Marco legal
Esta Política de Privacidade foi elaborada em conformidade com a Lei turca de Proteção de Dados Pessoais nº 6698 (KVKK) e com o Regulamento Geral de Proteção de Dados da UE 2016/679 (RGPD). A política abrange o gerenciamento dos dados pessoais armazenados no dispositivo do usuário e tratados pelos recursos opcionais de nuvem/IA.
Controlador de dados
No que diz respeito aos dados pessoais dos clientes, o controlador de dados, nos termos da KVKK e do RGPD, é o usuário (o terapeuta) que trata esses dados no âmbito da sua atividade profissional. Esses dados são armazenados no dispositivo do usuário; mesmo quando os recursos opcionais de sincronização e de inteligência artificial são usados, os dados são transferidos apenas por meio das contas do próprio usuário (o seu próprio espaço do Google Drive, a sua própria chave de API). O desenvolvedor não tem acesso a esses dados; em relação a eles, não atua como controlador nem como operador, apenas como fornecedor da ferramenta. As obrigações legais perante os clientes cabem ao usuário, independentemente da ferramenta que ele utilize. Quanto aos dados limitados relativos ao próprio aplicativo (os e-mails de suporte iniciados pelo usuário e o ID de instalação enviado com eles, além do identificador de usuário aleatório usado na verificação da assinatura), o controlador de dados é o desenvolvedor, Mustafa Can. Para dúvidas sobre os processos de tratamento de dados, entre em contato pelo endereço info@psyagenda.app.
Propriedade dos dados
Todos os dados criados e armazenados no aplicativo (registros de clientes, agendamentos, notas de sessão, registros financeiros, testes, imagens) são propriedade exclusiva do usuário. O desenvolvedor não reivindica nenhum direito sobre esses dados; não os analisa, não os vende, não os licencia nem os compartilha com terceiros.
Dados coletados e tratados
O aplicativo armazena as seguintes categorias de dados apenas localmente no seu dispositivo:
- Dados do cliente: nome e sobrenome (obrigatórios); telefone, e-mail, data de nascimento, gênero, estado civil, escolaridade, profissão e notas do terapeuta (todos opcionais).
- Dados de agendamento e de sessão: data, hora, duração, notas de sessão, notas anteriores e posteriores à sessão.
- Dados de testes: registros de Rorschach, de testes de desenho e de testes manuais, imagens e avaliações da IA.
- Dados financeiros: honorários por sessão, registros de receitas e despesas, controle de pagamentos.
- Configurações e preferências: idioma, moeda, preferências do calendário, modelos de notificação.
Armazenamento dos dados
- Os registros de clientes, agendamentos, notas de sessão, testes e dados financeiros são armazenados no banco de dados local criptografado do dispositivo (SQLCipher/AES-256). As imagens de sessão e de teste ficam fora do banco de dados, como arquivos separados na área de dados privada do aplicativo; elas também são criptografadas com AES-256. A totalidade dos dados permanece somente no dispositivo do usuário.
- A chave de criptografia fica guardada no repositório seguro de chaves do próprio dispositivo e é envelopada com a senha de bloqueio do aplicativo; os arquivos de imagem são criptografados com chaves derivadas dessa mesma chave. A proteção da área do aplicativo pelo sistema operacional e — se estiver ativada — a criptografia do dispositivo somam-se a isso.
- O desenvolvedor não consegue acessar esses dados. A sincronização opcional criptografa os dados no dispositivo e os envia somente para a conta do Google Drive do próprio usuário; nenhum dado chega ao desenvolvedor. Os e-mails de suporte chegam ao desenvolvedor, mas carregam apenas registros técnicos — não contêm conteúdo de cliente nem de sessão. O compartilhamento de dados dos recursos opcionais de inteligência artificial é explicado separadamente abaixo.
Sincronização e armazenamento em nuvem
- A sincronização é totalmente opcional e vem desativada por padrão.
