Política de Privacidade
Última atualização: 9 de outubro de 2026
Esta política explica quais dados pessoais o aplicativo Borah (iOS e Android) e o serviço que o sustenta tratam, para que finalidades, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce seus direitos nos termos da Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018).
1. Quem é o controlador
O controlador dos dados pessoais é Eduardo Torres Lopes, que opera o Borah. Contato para qualquer assunto de privacidade: privacidade@borahsp.com.
O Borah é operado como agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022) e, por isso, não indica um encarregado. O canal de comunicação com o titular é o e-mail privacidade@borahsp.com.
2. Dados que tratamos, para quê e com que base legal
Tratamos apenas o que o app precisa para funcionar. Cada item abaixo diz de onde vem, para que serve e qual é a base legal (art. 7º da LGPD).
- E-mail. Você informa ao entrar no app. O Borah não usa senha: enviamos um link de acesso para o seu e-mail. Também usamos o e-mail para confirmar a exclusão da conta e para falar com você sobre o seu pedido. Base: execução de contrato (art. 7º, V).
- Nome de exibição e nome de usuário, se você os informar. Servem para identificar a sua conta no app. Base: execução de contrato.
- Data de nascimento e gênero. A versão atual do app não pede esses dados. Se você os informou em uma versão anterior, eles continuam guardados, servem para personalizar as sugestões de rolês e são apagados quando você exclui a conta ou pede a exclusão deles. Sempre que o app tiver um campo de gênero, ele será opcional e terá a opção "prefiro não dizer". Base: consentimento (art. 7º, I), que você pode retirar a qualquer momento.
- Preferências: tipos de rolê, ambientes, bairros, gêneros e filtros da tela inicial. Servem para ordenar e sugerir eventos. Base: execução de contrato.
- Sua atividade no app: eventos salvos, eventos em que você marcou "Vou", favoritos (locais e artistas), listas, quem você segue e quem segue você, histórico dos últimos eventos que você abriu (guardamos apenas os 100 mais recentes) e registros de interação usados para ordenar as sugestões. Usamos também o que você abre, salva e marca com "Vou", de forma agregada e sem identificar você, para sugerir eventos a outras pessoas que curtem os mesmos locais, gêneros e artistas. As sugestões só aparecem dentro do app, nunca citam outra pessoa e só são feitas quando pelo menos duas pessoas têm o mesmo gosto. O que você fez deixa de contar para essas sugestões depois que você apaga a conta, e no máximo 90 dias após cada ação. Base: execução de contrato. Para esse uso em sugestões a outras pessoas, a base é o legítimo interesse (art. 7º, IX). Você pode se opor a esse tratamento a qualquer momento (art. 18, §2º) escrevendo para privacidade@borahsp.com. A sua presença em um evento só fica visível para outras pessoas se você ativar essa opção e a pessoa for aprovada como seguidora; por padrão ela é privada.
- Conta de visitante. Se você usa o app sem criar conta, o app gera um identificador aleatório (não é o identificador de publicidade nem um número de hardware) e o guarda no seu aparelho e no nosso servidor, para manter os seus salvos e favoritos. Ao criar uma conta, esses dados são vinculados a ela. Base: execução de contrato.
- Token de notificações (push). Se você permitir notificações, o app obtém um token do serviço de push da Expo e o envia ao nosso servidor para entregar lembretes dos seus eventos salvos e dos eventos em que você vai. Base: consentimento (a permissão do sistema).
- Localização. Só se você permitir, e só com o app aberto (não coletamos localização em segundo plano). Usamos a sua posição para ordenar eventos por proximidade, centralizar o mapa e mostrar a temperatura. O app envia ao nosso servidor a sua posição arredondada (cerca de 1 km) para montar a tela inicial. Os cálculos de distância dos cards são feitos no seu aparelho. Não gravamos a sua localização em nossa base de dados, mas as coordenadas arredondadas, e as da área do mapa que você está vendo, aparecem na URL das requisições e, portanto, nos registros técnicos (item abaixo). Base: consentimento (a permissão do sistema, que você pode revogar nas configurações do aparelho ou no app).
- Calendário. Se você tocar em "adicionar ao calendário" e permitir, o app grava o evento (título, data, local e link) na agenda do seu aparelho. Não lemos o conteúdo da sua agenda nem enviamos esses dados ao nosso servidor. Base: consentimento.
- Registros técnicos (logs). O servidor registra o endereço IP, o aparelho e o sistema (user agent), a versão do app, a data e a hora, o endereço da requisição e o resultado. Servem para segurança, para limitar abusos, para corrigir falhas e para medir desempenho. Base: legítimo interesse (art. 7º, IX). Guardamos esses registros por 7 dias. Se o Borah passar a ser operado por uma pessoa jurídica, os registros de acesso (endereço IP, data e hora) serão guardados por 6 meses, como exige o art. 15 do Marco Civil da Internet, e esta política será atualizada.
