Política de Privacidade — Rede Cívica
Versão: 1.2.0
Este é o texto canônico da política de privacidade exibida no aplicativo (diálogo “Política de privacidade”). O texto do app é espelho deste documento.
O que tratamos
Seção intitulada “O que tratamos”A Rede Cívica trata dados pessoais conforme a Lei nº 13.709/2018 (LGPD). Os dados tratados:
- Identificador anônimo do dispositivo, gerado no primeiro acesso.
- Localização aproximada, apenas quando o titular autorizar. No registro de auditoria (log de eventos), a localização é reduzida à precisão do nível de unidade cívica (cerca de 1 km).
- Texto, categorização, localização e mídias das demandas registradas.
- Nome e e-mail da conta, se o titular optar pelo login Google.
- Dados de lugar público: nome, descrição, horário de funcionamento, localização e status de confiança. São conteúdo público do lugar, não dado pessoal do titular.
- Presença e identificador do dispositivo nas ações sociais de confirmação e conclusão de demanda e de confirmação, denúncia e retirada de lugar. A confirmação e a conclusão anônimas são aceitas até o total 2; da terceira em diante, a ação exige conta Google verificada e o identificador passa a ser o da conta. O vínculo do dispositivo à conta funde as validações do mesmo titular, com deduplicação. O identificador do autor e das ações serve para impedir repetição e excluir o autor das ações sociais sobre o próprio registro. Ele fica restrito ao schema interno da validação e nunca é publicado.
- Dados do conselheiro: identificador da conta Google, unidade cívica de atuação, nível, declaração de capacitação, histórico de atribuições e recusas, atualizações do acompanhamento, áudio do relato por voz e transcrição automática do texto, e datas de suspensão. O texto das atualizações é publicado na timeline com sanitização. O áudio fica restrito à auditoria e nunca é publicado. Os identificadores ficam restritos aos registros internos do sorteio e da relatoria.
Para que usamos
Seção intitulada “Para que usamos”- Registrar, categorizar e priorizar demandas públicas.
- Publicar e acompanhar demandas dentro da rede cívica.
- Publicar resumos públicos dos relatos equivalentes e do ciclo de acompanhamento, e o dossiê histórico do caminho de resolução.
- Publicar e validar lugares no mapa público.
- Cadastrar conselheiros, sortear a atribuição de demandas e registrar o acompanhamento público.
- Transcrever o relato em áudio do conselheiro e publicar o texto no acompanhamento público.
- Descrever automaticamente as imagens da demanda, para categorizar o relato, dar contexto visual à revisão de conteúdo e exibir as descrições no acompanhamento público, no relatório e no workspace do conselheiro, marcadas como geradas por IA.
- Melhorar o funcionamento do aplicativo.
Bases legais
Seção intitulada “Bases legais”Consentimento (art. 7º, I) e, quando o controlador for Poder Público, execução de política pública (art. 7º, III), com publicidade das hipóteses de tratamento. A remoção de conteúdo ilegal pela moderação é decisão humana e não se apoia no consentimento. A base é o cumprimento de obrigação legal e a proteção do exercício regular de direitos (art. 7º, II e VI), sem alteração das finalidades aceitas. Para mídia ou conteúdo que possa revelar dado sensível, o consentimento é específico e destacado (art. 11, I). A natureza do controlador ainda não está definida. O registro das bases legais por operação é mantido pelo controlador e fica à disposição da ANPD quando solicitado.
Consentimento
Seção intitulada “Consentimento”O consentimento para registrar demandas (finalidade relato_pessoal) e publicar o conteúdo na rede (finalidade publicacao_conteudo) é solicitado uma vez por versão deste termo. Ele vale enquanto você não revogar, a qualquer momento, na tela “Meus dados” do aplicativo. Cada envio com fotos ou áudios pede uma confirmação específica de que o conteúdo ficará público (finalidade midia_sensivel, art. 11, I). A mudança de versão deste termo gera um novo pedido de aceite, conforme o art. 8º, § 6º.
