Política de privacidade
Última atualização: 5 de novembro de 2026
Esta é uma tradução. A versão em alemão é a que vale. Onde este texto divergir dela, vale o texto em alemão. Você pode trocar o idioma no fim da página.
Conteúdo
Esta política descreve quais dados pessoais o tellmelo trata, para que finalidade, com qual base legal e por quanto tempo.
Visão geral
Controlador
Blackline Development Inh. Sebastian Ostermeier Gottesackerweg 11a85283 WolnzachBayern, DeutschlandNão foi nomeado um encarregado de proteção de dados; os requisitos do § 38 BDSG não estão preenchidos.
O essencial
- Sem publicidade, sem venda. Os dados não são analisados para publicidade, não são vendidos e só são passados aos destinatários citados aqui.
- Sem ferramentas de análise, sem pixels de rastreamento e sem rastreamento entre sites.
- Quase nenhum terceiro ao carregar. Fontes e arquivos de programa vêm deste servidor; só os ícones do Font Awesome são carregados pelo seu navegador dos servidores deles nos EUA. Outros provedores só entram com “Continuar com o Google”, ao pagar por um plano ou faíscas e com o push ativado.
- Servidor na Alemanha, operado pelo controlador.
- Temas aprendidos vêm ativados por padrão e podem ser desativados a qualquer momento; ao desativar, tudo o que foi aprendido é excluído (temas aprendidos).
- Explorar só com um sim. Para o programa Descoberto a atividade é calculada, não armazenada; só aparece quem concordou.
Quando você visita
Logs do servidor
O servidor web registra as requisições: endereço IP, horário, endereço solicitado, quantidade de dados e cabeçalhos do navegador, como user agent e idioma. Ficam de fora o cookie de sessão, as verificações regulares de membros conectados, imagens para membros conectados e arquivos de programa que não mudam.
Finalidade: operação e defesa contra ataques. Base legal: Art. 6(1)(f) GDPR. Armazenamento: no máximo 14 dias.
Ícones do Font Awesome
Em toda página, seu navegador carrega o conjunto de ícones do Font Awesome (Fonticons, Inc., EUA) de kit.fontawesome.com e ka-f.fontawesome.com, por exemplo para os logotipos de serviços conhecidos ao lado de links. Como em qualquer requisição na internet, a Fonticons recebe seu endereço IP, a identificação do navegador, o horário e, como origem, só o endereço deste site, não a página em que você está. A Fonticons não fica sabendo seu nome nem sua conta; não definimos cookies para ela. O que a Fonticons armazena é regido pela política de privacidade dela (fontawesome.com/privacy). Base legal: Art. 6(1)(f) GDPR, o interesse legítimo em mostrar ícones de forma consistente. Você pode se opor (Art. 21 GDPR), por exemplo bloqueando fontawesome.com no navegador; o tellmelo continua totalmente utilizável, só sem esses logotipos.
Cookies e armazenamento do navegador
O tellmelo define dois cookies e guarda quatro valores no armazenamento local e, no app Android, mais um no armazenamento de sessão. Com o push entra um script em segundo plano; com “Continuar com o Google”, mais um cookie por dez minutos. A mesma lista aparece no botão de escudo no fim da página; depois de entrar, em celulares e tablets, em Configurações → App e dados → O que está no seu dispositivo.
