1. Introdução
O Triu Cup ("o app", "nós", "nosso") é um app móvel de coleção de figurinhas virtuais da Copa do Mundo 2026, operado pelo desenvolvedor sob o nome Francisco Mejía ("o controlador de dados"). Esta Política de Privacidade explica quais dados pessoais coletamos, como os usamos, com quem os compartilhamos e quais direitos você tem sobre eles.
Ao se registrar e usar o Triu Cup, você aceita as práticas descritas nesta política. Se não concordar, não deve usar o app.
Contato do controlador:
E-mail: soporte@triucup.app · Desenvolvedor: Francisco Mejía
2. Dados que coletamos
2.1 Dados fornecidos diretamente pelo usuário
| Dado | Finalidade | Obrigatório? |
|---|---|---|
| Endereço de e-mail | Identificação da conta, verificação, recuperação de senha | Sim |
| Nome e sobrenome | Perfil público dentro do app | Sim |
| Nome de usuário (@handle) | Identificador único para busca de amigos | Sim |
| Senha | Autenticação (armazenada com segurança, nunca em texto simples) | Sim |
| Idioma preferido | Localização da interface | Não |
| Time favorito | Personalização do perfil | Não |
| Motivo de saída | Feedback opcional ao excluir a conta | Não |
2.2 Dados gerados pelo uso do app
- Status do álbum: cartas que você possui, repetidas, faltantes e progresso por seleção.
- Lista de amigos: conexões com outros usuários, solicitações enviadas/recebidas/aceitas/rejeitadas.
- Trocas: ofertas criadas, recebidas, aceitas ou rejeitadas; cartas oferecidas e solicitadas.
- Estatísticas: percentual de completude, contagem de cartas únicas, repetidas e raras, posição no ranking.
2.3 Dados coletados automaticamente
- Tokens de sessão: tokens JWT de acesso e atualização necessários para manter a sessão.
- Registro de última atividade: para controlar a expiração da sessão por inatividade (30 minutos).
- Registros de sincronização: operações pendentes de sincronização com o servidor (apenas dados do álbum).
3. Como usamos seus dados
Usamos seus dados exclusivamente para: autenticação e gerenciamento de conta; operação do álbum; sistema de amigos; trocas; exibição do calendário de jogos; exibição de notícias; personalização; segurança; e solicitação de avaliações. Não usamos seus dados para publicidade direcionada, treinamento de modelos de IA, venda a terceiros nem criação de perfis comportamentais para fins publicitários.
4. Serviços de terceiros
| SDK / Serviço | Finalidade | Dado compartilhado |
|---|---|---|
| Google Play Integrity API (Android) | Verificar que o app roda em um dispositivo Android genuíno | Nonce, token de integridade (sem dados pessoais) |
| DeviceCheck / AppAttest (iOS) | Verificar integridade do dispositivo Apple | KeyId, attestation (sem dados pessoais) |
| flutter_secure_storage | Armazenamento criptografado de tokens de sessão | Token de acesso, token de atualização, e-mail salvo |
| sqflite (SQLite) | Banco de dados local do álbum e fila de sincronização | Dados do álbum, operações pendentes |
| local_auth | Autenticação biométrica | Resultado da autenticação (sim/não) — sem acesso a dados biométricos |
| in_app_review | Solicitar avaliações na App Store / Google Play | Sem dados pessoais |
Não usamos Firebase, Google Analytics, Facebook SDK nem qualquer serviço de análise, publicidade ou rastreamento.
5. Autenticação
Usamos autenticação baseada em JWT. As senhas são transmitidas criptografadas via TLS e armazenadas usando algoritmos de hash seguros. Nunca armazenamos senhas em texto simples. A autenticação biométrica (Face ID / Touch ID / impressão digital) não concede ao app acesso aos seus dados biométricos — o app recebe apenas uma confirmação sim/não do sistema operacional. Deep links com o esquema triu:// são usados para verificação de e-mail e redefinição de senha.
6. Cookies e rastreamento
Não usamos cookies, web beacons, pixels de rastreamento nem qualquer tecnologia de rastreamento. O app não incorpora análises de terceiros nem sistemas de atribuição.
