Política de Privacidade
O que o lensub guarda sobre você, por quê, e por quanto tempo. Escrito coluna por coluna, do sistema que existe de verdade, em vez da lista genérica do que uma empresa qualquer poderia coletar.
Última atualização: 2026-09-06.
A versão curta
- Não pedimos senha de banco e não conectamos na sua conta bancária. Nunca. Não usamos Open Finance nem agregador.
- Não guardamos número de cartão. O cartão aparece aqui só como um apelido que você mesmo escreve, tipo "Nubank roxo".
- Os arquivos que você envia são descartados. Extrato OFX, CSV, PDF de fatura, áudio e o e-mail cru de recibo encaminhado: todos são lidos, viram candidatos, e somem.
- O que sobra de cada assinatura é
{fornecedor, valor, moeda, data}. - Retenção de 24 meses para lançamentos. Log de servidor sem dado pessoal.
- Dois cookies, os dois nossos, nenhum de publicidade nem de rastreamento.
- Você exporta tudo e apaga tudo pelo site, sem falar com humano. Purga em até 7 dias.
1. Quem é o controlador
O controlador dos seus dados pessoais é Douglas Nomizo, pessoa física, CPF 386.870.988-63, em Curitiba, Paraná, Brasil.
Uma pessoa jurídica está em registro. Quando o CNPJ sair, esta seção passa a nomear a empresa e o número, e você será avisado por e-mail. Até lá, a responsabilidade é da pessoa física acima, e a gente prefere declarar isso a fingir que já existe uma empresa.
Encarregado pelo tratamento de dados pessoais (art. 41 da LGPD): Douglas Nomizo, contato [email protected].
2. O que a gente coleta
2.1 Da sua conta
| Dado | Para quê |
|---|---|
| E-mail, em minúsculas | é a sua identidade aqui e o canal dos avisos |
| Nome, se você informar | só para o e-mail não começar com "olá," |
| Hash da senha, se você definir uma | senha é opcional; guardamos hash com sal por conta, nunca a senha |
| ID de cliente na Stripe, se você assinar | referência opaca, sem dado de cartão |
| Data de criação e data de exclusão pedida | ciclo de vida da conta |
2.2 Das suas assinaturas
Por assinatura cadastrada: nome do serviço (ou um rótulo livre que você escreve), valor pago, moeda, ciclo (mensal, anual), data da próxima cobrança, se está em teste gratuito e até quando, de onde veio (clique no catálogo, extrato, áudio, recibo), e um rótulo do cartão usado.
Sobre o cartão, com todas as letras: é um texto que você digita. Não guardamos número, não guardamos os últimos quatro dígitos como dado de pagamento, não guardamos bandeira nem validade. Se você escrever "Itaú" ali, é literalmente a palavra "Itaú" que fica no banco.
2.3 Da sessão
Quando você entra, guardamos uma linha de sessão com um identificador aleatório, a validade, o user agent do navegador e a data. O endereço IP aparece nos limites de tentativa de login e envio de link, para impedir abuso.
Essa é a única coisa por aqui que é dado pessoal por natureza e não por escolha sua, e por isso é também a de vida mais curta.
2.4 Dos arquivos que você envia
Não guardamos o arquivo. Ver a seção 3, que é a mais importante desta página.
3. O que a gente NÃO coleta
- Senha do seu banco, do seu cartão ou de qualquer fornecedor. Nunca vamos pedir. Se algum dia aparecer uma tela pedindo isso em nome do lensub, não é a gente.
- Número de cartão de crédito. Ele vai do seu navegador direto para a Stripe e não passa pelos nossos servidores.
- Dados bancários por Open Finance. Não somos instituição autorizada pelo Banco Central, não usamos agregador, e isso não está em nenhum plano de produto.
- Acesso ao seu Gmail. O "entrar com Google" usa apenas o escopo básico de identidade (
openid email profile). Ele não lê e não pode ler o seu e-mail. - Os arquivos de extrato. Um OFX, CSV ou PDF enviado é lido em memória, os candidatos são extraídos, e o arquivo é descartado ao fim da requisição. Não vai para disco, não vai para cache, não vai para backup.
- O e-mail cru de recibo encaminhado. Se você usar o endereço de encaminhamento de recibos, a mensagem MIME inteira é processada e descartada depois da extração. O que sobra é a linha da assinatura, não a mensagem.
- O áudio. Ele é transcrito e descartado. A transcrição vira rascunho na tela e também não é guardada depois de você confirmar ou descartar os itens.
- Conteúdo de documento em log. Os logs de servidor registram método, rota, status e duração. Não registram nome de arquivo, valor, nome de fornecedor nem qualquer coisa que identifique você.
