MinidoCriar conta grátis
Versão 1.0 · escrita em linguagem simples, como a gente gosta de falar.

Política de Privacidade

← voltar

Última atualização: Setembro de 2026

Esta política explica como o Minido trata os dados da sua família e do seu filho(a). É feita pra ser lida de cabo a rabo. Se restar dúvida, escreve pra privacidade@minido.com.br que respondemos.

1. Quem é o controlador

  • Controlador: Pietrahaus Desenvolvimento e Licenciamento de Programas de Computador Customizáveis LTDA, CNPJ 66.393.405/0001-45
  • Encarregada(o) de proteção de dados (DPO): há encarregado(a) nomeado(a) por ato formal escrito, conforme art. 41 da LGPD e Resolução CD/ANPD nº 18/2024. Canal oficial pra exercício de direitos do titular (LGPD art. 18): dpo@minido.com.br. Prazo de resposta: 15 dias úteis. Pra dúvidas gerais sobre privacidade que não sejam pedidos formais, escreva pra privacidade@minido.com.br.
  • Localização: Joinville / SC, Brasil

Para os dados do seu filho(a) cadastrados por você na plataforma, você é o controlador (responsável legal pela criança) e a Minido é a operadora: tratamos os dados em seu nome, conforme suas instruções e dentro dos limites desta política.

2. Quais dados coletamos

Dados da sua conta e família

  • Nome e email do(s) responsável(eis)
  • Senha (armazenada com hash forte, nunca em texto plano)
  • Se você entrar com o Google: nome, email e foto de perfil da sua Conta do Google, que é o que ele nos entrega. Nada além disso, e nenhum acesso ao seu Gmail, agenda, contatos ou arquivos
  • Avatar opcional
  • Configurações de preferência (modo BNCC, lembretes, etc.)

Dados da(s) criança(s)

  • Nome, data de nascimento, sexo
  • Foto de perfil opcional
  • Conteúdo do baú: fotos, áudios, vídeos, cartas, textos do diário
  • Marcos do desenvolvimento (Caderneta MS + puericultura), peso, altura, perímetro cefálico
  • Calendário de vacinas, agendamentos, alertas e anotações da consulta
  • Habilidades BNCC marcadas como atingidas, observações de aprendizado
  • Rituais (carta dos pais, carimbo de mão, etc.)
  • Indicação de perfil atípico (PCD), quando informada, para adequar janelas de marcos às Diretrizes do MS

Dados de cobrança

  • Token de pagamento gerado pelo Stripe (não armazenamos número de cartão, validade ou CVV, que ficam no Stripe, certificado PCI DSS)
  • Histórico de assinatura: plano, status, datas de cobrança, valores
  • Dados fiscais para emissão de nota (nome de quem paga, CPF ou CNPJ e endereço de cobrança): coletados e guardados pelo Stripe, não por nós. Na nossa base fica só o identificador da conta de pagamento, que sozinho não diz quem você é
  • Quando a nota fiscal é emitida, ela contém esses dados por exigência da legislação brasileira, e o documento emitido é guardado pelo prazo fiscal (ver Retenção)

Dados técnicos

  • Logs de acesso (IP, agente do navegador, data e hora) para segurança e investigação de incidentes
  • Nas páginas públicas do site (landing, blog, termos, privacidade), medimos de forma anônima quais páginas são visitadas, onde as pessoas clicam e até onde rolam. Uma parte dessa medição é nossa, no nosso próprio servidor, e outra passa por um parceiro (PostHog, com processamento na União Europeia). As duas são sem cookie, sem gravação de tela, sem guardar o seu IP, e nunca acontecem dentro do app nem em nada ligado ao seu filho(a). Detalhes na seção 7.
  • Se você chegou aqui clicando num anúncio nosso no Google, a página recebe do próprio Google um identificador daquele clique. Se você criar uma conta, guardamos esse identificador por até 90 dias e o devolvemos ao Google, só pra ele saber que aquele anúncio funcionou. Ele fica guardado sem qualquer ligação com a sua conta: não há nada no nosso banco que diga que foi você quem veio do anúncio. Não há cookie de propaganda, nem pixel, nem perfil de publicidade. Detalhes na seção 7.
  • Em caso de erro, rastros técnicos anônimos via GlitchTip self-hosted (sem PII no payload)

3. Por que coletamos cada um

  • Conta e família: para autenticar você e separar o conteúdo da sua família dos demais.
  • Dados da Conta do Google (só se você escolher entrar pelo Google): para confirmar que o email é seu, criar a conta sem você inventar mais uma senha, e te reconhecer nos próximos acessos. Não usamos pra mais nada.
  • Dados da criança: para entregar o produto que você contratou (baú, marcos, curvas, calendário, BNCC, rituais).
  • Cobrança: para processar pagamento, gerar nota fiscal e atender obrigação fiscal/tributária.
  • Logs: para detectar fraude, abuso, falhas e cumprir obrigação legal de guarda de registros (Marco Civil da Internet).
  • Eventos de uso: para entender o que funciona e o que não funciona, e priorizar melhorias.

