Ir para o conteúdo
← Voltar ao Lulla

Política de Privacidade

Última atualização: 18 de julho de 2026 · Versão 1.2 · Em vigor desde 18 de julho de 2026

Esta Política de Privacidade (a "Política") explica de forma transparente quais dados pessoais coletamos, por que os coletamos, como os usamos, com quem os compartilhamos, por quanto tempo os guardamos e quais direitos você tem em relação a eles.

O Lulla é um aplicativo de monitoramento do sono para bebês e crianças pequenas, destinado exclusivamente a pais, tutores e cuidadores legais. Tratamos os dados da sua família com seriedade. Este documento não é um modelo copiado — descreve com precisão o que acontece com os seus dados no Lulla.

A Política foi redigida em conformidade com o Regulamento (UE) 2016/679 relativo à proteção de dados pessoais (GDPR), com a Lei romena n.º 190/2018 sobre a aplicação do GDPR e com a legislação conexa.

1. Controlador de dados

O controlador de dados que decide as finalidades e os meios do tratamento dos seus dados é:

Para qualquer solicitação ou dúvida relacionada ao tratamento dos seus dados, você pode nos contatar em contact@getlulla.app. Respondemos em no máximo 30 dias corridos a partir do recebimento da solicitação, conforme o Art. 12(3) do GDPR.

Caso, no futuro, designemos um Encarregado de Proteção de Dados (DPO), os dados de contato dele serão publicados aqui e no site oficial.

2. Âmbito de aplicação

Esta Política se aplica:

  • ao aplicativo móvel Lulla (Android, atualmente);
  • ao site www.getlulla.app;
  • aos serviços de backend conexos;
  • às comunicações por e-mail com a equipe Lulla.

A Política não cobre:

  • sites externos com links a partir do Lulla (por exemplo, supabase.com, google.com) — eles têm suas próprias políticas de privacidade;
  • os serviços Google Play, que são operados pelo Google e têm política própria.

3. Princípios do GDPR

Todos os tratamentos respeitam os princípios fundamentais do Art. 5 do GDPR:

  • Licitude, lealdade, transparência — tratamos os dados apenas com base em um fundamento jurídico claro e informamos você por meio deste documento.
  • Limitação da finalidade — usamos os dados exclusivamente para as finalidades descritas abaixo.
  • Minimização dos dados — coletamos apenas o estritamente necessário.
  • Exatidão — incentivamos você a manter seus dados atualizados em Configurações → Perfil.
  • Limitação do armazenamento — guardamos os dados apenas pelo tempo necessário; apagados a seu pedido.
  • Integridade e confidencialidade — os dados são criptografados em trânsito (TLS 1.3) e em repouso (AES-256).
  • Responsabilização — podemos demonstrar a conformidade quando solicitado.

4. Categorias de dados que coletamos

4.1 Dados de conta (obrigatórios para usar o Serviço)

  • Endereço de e-mail — usado como identificador único e para a recuperação da conta;
  • Nome / sobrenome / apelido — exibido na interface (por exemplo, "Olá, Alex");
  • Papel na família — Mãe / Pai / Tutor / Cuidador / Outro (usado para personalizar os textos);
  • Token de autenticação — gerado no login, mantido criptografado no dispositivo e no Supabase Auth.

Se você optar por entrar com o Google Sign-In, recebemos do Google apenas o endereço de e-mail e o ID Google associado, com base no seu consentimento dado no diálogo do Google. Não recebemos a senha da sua conta Google.

4.2 Dados sobre o bebê (inseridos voluntariamente por você)

  • Nome do bebê (ou apelido);
  • Data de nascimento — usada para calcular a idade em meses e para recomendações específicas da idade;
  • Sexo — usado para escolher a iconografia (menina / menino / prefiro não dizer);
  • Foto de avatar — opcional; armazenada localmente no seu dispositivo (filesDir/baby_photos/), não é enviada aos nossos servidores por padrão.

Você, na qualidade de pai/mãe ou tutor legal, é responsável pela inserção desses dados e pela obtenção de qualquer consentimento legal necessário (por exemplo, o acordo do outro genitor).