| Nome | Finalidade | Duração | Base legal |
|---|---|---|---|
tellmelo_session: cookie | Mantém você conectado. Contém só um token aleatório. | 7 dias; excluído na hora quando você sai | § 25(2) nº 2 TDDDG, Art. 6(1)(b) GDPR |
tellmelo-language: cookie | O idioma escolhido como código, por exemplo de. | Um ano ou até você escolher de novo | § 25(2) nº 2 TDDDG |
tellmelo-theme: armazenamento local | Claro ou escuro. Não é enviado ao servidor. | Até você excluir | § 25(2) nº 2 TDDDG |
tellmelo-look: armazenamento local | A cor do app e o preto puro de um plano, para valerem já enquanto a página carrega. A escolha em si fica guardada com suas configurações. | Até você excluir ou o plano terminar | § 25(2) nº 2 TDDDG |
tellmelo-feed-questions: armazenamento local | Sobre quais posts “Para você” perguntou hoje e quais perguntas foram respondidas ou ocultadas. Nunca é enviado ao servidor. | Até você excluir; só o dia atual conta | § 25(2) nº 2 TDDDG |
tellmelo-data-panel: armazenamento local | Que você já abriu o painel de dados. | Até você excluir | § 25(2) nº 2 TDDDG |
tellmelo-app: armazenamento de sessão (só no app Android) | Que a página roda no app, para que a barra de abas do app e a pergunta sobre push continuem após recarregar. Contém só 1. Não é enviado ao servidor. | Até você fechar o app | § 25(2) nº 2 TDDDG |
sw.js: script em segundo plano (só com push) | Recebe o sinal do serviço de push e mostra a notificação. Não armazena nada. | Até você desativar o push | § 25(1) TDDDG, Art. 6(1)(a) GDPR (push) |
tellmelo_oauth: cookie (só Google) | Liga o retorno do Google ao login iniciado aqui. Só valores aleatórios. | 10 minutos; excluído na hora após o retorno | § 25(2) nº 2 TDDDG |
Não há banner de consentimento: as oito entradas dispensam consentimento conforme o § 25(2) TDDDG. Para o script de push, você é perguntado expressamente ao ativá-lo.
Idioma
O tellmelo está disponível em catorze idiomas. O idioma vem da configuração da sua conta; senão, do cookie tellmelo-language; senão, do cabeçalho Accept-Language do navegador; senão, inglês. O cabeçalho só é lido quando uma página é solicitada, não é armazenado. Base legal: Art. 6(1)(f) GDPR, ou (b) quando você mesmo escolhe.
Tradução: posts, respostas, descrições de perfil e de grupo e regras de grupo mostram “Traduzir” quando o texto está escrito em outro idioma que não aquele em que você vê o tellmelo. Para posts, complementos e respostas, é o idioma reconhecido quando foram escritos (veja abaixo); para todos os outros textos, o modelo de idioma citado abaixo o identifica pelo texto quando ele é mostrado, partindo do idioma da conta de quem escreveu, e, se não responder a tempo, só este decide. O botão revela só isto: que o texto está em outro idioma. A tradução só acontece quando você clica, aqui no servidor, com modelos de tradução da Mozilla; o texto não vai para nenhum serviço externo. Primeiro, um pequeno modelo de idioma (fastText, da Meta, também aqui no servidor) reconhece em que idioma o texto e cada parágrafo estão realmente escritos, para que um texto em outro idioma que não o indicado também seja traduzido corretamente; se já estiver no seu idioma, nada é traduzido. Nada é armazenado, nem o texto nem a tradução, e nada disso é registrado em log. Só os horários das suas traduções ficam na memória por um minuto, para o limite de 20 por minuto (60 com um plano). Mensagens nunca são traduzidas. Quando um post, um complemento ou uma resposta é escrito ou editado, o mesmo modelo de idioma reconhece seu idioma uma vez; se for claro, ele é armazenado com o texto e excluído com ele. Se um texto tiver parágrafos em idiomas diferentes, esses idiomas também são armazenados, para que “Traduzir” apareça para leitores de cada um deles. Textos de antes dessa mudança são verificados uma vez depois, da mesma forma. Isso marca o idioma do texto e vale para a tradução; não pode ser escolhido. Se não for claro (como em “Haha”), nada é armazenado e se assume o idioma da conta (Art. 6(1)(b) GDPR). O servidor baixa os modelos da Mozilla e da Meta durante as atualizações; nenhuma informação sobre membros sai dele nesse momento. Base legal: Art. 6(1)(b) GDPR para você, (f) para quem escreve (que seus textos sejam entendidos).
A versão em alemão é a que vale. As traduções desta política e dos outros textos jurídicos são auxílios de leitura.
Links externos
Links em posts, mensagens e perfis levam primeiro a uma página de aviso. O endereço de destino fica depois do #, que o navegador não envia ao servidor; a página de aviso só pergunta se a equipe verificou o site de destino. Quais links você abre não é armazenado. Para evitar requisições em massa, o servidor conta as requisições por um minuto; sem conta, sob uma impressão digital irreversível do endereço IP. O site de destino não fica sabendo de qual página você vem.
