução de contrato (art. 7º, V)
- Carimbos, pontos, nívelMostrar seu progresso, gamificar a experiência no festivalExecução de contrato (art. 7º, V)
- Avaliações de pratosCalcular a média pública por prato pra ajudar outras pessoasConsentimento (I) e legítimo interesse (IX), com balanceamento
- Dados técnicos (IP, métricas, logs)Manter o serviço estável, seguro e funcionalLegítimo interesse (art. 7º, IX)
- Tokens de autenticaçãoManter você logado entre sessõesExecução de contrato (art. 7º, V)
Quando a base é o consentimento, você pode revogá-lo a qualquer momento sem que isso afete tratamentos anteriores (art. 8º, §5º). Pra revogar, saia da conta e/ou apague-a em /conta.
Com quem compartilhamos
A gente não vende, aluga ou troca seus dados pessoais. Os únicos terceiros que processam dados em nome do ItaFest são serviços técnicos essenciais ao funcionamento do app, na qualidade de operadores (art. 5º, VII da LGPD):
- Google LLC — Firebase Authentication, Firestore e Cloud Functions. Política: policies.google.com/privacy
- Vercel Inc. — hospedagem do site, Analytics e Speed Insights. Política: vercel.com/legal/privacy-policy
Esses operadores tratam dados sob nossas instruções, com cláusulas contratuais padrão e certificações internacionais (ISO/IEC 27001, SOC 2). Não há transferência de dados pra fins de marketing.
Avaliações de pratos e perfis públicos (/p/<uid>) são conteúdos que você publica voluntariamente e que ficam visíveis a qualquer pessoa com o link. Isso não configura compartilhamento com terceiros no sentido da LGPD — é exibição pública do conteúdo que você optou em publicar.
Por quanto tempo guardamos
- Dados da conta (nome, e-mail, foto, UID, carimbos, avaliações): mantidos enquanto sua conta existir.
- Conta apagada: ao usar o botão "Apagar conta" em /conta, removemos imediatamente os dados do Firestore (via cascata por Cloud Function), do Firebase Authentication e de quaisquer índices internos. Backups operacionais do Firebase podem manter cópias temporárias por até 30 dias até serem sobrescritos.
- Logs técnicos (erros, métricas, eventos): retidos por até 90 dias, agregados ou anonimizados.
- Backups e obrigações legais: caso uma obrigação legal exija retenção por prazo maior (ex.: art. 16 da LGPD ou guarda de logs pelo Marco Civil), só conservamos o estritamente necessário, em ambiente segregado.
Onde os dados ficam
Seus dados são armazenados em servidores da Google Cloud / Firebase (regiões nam5 e us-central1) e da Vercel Inc. (edge global). Como esses fornecedores mantêm infraestrutura fora do Brasil, há transferência internacional de dados, regulada pelo art. 33 da LGPD.
A transferência se enquadra no art. 33, II e VII: os operadores adotam cláusulas contratuais padrão, padrões de segurança equivalentes ou superiores aos da LGPD (ISO/IEC 27001, SOC 2) e estão sob a supervisão de autoridades de proteção de dados do país de destino (FTC nos EUA, equivalentes na UE pra subprocessadores).
Se você não concordar com a transferência internacional, não crie conta no app — a navegação pública (barracas, mapa, programação) continua disponível sem login e sem essa transferência.
Seus direitos (art. 18 da LGPD)
A LGPD garante a você uma série de direitos sobre seus dados pessoais. No ItaFest, eles ficam assim:
- I. Confirmação da existência de tratamentoEsta política e a página /conta confirmam: sim, tratamos seus dados quando você tem conta.
- II. Acesso aos dadosBotão 'Baixar meus dados (JSON)' em /conta exporta tudo que temos sobre você.
- III. Correção de dados incompletos, inexatos ou desatualizadosAtualize seu perfil Google — sincronizamos no próximo login. Pra dados não vindos do Google, escreva pra nosso DPO.
- IV. Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou ilícitosEscreva pra nosso DPO descrevendo o pedido.
- V. PortabilidadeO export em JSON segue formato aberto, importável por outros serviços.
- VI. Eliminação dos dados tratados com consentimentoBotão 'Apagar conta' em /conta remove tudo (com prazo de backup conforme item 5 desta política).
- VII. Informação sobre compartilhamentoItem 4 desta política lista os operadores.
- VIII. Informação sobre não consentirA conta é opcional. Sem ela, você só não acessa o passaporte e as avaliações. O resto do app funciona normalmente.
- IX. Revogação do consentimentoSaia da conta (revoga acesso ativo) e/ou apague a conta (remove os dados).
Como exercer seus direitos
A maioria dos direitos é exercida diretamente em /conta — sem burocracia, em segundos. Para os demais, escreva pro nosso encarregado:
- E-mail: me@higoralves.dev
Respondemos em até 15 dias úteis, sem custo, conforme art. 19, §3º da LGPD. Se sua solicitação não for atendida ou você não concordar com a resposta, você pode peticionar diretamente à ANPD — Autoridade Nacional de Proteção de Dados (anpd.gov.br).
Como protegemos seus dados
Adotamos medidas técnicas e administrativas razoáveis pra proteger seus dados, em linha com o art. 46 da LGPD:
- Comunicação sempre cifrada via HTTPS (TLS 1.2 ou superior)
- Firestore Security Rules que limitam leitura e escrita ao próprio dono dos dados
- Tokens de autenticação Firebase de curta duração + tokens de renovação revogáveis
- Painel administrativo restrito por custom claims, com verificação no servidor (não apenas no cliente)
- Backups automáticos gerenciados pela Google Cloud, com criptografia em repouso
- Logs de acesso administrativo em todas operações sensíveis
Mesmo assim, nenhum sistema é 100% imune. Se identificarmos um incidente de segurança que possa expor seus dados, comunicaremos você e a ANPD em até 72 horas, conforme o art. 48 da LGPD.
Crianças e adolescentes
O ItaFest pode ser navegado por qualquer pessoa — barracas, mapa, programação e receitas são abertos a todos os públicos.
A criação de conta exige login com Google e respeita os termos da própria Google, que estabelecem idade mínima de 13 anos. Crianças com menos de 13 anos não conseguem criar conta própria; podem participar usando a conta de um pai, mãe ou responsável legal.
Quando tratamos dados de adolescentes (12 a 17 anos), seguimos o art. 14 da LGPD, observando sempre o melhor interesse do adolescente. Se você é pai, mãe ou responsável e identificou que dados de uma criança ou adolescente sob sua responsabilidade foram tratados sem consentimento adequado, escreva pra me@higoralves.dev e removemos sem demora.
Encarregado (DPO)
Em cumprimento ao art. 41 da LGPD, o encarregado pelo tratamento de dados pessoais (DPO) do ItaFest é:
- Higor Alves
- E-mail: me@higoralves.dev
O DPO recebe reclamações e comunicações de titulares de dados, orienta funcionários e contratados, e dialoga com a ANPD quando necessário.
Alterações nesta política
Esta política pode mudar conforme a gente evolui o app ou conforme mudanças regulatórias exijam. Sempre que houver alteração relevante, atualizamos a data abaixo e avisamos no próprio aplicativo via banner ou e-mail.
A versão vigente está sempre publicada em /privacidade.