4.3 Dados de sono (inseridos por você ao usar o app)

  • Horários de início e fim das sessões de sono — capturados pelo cronômetro integrado;
  • Duração da sessão — calculada automaticamente;
  • Tipo de sono — sono noturno / soneca diurna;
  • Qualidade — avaliação subjetiva em uma escala (opcional);
  • Notas / tags — texto livre adicionado por você (opcional);
  • Sessões de alimentação — horários e tipo (amamentação / mamadeira / sólidos), opcional.

4.4 Preferências e configurações

  • Configurações de notificações — hora de dormir, on/off para lembretes, dicas diárias e resumos semanais;
  • Idioma do aplicativo — sua escolha entre os idiomas suportados;
  • Tema visual — preferência pessoal;
  • Bloqueio biométrico — preferência pela proteção do acesso ao app com impressão digital / Face ID;
  • Hora-alvo de dormir — usada para o cálculo do score de sono.

4.5 Dados sobre compras (se você assinar o Premium)

  • ID do produto comprado (lulla_premium_monthly ou lulla_premium_annual);
  • Token de compra do Google Play — usado para verificar a autenticidade da compra;
  • Data e status da assinatura — ativa, cancelada, expirada, em período de teste;
  • Data de início do período de teste — usada para programar os lembretes do Dia 5 / Dia 6.

Importante: o Lulla NUNCA recebe os dados do seu cartão de crédito/débito, IBAN ou outros detalhes financeiros. A transação é feita exclusivamente pelo Google Play Billing; recebemos apenas um token que confirma a compra.

Para a validação e a gestão das assinaturas usamos o serviço RevenueCat (veja a seção 9.6) — ele recebe o token de compra e o status da assinatura, nunca os seus dados financeiros.

4.6 Dados sobre o dispositivo (automáticos)

  • Versão do aplicativo Lulla — para depuração e diagnóstico;
  • Versão do Android — para verificar a compatibilidade;
  • Identificador único gerado na instalação — usado apenas localmente, não é compartilhado;
  • Código de erro / stack trace — em caso de falha, mantido apenas localmente em filesDir/last_crash.txt e exibido na próxima inicialização. Não é enviado automaticamente para nós.

Não coletamos: IMEI, endereço MAC, seu IP completo, número de telefone, localização GPS, seus contatos, calendário, microfone ou câmera sem a sua permissão explícita. O ID de publicidade do Android (AAID/GAID) é coletado exclusivamente se você ativar a atribuição de marketing via AppsFlyer com o seu consentimento explícito (veja a seção 4.10).

4.7 Dados de uso (analytics)

Para entender como o aplicativo é usado e para melhorá-lo, registramos certos eventos anonimizados na tabela analytics_events do nosso banco Supabase:

  • eventos relacionados ao paywall (paywall_shown, paywall_cta_clicked, purchase_completed, trial_started);
  • a categoria de funcionalidade que disparou o evento (stats, stories, sounds etc.);
  • o ID do produto comprado, se houver;
  • o motivo do cancelamento ou da falha de um pagamento.

Esses eventos NÃO contêm: nome do bebê, horários de sono, fotos, o conteúdo das notas ou outros dados pessoais identificáveis. Contêm apenas identificadores categóricos estáveis e são protegidos por Row Level Security, de modo que só você pode ver os seus próprios eventos.

4.8 Dados do compartilhamento com a família (Sharing v2 — opcional)

Se você optar por usar a função de compartilhamento com um parceiro:

  • geramos um código de convite de 6 caracteres associado à sua conta;
  • quando o outro genitor aceita o código, a conta dele é vinculada ao seu núcleo familiar;
  • ambos os pais veem os mesmos dados sobre a criança (sono, fotos, estatísticas).

O código de convite expira automaticamente após ser usado uma única vez. Você pode revogar o acesso de um parceiro em Configurações → Compartilhamento → Revogar acesso.

4.9 Newsletter (opcional, com consentimento explícito)

Se você assinar a newsletter do Lulla no site, coletamos:

  • o seu endereço de e-mail;
  • a data da inscrição e a origem (página inicial / rodapé / popup);
  • as preferências de frequência, se houver.

Você pode cancelar a inscrição a qualquer momento por meio de um link presente em cada e-mail.

