Esta Política de Privacidade descreve como o aplicativo MF Construtora ("aplicativo", "app") coleta, utiliza, armazena e protege os dados dos seus usuários, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais — LGPD). As condições de uso do serviço (o que você pode e não pode fazer, responsabilidades da conta etc.) estão nos Termos de Uso, um documento separado desta política.
1. Quem é o controlador dos dados
O responsável pelo tratamento dos dados pessoais coletados neste aplicativo é:
- Empresa: MF Construtora
- E-mail para assuntos de privacidade: fargorevest2@gmail.com
- WhatsApp de suporte: +55 81 98403-8017
2. Dados que coletamos
O aplicativo é uma ferramenta corporativa de gestão de obras. Coletamos apenas os dados necessários ao seu funcionamento:
| Categoria | Dados | Origem |
|---|---|---|
| Dados de cadastro e conta | Nome, e-mail e senha (armazenada de forma criptografada); perfil de acesso e empresa vinculada. | Fornecidos por você ou pela sua empresa no cadastro. |
| Conteúdo de trabalho | Fotos e vídeos de obras, relatórios diários (RDO), chamados, laudos e as informações que você registra neles. | Enviados por você através do app. |
| Dados do dispositivo | Modelo do aparelho e token de notificação push (identificador que permite enviar notificações ao seu dispositivo). | Coletados automaticamente para envio de notificações. |
| Dados de uso e registro | Registros técnicos de acesso (logs) e endereço IP, para segurança e funcionamento do serviço. | Coletados automaticamente pelo servidor. |
| Dados da empresa e de cobrança | CPF ou CNPJ, nome ou razão social, e-mail e telefone de contato, endereço completo (incluindo o código do município) e, se informadas, as inscrições municipal e estadual. | Informados por você no cadastro, em Configurações ou ao contratar um plano. |
| Pagamentos | Situação e identificadores das cobranças e da assinatura. Os dados do cartão de crédito são digitados na página segura do Asaas e não são armazenados pela MF Construtora. | Recebidos do provedor de pagamentos (Asaas). |
Não coletamos dados de geolocalização precisa, contatos, nem dados pessoais sensíveis. Não utilizamos os dados para publicidade e não vendemos dados pessoais a terceiros.
3. Permissões do dispositivo
O app solicita as seguintes permissões, sempre com uma finalidade específica:
- Câmera: registrar fotos e vídeos das atividades da obra.
- Fotos e mídia: anexar imagens e vídeos já existentes aos relatórios.
- Microfone: gravar áudio durante a captação de vídeos das atividades.
- Notificações: enviar avisos sobre chamados, aprovações e atualizações.
Você pode revogar essas permissões a qualquer momento nas configurações do sistema operacional; algumas funcionalidades podem ficar indisponíveis.
4. Finalidades e bases legais
Tratamos os dados para as seguintes finalidades, com as respectivas bases legais da LGPD:
- Autenticar o acesso e operar o app — execução de contrato (art. 7º, V).
- Registrar e gerenciar obras, RDOs, chamados e laudos — execução de contrato / legítimo interesse (art. 7º, V e IX).
- Enviar notificações operacionais — legítimo interesse (art. 7º, IX).
- Garantir segurança e prevenir fraudes — legítimo interesse e cumprimento de obrigação legal (art. 7º, II e IX).
- Cobrar a assinatura, emitir notas fiscais e cumprir obrigações fiscais — execução de contrato e cumprimento de obrigação legal ou regulatória (art. 7º, V e II).
- Enviar lembretes de vencimento e recibos de pagamento — execução de contrato (art. 7º, V).
5. Compartilhamento com terceiros
Não vendemos seus dados. Compartilhamos dados apenas com prestadores de serviço de infraestrutura estritamente necessários para operar o aplicativo, que atuam como operadores:
- Supabase — banco de dados e armazenamento das fotos, vídeos, áudios e registros.
- Railway — hospedagem do servidor de aplicação (API).
- Google Firebase Cloud Messaging (FCM) e Expo — entrega das notificações push.
- OpenAI — transcrição de notas de voz e extração/geração de texto assistida por IA em RDOs, orçamentos, laudos e documentos, a partir do conteúdo que você envia.
- Sentry — relatório de falhas (crash reports) do aplicativo móvel, para diagnóstico técnico.
- Resend — envio de e-mails transacionais (confirmação de cadastro, redefinição de senha, convites, lembretes de vencimento e recibos de pagamento).