Do import fica apenas uma linha de auditoria: formato, mês de competência, quantas linhas foram lidas, quantos candidatos saíram, um hash do arquivo (para não processar duas vezes o mesmo) e o momento em que ele foi descartado. O hash não permite reconstruir nada do conteúdo.
4. Bases legais e finalidades
| O que | Base legal | Para quê |
|---|---|---|
| Conta, assinaturas, sugestões, alertas, sessão, exportação | Execução de contrato, art. 7º, V, da LGPD | sem esses dados o serviço simplesmente não faz nada |
| E-mails transacionais (link de acesso, aviso de cobrança, aviso da própria renovação) | Execução de contrato, art. 7º, V | é o produto sendo entregue |
| IP e user agent nos limites de login e de envio de link | Legítimo interesse, art. 7º, IX | impedir abuso e força bruta contra contas alheias |
| Contadores agregados de página | Legítimo interesse, art. 7º, IX | saber se alguém está lendo o site, sem identificar ninguém |
| Registros de cobrança | Obrigação legal, art. 7º, II | legislação fiscal manda guardar |
Não usamos consentimento como base para o funcionamento do produto, e isso é de propósito. Consentimento é a base certa para o que é opcional, e por isso ele aparece só em três lugares: o áudio (que envia dados para um provedor fora do Brasil), o Telegram (que exige você mandar /start) e o push do navegador (que exige você aceitar a permissão). Qualquer um dos três pode ser desligado sem afetar o resto.
Dado financeiro não é dado sensível na LGPD (art. 5º, II, lista as categorias sensíveis e finanças não está lá), então o art. 11 não incide aqui. Ainda assim, a lista de tudo que uma pessoa assina diz muito sobre ela, e é por isso que esta política é toda construída em cima de guardar menos, não de pedir mais permissão.
5. Por quanto tempo a gente guarda
| Dado | Retenção |
|---|---|
| Lançamentos e histórico de assinaturas | 24 meses |
| Conta, assinaturas ativas | enquanto a conta existir |
| Sessão | 30 dias, renovados enquanto você usa; logout apaga na hora |
| Token de link de acesso | 15 minutos, uso único, apagado depois |
| Token de redefinição de senha | 30 minutos, uso único |
| Linha de auditoria de import | 24 meses |
| Arquivo enviado (extrato, PDF, áudio, MIME de recibo) | descartado no fim da requisição |
| Logs de servidor | 30 dias, e sem dado pessoal dentro |
| Registros de cobrança na Stripe | pelo prazo que a legislação fiscal exigir |
Uma rotina diária apaga o que passou do prazo.
6. Com quem a gente compartilha
Esta é a lista completa. Nenhum deles recebe um arquivo de extrato seu, porque nenhum arquivo sobrevive à requisição que o trouxe.
- Hetzner (hospedagem). A aplicação e o banco rodam num único servidor virtual da Hetzner, empresa alemã, com o servidor na Finlândia. Os backups do banco ficam nesse servidor e uma cópia diária é puxada para uma máquina do operador, no Brasil.
- Cloudflare (CDN, TLS, túnel, e o recebimento dos e-mails de recibo encaminhado). Todo o tráfego chega pela Cloudflare, que processa metadados de requisição, incluindo o seu endereço IP, sob os termos dela.
- Stripe (pagamentos). Se você assinar, a Stripe coleta e processa os dados do seu cartão e da cobrança. Ela atua como controladora independente para as obrigações próprias dela. A gente guarda só a referência de cliente.
- Resend (e-mail transacional). Recebe o seu endereço de e-mail e o conteúdo da mensagem, para entregar o link de acesso e os avisos. Não existe lista de marketing e não mandamos newsletter.
- OpenRouter (modelo de linguagem), apenas se você usar o cadastro por áudio ou encaminhar um recibo de remetente que não temos leitor próprio. Nesses dois casos, o áudio transcrito ou o trecho de texto do recibo é enviado ao provedor para extrair
{nome, valor, ciclo}, e o resultado volta como rascunho. Se você nunca usar esses dois caminhos, nada seu passa por ali. - Sentry (relato de erro). Quando uma requisição falha, a exceção e o rastro de pilha são enviados. Corpo da requisição, cookies e endereço IP são removidos antes de o evento sair do nosso processo.
- PostHog (métricas de produto). Recebe eventos de uso sem conteúdo de assinatura: "um import aconteceu", "uma sugestão foi descartada". Não recebe nome de fornecedor nem valor.
Não vendemos, não alugamos e não trocamos dados pessoais com mais ninguém, exceto quando legalmente obrigados.