4.10 Dados de atribuição de marketing (AppsFlyer — somente com o seu consentimento)

Para entender quais campanhas e canais trazem novos pais ao Lulla e para medir a eficácia dos nossos anúncios, usamos o AppsFlyer — uma plataforma de atribuição móvel. O AppsFlyer é ativado somente depois que você dá o seu consentimento explícito no diálogo exibido na primeira abertura do app; você pode retirá-lo a qualquer momento em Configurações → Análise de marketing.

Se você aceitar, o AppsFlyer pode tratar:

  • o ID de publicidade do Android (AAID/GAID) do dispositivo;
  • identificadores técnicos do dispositivo (modelo, versão do Android, idioma, operadora);
  • os dados do Play Install Referrer (de qual origem / campanha veio a instalação);
  • eventos de instalação e de abertura do app.

Esses dados são transmitidos à AppsFlyer Ltd., que atua como operadora / parceira de atribuição e pode tratar os dados fora do Espaço Econômico Europeu, com base em garantias adequadas (cláusulas contratuais-tipo). O AppsFlyer não recebe o nome do seu bebê, os horários de sono, as fotos nem as suas notas. Se você recusar ou retirar o consentimento, o AppsFlyer não é iniciado e nenhum identificador de publicidade é coletado.

5. Como coletamos esses dados

Os dados são coletados por três fontes:

5.1 Diretamente de você

Quando você:

  • cria uma conta,
  • preenche o seu perfil ou o do bebê,
  • inicia o cronômetro de sono,
  • insere uma sessão manualmente,
  • edita configurações,
  • entra em contato com o suporte.

5.2 Automaticamente, pelo uso do app

Quando:

  • você inicia ou para o cronômetro (timestamps gerados pelo app),
  • o app sincroniza com a nuvem (operações de escrita/leitura no Supabase),
  • os eventos de analytics são registrados.

5.3 De terceiros (com o seu consentimento)

Quando:

  • você entra com o Google Sign-In — recebemos do Google o seu e-mail e ID;
  • você assina o Premium — o Google Play nos envia o token de compra para verificação.

6. Finalidades do tratamento

Usamos os seus dados estritamente para as seguintes finalidades:

Finalidade Categorias de dados usadas
Fornecimento do Serviço — funcionamento do app, sincronização entre dispositivosConta, bebê, sono, preferências
Personalização — exibição de histórias / sons / dicas adequadas à idade do bebêBebê (data de nascimento, sexo), preferências
Estatísticas e scores — cálculo do ritmo de sono, scores, conquistasSono, preferências
Notificações — lembrete da hora de dormir, resumo semanal, dicas diárias, lembrete do teste Dia 5 / Dia 6Conta, preferências, assinatura
Processamento de pagamentos e assinatura Premium — verificação da autenticidade da compra, ativação das funções premiumCompra (token Google Play)
Suporte técnico — resolução dos problemas que você relataConta, versão app/Android
Melhoria do Serviço — análise agregada de eventos anônimosAnalytics
Segurança — prevenção de abusos, fraude, acesso não autorizadoConta, token de autenticação
Conformidade legal — respostas a solicitações das autoridades, retenção fiscal das transaçõesCompra
Newsletter — comunicação ocasional com os inscritosE-mail

Não usamos os seus dados para: publicidade, perfilagem comercial, decisões automatizadas com efeitos significativos, treinamento de modelos de IA, venda a terceiros, marketing de afiliados.

7. Base jurídica (Art. 6 GDPR)

Cada tratamento se baseia em um ou mais fundamentos jurídicos:

7.1 Execução do contrato — Art. 6(1)(b)

Para fornecer o Serviço conforme os Termos e Condições que você aceitou:

  • dados de conta,
  • dados sobre o bebê e o sono (necessários ao funcionamento do app),
  • preferências,
  • processamento dos pagamentos da assinatura.

7.2 O seu consentimento — Art. 6(1)(a)

Para tratamentos opcionais, que você pode ativar ou desativar a qualquer momento:

  • notificações push,
  • newsletter,
  • fotos opcionais,
  • a função de compartilhamento com um parceiro.

Você pode retirar o consentimento a qualquer momento, sem que isso afete a licitude dos tratamentos anteriores à retirada.