- Quando a sincronização está ativada, os dados são criptografados no padrão AES-256-GCM com a senha de sincronização definida pelo usuário antes de saírem do dispositivo e são enviados apenas para a área privada do aplicativo (appDataFolder) na conta do Google Drive do próprio usuário.
- Os outros dispositivos usados com a mesma conta do Google e a mesma senha de sincronização baixam esses dados criptografados e os descriptografam apenas no próprio dispositivo; os dados descriptografados são gravados no banco de dados criptografado desse dispositivo. Assim, a sincronização entre dispositivos acontece sem que os dados circulem sem criptografia em nenhuma etapa.
- A chave de criptografia não é enviada a lugar nenhum; ela é derivada da senha de sincronização somente no dispositivo do usuário. Nenhuma parte, nem o Google nem o desenvolvedor, consegue descriptografar os dados criptografados.
Uso de inteligência artificial e compartilhamento de dados
- Os recursos de IA são totalmente opcionais. O usuário digita a própria chave de API e decide quais dados serão tratados.
- Quando a IA é usada, apenas as notas de sessão, os dados de testes ou as imagens correspondentes são enviados à API do Google Gemini.
- Os dados de identificação do cliente (nome e sobrenome, telefone, e-mail, endereço) não são enviados pelo aplicativo ao serviço de IA; esses campos de registro não entram em nenhuma análise. No entanto, os campos de texto livre, como as notas de sessão, as respostas dos testes e as notas da ficha do cliente, entram na análise como estão — é responsabilidade do usuário não inserir nesses campos informações que possam revelar a identidade do cliente.
- As políticas de uso de dados do Google variam conforme o plano de API do usuário (gratuito ou pago). Informações detalhadas estão disponíveis no Guia de API dentro do aplicativo.
Relatórios de erro e registros técnicos
- Para ajudar na identificação de problemas, o aplicativo gera registros técnicos — que abrangem não apenas os erros, mas também o rastro das etapas anteriores a eles — e os guarda apenas localmente no seu dispositivo (janela deslizante com limite de aproximadamente 1 MB; os registros antigos são excluídos automaticamente).
- Esses registros contêm apenas o seguinte: mensagens de erro e rastreamento técnico da pilha (stack trace), os tipos de ação do usuário dentro do aplicativo (por ex. "tela alterada", "janela aberta/fechada", "mensagem de notificação exibida", "sincronização iniciada/concluída", "status da licença alterado", "botão de IA tocado", "resultado de operação nativa do sistema (gravação/exclusão de arquivo, agendamento de notificação)"), o nome da tela ativa, a plataforma do dispositivo, a versão do aplicativo, o idioma, o tipo de licença, o estado da rede e um código técnico que indica o estado de criptografia/migração do banco de dados local.
- Esses registros não contêm dados de identificação dos clientes, telefone, e-mail, endereço, conteúdo de notas de sessão, título de agendamento, registros financeiros, fotos nem qualquer outro conteúdo de cliente/sessão — isso é tecnicamente garantido pela arquitetura do aplicativo: todos os pontos de registro que poderiam carregar conteúdo do usuário foram projetados para gravar apenas identificadores estáticos curtos, e não o conteúdo. O que é registrado é apenas o tipo da ação; nunca o seu conteúdo.
- Os registros técnicos são armazenados apenas no seu dispositivo. Quando o usuário utiliza o fluxo Sobre > Suporte / Feedback > "Estou com um problema" e toca em enviar, os últimos registros são enviados para info@psyagenda.app junto com o texto do problema escrito pelo usuário. Ao e-mail são acrescentados ainda o ID de instalação aleatório específico do dispositivo (para que possamos consultar o status da sua assinatura para fins de suporte) e as informações de navegador/dispositivo (User-Agent).
- Antes do envio, o aplicativo de e-mail é aberto; você pode revisar o conteúdo, editá-lo ou desistir do envio. Esse recurso está totalmente sob o seu controle; nenhum envio automático ou em segundo plano é realizado.