Quando um site aparece pela primeira vez em um post ou resposta, o tellmelo o apresenta à equipe para análise uma vez. Para isso são armazenados o endereço, quando ele apareceu pela primeira vez, quantas vezes foi postado desde então e quantas vezes posts que o citam foram denunciados, não quem o postou ou denunciou. Após a análise, só o nome do site fica, para que ele não seja apresentado de novo. Base legal: Art. 6(1)(f) GDPR (proteger os membros de sites nocivos).
Enviar sites para análise: são armazenados o ID da sua conta, o endereço, sua avaliação, um motivo opcional, o horário e a decisão; a equipe vê seu nome. As classificações em si valem até a equipe as revogar; sites bloqueados não ganham prévia de link, e textos que os citam não podem ser publicados. Base legal: Art. 6(1)(f) GDPR (proteção contra sites nocivos).
Links compartilhados e prévias
Quando alguém cola o link de um post em um mensageiro ou em outra rede, o servidor dele carrega uma prévia: o nome de quem escreveu, os primeiros 200 caracteres, mais ou menos, e a primeira imagem. Não há prévia para posts de grupos não públicos, de contas bloqueadas ou em exclusão, nem para posts removidos. Buscadores só podem indexar esta página se quem escreveu tiver ativado “Encontrável por buscadores”. Base legal: Art. 6(1)(f) GDPR.
Conta
Conta e login
- Nome de usuário e nome de exibição: escolhidos por você, públicos.
- Senha: só como hash scrypt com salt próprio, nunca em texto puro.
- Código por e-mail: em vez da senha, você pode pedir um código de seis dígitos por e-mail ao entrar. Só é armazenado um hash formado com uma chave secreta, por 10 minutos; o código vale uma vez e expira após cinco tentativas erradas. Com o login em duas etapas, o código do app continua sendo pedido depois.
- Endereço de e-mail: obrigatório, armazenado criptografado, com a chave guardada separadamente. Usado para links de senha, códigos de acesso, mensagens da operação, por exemplo sobre textos jurídicos alterados, e o resumo se você o ativar. Endereços descartáveis são recusados.
- Login em duas etapas: opcional, obrigatório para a equipe. O segredo é armazenado criptografado; os dez códigos de recuperação, só como hash. Desativar em Configurações → Conta e segurança exclui ambos.
- Logins: horário, último acesso (por hora) e uma descrição aproximada do aparelho, como “Chrome no Windows”, sem endereço IP. Em Configurações → Conta e segurança → Dispositivos conectados e saída é possível encerrar logins individuais ou todos os outros.
- Último uso: quando você usou o tellmelo pela última vez, com precisão de hora. Isso define a marcação de posts novos no feed, o cartão “Desde sua última visita”, o resumo, o “visto por último” nas mensagens diretas, a verificação de convites e o fim de contas de organização sem uso.
Base legal: Art. 6(1)(b) GDPR (contrato de uso).
Entrar com o Google
Com “Continuar com o Google” você entra pelo Google e decide se o Google nos passa três dados: o ID da sua conta Google, seu endereço de e-mail (só se o Google o tiver verificado) e seu nome. Não recebemos sua foto de perfil, contatos nem senha. O ID é armazenado para reconhecer você; se o endereço verificado já pertencer a uma conta verificada, as duas são vinculadas. Para uma conta nova, endereço e nome ficam guardados criptografados até você concluir o cadastro, por no máximo 30 minutos.
Base legal: Art. 6(1)(b) GDPR. Desvincule a qualquer momento em Configurações → Conta e segurança; o ID é então excluído. O que o próprio Google trata é regido pela política de privacidade do Google.
Idade e consentimento dos pais
A data de nascimento é avaliada uma vez no cadastro e não é armazenada. Abaixo de 16 anos, a conta não é criada logo; em vez disso, vai um pedido ao e-mail de um dos pais ou responsável (Art. 8(2) GDPR). Até a resposta, ficam guardados o nome e o nome de usuário desejados, os dois endereços de e-mail (criptografados) e a senha como hash; sem resposta, são excluídos após 14 dias; em caso de recusa, na hora.
Com o consentimento, a conta é criada. Como prova (Art. 5(2) GDPR), o horário do consentimento e o endereço de e-mail de onde ele veio (criptografado) ficam armazenados até a conta ser excluída. Base legal: Art. 6(1)(b) em conjunto com o Art. 8 GDPR.