7.3 O nosso interesse legítimo — Art. 6(1)(f)

Cuidadosamente equilibrado com os seus direitos:

  • analytics anonimizado para a melhoria do Serviço;
  • prevenção de fraude (por exemplo, tentativas repetidas de obter períodos de teste gratuitos);
  • registros de segurança para a detecção de acessos não autorizados;
  • depuração com base nos códigos de erro.

Você pode se opor a esses tratamentos a qualquer momento (veja a seção 11).

7.4 Obrigação legal — Art. 6(1)(c)

Quando somos obrigados por lei:

  • retenção dos registros fiscais das transações (Código Fiscal romeno — pelo menos 10 anos);
  • resposta a solicitações legítimas das autoridades.

8. Dados de crianças

8.1 Idade mínima dos usuários

O Lulla é destinado exclusivamente a adultos (18+). Não coletamos conscientemente dados diretamente de crianças com menos de 16 anos.

8.2 Dados sobre o seu bebê

Os dados sobre o seu filho (nome, data de nascimento, fotos etc.) são inseridos por você, na qualidade de pai/mãe ou tutor legal, com base no seu consentimento, e são protegidos pelos mesmos padrões que todos os dados no Lulla.

8.3 Categorias especiais de dados

Não tratamos dados de saúde do seu filho (Art. 9 GDPR). Os dados de sono são observações comportamentais, não diagnósticos médicos. Veja o aviso médico nos Termos e Condições, seção 7.

9. Operadores (subprocessadores)

Para o funcionamento do Serviço, trabalhamos com os seguintes subprocessadores, cada um com um Acordo de Tratamento de Dados (DPA) celebrado conforme o Art. 28 do GDPR:

9.1 Supabase — backend principal

OperadorSupabase Inc., 970 Toa Payoh North, #07-04, Singapura
PapelOperador (subprocessador)
Funções fornecidasAutenticação (Supabase Auth / GoTrue), banco de dados PostgreSQL (Postgrest), sincronização em tempo real (Realtime), funções serverless (Edge Functions)
Dados tratadosConta, bebê, sono, preferências, assinatura, analytics
Região de processamentoUnião Europeia (servidores AWS em Frankfurt — EU Central)
Medidas de segurançaCriptografia TLS 1.3 em trânsito, AES-256 em repouso, Row Level Security no nível do banco de dados
DPAsupabase.com/legal/dpa
SubprocessadoresAmazon Web Services (AWS) — infraestrutura de nuvem

Sobre o Row Level Security: o Supabase aplica políticas rígidas no nível do banco de dados que garantem que você pode acessar apenas os dados da sua própria conta. Nenhum outro usuário pode ler ou modificar os seus dados, mesmo que tivesse acesso ao banco. Essas políticas fazem parte das migrações open-source do aplicativo, auditáveis.

9.2 Google Ireland Limited — Google Play Billing e Sign-In

OperadorGoogle Ireland Limited, Gordon House, 4 Barrow St, Dublin 4, Irlanda
PapelControlador independente (para os pagamentos e o sign-in do Google)
Funções fornecidasProcessamento dos pagamentos da assinatura, autenticação opcional
Dados tratadosE-mail, ID Google, dados de pagamento (geridos pelo Google)
TermosGoogle Play Terms, Google Privacy

9.3 Hetzner Online GmbH — hospedagem do site

OperadorHetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemanha
PapelOperador
Funções fornecidasHospedagem de www.getlulla.app, logs de servidor (rotacionados a cada 30 dias)
Dados tratadosIPs (parcialmente anonimizados), user-agent, URL acessada, timestamp
Região de processamentoAlemanha (Falkenstein / Nürnberg)
DPAConforme o GDPR; padrão Hetzner

9.4 Fornecedor de e-mail (opcional, se você assinar a newsletter)

Se você assinar a newsletter do Lulla, o seu endereço de e-mail é armazenado em um serviço de e-mail marketing hospedado na UE (Mailerlite / Brevo / Resend — atualizamos aqui o fornecedor concreto usado no momento do lançamento). Você pode cancelar a inscrição a qualquer momento.