4. Bases legais (LGPD Art. 7º)

  • Execução de contrato: para entregar o serviço que você contratou (conta, baú, cobrança).
  • Consentimento explícito: para tratamentos opcionais (newsletter, convite pra entrevistas, comunidade quando lançar).
  • Cumprimento de obrigação legal: emissão de notas, retenção de logs prevista em lei.
  • Legítimo interesse: segurança da plataforma, prevenção de fraude, medição anônima de uso das páginas públicas do site (páginas visitadas, cliques e profundidade de rolagem, sem gravação de tela) pra entender o que funciona, e a medição de quais anúncios trouxeram contas novas, sem ligar isso a nenhuma pessoa. Você pode se opor a essas medições a qualquer momento escrevendo pra privacidade@minido.com.br.

Você pode retirar o consentimento dos tratamentos opcionais a qualquer momento. Os tratamentos baseados em contrato/lei seguem enquanto a relação existir.

5. Onde os dados ficam

O Minido opera em arquitetura onde o conteúdo nasce e é cifrado no seu dispositivo, ponta a ponta. Isso muda completamente onde seus dados ficam e quem consegue ler:

  • O seu dispositivo (celular ou computador) é a fonte da verdade. O conteúdo da família (fotos, áudios, vídeos, diário, marcos, peso/altura) fica armazenado lá, controlado pelo seu sistema operacional.
  • Servidor principal no Brasil (Google Cloud Platform, São Paulo) hospeda o banco de dados PostgreSQL e o aplicativo. Armazena:
    • Email, senha hashada (Argon2id), status de assinatura
    • Catálogos públicos (BNCC oficial, marcos canônicos da Caderneta SBP, calendário de vacinas)
    • Blobs cifrados que servem pra sincronizar o conteúdo entre os dispositivos da mesma família. A chave fica no seu dispositivo, não no nosso servidor. Sem a chave, o blob é dado inútil.
  • Armazenamento de mídia em Cloudflare R2: o R2 hoje não tem região na América do Sul, então o blob cifrado fica em data centers da Cloudflare nos Estados Unidos ou na União Europeia, conforme onde a Cloudflare aloca. O conteúdo já sai cifrado do seu dispositivo, e mantemos com a Cloudflare um contrato de processamento (DPA) com cláusulas-padrão de proteção (SCC) previstas no Art. 33, II da LGPD.
  • Conexão sempre cifrada em trânsito (TLS 1.3). Discos de servidor usam criptografia padrão do provedor de nuvem (Google Cloud, AES-256 gerenciado).
  • Backup off-site em Backblaze B2 (Estados Unidos), com retenção rolling de 30 dias. Idem o R2: como o conteúdo já está cifrado antes de sair do dispositivo, o backup também é blob inútil sem chave. Operado sob DPA com SCC.

Transferimos parte dos dados pra fora do Brasil, sempre com salvaguardas previstas em lei. Os parceiros internacionais (Cloudflare R2, Backblaze B2, Stripe, provedor de email transacional e o PostHog, que mede o uso das páginas públicas) operam sob contratos com cláusulas-padrão de proteção (Art. 33, II da LGPD). O conteúdo sensível da sua família vai criptografado de ponta a ponta antes de sair do seu dispositivo, então o que sai do país é dado opaco que nem nós conseguimos ler. Caso a lista de parceiros mude (ex: substituir um provedor), comunicamos com pelo menos 30 dias de antecedência e você pode cancelar antes da mudança.