- Diagnóstico de falhas e desempenho. O app envia relatórios de erro e de desempenho para uma instância própria do GlitchTip (compatível com Sentry), com o modelo do aparelho, o sistema, a versão do app, o endereço IP da conexão e o seu identificador interno de usuário. Não enviamos o seu e-mail nem o seu nome de usuário. Em parte das sessões (10%) e em todas as sessões em que ocorre um erro, o app grava um replay da tela, com todo o texto, as imagens e os ícones ocultados. Base: legítimo interesse.
- Estatísticas de uso. O app envia eventos de uso (telas vistas, toques em botões, idioma, tamanho da tela, modelo do aparelho, versão) para uma instância própria do Umami, associados ao seu identificador interno de usuário. Não enviamos e-mail nem coordenadas nessas estatísticas. Contamos também as exibições e os toques nos conteúdos patrocinados. Base: legítimo interesse. Você pode se opor a esse tratamento a qualquer momento (art. 18, §2º) escrevendo para privacidade@borahsp.com. A partir do atendimento do pedido, o app deixa de enviar estatísticas de uso e de gravar replays de tela da sua conta.
- Sinalizadores de funcionalidades. O app consulta uma instância própria do Unleash para saber quais funcionalidades estão ligadas. Não enviamos a ela o seu e-mail nem o seu identificador de usuário. Base: legítimo interesse.
Não coletamos o identificador de publicidade (IDFA ou AAID), não lemos os seus contatos nem as suas fotos, não coletamos localização em segundo plano e não tratamos dados pessoais sensíveis (art. 5º, II da LGPD), como orientação sexual ou dados de saúde. A data de nascimento e o gênero são tratados como dados pessoais comuns.
3. Com quem compartilhamos (operadores e terceiros)
Não vendemos dados pessoais e não os compartilhamos com redes de publicidade nem com corretores de dados. Usamos os prestadores abaixo, que tratam dados em nosso nome ou que o app contata diretamente.
- Infraestrutura própria. O servidor da API, o banco de dados e as ferramentas de diagnóstico (GlitchTip), estatísticas (Umami) e sinalizadores (Unleash) são hospedados por nós, em um servidor próprio. O servidor fica no Brasil, em São Paulo.
- Cloudflare. Intermedia o acesso ao nosso domínio (DNS, proxy e túnel): o tráfego entre o app e o nosso servidor passa pela Cloudflare. A Cloudflare também guarda cópias criptografadas dos nossos backups (o conteúdo é criptografado por nós antes do envio).
- Provedor de e-mail transacional. Envia os e-mails de acesso e de confirmação de exclusão. Recebe o seu e-mail e o texto da mensagem. O provedor é a Resend, empresa dos Estados Unidos, que envia os e-mails a partir da sua região de São Paulo.
- Expo, Apple e Google (notificações push). Para entregar uma notificação, enviamos o token, o título e o texto da mensagem à Expo, que a repassa à Apple (APNs) ou ao Google (FCM). A Expo também fornece o serviço de atualizações do app.
- Open-Meteo (temperatura). O app consulta diretamente o serviço Open-Meteo para mostrar a temperatura na tela inicial. Ele recebe a sua posição arredondada (cerca de 1 km), ou o centro de São Paulo se você não permitiu a localização, e o endereço IP do seu aparelho. Não enviamos a ele nenhum identificador seu.
- Imagens de eventos. Algumas imagens de eventos podem ser carregadas diretamente do site de quem divulga o evento, o que revela o seu endereço IP a esse site.
- Autoridades. Podemos divulgar dados quando a lei ou uma ordem judicial exigir, ou para proteger direitos e a segurança de pessoas.
4. Transferência internacional
Alguns dos prestadores acima (por exemplo Cloudflare, Expo, Apple, Google e o provedor de e-mail) podem tratar dados fora do Brasil. Nesses casos, a transferência ocorre para execução do contrato com você e com as garantias previstas no art. 33 da LGPD. Os prestadores e seus países são: Cloudflare, Expo, Apple, Google e Resend (Estados Unidos) e Open-Meteo (Suíça). A transferência se apoia nas cláusulas contratuais de proteção de dados adotadas por esses prestadores (art. 33, II, b da LGPD e Resolução CD/ANPD nº 19/2024).
5. Por quanto tempo guardamos
- Dados da conta e da atividade: enquanto a conta existir. Ao apagar a conta, eles são excluídos (seção 6).
- Histórico de eventos vistos: os 100 mais recentes.
- Sessão: o acesso do app expira em 1 hora e a renovação dura até 30 dias.
- Link de acesso por e-mail: válido por poucos minutos e de uso único.
- Contas de visitante sem atividade: apagadas definitivamente após 90 dias sem nenhuma atividade.
- Registros técnicos: 7 dias.
- Estatísticas de uso (Umami) e diagnósticos (GlitchTip): 90 dias para os diagnósticos (GlitchTip) e 12 meses para as estatísticas de uso (Umami). Depois disso, são apagados automaticamente.
- Cópias de segurança (backups): mantidas por até 14 dias no servidor e por até 35 dias, criptografadas, na Cloudflare. Dados apagados da base podem permanecer nessas cópias até esse prazo e não são restaurados para uso.