Processadores
Seção intitulada “Processadores”| Processador | Finalidade | O que recebe |
|---|---|---|
| OCI Object Storage | Armazenamento de mídia e do tileset do mapa | Fotos e áudios enviados junto da demanda e o áudio do relato do conselheiro, já comprimidos no aparelho, e o arquivo de tiles do mapa (MBTiles), repositório versionado sem dado pessoal |
| Tiles do mapa (infraestrutura própria) | Camada base do mapa (mapa de ruas e mapa escuro) | Endereço de rede (IP) na requisição de tiles, servidos da infraestrutura nacional da Rede Cívica, sem terceiro. Os prédios da camada base vêm de dados abertos do OpenStreetMap e da Microsoft Building Footprints (CDLA-Permissive-2.0), e a cobertura vegetal vem do tema base.land_cover da Overture Maps (ODbL), derivado do ESA WorldCover, processados na geração dos tiles, sem envio de dado pessoal |
| Esri | Camada de imagem de satélite | Endereço de rede (IP) e as imagens de satélite solicitadas |
| Login opcional | Nome, e-mail e identificador da conta, apenas quando o titular escolhe entrar | |
| Hospedagem da API | Operação da aplicação (HostGator, Brasil) | Dados processados pela API conforme esta política, em servidor nacional |
| OpenStreetMap | Tiles de fallback | Endereço de rede (IP) e as imagens de mapa solicitadas |
Mapa base
Seção intitulada “Mapa base”O mapa base é derivado do OpenStreetMap e disponibilizado sob a ODbL (Open Database License), com a atribuição “© OpenStreetMap contributors” visível no menu do app. O esquema de camadas é do OpenMapTiles (CC-BY). Os prédios da camada base combinam o OpenStreetMap com a Microsoft Building Footprints (CDLA-Permissive-2.0), com a atribuição “Microsoft” visível no menu do app. A cobertura vegetal da camada base vem do tema base.land_cover da Overture Maps (ODbL), derivado do ESA WorldCover, com as atribuições “Overture Maps Foundation” e “© ESA WorldCover project 2020 / Contains modified Copernicus Sentinel data (2020) processed by ESA WorldCover consortium” visíveis no menu do app. As camadas vetoriais (mapa de ruas e mapa escuro) vêm da infraestrutura própria da Rede Cívica. O OpenStreetMap é acionado apenas como fallback.
Retenção
Seção intitulada “Retenção”O conteúdo pessoal de uma demanda concluída é anonimizado após 5 anos (60 meses) de auditoria. As mídias anexadas e o áudio do relato do conselheiro seguem o mesmo prazo e depois são removidos do armazenamento. A transcrição segue a retenção do texto da atualização. O log de processamento interno não guarda texto pessoal: apenas identificadores, estados e resumos técnicos do processo. O identificador do titular nas ações sociais de demanda (confirmação e conclusão) e de lugar (confirmação, denúncia e retirada) e nos registros de conselheiro (cadastro, atribuições e recusas) é anonimizado na eliminação do titular. Períodos configuráveis: RETENCAO_CONTEUDO_MESES e RETENCAO_DLQ_DIAS na API.
Remoção de conteúdo
Seção intitulada “Remoção de conteúdo”Três caminhos removem arquivos ou conteúdo:
- Eliminação a pedido do titular (LGPD). O pedido é feito na tela “Meus dados”. O perfil é anonimizado, os textos das demandas e da relatoria são apagados e as mídias, incluindo o áudio do relato do conselheiro, são removidas do armazenamento.
- Retenção automática. O conteúdo pessoal de demanda concluída é anonimizado e as mídias são removidas após 60 meses.
- Remoção por moderação. Conteúdo ilegal ou que fere direitos é apagado do armazenamento e dos registros por decisão humana, sem possibilidade de reversão.
