Documentos legais

Política de Privacidade

HESTIA APP LTDA · Última atualização: 18 de Junho de 2026

POLÍTICA DE PRIVACIDADE

HESTIA APP LTDA

Última atualização: 18 de Junho de 2026

A presente Política de Privacidade ("Política") descreve, de forma clara, adequada e transparente, como a HESTIA APP LTDA ("Plataforma", "Aplicativo", "Serviço", "nós") realiza o tratamento de dados pessoais no contexto da fase inicial de testes de sua solução tecnológica de acompanhamento digital parental.

Esta Política deve ser lida em conjunto com o Termo de Adesão à Fase de Testes e com o Termo de Consentimento do Responsável, que integram o conjunto documental aplicável ao uso da Plataforma.

1. QUEM SOMOS

A HESTIA APP LTDA é uma solução tecnológica voltada ao apoio de responsáveis legais no acompanhamento digital de crianças e adolescentes, por meio de aplicativo instalado no dispositivo do responsável legal e aplicativo instalado no dispositivo monitorado, com funcionalidades de pareamento, monitoramento, geração de alertas, relatórios, comunicação e bloqueio remoto. A operação atualmente informada contempla dois aplicativos Flutter, backend próprio, processamento automatizado, alertas por WhatsApp e integrações técnicas com terceiros.

Controladora dos dados pessoais:

HESTIA APP LTDA

Hestia App Ltda\ 67.862.921/0001-34\ Contato para privacidade e atendimento: contato@hestiaapp.com.br

2. A QUEM ESTA POLÍTICA SE APLICA

Esta Política se aplica ao tratamento de dados pessoais relacionado a:

a) responsáveis legais que criam conta, realizam cadastro e utilizam o aplicativo do responsável;

b) crianças e adolescentes vinculados ao dispositivo monitorado;

c) participantes da fase inicial de testes;

d) pessoas que interajam com nossos canais de suporte, atendimento e privacidade.

3. COMO A PLATAFORMA FUNCIONA

A Plataforma foi desenhada, nesta fase inicial, para operar com dois aplicativos integrados:

a) um aplicativo voltado ao responsável legal;

b) um aplicativo instalado no dispositivo utilizado pela criança ou adolescente.

O responsável legal realiza o cadastro, verifica seu número, aceita os documentos aplicáveis, faz o pareamento do dispositivo monitorado por código ou QR code e passa a utilizar o dashboard e demais funcionalidades. No dispositivo da criança ou adolescente, o aplicativo funciona com permissões técnicas específicas, inclusive serviço de acessibilidade Android, para viabilizar funcionalidades do produto. Segundo a descrição técnica fornecida, o backend analisa eventos com IA e, quando identifica algo relevante, dispara alerta ao responsável via WhatsApp e registra o evento no aplicativo do responsável.

4. QUAIS DADOS PESSOAIS TRATAMOS

4.1. Dados do responsável legal

Podemos tratar os seguintes dados do responsável legal:

a) nome; b) e-mail;\ c) telefone;\ d) senha e credenciais de autenticação, protegidas por mecanismos técnicos adequados;\ e) dados de uso do aplicativo do responsável;\ f) comunicações realizadas conosco; g) interações relacionadas a cadastro, pareamento, dashboard, relatórios, alertas e funcionalidades correlatas.

4.2. Dados da criança ou adolescente vinculada

Podemos tratar os seguintes dados da criança ou adolescente, na medida necessária à operação da Plataforma:

a) nome;\ b) idade;\ c) identificador do dispositivo pareado;\ d) eventos de uso do dispositivo;\ e) informações sobre aplicativos em uso e tempo de permanência;\ f) conteúdo de notificações recebidas;\ g) conteúdo visível em tela, quando capturado e processado pela lógica funcional do serviço;\ h) localização aproximada sob demanda;\ i) dados técnicos do dispositivo, estado de conexão e versão do aplicativo;\ j) relatórios, histórico de eventos e elementos relacionados à geração de alertas.

O material técnico enviado informa expressamente coleta de eventos de uso, notificações, conteúdo visível em tela por print, GPS sob demanda, identificador do dispositivo e dados técnicos do aparelho.

4.3. Dados gerados pela operação da Plataforma

Também poderemos tratar dados gerados pelo funcionamento do serviço, tais como:

a) registros de pareamento;\ b) logs técnicos;\ c) histórico de relatórios;\ d) registros de alertas disparados;\ e) interações com funcionalidades de bloqueio;\ f) registros de aceite dos documentos aplicáveis.

