Pular para o conteúdo

Política de Privacidade — Rede Cívica

Versão: 1.2.0

Este é o texto canônico da política de privacidade exibida no aplicativo (diálogo “Política de privacidade”). O texto do app é espelho deste documento.

A Rede Cívica trata dados pessoais conforme a Lei nº 13.709/2018 (LGPD). Os dados tratados:

  • Identificador anônimo do dispositivo, gerado no primeiro acesso.
  • Localização aproximada, apenas quando o titular autorizar. No registro de auditoria (log de eventos), a localização é reduzida à precisão do nível de unidade cívica (cerca de 1 km).
  • Texto, categorização, localização e mídias das demandas registradas.
  • Nome e e-mail da conta, se o titular optar pelo login Google.
  • Dados de lugar público: nome, descrição, horário de funcionamento, localização e status de confiança. São conteúdo público do lugar, não dado pessoal do titular.
  • Presença e identificador do dispositivo nas ações sociais de confirmação e conclusão de demanda e de confirmação, denúncia e retirada de lugar. A confirmação e a conclusão anônimas são aceitas até o total 2; da terceira em diante, a ação exige conta Google verificada e o identificador passa a ser o da conta. O vínculo do dispositivo à conta funde as validações do mesmo titular, com deduplicação. O identificador do autor e das ações serve para impedir repetição e excluir o autor das ações sociais sobre o próprio registro. Ele fica restrito ao schema interno da validação e nunca é publicado.
  • Dados do conselheiro: identificador da conta Google, unidade cívica de atuação, nível, declaração de capacitação, histórico de atribuições e recusas, atualizações do acompanhamento, áudio do relato por voz e transcrição automática do texto, e datas de suspensão. O texto das atualizações é publicado na timeline com sanitização. O áudio fica restrito à auditoria e nunca é publicado. Os identificadores ficam restritos aos registros internos do sorteio e da relatoria.
  • Registrar, categorizar e priorizar demandas públicas.
  • Publicar e acompanhar demandas dentro da rede cívica.
  • Publicar resumos públicos dos relatos equivalentes e do ciclo de acompanhamento, e o dossiê histórico do caminho de resolução.
  • Publicar e validar lugares no mapa público.
  • Cadastrar conselheiros, sortear a atribuição de demandas e registrar o acompanhamento público.
  • Transcrever o relato em áudio do conselheiro e publicar o texto no acompanhamento público.
  • Descrever automaticamente as imagens da demanda, para categorizar o relato, dar contexto visual à revisão de conteúdo e exibir as descrições no acompanhamento público, no relatório e no workspace do conselheiro, marcadas como geradas por IA.
  • Melhorar o funcionamento do aplicativo.

Consentimento (art. 7º, I) e, quando o controlador for Poder Público, execução de política pública (art. 7º, III), com publicidade das hipóteses de tratamento. A remoção de conteúdo ilegal pela moderação é decisão humana e não se apoia no consentimento. A base é o cumprimento de obrigação legal e a proteção do exercício regular de direitos (art. 7º, II e VI), sem alteração das finalidades aceitas. Para mídia ou conteúdo que possa revelar dado sensível, o consentimento é específico e destacado (art. 11, I). A natureza do controlador ainda não está definida. O registro das bases legais por operação é mantido pelo controlador e fica à disposição da ANPD quando solicitado.

O consentimento para registrar demandas (finalidade relato_pessoal) e publicar o conteúdo na rede (finalidade publicacao_conteudo) é solicitado uma vez por versão deste termo. Ele vale enquanto você não revogar, a qualquer momento, na tela “Meus dados” do aplicativo. Cada envio com fotos ou áudios pede uma confirmação específica de que o conteúdo ficará público (finalidade midia_sensivel, art. 11, I). A mudança de versão deste termo gera um novo pedido de aceite, conforme o art. 8º, § 6º.

Processador Finalidade O que recebe
OCI Object Storage Armazenamento de mídia e do tileset do mapa Fotos e áudios enviados junto da demanda e o áudio do relato do conselheiro, já comprimidos no aparelho, e o arquivo de tiles do mapa (MBTiles), repositório versionado sem dado pessoal
Tiles do mapa (infraestrutura própria) Camada base do mapa (mapa de ruas e mapa escuro) Endereço de rede (IP) na requisição de tiles, servidos da infraestrutura nacional da Rede Cívica, sem terceiro. Os prédios da camada base vêm de dados abertos do OpenStreetMap e da Microsoft Building Footprints (CDLA-Permissive-2.0), e a cobertura vegetal vem do tema base.land_cover da Overture Maps (ODbL), derivado do ESA WorldCover, processados na geração dos tiles, sem envio de dado pessoal
Esri Camada de imagem de satélite Endereço de rede (IP) e as imagens de satélite solicitadas
Google Login opcional Nome, e-mail e identificador da conta, apenas quando o titular escolhe entrar
Hospedagem da API Operação da aplicação (HostGator, Brasil) Dados processados pela API conforme esta política, em servidor nacional
OpenStreetMap Tiles de fallback Endereço de rede (IP) e as imagens de mapa solicitadas

O mapa base é derivado do OpenStreetMap e disponibilizado sob a ODbL (Open Database License), com a atribuição “© OpenStreetMap contributors” visível no menu do app. O esquema de camadas é do OpenMapTiles (CC-BY). Os prédios da camada base combinam o OpenStreetMap com a Microsoft Building Footprints (CDLA-Permissive-2.0), com a atribuição “Microsoft” visível no menu do app. A cobertura vegetal da camada base vem do tema base.land_cover da Overture Maps (ODbL), derivado do ESA WorldCover, com as atribuições “Overture Maps Foundation” e “© ESA WorldCover project 2020 / Contains modified Copernicus Sentinel data (2020) processed by ESA WorldCover consortium” visíveis no menu do app. As camadas vetoriais (mapa de ruas e mapa escuro) vêm da infraestrutura própria da Rede Cívica. O OpenStreetMap é acionado apenas como fallback.