Transferência internacional (art. 33 da LGPD)
Parte desses fornecedores fica fora do Brasil: a Hetzner Online GmbH, servidor em Helsinque, Finlândia, e Cloudflare, Stripe, Resend, OpenRouter e Sentry nos Estados Unidos. A transferência acontece porque é necessária para executar o contrato com você (art. 33, IV, combinado com o art. 7º, V) e é regida pelas cláusulas contratuais dos próprios fornecedores.
Dizendo de outro jeito, sem eufemismo: seus dados de conta ficam num servidor na Finlândia, e o seu e-mail passa por empresas americanas para que a mensagem chegue. Se isso for um problema para o seu caso, é melhor saber agora do que depois.
7. Cookies
Dois cookies, os dois definidos por nós, os dois SameSite=Lax e Secure, e nenhum deles de publicidade ou de rastreamento:
as_session: criado quando você entra. Guarda um identificador aleatório de sessão e nada mais, sem nome, sem e-mail, sem preferência. ÉHttpOnly, então o JavaScript da página não consegue ler. Dura 30 dias, renovados enquanto você usa, e nunca passa de 90 dias contados do login que o criou.as_csrf: um token que protege os formulários contra envio forjado a partir de outro site. Não identifica você, não sobrevive à sessão.
Não tem banner de consentimento porque os dois são estritamente necessários. Não dá para te manter logado sem sessão, e não dá para proteger um formulário sem token. Não existe aqui cookie de publicidade nem de análise de terceiro para a gente perguntar sobre.
Nossas páginas carregam apenas arquivos do nosso próprio domínio: o CSS, o pouco de JavaScript e os ícones. Nenhuma fonte externa, nenhum pixel, nenhuma tag de rastreamento.
8. Seus direitos (art. 18 da LGPD)
Você tem direito a confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revisão de decisão automatizada.
A maior parte disso você exerce sozinho, no site, sem falar com humano nenhum:
| Direito | Onde |
|---|---|
| Acessar e corrigir | qualquer tela do app; sua lista é editável inteira |
| Portabilidade e exportação | Conta → Exportar, gera JSON e CSV na hora |
| Eliminação | Conta → Excluir conta, com purga em até 7 dias |
| Revogar o áudio, o Telegram ou o push | Conta → Avisos, desliga na hora |
Para o que não tem botão (confirmação formal de tratamento, informação sobre compartilhamento, oposição a um tratamento por legítimo interesse), escreva para [email protected] a partir do e-mail da conta. Respondemos em até 15 dias, e normalmente bem antes.
O que a exclusão apaga: a conta, a senha, as sessões, todas as assinaturas, as sugestões, os alertas agendados, as linhas de import e a inscrição de push.
O que sobrevive, e é justo você saber: os registros de cobrança na Stripe, que a gente não consegue apagar por eles e que a legislação fiscal exige guardar; e os contadores agregados de página, que não têm nenhuma referência a você e portanto não podem ser ligados a você.
Se você achar que a gente errou, pode reclamar à ANPD, a Autoridade Nacional de Proteção de Dados. Mas escreva antes para a gente, é bem mais rápido.
9. Segurança
- Tudo em HTTPS. Não existe rota em HTTP puro.
- Senha, quando existe, é guardada com algoritmo de hash resistente e sal por conta. Tokens de e-mail são guardados como hash, e cada um serve uma vez só.
- Redefinir a senha derruba todas as sessões abertas.
- O servidor não expõe porta nenhuma na internet: o tráfego entra por um túnel.
- Os leitores de arquivo tratam todo arquivo como hostil, com limite de tamanho, orçamento de tempo e execução isolada.
- E o principal, que é desenho e não configuração: o que não é guardado não pode vazar. É por isso que os arquivos são descartados e o número do cartão nunca entra.
Nenhum sistema é perfeito. Se você encontrar uma falha, escreva para [email protected] antes de divulgar, e a gente trabalha junto com você.
10. Crianças e adolescentes
O lensub não é dirigido a menores de 18 anos e não criamos contas conscientemente para eles. Se você é responsável e acha que um menor criou conta aqui, escreva e a gente apaga.
11. Alterações desta política
A data de "última atualização" no topo sempre reflete a versão vigente. Se uma mudança afetar materialmente como tratamos dados pessoais, avisamos os titulares por e-mail antes de ela valer.
12. Contato
Encarregado: [email protected]. Qualquer outro assunto: [email protected].
Modelo, não parecer jurídico. Este documento foi escrito para descrever com honestidade o que o software faz, conferido contra o produto e não copiado de outro site, mas não foi revisado por advogado e ainda não nomeia uma pessoa jurídica. Revise com assessoria jurídica antes de se apoiar nele, em especial as bases legais (seção 4), a transferência internacional (seção 6) e os prazos de resposta (seção 8).