5. COMO COLETAMOS OS DADOS

Os dados pessoais podem ser coletados:

a) quando o responsável legal realiza cadastro, onboarding, verificação e uso do aplicativo;\ b) quando há pareamento entre os dispositivos;\ c) quando o aplicativo instalado no dispositivo monitorado opera com as permissões necessárias ao serviço;\ d) quando são gerados eventos, alertas, relatórios e registros de uso;\ e) quando há interação com nossos canais de atendimento, suporte ou privacidade.

Na configuração técnica informada, a coleta ocorre tanto a partir do uso do aplicativo do responsável quanto do funcionamento do aplicativo instalado no dispositivo monitorado, inclusive por meio do serviço de acessibilidade do Android.

6. PARA QUAIS FINALIDADES TRATAMOS OS DADOS

Tratamos dados pessoais para as seguintes finalidades:

a) criar, autenticar e manter a conta do responsável legal;\ b) vincular o responsável ao dispositivo monitorado;\ c) viabilizar o pareamento entre os aplicativos;\ d) operar funcionalidades de monitoramento, alertas, relatórios, comunicação e bloqueio remoto;\ e) identificar padrões de uso relevantes ao funcionamento da Plataforma e à geração de alertas de segurança digital;\ f) realizar processamento automatizado e classificação de eventos para geração de alertas;\ g) prestar suporte técnico e atendimento ao usuário;\ h) aprimorar, desenvolver, corrigir, testar e validar o produto;\ i) proteger a integridade, segurança, estabilidade e auditabilidade da operação;\ j) cumprir obrigações legais, regulatórias e ordens válidas de autoridade competente;\ k) exercer regularmente direitos em processos judiciais, administrativos ou arbitrais.

7. BASES LEGAIS E TRATAMENTO DE DADOS DE CRIANÇAS E ADOLESCENTES

O tratamento de dados pessoais realizado pela Plataforma observará a legislação aplicável, especialmente a Lei Geral de Proteção de Dados Pessoais.

No contexto atual da fase de testes, o tratamento poderá se apoiar, conforme a finalidade concreta e o caso aplicável, em bases legais como:

a) consentimento do responsável legal;\ b) cumprimento de obrigação legal ou regulatória;\ c) exercício regular de direitos;\ d) legítimo interesse, quando juridicamente cabível, sempre com avaliação específica e observância do melhor interesse de crianças e adolescentes.

No caso de dados de crianças e adolescentes, adotamos abordagem de transparência reforçada, linguagem clara, informação visível no dispositivo monitorado e participação ativa do responsável legal, em linha com a proteção específica conferida pelo ordenamento brasileiro e com as exigências reforçadas do ECA Digital.

8. FUNCIONALIDADES SENSÍVEIS E TRANSPARÊNCIA REFORÇADA

Determinadas funcionalidades da Plataforma exigem atenção especial por sua natureza mais sensível, incluindo:

a) uso do serviço de acessibilidade do Android;\ b) leitura de notificações;\ c) processamento de conteúdo visível em tela;\ d) consulta de localização sob demanda;\ e) bloqueio remoto do dispositivo monitorado.

Por essa razão, a Plataforma adota ou adotará mecanismos de transparência reforçada, inclusive:

a) Termo de Consentimento do Responsável;\ b) disclosures destacados no fluxo do aplicativo;\ c) sinalização visível no dispositivo monitorado;\ d) tela informativa voltada à criança ou adolescente;\ e) documentação contratual e de privacidade alinhada às funcionalidades efetivamente disponibilizadas.

A arquitetura descrita pelo cliente prevê tela específica sobre monitoramento e notificação persistente no dispositivo da criança ou adolescente.

9. USO DE INTELIGÊNCIA ARTIFICIAL E PROCESSAMENTO AUTOMATIZADO

A Plataforma poderá utilizar recursos de processamento automatizado e inteligência artificial para analisar eventos coletados, classificar situações e gerar alertas e relatórios para o responsável legal.

Na configuração atualmente informada, a análise de eventos relevantes utiliza a API da Anthropic (Claude) como provedor externo de classificação. Segundo o material recebido, eventos relevantes são enviados para classificação e não há exposição dos dados para treinamento de modelos de terceiros.

O uso de IA não substitui supervisão humana nem garante precisão absoluta, podendo haver falsos positivos, falsos negativos, omissões ou inconsistências.

10. COM QUEM PODEMOS COMPARTILHAR DADOS

Poderemos compartilhar dados pessoais, sempre no limite do necessário para finalidades legítimas e compatíveis com a operação, com:

a) provedores de hospedagem, banco de dados, infraestrutura e processamento;\ b) provedores de mensageria e comunicação;\ c) provedores de IA e análise automatizada;\ d) prestadores de serviços técnicos, operacionais, de segurança e suporte;\ e) autoridades públicas, órgãos reguladores, Poder Judiciário ou outras autoridades competentes, quando houver obrigação legal, regulatória ou ordem válida.

