
Política de Privacidade
Última atualização:
Esta Política explica quais dados pessoais o Otto Finanças ("Otto", "nós") trata quando você usa o aplicativo, o servidor que o sustenta e o site ottofin.app; para quê e com qual base legal; com quem compartilhamos; por quanto tempo guardamos; e como você exerce os seus direitos, nos termos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD").
Resumo: usamos seus dados para fazer o app funcionar para você. Não vendemos dados, não exibimos anúncios e não usamos suas informações financeiras para publicidade. Você pode baixar uma cópia dos seus dados ou excluir a conta pelo próprio app, a qualquer momento.
1. Quem é o controlador
| Item | Informação |
|---|---|
| Controlador | Caotec Serviços em Tecnologia Ltda, desenvolvedora e responsável pelo Otto Finanças |
| CNPJ | 25.171.456/0001-45 |
| Endereço | Rua Doutor Procópio Toledo Malta, 750, Loteamento Habitacional São Carlos 1, São Carlos/SP, CEP 13563-002 |
| Privacidade e encarregado (DPO) | privacidade@ottofin.app |
| Contato geral | contato@ottofin.app |
Esta Política vale para o aplicativo Otto Finanças (Android e, quando lançado, iPhone), para o servidor que o sustenta e para o site ottofin.app.
2. Quais dados tratamos
| Categoria | Dados | Origem |
|---|---|---|
| Cadastro e conta | Nome, e-mail, foto do perfil (quando você entra com o Google), identificador da conta Google ou Apple (o e-mail pode ser um endereço de retransmissão da Apple), preferências de notificação | Você, Google Sign-In ou Sign in with Apple |
| Acesso e sessões | Código e link de acesso por e-mail (guardamos só uma versão cifrada por hash, que expira em 15 minutos) e sessões ativas com o nome do aparelho | Gerados quando você entra |
| Identificação opcional | CPF e CNPJ que você cadastra em Ajustes para separar finanças pessoais (PF) e da empresa (PJ) | Você |
| Dados financeiros do Open Finance | Instituições, contas, saldos, cartões e limites, faturas, investimentos e transações (data, valor, descrição, estabelecimento e contraparte) | Suas instituições financeiras, com o seu consentimento, por meio do agregador Malvo |
| Notificações bancárias (opcional, só Android) | Título e texto das notificações dos apps de banco que você escolher numa lista fechada. Notificações de qualquer outro app são descartadas no próprio aparelho, sem leitura do conteúdo | Seu aparelho, só se você ativar |
| Conteúdo que você cria | Lançamentos manuais, categorias, regras, orçamentos, metas e economias, boletos colados e planilhas CSV/XLSX importadas | Você |
| Conversas com o Otto | Perguntas ao chat e ao "Posso gastar?", respostas geradas e histórico | Você |
| Grupo e casal | Convites, membros do grupo e o que cada pessoa escolheu compartilhar, conta a conta | Você e os membros do grupo |
| Integrações que você cria | Tokens de acesso pessoal para agentes de IA externos (MCP): nome, permissão (leitura ou escrita) e data do último uso; o token em si fica guardado só como hash. O widget da tela inicial usa um token próprio, só de leitura, guardado no aparelho | Você |
| Aparelho e notificações push | Token de notificação (Firebase ou Expo) e plataforma do aparelho | Seu aparelho, se você permitir notificações |
| Registros técnicos e de segurança | Registros do servidor (método, rota, status e tempo da requisição, sem endereço IP, cabeçalhos, parâmetros ou conteúdo), uso dos modelos de IA por grupo (quantidade de processamento e erros) e trilha de ações feitas no grupo | Gerados automaticamente |
| Contato | E-mails e mensagens que você nos envia | Você |
O que não coletamos: senhas de banco, número completo de cartão, localização, contatos, fotos, áudio, notificações de apps fora da lista de bancos, pontuação de crédito nem identificador de publicidade. O app não usa SDKs de anúncios, de analytics ou de relatório de falhas.
Dados sensíveis: não tratamos dados pessoais sensíveis (art. 5º, II, e art. 11 da LGPD). O desbloqueio por digital, rosto ou PIN é feito pelo sistema do seu aparelho; o Otto só recebe o resultado (liberado ou não) e nunca acessa nem guarda dados biométricos. Dados financeiros não são "sensíveis" pela LGPD, mas são protegidos por sigilo e nós os tratamos com o mesmo cuidado.