O conteúdo pessoal de uma demanda concluída é anonimizado após 5 anos (60 meses) de auditoria. As mídias anexadas e o áudio do relato do conselheiro seguem o mesmo prazo e depois são removidos do armazenamento. A transcrição segue a retenção do texto da atualização. O log de processamento interno não guarda texto pessoal: apenas identificadores, estados e resumos técnicos do processo. O identificador do titular nas ações sociais de demanda (confirmação e conclusão) e de lugar (confirmação, denúncia e retirada) e nos registros de conselheiro (cadastro, atribuições e recusas) é anonimizado na eliminação do titular. Períodos configuráveis: RETENCAO_CONTEUDO_MESES e RETENCAO_DLQ_DIAS na API.

Três caminhos removem arquivos ou conteúdo:

  1. Eliminação a pedido do titular (LGPD). O pedido é feito na tela “Meus dados”. O perfil é anonimizado, os textos das demandas e da relatoria são apagados e as mídias, incluindo o áudio do relato do conselheiro, são removidas do armazenamento.
  2. Retenção automática. O conteúdo pessoal de demanda concluída é anonimizado e as mídias são removidas após 60 meses.
  3. Remoção por moderação. Conteúdo ilegal ou que fere direitos é apagado do armazenamento e dos registros por decisão humana, sem possibilidade de reversão.

O protocolo e os registros públicos de processo permanecem com o conteúdo já sanitizado. O hash do conteúdo removido fica registrado como impressão digital, sem permitir a recuperação do conteúdo. Na remoção do texto de uma demanda, a demanda continua como objeto coletivo, sem título e sem descrição, com marca pública de remoção; relatoria e acompanhamento continuam com os textos afetados limpos. Na remoção de uma evidência, a mídia sai do armazenamento e da vitrine e todas as cópias do mesmo arquivo são removidas. A descrição automática das imagens acompanha os dois caminhos: sai da vitrine quando o texto ou a evidência é removido e é limpa na eliminação e na retenção do titular. Lugares saem do mapa público por retirada do autor, por denúncias ou por desativação na validação de qualidade.

O relato do conselheiro passa pela revisão da denylist de texto antes de entrar na vitrine: o relato sinalizado fica oculto até a decisão humana e a aprovação o publica, enquanto o bloqueio o mantém oculto. Cada decisão e reversão da moderação fica registrada em trilha interna com decisão, motivo, moderador e data; o moderador é anonimizado na eliminação do titular.

Os três caminhos estão explicados na linguagem do aplicativo na seção “Meus dados e rastros” do perfil.

Acesso, correção, eliminação, portabilidade e revogação de consentimento (art. 18), pelos canais do aplicativo (tela “Meus dados”) e pelo contato do encarregado. Resposta em até 15 dias (art. 19). O exercício dos direitos exige conta verificada (login Google). O usuário em modo anônimo pode gerar novo identificador do aparelho a qualquer momento; a conta verificada é a via de recuperação.

Menores de 16 anos só registram demandas com o consentimento de um responsável legal (art. 14).

guilherme@wainp.com.br (somente para assuntos de proteção de dados).

Em caso de incidente de segurança com dado pessoal, os titulares e a ANPD são comunicados conforme o art. 48 e a Resolução CD/ANPD nº 15/2024. O plano formal de resposta a incidentes integra a Fase 2 do roteiro de conformidade do projeto.

  • 1.0.0, 18/08/2026. Primeira versão, com o aviso de privacidade no primeiro acesso e o aceite a cada submissão de demanda.
  • 1.1.0, 22/08/2026. O aceite de relato_pessoal e publicacao_conteudo passa a valer por versão do termo, até revogação. O pedido deixa de ser feito a cada submissão e quem aceitou a 1.0.0 recebe o novo texto para novo aceite (art. 8º, § 6º).
  • 1.2.0, 29/08/2026. Migração da camada base do mapa para infraestrutura própria (tiles vetoriais), com a nota ODbL/OpenMapTiles e a lista de processadores atualizada.

Depois da 1.2.0, o texto recebeu ajustes que não alteram finalidades, bases legais nem o escopo do consentimento: dados de lugar público, dados do conselheiro, remoção de conteúdo pela moderação, validação decisiva com conta Google, o áudio do relato do conselheiro, restrito à auditoria e transcrito automaticamente para publicação do texto, a revisão do relato pela denylist de texto, a trilha interna de decisões da moderação e a descrição automática de cada imagem da demanda, usada na categorização, na revisão de conteúdo e na vitrine pública, onde as descrições aparecem por imagem, marcadas como geradas por IA.

O resumo público do agregado de relatos, o resumo público do ciclo de acompanhamento e o dossiê histórico do caminho de resolução são textos derivados e sanitizados, sob as mesmas finalidades e bases legais desta política. O dossiê reúne casos anteriores e não prescreve decisão. Esses textos não introduzem operação, processador nem consentimento novo.