9.5 AppsFlyer — atribuição de marketing (opcional, somente com o seu consentimento)

OperadorAppsFlyer Ltd., Herzliya, Israel
PapelOperador / parceiro de atribuição
Funções fornecidasAtribuição de instalações, medição da eficácia das campanhas de marketing
Dados tratadosAAID/GAID, identificadores técnicos do dispositivo, dados do Play Install Referrer, eventos de instalação e abertura
Base jurídicaConsentimento explícito (Art. 6(1)(a))
Região de processamentoIsrael (decisão de adequação da Comissão Europeia) e EUA (cláusulas contratuais-tipo)
ControleConfigurações → Análise de marketing — você pode retirar o consentimento a qualquer momento
Privacidadeappsflyer.com/legal/services-privacy-policy

O AppsFlyer é ativado somente com o seu consentimento explícito (veja a seção 4.10) e pode ser desativado a qualquer momento em Configurações → Análise de marketing. Se você não der o consentimento, o AppsFlyer não é iniciado.

9.6 RevenueCat — gestão das assinaturas

OperadorRevenueCat, Inc., San Francisco, Califórnia, EUA
PapelOperador (subprocessador) — infraestrutura de gestão de assinaturas
Funções fornecidasValidação das compras do Google Play, status da assinatura Premium (ativa / teste / expirada), eventos de assinatura (início do teste, renovação, cancelamento)
Dados tratadosIdentificador pseudônimo de usuário, token de compra do Google Play, status e histórico da assinatura, metadados técnicos (plataforma, versão do app)
O que NÃO recebeDados do cartão, o nome do seu bebê, dados de sono, fotos, as suas notas
Base jurídicaExecução do contrato (Art. 6(1)(b))
Região de processamentoEUA — cláusulas contratuais-tipo + criptografia em trânsito e em repouso
Privacidaderevenuecat.com/privacy

9.7 Lista atualizada

A lista atualizada dos subprocessadores está disponível em www.getlulla.app/subprocessors e é atualizada com pelo menos 30 dias de antecedência antes da troca de um subprocessador significativo.

10. Transferências internacionais

10.1 Princípio de base

Todos os seus dados são processados principalmente na União Europeia (Alemanha, via Hetzner para o site, e via AWS EU para o Supabase).

10.2 Exceções pontuais

Em certos casos técnicos excepcionais, alguns dados podem ser transferidos para fora do EEE:

  • Google Play (Irlanda) — para pagamentos; o Google opera por meio da sua entidade europeia (Google Ireland Limited);
  • Supabase Inc. está registrada em Singapura, mas a infraestrutura usada está na UE;
  • Service accounts do Google Play para a verificação das compras — comunicação de API criptografada com o Google.
  • AppsFlyer Ltd. (Israel / EUA) — somente se você ativar a atribuição de marketing com consentimento; Israel se beneficia de uma decisão de adequação da Comissão Europeia, e as transferências aos EUA são cobertas por cláusulas contratuais-tipo (veja 4.10).
  • RevenueCat, Inc. (EUA) — para a validação e a gestão das assinaturas; a transferência é coberta por cláusulas contratuais-tipo (veja 9.6).

10.3 Garantias

Qualquer transferência para fora do EEE é protegida por:

  • Cláusulas Contratuais-Tipo (SCC) adotadas pela Comissão Europeia (Decisão 2021/914);
  • Decisões de adequação da Comissão (por exemplo, o EU-US Data Privacy Framework para os EUA);
  • medidas contratuais e técnicas suplementares (criptografia, controle de acesso).

Você pode solicitar a qualquer momento em contact@getlulla.app cópias das cláusulas e garantias aplicáveis.

11. Os seus direitos como titular dos dados

Conforme o GDPR (Art. 15–22) e a Lei 190/2018, você tem os seguintes direitos:

11.1 Direito de acesso (Art. 15)

Você pode solicitar uma cópia de todos os dados que temos sobre você. Essa cópia é gratuita e enviamos em no máximo 30 dias.

11.2 Direito de retificação (Art. 16)

Você pode corrigir dados inexatos diretamente em Configurações → Perfil ou por e-mail em contact@getlulla.app.

11.3 Direito ao apagamento ("direito de ser esquecido", Art. 17)

Você pode apagar a sua conta e todos os dados associados por meio de:

  • Configurações → Conta → Excluir conta;
  • ou e-mail para contact@getlulla.app com o assunto "Solicitação de exclusão de dados".