Descrições de transações e textos de notificações podem conter nomes de outras pessoas (por exemplo, quem enviou ou recebeu um Pix). Tratamos esses dados só para organizar as suas finanças.
3. Para que usamos e com qual base legal
Cada uso tem uma finalidade específica e uma base legal do art. 7º da LGPD:
| Finalidade | Dados usados | Base legal |
|---|---|---|
| Criar e manter sua conta, autenticar o acesso (link ou código por e-mail, Google ou Apple) e dar suporte | Cadastro, acesso e sessões, contato | Execução de contrato (art. 7º, V) |
| Mostrar sua situação financeira: painel, categorização, conciliação de transferências, orçamentos, metas, assinaturas, próximos pagamentos, alertas, chat e "Posso gastar?" | Dados financeiros, conteúdo que você cria, conversas | Execução de contrato (art. 7º, V) |
| Importar dados das suas instituições pelo Open Finance | Dados financeiros do Open Finance | Consentimento (art. 7º, I), dado por você no ambiente da instituição, conforme as regras do Open Finance Brasil, e revogável a qualquer momento |
| Ler notificações de apps de banco no Android para registrar compras e Pix na hora | Notificações bancárias | Consentimento (art. 7º, I): recurso opcional, ativado por você e revogável a qualquer momento ao desligar a permissão |
| Mostrar aos membros do seu grupo o que você decidiu compartilhar | Contas e lançamentos que você marcar como compartilhados | Execução de contrato (art. 7º, V), conforme as suas escolhas |
| Enviar avisos do serviço (fatura vencendo, orçamento, segurança, exclusão e exportação de dados) | E-mail, token de push, dados do alerta | Execução de contrato (art. 7º, V); você ajusta os alertas no app ou no aparelho |
| Atender integrações que você cria (agentes MCP e widget) | Tokens e os dados que o agente ou o widget consultar | Execução de contrato (art. 7º, V), a seu pedido |
| Segurança: autenticação, limite de requisições contra abuso, prevenção a fraudes e trilha de ações no grupo | Acesso e sessões, registros técnicos | Legítimo interesse (art. 7º, IX) |
| Corrigir falhas, controlar custo e qualidade da IA e entender o uso do app de forma agregada | Registros técnicos e de uso da IA, sem conteúdo das conversas | Legítimo interesse (art. 7º, IX) |
| Enviar comunicações de marketing (hoje não enviamos) | Consentimento (art. 7º, I), só se você optar, com descadastro a qualquer momento | |
| Cumprir obrigações legais e exercer direitos em processos | O mínimo necessário em cada caso | Obrigação legal (art. 7º, II) e exercício regular de direitos (art. 7º, VI) |
Consentimento: quando pedimos o seu consentimento, ele é livre, informado, específico para cada finalidade e pode ser revogado a qualquer momento, de forma gratuita e tão fácil quanto foi dado. A revogação não afeta o que foi feito antes dela. Se você não consentir com o Open Finance ou com a leitura de notificações, continua podendo usar o Otto com lançamentos manuais e importação de planilhas.
Legítimo interesse: antes de usar essa base, fazemos o teste de proporcionalidade (finalidade legítima, necessidade do dado e equilíbrio com os seus direitos e expectativas), usamos o mínimo de dados e nunca para publicidade. Você pode se opor pelo canal do encarregado.
4. Inteligência artificial
O Otto usa modelos de IA de terceiros, que atuam como operadores em nosso nome, para: categorizar lançamentos; decidir se uma notificação bancária representa dinheiro que de fato se moveu; verificar se uma pergunta ao chat está dentro do tema do app; responder no chat (inclusive com gráficos); e calcular a resposta do "Posso gastar?".
| Provedor | Uso |
|---|---|
| Google (API do Gemini) | Provedor principal: categorização, notificações, chat, "Posso gastar?" e análises |
| Anthropic (API do Claude) | Provedor alternativo, usado quando configurado no lugar do Gemini |
| TypeSafe (modelo Jev) | Classificadores: notificação é ou não uma movimentação, sugestão de categoria e verificação do tema da pergunta |
O que enviamos: só o necessário para cada tarefa, como descrição, estabelecimento, contraparte, valor, data e tipo de conta da transação; totais e categorias; o texto da notificação capturada; a sua pergunta e o histórico da conversa; e o primeiro nome seu e dos membros do grupo, para personalizar a resposta. Não enviamos senhas, credenciais bancárias, tokens de acesso nem o seu e-mail.