6. Quem acessa o conteúdo

  • Você e o outro responsável da família com plenos direitos de leitura e escrita.
  • Pessoas convidadas (avós, padrinhos, babás) apenas com permissão de leitura. Nunca conseguem editar nem apagar.
  • Equipe Minido: não consegue ler o conteúdo da sua família, por arquitetura. O conteúdo (fotos, áudios, vídeos, diário, marcos) fica cifrado no seu dispositivo com chave que está só no seu dispositivo. Os blobs que tocam nossos servidores são inúteis sem a chave. Mesmo se a equipe quisesse acessar, não conseguiria, porque não temos a chave. O painel administrativo expõe somente metadados necessários pra operar a plataforma (email do responsável, status da assinatura, contagens, telemetria agregada). A única hipótese em que a equipe lê conteúdo da sua família é se você compartilhar voluntariamente (por exemplo, anexando uma foto num ticket de suporte). Mesmo por ordem judicial, o que conseguimos entregar é o blob cifrado, não o conteúdo decifrado.
  • A própria criança no futuro: pretendemos oferecer transferência de titularidade quando ela atingir maioridade, mediante consentimento dela e do(s) responsável(is).

7. Sub-operadores que processam dados

Para entregar o serviço, contratamos parceiros que tratam parte dos dados em nosso nome, todos sob acordo formal e dentro dos padrões da LGPD:

  • Stripe (Stripe, Inc., Estados Unidos, operando no Brasil via Stripe Payments do Brasil): cobrança recorrente e armazenamento seguro do meio de pagamento. Não recebe dados da criança. Transferência internacional sob DPA com SCC.
  • Cloudflare R2 (Cloudflare, Inc., Estados Unidos ou União Europeia conforme alocação): armazenamento de mídia (foto, áudio, vídeo), sempre cifrada de ponta a ponta antes de sair do seu dispositivo. Transferência internacional sob DPA com SCC.
  • Resend (Estados Unidos): provedor de email transacional, usado pra enviar emails de cadastro, magic-link de recuperação de senha e notificação de cobrança. Recebe apenas seu email e o conteúdo do email. Transferência internacional sob DPA com SCC.
  • Backblaze B2 (Estados Unidos): backup off-site cifrado, com retenção rolling de 30 dias. Operado sob DPA com SCC.
  • Medição própria (no nosso servidor, sem terceiro): registramos quais páginas públicas do site são abertas, onde as pessoas clicam e até onde rolam, pra saber o que ajuda e o que confunde. Não guardamos endereço de IP, nem o navegador que você usa, nem cookie, nem nada que sobreviva ao recarregar a página: de uma visita pra outra, não há como saber que é a mesma pessoa. Do elemento clicado guardamos só o tipo (por exemplo "o botão de começar"), nunca o que está escrito dentro dele, e clique dentro de campo de formulário não é medido. Nunca roda dentro do app nem nas páginas compartilhadas com avós/padrinhos. Respeita a configuração de não rastreamento (Do Not Track) do navegador, e o que é guardado se apaga sozinho depois de 180 dias.
  • PostHog (PostHog, Inc., empresa dos Estados Unidos, com processamento dos dados na União Europeia): mede de forma anônima quais páginas públicas do site (a landing, o blog, os termos e esta política) são visitadas e os cliques, pra entendermos o que ajuda e o que confunde. Não usa cookie, não grava a tela, não cria perfil de anúncio e é configurado pra não armazenar o endereço de IP. Nunca roda dentro do app, nas páginas compartilhadas com avós/padrinhos, nem na área de desenvolvimento, ou seja, nunca toca em nada do seu filho(a). Transferência internacional sob DPA com cláusulas-padrão.
  • Google Ads (Google LLC, Estados Unidos): recebe de volta o identificador do clique no anúncio quando ele resultou numa conta nova, pra medirmos quais anúncios funcionam. É um número que o próprio Google criou e já tem. Não mandamos nome, email, nem nada da sua conta ou do seu filho(a), e não há tag nem pixel do Google no site. Transferência internacional sob cláusulas-padrão.
  • Entrar com o Google (Google LLC, Estados Unidos): confirma que o email é seu e nos entrega nome, email e foto de perfil, e nada além disso. Por ser o único parceiro que nos entrega dados vindos da sua conta em outro serviço, ele tem uma seção inteira só pra ele: veja a seção 8, Dados do usuário do Google.
  • Infraestrutura de servidor (Google Cloud Platform, São Paulo / Brasil): execução do banco e da aplicação. Dado plaintext (email, hash de senha, status de assinatura) fica aqui, no Brasil.

Lista atualizada disponível mediante solicitação em privacidade@minido.com.br.

8. Dados do usuário do Google (Google User Data)

Esta seção vale só pra quem escolhe entrar com o Google em vez de criar uma senha. Quem entra por email e senha não tem nada disso: o Google nunca fica sabendo que você usa o Minido.

O que recebemos

Nome, endereço de email e foto de perfil da sua Conta do Google. Nada além disso. Pedimos só os escopos básicos de identificação (openid, email, profile).