Os dados são apagados em no máximo 30 dias. Exceções: dados mantidos para o cumprimento de uma obrigação legal (por exemplo, registros fiscais das transações — no mínimo 10 anos conforme o Código Fiscal).

11.4 Direito à limitação do tratamento (Art. 18)

Você pode pedir que suspendamos o tratamento de certos dados nas condições previstas pelo Art. 18 (por exemplo, durante a verificação de uma retificação).

11.5 Direito à portabilidade dos dados (Art. 20)

Você pode receber os seus dados em um formato estruturado, de uso corrente e de leitura automática (por exemplo, JSON ou CSV). Você pode exportar a qualquer momento relatórios PDF / CSV dos dados de sono na tela Estatísticas do app. Para uma exportação completa de todos os dados em formato machine-readable, escreva para contact@getlulla.app.

11.6 Direito de oposição (Art. 21)

Você pode se opor aos tratamentos baseados no nosso interesse legítimo (analytics, comunicações de marketing). Somos obrigados a atender, salvo motivos legítimos e imperiosos que prevaleçam sobre os seus interesses.

11.7 Direito de não ser submetido a decisões automatizadas (Art. 22)

O Lulla NÃO toma decisões automatizadas que produzam efeitos jurídicos ou que afetem você de forma igualmente significativa. Todas as funcionalidades principais do app (estatísticas, scores, resumos) são orientativas.

11.8 Direito de retirar o consentimento

Onde o tratamento se baseia no seu consentimento, você pode retirá-lo a qualquer momento:

  • Notificações — Configurações → Notificações → Off;
  • Newsletter — link de cancelamento em cada e-mail;
  • Compartilhamento — Configurações → Compartilhamento → Revogar;
  • Conta inteira — Configurações → Conta → Excluir conta.

A retirada do consentimento não afeta a licitude dos tratamentos anteriores.

11.9 Direito de apresentar uma reclamação

Se você considerar que o tratamento dos seus dados viola o GDPR, pode apresentar uma reclamação a:

  • Autoridade Nacional de Supervisão do Tratamento de Dados Pessoais da Romênia (ANSPDCP)
    B-dul G-ral Gheorghe Magheru 28-30, setor 1, Bucareste
    Tel: +40.318.059.211 / +40.318.059.212
    E-mail: anspdcp@dataprotection.ro
    Web: www.dataprotection.ro
  • ou à autoridade de supervisão do seu país de residência habitual (se você for residente na UE).

Mas incentivamos você a nos contatar primeiro em contact@getlulla.app — conseguimos resolver a maioria dos problemas de forma direta e rápida.

11.10 Como exercer esses direitos

Envie uma solicitação para contact@getlulla.app a partir do endereço de e-mail associado à conta. Reservamo-nos o direito de pedir documentos adicionais de identificação caso existam dúvidas razoáveis sobre a sua identidade (Art. 12(6) GDPR). Respondemos em no máximo 30 dias, com possibilidade de extensão por mais 60 dias para solicitações complexas (avisaremos, se for o caso).

12. Prazo de conservação dos dados

Tipo de dados Prazo
Conta ativa (e-mail, perfil etc.)Enquanto a conta existir
Dados sobre o bebê e o sonoEnquanto a conta existir, ou até a exclusão seletiva
Token de autenticaçãoRefresh contínuo; apagado no sign-out
Token de compra do Google PlayEnquanto a assinatura estiver ativa + 90 dias
Registros fiscais das transações10 anos (obrigação legal, Código Fiscal)
Eventos de analytics12 meses; depois agregados e anonimizados definitivamente
Logs de servidor (Hetzner)30 dias
E-mails ao suporte24 meses
Newsletter (se você assinar)Até o cancelamento da inscrição
Backups do banco Supabase7 dias (rolling)

Após a exclusão da conta, todos os dados ativos são eliminados em no máximo 30 dias. Os backups são sobrescritos em no máximo 7 dias após a exclusão das contas ativas. Os dados com obrigação legal de retenção são mantidos isolados e usados estritamente para cumprir essa obrigação.