Uso pelos provedores: cada provedor trata os dados conforme os próprios termos, que podem variar conforme o plano contratado (no caso do Gemini, os termos do Google tratam de forma diferente o uso gratuito e o pago, inclusive quanto ao uso do conteúdo para melhorar os serviços do Google). Por isso, não afirmamos que os dados nunca serão usados para aprimorar modelos de terceiros e reduzimos ao mínimo o que é enviado.
Decisões automatizadas: a IA classifica lançamentos e notificações e gera respostas e sugestões. Os critérios são o texto, o estabelecimento, o valor, o tipo de conta e as suas regras e escolhas anteriores; o "Posso gastar?" considera saldos, contas a vencer, orçamentos e metas. Nenhuma dessas decisões nega serviço, crédito ou direitos a você, e você pode corrigir qualquer categoria ou apagar um lançamento criado a partir de notificação (o Otto aprende com isso). Você pode pedir a revisão, por uma pessoa, de decisões tomadas só com base em tratamento automatizado e informações sobre os critérios usados (art. 20 da LGPD), pelo canal do encarregado.
As respostas da IA são educativas, podem conter erros e não são recomendação de investimento nem consultoria financeira, contábil, jurídica ou tributária.
5. Com quem compartilhamos
Compartilhamos dados apenas com operadores que nos ajudam a prestar o serviço, cada um limitado à sua função e obrigado a proteger os dados. Como controlador, continuamos responsáveis pelo que eles fazem com os dados em nosso nome:
| Operador | Para quê | Dados | País |
|---|---|---|---|
| Malvo | Agregação Open Finance: conexão com as instituições e coleta do que você autoriza | Identificação da conexão e dados financeiros autorizados | Brasil |
| Railway | Hospedagem do servidor, do banco de dados e das filas | Todos os dados do serviço | Estados Unidos (região Leste, Virgínia) |
| Google (API do Gemini) | IA (ver seção 4) | Dados de transações, notificações, perguntas e primeiro nome | Estados Unidos e outros países da infraestrutura do Google |
| Anthropic | IA alternativa (ver seção 4) | Os mesmos da linha acima, quando usada | Estados Unidos |
| TypeSafe | Classificadores de IA (ver seção 4) | Dados de transações, texto de notificações e perguntas | Estados Unidos |
| Resend | Envio de e-mails do serviço (acesso, exportação, exclusão) | Nome, e-mail e conteúdo da mensagem | Estados Unidos |
| Expo e Google Firebase Cloud Messaging | Entrega de notificações push no Android | Token do aparelho e conteúdo do aviso | Estados Unidos |
| Apple (APNs e Sign in with Apple) | Notificações no iPhone e login com a Apple, quando aplicável | Token do aparelho, identificador Apple | Estados Unidos |
| Google (Sign-In) | Login com a conta Google | Nome, e-mail, foto e identificador Google | Estados Unidos |
| Railway e Cloudflare | Hospedagem do site ottofin.app (Railway) e DNS (Cloudflare) | Dados técnicos de acesso ao site (como IP e navegador) | Estados Unidos e rede global |
| Google (Analytics 4 e Tag Manager) | Medição de audiência do site, só se você aceitar os cookies analíticos | Páginas vistas, cliques e rolagem no site, dados do navegador e do aparelho e localização aproximada (cidade); sem dados do app nem financeiros | Estados Unidos |
Também compartilhamos: com membros do seu grupo, só o que você escolher, conta a conta; com agentes de IA externos que você conectar por um token MCP, os dados que eles consultarem com a permissão que você deu (o uso desses dados pelo agente segue os termos do serviço que você escolheu, e você pode revogar o token no app a qualquer momento); com autoridades, quando houver obrigação legal ou ordem judicial; e com um eventual sucessor, em caso de reorganização do serviço, mantidas as garantias desta Política.