Na fase atual, a operação técnica informada envolve, entre outros, Railway, PostgreSQL, Twilio/WhatsApp e Anthropic, com plano de migração futura para AWS Brasil.

A intenção operacional da Plataforma é restringir o acesso aos dados ao mínimo necessário para prestação do serviço, gestão técnica, segurança, suporte e cumprimento de obrigações legais.

11. ACESSO INTERNO, CONFIDENCIALIDADE E NECESSIDADE OPERACIONAL

O acesso interno aos dados tratados pela Plataforma deverá observar critérios de necessidade operacional, segregação de funções, confidencialidade e controles razoáveis de segurança.

A Plataforma busca estruturar sua operação de forma a limitar o acesso humano direto aos dados ao mínimo necessário para suporte técnico, manutenção, segurança, atendimento de incidentes, cumprimento de obrigações legais e exercício regular de direitos.

Sempre que possível, serão adotadas medidas de minimização, restrição de acesso e revisão progressiva de privilégios internos, sem prejuízo da futura evolução do programa de governança em privacidade e proteção de dados.

12. ACESSO HUMANO RESTRITO AO CONTEÚDO TRATADO

A Plataforma adota, como diretriz operacional, o não acesso humano rotineiro, indiscriminado ou exploratório ao conteúdo tratado no âmbito do serviço, priorizando fluxos automatizados de processamento, classificação, armazenamento e geração de alertas.

O eventual acesso humano direto a dados, conteúdos, registros ou elementos monitorados será restrito, excepcional, justificado e controlado, limitado às hipóteses em que isso se mostrar necessário para:

a) suporte técnico ou correção de falhas relevantes;\ b) investigação e resposta a incidentes de segurança;\ c) prevenção ou apuração de fraude, abuso ou uso indevido da Plataforma;\ d) proteção da integridade, segurança e continuidade da operação;\ e) cumprimento de obrigação legal ou regulatória;\ f) atendimento de ordem judicial, requisição válida de autoridade competente ou exercício regular de direitos.

Esse acesso, quando necessário, será limitado ao mínimo necessário, realizado apenas por pessoas expressamente autorizadas, vinculadas a deveres de confidencialidade, rastreabilidade e controles internos compatíveis com a sensibilidade das informações tratadas.

13. ARMAZENAMENTO, RETENÇÃO E DESCARTE

Os dados pessoais poderão ser armazenados pelo período necessário para:

a) execução das finalidades do serviço;\ b) suporte, segurança e estabilidade da operação;\ c) análise, melhoria e validação do produto;\ d) cumprimento de obrigações legais ou regulatórias;\ e) exercício regular de direitos.

O material técnico recebido menciona retenção de 5 anos, mas também informa que ainda haverá revisão técnica sobre o que será efetivamente armazenado, inclusive em relação a prints e dados brutos completos. Por essa razão, a retenção concreta por categoria de dado poderá ser refinada, segmentada e formalizada com maior precisão na evolução do programa de privacidade e da documentação do produto.

Sempre que possível e compatível com a finalidade do serviço, adotaremos critérios de minimização, limitação de armazenamento, descarte seguro e revisão periódica dos prazos de retenção.

14. ONDE OS DADOS PODEM SER HOSPEDADOS

Na configuração atual da fase MVP, a hospedagem informada utiliza Railway, com plano de migração para AWS Brasil (região São Paulo) antes do lançamento comercial.

Conforme a evolução da infraestrutura, os dados poderão ser tratados em ambientes próprios ou de terceiros, observadas medidas de segurança, finalidade legítima, necessidade operacional e conformidade aplicável.

15. SEGURANÇA DA INFORMAÇÃO

Adotamos medidas técnicas e organizacionais razoáveis para proteção dos dados pessoais contra acessos não autorizados, perda, destruição, vazamento, alteração indevida ou outras formas de tratamento inadequado ou ilícito.

Segundo a arquitetura atualmente descrita, há criptografia em trânsito (TLS/HTTPS) e em repouso no banco de dados.

A Plataforma poderá evoluir seus controles de segurança, gestão de incidentes, revisão de fornecedores, registros de acesso e mecanismos de governança conforme amadurecimento técnico, regulatório e operacional.

Nenhum sistema é absolutamente invulnerável. Por isso, embora adotemos medidas razoáveis de segurança, não é possível garantir risco zero.

16. CUMPRIMENTO DE OBRIGAÇÃO LEGAL, REGULATÓRIA E ORDENS DE AUTORIDADE

A Plataforma poderá preservar, utilizar ou disponibilizar dados pessoais quando necessário para:

a) cumprimento de obrigação legal ou regulatória;\ b) atendimento de ordem judicial, requisição válida de autoridade competente ou determinação administrativa legalmente exigível;\ c) exercício regular de direitos em processos judiciais, administrativos ou arbitrais;\ d) prevenção e resposta a fraude, abuso, uso indevido, incidentes de segurança ou risco relevante à operação.