7. Permissões do dispositivo
| Permissão | Plataforma | Finalidade | Obrigatório? |
|---|---|---|---|
INTERNET | Android | Comunicação com servidores da API e abertura de links | Sim |
NSFaceIDUsageDescription | iOS | Autenticação biométrica (Face ID) | Apenas se habilitado |
| Ambiente AppAttest | iOS | Verificação de integridade do dispositivo | Não (em desenvolvimento) |
| Consulta de navegadores | Android | Abrir links de termos e privacidade no navegador externo | Sim |
O app não solicita nem usa: câmera, microfone, galeria de fotos, localização GPS, contatos, calendário, armazenamento externo, Bluetooth ou notificações push.
8. Segurança
- Criptografia em trânsito: toda a comunicação com o servidor usa HTTPS/TLS.
- Certificate pinning (SPKI): em produção, o app verifica a impressão digital SHA-256 da chave pública do servidor para evitar ataques Man-in-the-Middle.
- Armazenamento seguro de tokens: os tokens JWT são armazenados no iOS Keychain ou no Android EncryptedSharedPreferences.
- Proteção contra root/jailbreak: em produção, o app detecta dispositivos comprometidos.
- Integridade da plataforma: via Google Play Integrity API (Android) e DeviceCheck/AppAttest (iOS).
- Expiração de sessão: a sessão expira automaticamente após 30 minutos de inatividade.
- Limite de tentativas de login: máximo de 5 tentativas com falha antes do bloqueio temporário.
9. Retenção de dados
| Tipo de dado | Período de retenção |
|---|---|
| Dados da conta (e-mail, nome, nome de usuário) | Até a exclusão da conta |
| Status do álbum e cartas | Até a exclusão da conta |
| Lista de amigos | Até a exclusão da conta ou remoção do amigo |
| Histórico de trocas | Até a exclusão da conta |
| Tokens de sessão (armazenados localmente) | Até o logout ou expiração |
| Dados em cache local (SQLite) | Até limpar os dados do app |
| Motivo de saída | Anonimizado após 30 dias |
10. Seus direitos (LGPD / GDPR)
Se você reside no Espaço Econômico Europeu (GDPR) ou no Brasil (LGPD), você tem os seguintes direitos: acesso; retificação; exclusão; limitação do tratamento; portabilidade; oposição; e retirada do consentimento. Entre em contato pelo e-mail soporte@triucup.app. Responderemos em até 30 dias.
11. Exclusão de conta
Perfil → Configurações → Excluir conta. Ao excluir, seus dados do servidor (nome, e-mail, nome de usuário, progresso do álbum, amigos, trocas) serão excluídos permanentemente, os tokens de sessão serão removidos, e qualquer motivo de saída fornecido será anonimizado em 30 dias. Nota: desinstalar o app não exclui sua conta do servidor. Você deve usar a opção "Excluir conta" dentro do app.
12. Política para menores
O Triu Cup é destinado a usuários com 16 anos ou mais. Não coletamos intencionalmente dados pessoais de menores de 16 anos. Se descobrirmos que coletamos dados de um menor sem verificação do consentimento parental, excluiremos essas informações imediatamente. Usuários entre 16 e 18 anos devem ter o consentimento dos pais ou responsável legal.
13. Transferências internacionais de dados
Nossos servidores estão hospedados nos Estados Unidos via Railway (provedor de infraestrutura em nuvem). Ao usar o app, seus dados podem ser transferidos e processados nos Estados Unidos. Tomamos as medidas necessárias para garantir um nível adequado de proteção, incluindo cláusulas contratuais padrão quando aplicável.
14. Mudanças nesta política
Atualizaremos esta Política de Privacidade quando necessário para refletir mudanças no app ou requisitos legais. Notificaremos você sobre mudanças significativas por meio do app ou e-mail. A data da última atualização aparece no início deste documento.
15. Contato
- E-mail: soporte@triucup.app
- Desenvolvedor: Francisco Mejía