O app é distribuído pela Google Play, que trata dados de instalação e avaliações conforme a política de privacidade do Google; recebemos dela apenas estatísticas agregadas.
Não vendemos, alugamos nem cedemos seus dados a anunciantes, birôs de crédito ou corretores de dados. Você pode pedir a lista atualizada de com quem compartilhamos seus dados (art. 18, VII) pelo canal do encarregado.
6. Transferência internacional
Parte dos operadores (hospedagem, IA, e-mail, notificações, login e o site) armazena ou processa dados fora do Brasil, principalmente nos Estados Unidos, conforme a coluna "País" da seção 5.
Essas transferências se baseiam no art. 33, IX, da LGPD, por serem necessárias para executar o serviço que você pediu (art. 7º, V), e nas obrigações de proteção de dados assumidas pelos provedores em seus termos. A leitura de notificações e o Open Finance dependem, além disso, do seu consentimento. Você pode pedir mais informações sobre as garantias de cada transferência pelo canal do encarregado.
A medição de audiência do site com o Google Analytics (Estados Unidos) só acontece com o seu consentimento específico e destacado, dado no aviso de cookies, que também fundamenta essa transferência (art. 33, VIII, da LGPD).
7. Por quanto tempo guardamos
| Dado | Prazo |
|---|---|
| Cadastro, contas, cartões, categorias, regras, orçamentos, metas, boletos, CPF/CNPJ e integrações | Enquanto a conta existir ou até você apagar o item |
| Transações, histórico de patrimônio e alertas gerados | Até 730 dias. O que for mais antigo é apagado automaticamente, todos os dias |
| Conversas com o Otto | Até você apagar a conversa ou a conta |
| Notificações bancárias capturadas | Enquanto a conta existir. Desligar a captura impede novas leituras |
| Link e código de acesso por e-mail | 15 minutos (guardamos só o hash) |
| Eventos internos de detecção de alertas | 90 dias após processados |
| Registros de uso da IA | 365 dias |
| Trilha de ações no grupo | 730 dias |
| Registros do servidor | Pelo prazo de retenção do provedor de hospedagem, sem IP nem conteúdo |
| Link de exportação dos seus dados | 7 dias; o arquivo é gerado na hora do download e não fica guardado |
Exclusão da conta: o acesso é cortado na hora e todos os seus dados são apagados em definitivo em até 30 dias (normalmente em poucos minutos). Fica só um registro anônimo de que a exclusão foi feita (datas e quantidades), sem nome, e-mail ou dados financeiros.
Exceções (art. 16 da LGPD): podemos manter o mínimo necessário para cumprir obrigação legal ou regulatória, para exercer direitos em processos judiciais, administrativos ou arbitrais, ou de forma anonimizada, pelo prazo exigido. Se isso acontecer, avisamos você.
Você pode desconectar um banco a qualquer momento; a conexão é revogada no agregador. Veja como excluir sua conta.
8. Seus direitos
Pelo art. 18 da LGPD, você pode, de forma gratuita e a qualquer momento:
- confirmar se tratamos seus dados e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados (boa parte direto no app);
- pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- pedir a portabilidade dos seus dados em formato estruturado;
- pedir a eliminação dos dados tratados com base no consentimento;
- saber com quais entidades públicas e privadas compartilhamos seus dados;
- ser informado sobre a possibilidade de não consentir e as consequências disso;
- revogar o consentimento (Open Finance, leitura de notificações, marketing);
- pedir a revisão de decisões automatizadas (art. 20) e se opor a tratamentos baseados em legítimo interesse;
- peticionar à Autoridade Nacional de Proteção de Dados (ANPD) contra nós, em gov.br/anpd.
Pelo app: Ajustes → Privacidade e dados → Baixar meus dados (enviamos ao seu e-mail um link, válido por 7 dias, para um arquivo ZIP com seus dados em JSON e as transações em planilha CSV) ou Excluir minha conta. Também no app você edita o perfil, desconecta bancos, desliga a captura de notificações, apaga conversas e revoga tokens de agentes (MCP).