Fora dessas hipóteses, a diretriz operacional é restringir o acesso e o compartilhamento de dados ao mínimo necessário para a prestação do serviço e para a segurança da operação.

17. DIREITOS DOS TITULARES E DO RESPONSÁVEL LEGAL

Nos termos da legislação aplicável, e observados os limites legais e a natureza da operação, poderão ser exercidos direitos relacionados ao tratamento de dados pessoais, incluindo:

a) confirmação da existência de tratamento;\ b) acesso a informações sobre o tratamento;\ c) correção de dados incompletos, inexatos ou desatualizados;\ d) solicitação de informações sobre compartilhamentos;\ e) revogação do consentimento, quando esta for a base legal aplicável;\ f) solicitação de encerramento da participação na fase de testes;\ g) oposição, quando cabível.

O exercício de direitos poderá ser solicitado por meio do canal: contato@hestiaapp.com.br

Determinadas solicitações poderão ser parcial ou totalmente limitadas quando houver necessidade de preservação de dados para cumprimento de obrigação legal, regulatória, ordem válida de autoridade competente ou exercício regular de direitos.

18. GOOGLE PLAY, DISCLOSURES E COERÊNCIA DOCUMENTAL

A Plataforma busca manter coerência entre:

a) esta Política de Privacidade;\ b) os disclosures destacados apresentados no aplicativo;\ c) os pedidos de permissão e autorizações técnicas;\ d) a ficha de segurança de dados e demais informações fornecidas em plataforma de distribuição de aplicativos.

Sempre que funcionalidades ou categorias de dados estiverem sujeitas a permissões sensíveis ou a exigências específicas de disclosure, a Plataforma poderá exigir novos avisos, ciência destacada ou coleta de consentimento adicional, conforme o caso. O Google Play exige que a política de privacidade e os disclosures in-app expliquem de forma abrangente acesso, coleta, uso e compartilhamento de dados pessoais e sensíveis, e que o uso de permissões e APIs sensíveis seja alinhado à funcionalidade principal do app.

19. FASE DE TESTES E EVOLUÇÃO DE COMPLIANCE

A Plataforma está em fase inicial de testes, em grupo fechado, gratuito e experimental. Por isso:

a) funcionalidades podem ser alteradas, ajustadas, suspensas ou descontinuadas;\ b) o escopo de coleta, armazenamento e geração de relatórios poderá ser refinado;\ c) fluxos, telas, disclosures e mecanismos de consentimento poderão ser aperfeiçoados;\ d) certas definições técnicas e operacionais ainda poderão ser formalizadas com maior precisão até a versão comercial.

O material técnico informa que a fase inicial é fechada, gratuita, com cerca de 20 usuários e duração estimada entre 4 e 8 semanas.

A Plataforma poderá, conforme amadurecimento do produto e da operação, estruturar ou aprofundar medidas adicionais de governança em privacidade e proteção de dados, tais como revisão de retenção, inventário de dados, avaliação de fornecedores, registro de operações, controles internos e relatórios de impacto, sem prejuízo desta Política e das bases legais aplicáveis.

20. MENORES DE IDADE, MELHOR INTERESSE E USO ADEQUADO

A Plataforma foi desenhada para operar com participação ativa do responsável legal e com mecanismos de ciência no dispositivo monitorado.

O responsável legal se compromete a utilizar a Plataforma exclusivamente para finalidades legítimas de acompanhamento, proteção e segurança digital, não devendo empregá-la para finalidades abusivas, ocultas, discriminatórias, persecutórias ou vexatórias.

A Plataforma não substitui diálogo familiar, acompanhamento humano, apoio educacional, orientação profissional ou cuidado especializado.

21. ALTERAÇÕES DESTA POLÍTICA

Esta Política poderá ser alterada a qualquer tempo para refletir mudanças técnicas, operacionais, jurídicas, regulatórias ou de produto.

Sempre que necessário, a versão atualizada será disponibilizada pelos meios apropriados, e a continuidade do uso poderá depender de nova ciência ou aceite.

22. CONTATO

Em caso de dúvidas, solicitações ou demandas relacionadas a esta Política ou ao tratamento de dados pessoais, entre em contato por meio do e-mail:

contato@hestiaapp.com.br

23. LEGISLAÇÃO APLICÁVEL E FORO

Esta Política será interpretada conforme a legislação da República Federativa do Brasil.

Fica eleito o foro da Comarca de Blumenau, Estado de Santa Catarina, para dirimir controvérsias oriundas desta Política, com renúncia a qualquer outro, por mais privilegiado que seja.