- Asaas — processamento de pagamentos (Pix, cartão de crédito e boleto), gestão das cobranças da assinatura e, quando habilitada, emissão de nota fiscal de serviço. Recebe CPF ou CNPJ, nome ou razão social, e-mail, telefone e endereço de cobrança. Na emissão de nota fiscal, esses dados também são informados à prefeitura do município, por obrigação legal.
- BrasilAPI e ViaCEP — consulta do endereço a partir do CEP informado; recebem apenas o CEP, enviado pelo nosso servidor.
Também poderemos compartilhar dados quando exigido por autoridade competente ou obrigação legal.
6. Armazenamento e segurança
Adotamos medidas técnicas e administrativas para proteger os dados, incluindo transmissão criptografada (HTTPS), armazenamento de credenciais em área segura do dispositivo e controle de acesso por perfil. Os dados podem ser armazenados em servidores localizados fora do Brasil, conforme as práticas dos provedores acima, sempre observando a LGPD.
7. Retenção dos dados
Mantemos os dados pelo tempo necessário às finalidades descritas e enquanto a conta estiver ativa. Encerrada a relação, os dados podem ser retidos apenas pelo prazo necessário ao cumprimento de obrigações legais, sendo depois eliminados ou anonimizados.
Registros de cobrança e notas fiscais mantidos pelo provedor de pagamentos (Asaas) seguem os prazos legais de guarda fiscal, mesmo após o encerramento da conta.
O arquivo de áudio original de uma nota de voz de RDO é removido automaticamente do armazenamento 30 dias após a gravação; a transcrição em texto e as informações já extraídas continuam disponíveis no relatório correspondente depois disso. Um administrador da sua empresa pode solicitar a preservação excepcional do áudio antes desse prazo, quando houver motivo justificado.
Um cadastro público que não tenha o e-mail confirmado torna-se elegível para remoção após 48 horas e é removido no ciclo automático diário seguinte. Nos eventos técnicos do funil de cadastro, dados como e-mail, IP, nome da empresa e identificador do navegador são removidos após 30 dias; o status, o motivo técnico normalizado e a data do evento podem permanecer para segurança e diagnóstico. O progresso de onboarding e de tutoriais permanece enquanto a conta do usuário existir.
8. Seus direitos (LGPD)
Você pode, a qualquer momento, solicitar:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários;
- portabilidade e informação sobre o compartilhamento;
- revogação do consentimento e eliminação dos dados tratados com base nele.
Para exercer esses direitos, entre em contato pelos canais da seção 10.
9. Exclusão de conta e de dados
Você pode excluir a sua própria conta individual diretamente pelo aplicativo, mediante confirmação de senha (essa opção fica indisponível se você for o único administrador ou gestor ativo da empresa — nesse caso, promova outra pessoa antes de excluir sua conta).
O encerramento da conta de uma empresa inteira — com exportação e exclusão de todos os dados associados (obras, RDOs, mídias, documentos e usuários) — é processado a pedido de um administrador da empresa, pelo suporte ou pela administração da plataforma, enviando o pedido para fargorevest2@gmail.com ou pelo WhatsApp de suporte (+55 81 98403-8017). Após a confirmação do pedido, há um período de carência antes da exclusão definitiva (usualmente 7 dias, podendo variar), durante o qual novas alterações ficam bloqueadas. Uma exportação em arquivo ZIP é mantida em armazenamento privado durante essa carência, acessível somente por link temporário autorizado, e é removida pelo próprio fluxo de encerramento; a exclusão gera um comprovante de conclusão.
Alguns registros técnicos podem permanecer para auditoria, segurança e diagnóstico. No encerramento, removemos o vínculo com a empresa, o conteúdo detalhado de ações administrativas e identificadores estruturados de erros, como usuário, requisição e contexto. Podem permanecer dados mínimos como ação e data da auditoria, identificação do administrador que a executou, além de mensagem, rota e assinatura agregada de um erro. Essa medida reduz a capacidade de identificação, mas não representa promessa de anonimização absoluta desses registros.
10. Contato e Encarregado (DPO)
Dúvidas ou solicitações sobre esta política e sobre seus dados pessoais podem ser encaminhadas para:
- E-mail: fargorevest2@gmail.com
- WhatsApp: +55 81 98403-8017
- Encarregado pelo tratamento de dados (DPO): solicitações podem ser encaminhadas ao e-mail acima.
11. Alterações desta política
Esta política poderá ser atualizada periodicamente. A data da última atualização é indicada no topo da página. Alterações relevantes serão comunicadas pelos canais do aplicativo.