Serviços de terceiros
- API do Google Gemini: análise opcional com IA (com a chave de API do próprio usuário).
- Google Drive: sincronização criptografada opcional (conta do próprio usuário).
- Google Play / App Store: distribuição do aplicativo e verificação da licença.
- RevenueCat: para o fluxo de compra da assinatura, a validação do recibo e a verificação do status da assinatura/licença na abertura do aplicativo, são compartilhados um identificador de usuário aleatório específico do dispositivo (App User ID) e o recibo de compra da loja. As licenças de presente também são atribuídas por meio desse identificador. Nenhum dado pessoal (nome, e-mail, notas de sessão, informações confidenciais dos clientes) é compartilhado.
- Além disso, o aplicativo faz uma verificação periódica de conectividade, que não carrega dados do usuário, para detectar se há conexão com a internet. Fora isso, e com exceção dos e-mails de suporte que o usuário inicia voluntariamente pelo fluxo Sobre > Suporte / Feedback, nenhum dado é transferido para serviços de terceiros.
Ausência de publicidade e rastreamento
- O PsyAgenda não exibe nenhuma publicidade. Não há integração com nenhuma rede de anúncios.
- Não contém nenhum serviço de análise (Google Analytics, Firebase Analytics, Mixpanel etc.); nenhuma estatística de uso é coletada.
- No âmbito do App Tracking Transparency (ATT) da Apple, nenhum rastreamento é realizado; identificadores de publicidade como o IDFA não são solicitados.
- Nenhum serviço de relatório de falhas nem de relatório automático de erros é utilizado. Os registros técnicos de erro são transmitidos apenas por e-mails de suporte iniciados manualmente pelo usuário.
Limite de idade e dados de crianças
- O PsyAgenda foi projetado para o uso profissional de terapeutas adultos (psicólogos, psiquiatras, orientadores). Não oferece conteúdo nem interação direcionados a crianças e não coleta dados diretamente de crianças.
- Se o usuário (terapeuta) inserir informações de um cliente menor de idade, isso ocorre com o consentimento do responsável legal e no âmbito da própria responsabilidade profissional/ética do usuário. O desenvolvedor não participa desse processo de consentimento.
Criptografia e conformidade de exportação
- O aplicativo usa somente algoritmos de criptografia padrão e publicamente disponíveis: AES-256-GCM (criptografia da sincronização, do backup e dos arquivos de imagem), SQLCipher/AES-256 (criptografia em repouso do banco de dados local), PBKDF2-HMAC-SHA-256 e HKDF-SHA-256 (derivação de chaves), SHA-256 (verificação de integridade) e, para a exportação opcional, a proteção clássica de ZIP por senha (ZipCrypto).
- Esses algoritmos pertencem à categoria 'standard exempt' da regulamentação de exportação dos Estados Unidos; a declaração de conformidade de exportação apresentada às lojas de aplicativos segue essa mesma linha. O aplicativo não implementa nenhum algoritmo criptográfico proprietário.
Prazo de conservação dos dados
- Os dados são armazenados localmente no dispositivo até que o usuário os exclua por vontade própria. Não há exclusão automática.
- O usuário pode, a qualquer momento, excluir permanentemente todos os dados do dispositivo em Configurações > Armazenamento > Zona de perigo > 'Excluir todos os dados locais', e os dados da nuvem em Configurações > Sincronização > Zona de perigo > 'Excluir todos os dados do Drive'.
- Os registros técnicos de erro (DIAG_ERRORS e DIAG_BREADCRUMBS) são mantidos em uma janela deslizante com limite de aproximadamente 1 MB; os registros antigos são excluídos automaticamente.
