Política de Privacidade
Esta política explica, em linguagem direta, quais dados o Prumio trata, por quê, com que base legal, e quais são os seus direitos. Escrevemos para ser lida: cuidar bem dos seus dados começa por explicar com clareza o que fazemos com eles.
1. Quem somos (controladora)
O serviço Prumio ("Prumio", "nós") é operado por PRUMIO LTDA, CNPJ 67.982.662/0001-85, com sede na Rua Pais Leme, 215, conj. 1713, Pinheiros, São Paulo — SP, controladora dos dados pessoais nos termos da Lei nº 13.709/2018 (LGPD). Site: prum.io. App: app.prum.io.
2. Dados que tratamos
2.1 Dados de cadastro. Nome, e-mail e método de acesso (Google ou código por e-mail). Não usamos senha por padrão.
2.2 Dados financeiros, via Open Finance. Com o seu consentimento expresso, recebemos das instituições que você conectar: contas e saldos, transações, cartões e faturas, em modalidade somente leitura. O Prumio nunca recebe, solicita ou armazena a senha do seu banco, e não possui permissão para movimentar valores.
2.3 Dados derivados. Categorização, recorrências, projeções e demais organizações que o Prumio calcula sobre os seus dados financeiros para prestar o serviço.
2.4 Dados de uso. Registros técnicos de acesso (IP, dispositivo, data e hora) exigidos pelo Marco Civil da Internet, e métricas de uso do app em forma agregada. No modo visita (sem conta), o app exibe apenas dados de exemplo e não coleta dados financeiros.
2.5 O que não coletamos. Senhas bancárias; dados de navegação para publicidade; dados de terceiros que apareçam nas suas transações não são usados para nenhuma finalidade além de exibi-los a você.
3. Para que usamos e com que base legal
a) Prestar o serviço (organizar, conciliar e projetar suas finanças) — execução de contrato (art. 7º, V da LGPD).
b) Receber seus dados via Open Finance — consentimento (art. 7º, I), colhido na própria instituição financeira, com escopo e prazo definidos, revogável a qualquer momento.
c) Segurança e prevenção a fraudes — legítimo interesse (art. 7º, IX) e obrigação legal.
d) Melhorar o produto — legítimo interesse, sempre com dados agregados ou anonimizados quando possível.
e) Comunicação — mensagens transacionais (execução de contrato) e, se você aceitar, notificações opcionais. Push apenas entre 08h e 21h no seu fuso.
O que nunca fazemos: vender ou alugar dados pessoais; usar seus dados para publicidade de terceiros; oferecer crédito ou produto financeiro com base nas suas finanças; tomar decisão automatizada que produza efeito jurídico sobre você.
4. Open Finance e consentimento
A conexão com suas instituições usa o ecossistema do Open Finance Brasil, regulado pelo Banco Central. O consentimento: (i) é dado por você dentro do ambiente da instituição; (ii) tem escopo restrito à leitura dos dados listados na tela de autorização; (iii) tem prazo determinado, com renovação apenas por sua ação; (iv) pode ser revogado a qualquer momento, no Prumio ou na instituição. Revogado o consentimento, cessa o recebimento de novos dados. A conectividade é operada via Celcoin, instituição participante regulada do Open Finance.
5. Com quem compartilhamos
Somente com operadores necessários ao serviço, sob contrato e instrução nossa: infraestrutura de nuvem — Vercel (vercel.com); autenticação — Clerk (clerk.com); processamento de pagamentos — Stripe (stripe.com), que recebe apenas os dados do pagamento — nunca seus dados financeiros do Open Finance; conectividade Open Finance — Celcoin (celcoin.com.br), participante regulado do ecossistema; e métricas de produto — PostHog (posthog.com), com dados de uso, nunca seus dados financeiros. Seus dados financeiros ficam hospedados no Brasil; operadores auxiliares (ex.: autenticação, pagamento) podem tratar dados cadastrais fora do país — nesses casos a transferência internacional segue o art. 33 da LGPD, com garantias contratuais adequadas. Além disso, apenas por obrigação legal ou ordem de autoridade competente.
6. Como protegemos
6.1 Criptografia. Todo o tráfego é criptografado (TLS). Os dados financeiros sensíveis recebem criptografia em nível de campo (AES-256-GCM), aplicada antes do armazenamento: valor, descrição, estabelecimento e metadados de pagamento de cada transação existem no banco de dados apenas como texto cifrado. As chaves são versionadas, com rotação.
6.2 CPF. Seu CPF nunca é armazenado em claro — apenas em forma pseudonimizada (hash com chave dedicada), suficiente para operar a conexão sem expor o número.
6.3 A promessa exata. Não dizemos "criptografia de ponta a ponta" nem "nem nós vemos seus dados" — o serviço precisa processar seus dados para funcionar. O que garantimos é: acesso ao banco de dados, sozinho, não revela valores, descrições, estabelecimentos nem o seu CPF.
6.4 Residência e acesso. Os dados financeiros são hospedados em servidores no Brasil (região de São Paulo). Acesso interno é restrito por função, registrado e auditável; logs de produção não contêm dados financeiros decifrados.
6.5 Incidentes. Incidentes de segurança com risco relevante serão comunicados a você e à ANPD nos termos do art. 48 da LGPD.
7. Por quanto tempo guardamos
Enquanto sua conta existir. Se você apagar a conta, seus dados pessoais são excluídos de forma definitiva em até 30 dias, exceto o que a lei nos obriga a manter (ex.: registros de acesso por 6 meses — Marco Civil; documentos fiscais pelos prazos legais), mantido pelo tempo mínimo necessário e com acesso restrito.
8. Seus direitos (LGPD)
Você pode, a qualquer momento: confirmar a existência de tratamento; acessar seus dados; corrigir dados incompletos ou desatualizados; solicitar anonimização, bloqueio ou eliminação; obter portabilidade; revogar consentimentos; e obter informação sobre compartilhamentos. Dois desses direitos são botões dentro do app: "Baixar meus dados" (exportação em arquivo aberto) e "Apagar minha conta" (eliminação definitiva). Os demais, pelo canal do item 10 — respondemos em até 15 dias.
9. Cookies e site
O site prum.io usa apenas cookies essenciais (sessão, segurança) e métricas de uso agregadas via PostHog (posthog.com), operador contratado para análise de produto. Não usamos cookies de publicidade nem rastreamento entre sites.
10. Encarregado (DPO) e contato
Encarregado pelo tratamento de dados: Vitor Milano (Fundador) · privacidade@prum.io. Se preferir, você também pode se dirigir à ANPD (gov.br/anpd).
11. Menores de idade
O Prumio destina-se a maiores de 18 anos. Não coletamos intencionalmente dados de menores; se identificarmos uma conta de menor, ela será encerrada e os dados eliminados.
12. Mudanças nesta política
Se algo relevante mudar, avisamos com antecedência mínima de 15 dias por e-mail e no app, com um resumo do que mudou em linguagem simples. A versão vigente e o histórico ficam sempre nesta página.