O que NÃO acessamos

Gmail, Google Drive, Agenda, Contatos, Fotos, YouTube ou qualquer outro serviço do Google. Não pedimos nem temos permissão pra isso, e nunca vemos a sua senha do Google: quem confere a senha é o Google, no site dele.

Pra que usamos

Só pra criar a sua conta, identificar você quando volta e escrever o seu nome nas telas e nos emails. Não usamos esses dados pra publicidade, não fazemos perfil de comportamento com eles e não treinamos nenhum modelo de IA com eles.

Com quem compartilhamos

Com ninguém. Dados vindos da sua Conta do Google não são vendidos, alugados nem repassados a terceiros. Nenhuma pessoa da nossa equipe os lê, a não ser que você peça suporte, a lei exija ou seja necessário pra investigar abuso ou falha de segurança.

Onde ficam e por quanto tempo

No nosso banco, em São Paulo, enquanto a sua conta existir. O conteúdo do seu filho(a) continua cifrado no seu aparelho e não passa pelo Google em momento nenhum.

Como revogar

A qualquer hora, por três caminhos, e você escolhe:

  • nas permissões da sua Conta do Google, em myaccount.google.com/permissions;
  • definindo uma senha do Minido em Configurações, e aí você passa a entrar sem o Google;
  • apagando a sua conta do Minido, que remove tudo de vez (seção 16).

Uso Limitado (Limited Use)

O uso e a transferência, pelo Minido, de informações recebidas das APIs do Google (as portas por onde o Google entrega esses dados) para qualquer outro aplicativo obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado.

Minido's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

9. Cookies e armazenamento local

  • Cookies de sessão (HttpOnly, Secure, SameSite=Lax): obrigatórios para manter você logada. Não rastreiam você fora do Minido.
  • IndexedDB local: usado pelo PWA (aplicativo web instalável) pra deixar o Minido funcionar offline. Conteúdo da sua família fica em cache no seu próprio dispositivo até a sincronização ou o logout.
  • Medição de uso das páginas públicas (nossa e do PostHog): pra entender como a landing, o blog, os termos e esta política são usados, contamos visitas, cliques e até onde a página é rolada, de forma anônima. É sem cookie (nada fica guardado no seu navegador), sem gravação de tela, sem guardar o IP, e respeita a configuração de não rastreamento (Do Not Track) do navegador. Não acontece dentro do app nem em páginas com conteúdo do seu filho(a). Detalhes na seção 7.
  • Sem cookies de publicidade, sem pixel de mídia social, sem rastreio entre sites.

10. Quanto tempo guardamos

  • Conta ativa: enquanto a assinatura estiver ativa, mantemos seu conteúdo disponível.
  • Após cancelamento: 30 dias com acesso de leitura e exportação. Depois, os dados pessoais e o conteúdo da família são apagados em definitivo.
  • Backups: rolling de 30 dias. Após a purga principal, o conteúdo expira nos backups em até 30 dias adicionais.
  • Identificador de clique em anúncio: 90 dias, que é o prazo em que o Google ainda aceita a informação. Depois disso ele não serve pra nada e é apagado.
  • Logs de acesso: 6 meses (Marco Civil da Internet).
  • Documentos fiscais: 5 anos (legislação tributária).

Se você pedir exclusão imediata antes desses prazos, a gente apaga o que pode (conteúdo, conta, histórico de uso) e mantém apenas o mínimo legalmente exigido (fiscal, log legal), de forma isolada e fora do acesso da equipe regular.

11. Seus direitos (LGPD Art. 18)

Você pode pedir, a qualquer momento:

  • Confirmação de que tratamos seus dados
  • Acesso aos dados que temos
  • Correção de dados incompletos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados
  • Portabilidade dos dados pra outro serviço
  • Informação sobre os sub-operadores e parceiros com quem compartilhamos
  • Revogação do consentimento dos tratamentos opcionais

A maior parte desses direitos pode ser exercida diretamente na conta (em /app/configuracoes), inclusive a exportação completa em ZIP+JSON e a exclusão da família. Para o que não estiver disponível na UI, escreva pra privacidade@minido.com.br e respondemos em até 15 dias, conforme prevê a LGPD.

12. Crianças e adolescentes

O Minido trata dados de crianças e adolescentes porque o produto existe pra isso. Esse tratamento acontece sempre no melhor interesse da criança, em conformidade com o Art. 14 da LGPD, com o Estatuto da Criança e do Adolescente (Lei 8.069/1990) e com a Lei 15.211/2025 (ECA Digital).