13. Segurança dos dados

Implementamos medidas técnicas e organizacionais adequadas para proteger os seus dados (Art. 32 GDPR):

13.1 Medidas técnicas

  • Criptografia em trânsito: TLS 1.3 para todas as comunicações;
  • Criptografia em repouso: AES-256 para os dados armazenados no Supabase e nos backups;
  • Row Level Security (RLS): políticas no nível do banco de dados que garantem o isolamento dos dados entre usuários;
  • Tokens JWT de duração limitada que se renovam automaticamente;
  • Hash de senha: bcrypt com salt único por usuário (gerido pelo Supabase Auth);
  • Anon key + RLS — as chaves públicas de API do app não podem acessar diretamente dados sensíveis, porque o RLS as filtra;
  • Nenhuma service_role key no app móvel — as chaves sensíveis ficam exclusivamente no servidor.

13.2 Medidas organizacionais

  • O acesso aos dados dos usuários é restrito aos membros da equipe com necessidade estrita;
  • Acordo de Tratamento de Dados (DPA) assinado com cada subprocessador;
  • Política interna de gestão de incidentes;
  • Auditoria periódica das políticas RLS.

13.3 Notificação de violações

Em caso de uma violação de segurança que represente um risco para os seus direitos, notificaremos você sem demora injustificada e, em qualquer caso, em até 72 horas a partir do momento em que tomamos conhecimento da violação (Art. 33 GDPR). Notificaremos também a ANSPDCP, se aplicável.

14. Cookies e tecnologias similares

14.1 O aplicativo móvel

O aplicativo NÃO usa cookies. As preferências e os dados de autenticação são armazenados localmente por meio de:

  • DataStore Preferences (preferências do usuário);
  • Encrypted SharedPreferences (token de autenticação biométrica);
  • Room Database (dados de sono, perfis do bebê — todos locais).

14.2 O site getlulla.app

O site usa apenas cookies técnicos estritamente necessários, sem rastreamento nem publicidade:

Cookie / Storage Finalidade Duração
lulla_consent_v1 (localStorage)Lembra a sua escolha sobre cookies12 meses
lulla_locale (localStorage)Lembra o idioma escolhido no siteIndefinido / até a exclusão manual

Não usamos cookies analíticos (Google Analytics etc.), de marketing (Facebook Pixel etc.) nem de remarketing.

As fontes são hospedadas localmente no nosso servidor (não usamos Google Fonts externo).

15. Marketing e comunicações

Enviamos comunicações de marketing apenas com o seu consentimento explícito. Se você assinar a newsletter:

  • receberá e-mails ocasionais (máx. 2 / mês) com novidades sobre o Lulla, artigos sobre o sono infantil, ofertas;
  • cada e-mail contém um link de cancelamento;
  • você também pode cancelar por e-mail direto em contact@getlulla.app;
  • não vendemos nem compartilhamos o seu endereço de e-mail com terceiros.

As comunicações transacionais (confirmação de conta, verificação de e-mail, alerta de segurança) não são opcionais — são necessárias ao funcionamento do Serviço.

16. Alterações desta Política

Podemos atualizar esta Política para refletir:

  • mudanças nas nossas práticas de tratamento de dados;
  • a adição de novas funcionalidades;
  • mudanças de subprocessadores;
  • atualizações legislativas.

16.1 Notificação das alterações

As alterações significativas serão notificadas por:

  • e-mail enviado ao endereço da conta;
  • notificação em destaque no aplicativo;
  • atualização da data "Última atualização" no topo deste documento.

16.2 Entrada em vigor

As alterações significativas entram em vigor pelo menos 30 dias após a notificação. A continuação do uso do Serviço após a entrada em vigor das alterações representa a sua aceitação. Se você não concordar com as alterações, pode excluir a conta.

16.3 Versões anteriores

As versões anteriores desta Política estão disponíveis mediante solicitação por e-mail em contact@getlulla.app.

17. Contato

Para qualquer pergunta, solicitação de exercício de direitos ou reclamação relacionada ao tratamento dos seus dados pessoais:

  • E-mail: contact@getlulla.app
  • Site: www.getlulla.app
  • Assunto recomendado: "GDPR — [tipo da solicitação]"
  • Prazo de resposta: no máximo 30 dias corridos
  • Idiomas de comunicação: romeno, inglês