Supervisão pelos pais (opcional). Depois do consentimento, o endereço de onde ele veio recebe um link. Com ele, um dos pais ou responsável pode vincular uma conta própria à conta da criança, no máximo duas. O link vale por 14 dias e só uma vez. A criança pode enviar um novo para o mesmo endereço em Configurações → Família. Os pais vinculados podem definir um tempo diário e uma pausa noturna. Para isso, o tellmelo conta por quanto tempo uma de suas páginas fica aberta e visível do lado da criança, em segundos por dia. Os pais veem esse tempo dos últimos sete dias, o nome e o nome de usuário da criança e os valores definidos. Eles não veem posts, mensagens, contatos nem qualquer outra atividade. Quando o tempo acaba ou durante a pausa noturna, só mensagens e configurações podem ser usadas até a pausa terminar. A criança vê quem está vinculado e o que vale. Base legal: para a conta dos pais, Art. 6(1)(b) GDPR; para os dados da criança, Art. 6(1)(f) GDPR. O interesse legítimo é o exercício do poder familiar (§ 1626 BGB) e a proteção de menores.
Fim aos 16. Uma vez por ano, no aniversário do consentimento, o tellmelo pergunta à criança se ela já fez 16 anos. Em Configurações → Família → Tenho 16 anos isso é possível a qualquer momento. A criança informa de novo a data de nascimento. Ela é verificada e não é armazenada. O endereço de onde veio o consentimento recebe um link de confirmação, válido por 14 dias. Os pais vinculados também podem confirmar na conta deles. Com a confirmação, ou quando os pais encerram a supervisão eles mesmos, vínculos, configurações, tempos contados, links e pedidos são excluídos. A prova do consentimento permanece como descrito acima. Fica armazenado quando a supervisão terminou e quando a criança respondeu pela última vez à pergunta anual.
Convites
Contas preparadas pela operação: a operação pode preparar uma conta para alguém. O tellmelo então trata dados que não vêm da pessoa convidada: o nome e o nome de usuário previstos, para contas de organização o ramo, o site, o telefone e um e-mail público, e para um convite por e-mail também o endereço de e-mail dela (criptografado). Até a pessoa abrir o link e definir a própria senha, nada disso fica visível.
Por e-mail, é enviado um convite informando remetente, quem convida, finalidade e validade, mais um lembrete após sete e outro após treze dias. Num convite por link, o tellmelo não armazena endereço e não envia lembretes; a prévia do link mostra nome, nome de usuário e uma foto de perfil preparada. Convites não aceitos são excluídos após 14 dias, ou na hora mediante pedido pelo formulário de contato. Base legal: Art. 6(1)(f) GDPR.
Links de convite de membros (/login?invite=username) contêm só o nome de usuário. Quem se cadastra por um deles é perguntado uma vez se quer seguir essa pessoa; a página só mostra o nome se o perfil for público. Para as recompensas por convidar (termos de uso), o tellmelo armazena qual membro convidou, se a nova conta se manifestar pelo link até um dia após o cadastro, e anota toda noite se ela foi usada desde então, com base no horário do último uso que já é armazenado de qualquer forma, e se ela tem foto de perfil, publicou um post e segue um perfil. O tellmelo continua verificando isso enquanto o convite contar. Se uma condição deixar de ser cumprida ou a conta for suspensa ou excluída, ela deixa de contar; se a conta voltar a cumpri-la, volta a contar. O membro que convidou só vê o número de convites contados e em espera, não as pessoas, nem mesmo qual convite não está contando no momento. O link não aparece na administração. Se a conta não contar nos primeiros 30 dias, o link é excluído, no máximo após 60 dias. “Não me contar” no aviso após o cadastro o exclui na hora, sem prejuízo para a conta. Depois de contar, o link fica armazenado até uma das duas contas ser excluída. Se o membro que convidou perder uma etapa por isso, recebe uma notificação e um e-mail, e a conta armazena até quando a recompensa ainda vale. Para o membro que convidou, o número de convites, as etapas alcançadas e o tempo de plano já creditado ficam até a conta ser excluída. Base legal: Art. 6(1)(f) GDPR (recompensar convites de forma justa, manter contas falsas de fora); para o membro que convida, Art. 6(1)(b) GDPR.