6. Como apagar a sua conta
- No app: Perfil › Conta e Notificações › Excluir conta. Enviamos um link de confirmação para o e-mail da conta; ao confirmá-lo, apagamos a sua conta e os dados associados a ela: perfil, preferências, salvos, "Vou", favoritos, listas, seguidores e seguidos, histórico, sessões e o token de notificações.
- Pela web: https://borahsp.com/delete-account. Informe o e-mail da conta, abra o link que enviamos e confirme a exclusão. Não precisa ter o app instalado.
- Por e-mail: escreva para privacidade@borahsp.com a partir do e-mail da conta. Se você usa o app como visitante, sem e-mail, apague os seus dados direto no app, em Perfil › Conta e Notificações › Apagar meus dados. A sessão guardada no seu aparelho confirma que o pedido é seu.
O que pode permanecer depois da exclusão: registros técnicos e backups pelos prazos da seção 5, e registros de diagnóstico e de estatísticas que já tenham sido enviados às nossas ferramentas. Esses registros são pseudônimos: ficam ligados apenas ao seu identificador interno, sem o seu e-mail, e são apagados automaticamente ao fim dos prazos da seção 5. A exclusão não afeta cópias que a Expo, a Apple, o Google ou o provedor de e-mail mantenham segundo as políticas deles.
7. Seus direitos (art. 18 da LGPD)
Você pode pedir, a qualquer momento e gratuitamente:
- confirmação de que tratamos dados seus e acesso a eles;
- correção de dados incompletos, inexatos ou desatualizados (parte deles você edita direto no app, em Perfil);
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados;
- eliminação dos dados tratados com base no seu consentimento;
- informação sobre as entidades com as quais compartilhamos dados (seção 3);
- informação sobre a possibilidade de não consentir e sobre as consequências da recusa;
- revogação do consentimento (por exemplo, retirando as permissões de localização, notificações e calendário nas configurações do aparelho, ou apagando a data de nascimento e o gênero do perfil);
- oposição a um tratamento feito com base em legítimo interesse, nos casos em que a lei permite.
Como exercer: envie o pedido para privacidade@borahsp.com, de preferência a partir do e-mail da sua conta, para podermos confirmar que o pedido é seu. Respondemos em até 15 dias.
Exportação dos dados: você pode obter uma cópia, em formato estruturado (JSON), dos seus dados de conta, perfil, preferências e atividade, sem a senha, os tokens de sessão e o token de notificações. No app, em Perfil › Conta e Notificações › Exportar meus dados, você gera essa cópia na hora e pode salvá-la ou compartilhá-la.
Se achar que não resolvemos o seu pedido, você pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD): www.gov.br/anpd.
8. Menores de idade
A idade mínima para usar o Borah é a indicada na classificação etária da loja de aplicativos, e nunca menor que 13 anos. O app não é direcionado a crianças e não coleta conscientemente dados de menores de 13 anos. O app lista bares, baladas e outros eventos que podem envolver bebidas alcoólicas, cuja venda a menores de 18 anos é proibida. Dados de adolescentes são tratados no seu melhor interesse (art. 14 da LGPD). Se você é responsável por uma criança ou adolescente e acredita que ela nos enviou dados, escreva para privacidade@borahsp.com e apagaremos esses dados.
9. Conteúdo patrocinado
A tela inicial pode mostrar conteúdos patrocinados, identificados como tais. O app não usa redes de publicidade de terceiros, não lê o identificador de publicidade do aparelho e não rastreia você entre outros apps e sites. Não repassamos dados pessoais a anunciantes pelo app. Contamos, em nossas próprias estatísticas, quantas vezes cada conteúdo patrocinado foi exibido e tocado, associadas ao seu identificador interno de usuário. Os relatórios que enviamos a anunciantes trazem apenas números agregados, sem dados individuais. Os conteúdos patrocinados não são direcionados com base no seu perfil individual; no máximo, por cidade ou por categoria de rolê.
10. Segurança
- As comunicações entre o app e o servidor usam HTTPS.
- Os tokens de sessão ficam no armazenamento seguro do aparelho; no servidor guardamos apenas o hash dos tokens de sessão, de acesso por e-mail e de exclusão.
- Os links de acesso e de exclusão são de uso único, expiram em pouco tempo e cada um serve para uma única finalidade.
- As cópias de segurança enviadas à nuvem são criptografadas por nós antes do envio.
- O ambiente de testes não recebe dados de usuários.
- Nenhum sistema é totalmente seguro. Se ocorrer um incidente de segurança que possa causar dano relevante, comunicaremos você e a ANPD conforme a lei.
11. Alterações desta política
Podemos atualizar esta política. A versão em vigor é a publicada nesta página, com a data de "Última atualização" no topo. Em caso de mudança relevante, avisaremos dentro do app.
12. Contato
Dúvidas, pedidos ou reclamações sobre privacidade: privacidade@borahsp.com.