Por e-mail, sem precisar de login: escreva para privacidade@ottofin.app. Confirmamos o recebimento na hora (resposta simplificada) e enviamos a resposta completa em até 15 dias (art. 19, II). Para proteger você, podemos pedir uma confirmação de identidade, de preferência a partir do e-mail cadastrado. Se não pudermos atender a algum pedido, explicamos o motivo.
9. Crianças e adolescentes
O Otto não é destinado a menores de 13 anos, e crianças (até 12 anos) não podem criar conta nem usar o app por conta própria. Não coletamos conscientemente dados de menores de 13 fora do Otto Kids; se soubermos de uma conta assim, ela será excluída.
Adolescentes de 13 a 17 anos só devem usar o Otto com o conhecimento e a supervisão dos pais ou responsáveis legais, que podem exercer os direitos desta Política em nome deles. Tratamos esses dados sempre no melhor interesse do adolescente (art. 14 da LGPD), apenas para prestar o serviço, e não fazemos perfis de marketing nem enviamos publicidade a menores.
Otto Kids (dados de crianças). O Otto Kids é um modo opcional para ensinar dinheiro a crianças de 4 a 12 anos. A criança não tem conta, e-mail nem login: um responsável (dono ou administrador do grupo) cria o perfil e dá o consentimento específico e em destaque exigido pelo art. 14, §1º, da LGPD, que registramos com data, hora e quem autorizou.
- Dados mínimos: apelido, ano de nascimento (para adaptar o conteúdo à idade) e um avatar escolhido numa lista (sem foto), além do progresso no modo: moedas virtuais, sonhos, missões, lições e os aparelhos conectados. A criança só toca em opções prontas e não digita textos livres. Nunca mostramos dados bancários reais.
- Sem anúncios, sem links externos e sem inteligência artificial sobre os dados da criança; nada é compartilhado com terceiros nem usado para perfil ou marketing.
- O acesso no aparelho da criança usa um token restrito ao Otto Kids, que o responsável desconecta quando quiser; sair do modo no aparelho de um adulto exige a biometria ou o PIN dele.
- Exclusão: o responsável apaga a criança e tudo dela a qualquer momento pelo app; os dados também são apagados quando o grupo é excluído, quando o responsável que autorizou sai do grupo ou exclui a conta. Os dados entram na cópia de "Baixar meus dados" do responsável.
10. Segurança
- Tráfego criptografado (HTTPS/TLS) entre o app, o servidor e os provedores.
- Isolamento dos dados de cada grupo no banco de dados (Row-Level Security).
- Tokens de sessão, links de acesso e tokens de agentes (MCP) guardados no servidor só como hash.
- No aparelho, tokens no armazenamento seguro do sistema, bloqueio por biometria ou PIN e backup automático do app desativado.
- Acesso somente de leitura ao Open Finance: o Otto não movimenta dinheiro e não recebe a senha do banco.
- Avisos do agregador validados por assinatura (HMAC) e registros do servidor sem dados financeiros.
- Acesso interno restrito ao mínimo necessário.
Nenhum sistema é 100% seguro. Se ocorrer um incidente de segurança que possa gerar risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas em até 3 dias úteis, como determina o Regulamento de Comunicação de Incidentes (Resolução CD/ANPD nº 15/2024), com o que aconteceu, os dados envolvidos, os riscos e as medidas adotadas.
11. Site, cookies e marketing
O site usa o essencial e, só com o seu consentimento prévio, o Google Analytics 4 para medir visitas de forma agregada. Sem o aceite (ou com o sinal Global Privacy Control do navegador), nenhum script do Google é carregado. Detalhes na Política de Cookies.
O que fazemos (e o que nunca fazemos) com comunicações e marketing está em Comunicações e marketing.
Um resumo estruturado desta Política, no padrão lgpd.md, está em ottofin.app/lgpd.md.
12. Encarregado (DPO) e contato
O encarregado pelo tratamento de dados pessoais é Cendy Andreoli de Oliveira. Ele recebe reclamações e comunicações dos titulares e da ANPD pelo e-mail privacidade@ottofin.app.
Se não ficar satisfeito com a nossa resposta, você pode peticionar à ANPD em gov.br/anpd.
13. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no app ou na lei. A data no topo indica a versão vigente. Mudanças relevantes serão avisadas no app ou por e-mail antes de entrarem em vigor e, quando a base for o consentimento, pediremos de novo.