“Diga oi”, cartão da semana e ritmo de fidelidade
Cartões no feed. Em “Diga oi”, o feed mostra a outros membros o primeiro post de uma conta com menos de 14 dias e posts sem nenhuma reação três horas após a publicação; no feed, só posts fora de grupos. Na página de um grupo, seus membros veem o mesmo para o grupo; lá, novo significa pertencer a ele há no máximo 14 dias. “Desde sua última visita” mostra, após pelo menos dois dias de ausência, quantas respostas, curtidas e seguidores chegaram e posts de perfis que você segue; isso se baseia no seu último uso. A única coisa armazenada a mais é o dia em que você ocultou um cartão por hoje, nas suas configurações. Base legal: Art. 6(1)(b) GDPR.
Sua semana, compartilhamento e retorno. Aos domingos, o feed mostra a sua própria semana: quantos posts você escreveu, quantas curtidas, respostas e novos seguidores chegaram, seus dias no ritmo de fidelidade e seu post com mais repercussão. Isso é calculado a partir de dados já armazenados quando você abre e não é armazenado; quem reagiu não aparece. Com “Compartilhar como imagem”, o tellmelo desenha a partir disso, ou da sua retrospectiva do ano, uma imagem com seu nome, foto de perfil e esses números; ela só vai para o seu navegador e só é armazenada se você mesmo a postar. Um dia após seu primeiro post, você recebe uma notificação de quantas vezes seus posts das primeiras doze horas foram vistos, curtidos e respondidos juntos, uma para todos em vez de uma por post. Ela é calculada a partir dos seus posts e contadores; nada extra é armazenado. Aos sábados, você recebe uma notificação se faltar um dia na sua semana do ritmo de fidelidade. As duas notificações podem ser desativadas em Configurações → Notificações. Base legal: Art. 6(1)(b) GDPR.
Ritmo de fidelidade. Para que semanas ativas contem (termos de uso), o tellmelo armazena, para a semana em curso, em quais dias da semana você esteve ativo, sem o horário; a semana seguinte sobrescreve isso. Se um dia foi ativo, o tellmelo lê do que já está armazenado: seus posts, respostas, curtidas e posts compartilhados daquele dia. Votos em enquetes o tellmelo conta para isso só na memória, sem armazenar horário. O dia e a semana da sua última visita ficam guardados, para que recompensas possam sumir após uma longa ausência (termos de uso), junto com quantas sumiram desde então e se o aviso prévio foi enviado; sua próxima visita zera isso. Para que o lembrete de sábado venha só uma vez, a semana para a qual foi enviado é anotada. Ficam armazenados até a exclusão da conta o número das suas semanas contadas e uma anotação para cada: se você voltou no dia após o cadastro, na segunda semana e no segundo mês. Ninguém além de você vê seu ritmo. Quem age por outra conta não conta para nenhuma delas. Tudo é excluído com a conta. Base legal: Art. 6(1)(b) GDPR.
Números de uso. A partir dessas entradas, o tellmelo conta por dia e por semana quantos membros estiveram presentes, quantos estiveram ativos em pelo menos três dias de uma semana e quantos voltaram depois do cadastro. Só esses totais são armazenados, sem ligação com membros individuais; a equipe só vê esses números. Base legal: Art. 6(1)(f) GDPR (melhorar o serviço).
Perfil, lugar e organização
Lugar (opcional): lugar, região, país, CEP, rua, número, coordenadas do centro e raio. A partir disso, o tellmelo calcula quais posts vêm da sua região. Nada disso é público de início; com “Mostrar lugar no perfil” só o lugar aparece. As coordenadas só vão para o seu próprio navegador. Rua e número são armazenados criptografados; as coordenadas, arredondadas para cerca de um quilômetro. Base legal: Art. 6(1)(a) GDPR; revogar em Configurações → Perfil → Seu lugar exclui todos os dados de localização.
Contas de organização: empresas e associações mostram publicamente o endereço completo, o ramo, o telefone e um e-mail público; empresas também o horário de funcionamento. Esses dados ficam sem criptografia porque são públicos; rua e número, criptografados como em toda conta; contas automatizadas não têm nada disso. O tipo de conta termina quando a equipe o retira ou após dezoito meses sem login (uma mensagem após um ano, depois no máximo um lembrete por mês); conta e posts permanecem. Base legal: Art. 6(1)(b) GDPR.