O protocolo e os registros públicos de processo permanecem com o conteúdo já sanitizado. O hash do conteúdo removido fica registrado como impressão digital, sem permitir a recuperação do conteúdo. Na remoção do texto de uma demanda, a demanda continua como objeto coletivo, sem título e sem descrição, com marca pública de remoção; relatoria e acompanhamento continuam com os textos afetados limpos. Na remoção de uma evidência, a mídia sai do armazenamento e da vitrine e todas as cópias do mesmo arquivo são removidas. A descrição automática das imagens acompanha os dois caminhos: sai da vitrine quando o texto ou a evidência é removido e é limpa na eliminação e na retenção do titular. Lugares saem do mapa público por retirada do autor, por denúncias ou por desativação na validação de qualidade.
O relato do conselheiro passa pela revisão da denylist de texto antes de entrar na vitrine: o relato sinalizado fica oculto até a decisão humana e a aprovação o publica, enquanto o bloqueio o mantém oculto. Cada decisão e reversão da moderação fica registrada em trilha interna com decisão, motivo, moderador e data; o moderador é anonimizado na eliminação do titular.
Os três caminhos estão explicados na linguagem do aplicativo na seção “Meus dados e rastros” do perfil.
Direitos do titular
Seção intitulada “Direitos do titular”Acesso, correção, eliminação, portabilidade e revogação de consentimento (art. 18), pelos canais do aplicativo (tela “Meus dados”) e pelo contato do encarregado. Resposta em até 15 dias (art. 19). O exercício dos direitos exige conta verificada (login Google). O usuário em modo anônimo pode gerar novo identificador do aparelho a qualquer momento; a conta verificada é a via de recuperação.
Menores de 16 anos
Seção intitulada “Menores de 16 anos”Menores de 16 anos só registram demandas com o consentimento de um responsável legal (art. 14).
Encarregado
Seção intitulada “Encarregado”guilherme@wainp.com.br (somente para assuntos de proteção de dados).
Incidentes
Seção intitulada “Incidentes”Em caso de incidente de segurança com dado pessoal, os titulares e a ANPD são comunicados conforme o art. 48 e a Resolução CD/ANPD nº 15/2024. O plano formal de resposta a incidentes integra a Fase 2 do roteiro de conformidade do projeto.
Histórico de versões
Seção intitulada “Histórico de versões”- 1.0.0, 18/08/2026. Primeira versão, com o aviso de privacidade no primeiro acesso e o aceite a cada submissão de demanda.
- 1.1.0, 22/08/2026. O aceite de
relato_pessoalepublicacao_conteudopassa a valer por versão do termo, até revogação. O pedido deixa de ser feito a cada submissão e quem aceitou a 1.0.0 recebe o novo texto para novo aceite (art. 8º, § 6º). - 1.2.0, 29/08/2026. Migração da camada base do mapa para infraestrutura própria (tiles vetoriais), com a nota ODbL/OpenMapTiles e a lista de processadores atualizada.
Depois da 1.2.0, o texto recebeu ajustes que não alteram finalidades, bases legais nem o escopo do consentimento: dados de lugar público, dados do conselheiro, remoção de conteúdo pela moderação, validação decisiva com conta Google, o áudio do relato do conselheiro, restrito à auditoria e transcrito automaticamente para publicação do texto, a revisão do relato pela denylist de texto, a trilha interna de decisões da moderação e a descrição automática de cada imagem da demanda, usada na categorização, na revisão de conteúdo e na vitrine pública, onde as descrições aparecem por imagem, marcadas como geradas por IA.
O resumo público do agregado de relatos, o resumo público do ciclo de acompanhamento e o dossiê histórico do caminho de resolução são textos derivados e sanitizados, sob as mesmas finalidades e bases legais desta política. O dossiê reúne casos anteriores e não prescreve decisão. Esses textos não introduzem operação, processador nem consentimento novo.