Permissões do dispositivo
Para oferecer determinados recursos, o aplicativo pode solicitar as seguintes permissões do dispositivo. Todas as permissões, exceto o acesso à internet, são opcionais e só são solicitadas quando o recurso correspondente é usado; a permissão de internet é concedida pelo sistema operacional durante a instalação e não é solicitada separadamente:
- Internet (INTERNET): usada para conectar à sincronização com o Google Drive e aos recursos de IA do Gemini. A internet também é usada para uma verificação periódica do estado da conexão, que não transmite dados do usuário, e para verificar o status da licença (RevenueCat) na abertura do aplicativo.
- Câmera (CAMERA): usada para anexar fotos às notas de sessão ou aos registros de testes.
- Notificações (POST_NOTIFICATIONS): usadas para enviar notificações de lembrete de agendamento.
- Alarmes exatos (SCHEDULE_EXACT_ALARM): usados para que os lembretes de agendamento sejam disparados exatamente no horário programado.
- Contatos (READ_CONTACTS): usados para o recurso de adicionar cliente a partir dos contatos. A lista de contatos é exibida pelo seletor do próprio sistema operacional; o aplicativo lê apenas o nome, o telefone e o e-mail do contato que você seleciona. Os dados dos demais contatos da sua agenda não são lidos e nenhum dado de contato é transmitido para fora do dispositivo.
- Armazenamento externo (WRITE_EXTERNAL_STORAGE — somente no Android 9 e anteriores): usado para salvar os relatórios baixados (PDF/DOCX) na pasta "Downloads" do dispositivo. No Android 10 e versões posteriores, esta permissão não é necessária.
- Autenticação biométrica (Face ID / Touch ID / impressão digital): usada para o desbloqueio rápido opcional; os dados biométricos permanecem no sistema operacional e o aplicativo nunca os acessa, armazena ou transmite.
- Fototeca: para anexar imagens aos registros de sessões/testes, apenas as fotos que você seleciona são lidas; a permissão de gravação é usada para salvar na fototeca as fotos tiradas com a câmera.
- Recusar uma permissão desativa o recurso correspondente; as demais funções do aplicativo não são afetadas.
Direitos do usuário (art. 11 da KVKK / arts. 15-22 do RGPD)
Todos os dados estão sob o controle do usuário. O usuário pode exercer os seguintes direitos a qualquer momento:
- Backup e portabilidade (art. 20 do RGPD): pode exportar seus dados como um backup criptografado .thnbak.
- Direito à exclusão (art. 7 da KVKK / art. 17 do RGPD): pode excluir permanentemente todos os dados do dispositivo em Configurações > Armazenamento > Zona de perigo > 'Excluir todos os dados locais'.
- Exclusão da cópia na nuvem: pode excluir permanentemente a cópia na nuvem em Configurações > Sincronização > Zona de perigo > 'Excluir todos os dados do Drive'. Apenas desconectar a sincronização não exclui os dados da nuvem.
- Oposição ao tratamento (art. 21 do RGPD): pode deixar de usar os recursos de IA e de sincronização; esses recursos são opcionais e vêm desativados por padrão.
- Direito de acesso (art. 11 da KVKK / art. 15 do RGPD): todos os dados registrados podem ser vistos diretamente na interface do aplicativo e copiados pelas opções de exportação (ficha do cliente, relatórios, Excel, backup criptografado). Como o desenvolvedor não possui nenhuma cópia dos dados, não é preciso recorrer a ninguém para exercer esse direito.
- Direito de retificação (art. 11 da KVKK / art. 16 do RGPD): pode editar diretamente no aplicativo todos os registros de clientes, agendamentos, finanças etc.
- Direito de oposição e de reclamação: os itens acima descrevem o controle do usuário sobre os próprios dados. Em relação aos dados limitados para os quais o desenvolvedor é o controlador (e-mails de suporte, ID de instalação, identificador de verificação da assinatura), se você tiver alguma solicitação ou reclamação, pode escrever primeiro para info@psyagenda.app; se não receber resposta ou se sua solicitação não for atendida, você mantém o direito de recorrer à autoridade de proteção de dados competente do seu país.
Contato
Para dúvidas sobre a política de privacidade, entre em contato pelo endereço info@psyagenda.app.