  • Consentimento específico e em destaque: ao cadastrar a primeira criança, você assinala um consentimento separado do aceite dos Termos de Uso, listando as finalidades específicas (baú, marcos, curvas OMS, calendário SBP, BNCC). Esse consentimento pode ser revogado a qualquer momento, com consequente eliminação dos dados.
  • Verificação razoável de responsabilidade: na forma do Art. 14 §5º da LGPD, exigimos confirmação de email, vínculo com método de pagamento titularizado em nome do adulto e log das declarações feitas no cadastro.
  • Apenas pais, mães, responsáveis legais ou tutores podem cadastrar dados de uma criança. Em caso de conflito entre responsáveis sobre o tratamento dos dados, o Minido se baseia no que estiver registrado em juízo, quando aplicável.
  • Sem profiling para publicidade: não construímos perfil comportamental da criança, nem usamos os dados dela para qualquer forma de direcionamento publicitário, em qualquer hipótese.
  • Sem condicionamento: campos opcionais (foto, peso/altura, BNCC) não são requisito para acesso ao produto, conforme Art. 14 §4º da LGPD.
  • O conteúdo da criança nunca é exibido publicamente nem usado em comunicações de marketing sem autorização específica e por escrito.
  • Nada do que você cadastra sobre seu filho(a) é usado para treinar modelos generalistas de inteligência artificial.
  • Quando o(a) filho(a) atingir maioridade, oferecemos transferência de titularidade da conta para ele(a), preservando todo o conteúdo curado pela família.
  • Página pública em linguagem simples: os tipos de dados, finalidades e direitos estão também disponíveis em /privacidade/criancas, conforme Art. 14 §2º e §6º da LGPD.

13. Comunidade (futuro)

Quando a comunidade entrar no ar, será uma funcionalidade opt-in: você escolhe se entra, escolhe o que publicar e pode sair a qualquer momento. Antes do primeiro post, mostramos um aviso explicando o que vira público e o que continua privado, e você precisa marcar concordância. Detalhes específicos de privacidade da comunidade serão publicados aqui na ocasião.

14. Nino IA (futuro)

O assistente Nino, parte dos planos Escola em Casa e Global quando lançarem, processa dados da sua família apenas para te responder e gerar relatórios. Princípios:

  • Sem treinamento: o conteúdo da sua família não é usado para treinar modelos generalistas de inteligência artificial. Caso o produto venha a oferecer modelos próprios treinados com dados anonimizados ou agregados, isso só ocorrerá mediante consentimento específico, em destaque, separado do aceite desta política.
  • Não-retenção contratual: os modelos de terceiros usados para inferência operam sob acordo de não-retenção do payload.
  • Opt-in explícito: você liga e desliga o Nino quando quiser.
  • Auditoria: log das interações com o Nino fica disponível pra você dentro da conta.

Termos específicos serão apresentados antes do primeiro uso do Nino.

15. Segurança

  • Criptografia em repouso e em trânsito
  • Senhas com hash Argon2 (não-reversível)
  • Row-level security no banco: cada família só consegue ler/escrever os próprios dados, garantido em nível de SQL
  • Princípio do menor privilégio em toda a stack (acesso de runtime sem privilégio de superuser)
  • Testes adversariais aplicados em features críticas (auth, RLS, upload, pagamento) antes de subir pra produção
  • Em caso de incidente de segurança envolvendo dados pessoais que possa acarretar risco ou dano relevante, notificamos a ANPD e os titulares em até 3 dias úteis, conforme Art. 48 da LGPD e Resolução CD/ANPD nº 15/2024
  • Mantemos um Registro de Operações de Tratamento (ROPA), descrevendo finalidade, base legal, retenção e sub-operadores envolvidos em cada operação, conforme Art. 37 da LGPD. O documento é disponibilizado à ANPD quando solicitado.

16. Como exercer seus direitos

  • Pela própria conta: a maior parte (exportar, apagar conta, cancelar assinatura) está em /app/configuracoes
  • Por email: privacidade@minido.com.br, prazo de resposta de até 15 dias
  • Reclamação: se entender que algo está errado e não foi resolvido por nós, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd/pt-br

17. Alterações desta política

Esta política pode ser atualizada conforme o produto evoluir ou a legislação mudar. Mudanças relevantes (novas categorias de dados, novos sub-operadores, alterações em compartilhamento) são comunicadas por email com pelo menos 14 dias de antecedência. Versões anteriores ficam disponíveis sob solicitação.