Busca de endereço: enquanto você digita, o texto vai para o Photon (komoot GmbH, Potsdam). A requisição é feita por este servidor; o serviço não fica sabendo nem seu endereço IP nem quem buscou. As respostas ficam em cache sem nenhum ID por 30 dias.
Site: um site que você informar aparece publicamente no seu perfil. Ao salvar, em “Verificar agora” e mais ou menos uma vez por semana à noite, o servidor busca a página e procura um link com rel=me para o seu perfil; o site só vê o endereço IP do servidor. São armazenados o endereço, o resultado e o horário, nada do conteúdo. Base legal: Art. 6(1)(b) GDPR.
Data de entrada: seu perfil mostra o mês e o ano em que você criou a conta, também na página pública do perfil e pela API. Vem ativado por padrão e pode ser desativado em Configurações → Privacidade → Data de entrada; aí o tellmelo não mostra a data em lugar nenhum. Só essa configuração é armazenada para isso. Base legal: Art. 6(1)(f) GDPR (outros membros podem saber há quanto tempo alguém está aqui; oponha-se com o botão).
Verificação
Uma pessoa decide sobre cada solicitação do selo de verificação. São armazenados o texto da solicitação, o tipo de conta e o horário; para pessoas e contas automatizadas, também os números no momento do envio (seguidores, além de posts e curtidas, respostas e reposts recebidos nos últimos 30 dias).
Empresas e associações enviam um documento oficialmente reconhecido. Ele fica guardado criptografado e só até a decisão; se a solicitação for retirada, é excluído na hora. Só administradores podem abri-lo, e cada abertura é registrada. Você pode tarjar dados que não são necessários, com um motivo. Após a decisão, a solicitação sem o documento, a decisão e o seu motivo ficam guardados por 90 dias. Base legal: Art. 6(1)(b) e (f) GDPR (proteção contra contas que se passam por outras).
Planos
O tellmelo oferece dois planos, “Apoiador” e “Organização”. Eles podem ser comprados ou são concedidos manualmente pela operação, por exemplo para teste. Se sua conta tiver um plano, o tipo, o início e o fim ficam armazenados enquanto a conta existir. Um plano não muda nada na ordenação do feed. Base legal para tudo nesta seção, salvo indicação em contrário: Art. 6(1)(b) GDPR.
- Selo e cores: seu perfil mostra um selo com o nome do plano e a data de início; oculte-o em Configurações → Perfil. Uma cor de perfil escolhida é vista por todos que veem seu perfil. A cor do app, os mixes de feed salvos e as respostas prontas ficam só nas suas configurações.
- Notas em posts salvos só são vistas pela sua conta; são armazenadas criptografadas. São excluídas quando você deixa de salvar o post, quando ele é excluído ou com a sua conta.
- Seus próprios emojis são imagens públicas: quem vê um texto que os usa vê a imagem enquanto seu plano estiver ativo.
- Insights: seu ano e as estatísticas dos seus posts são calculados a partir de dados existentes e não são armazenados à parte; mostram só totais, sem nomes.
- Página de links: sua página de links em
/<username>é pública, também sem login, e mostra seu nome, foto de perfil, seu texto e seus links. Quando o endereço é compartilhado, a prévia mostra um cartão com seu nome, foto de perfil, seu texto e os quatro primeiros links. Buscadores só podem listá-la se seu perfil estiver Encontrável por buscadores. Para cada link só contamos quantas vezes foi clicado, não por quem; ao redirecionar, o site de destino só fica sabendo que a visita vem do tellmelo. Quando o plano termina, o endereço leva ao seu perfil. - Lembretes e mensagens enviadas depois: um lembrete em um post salvo fica com sua conta até o horário escolhido e depois é excluído. Uma mensagem que você envia depois fica armazenada criptografada no servidor até lá, como toda mensagem; quem recebe só a vê quando ela é enviada. Se seu plano tiver terminado até lá, ela fica sem enviar até você mesmo enviá-la ou excluí-la.
- Acesso de equipe (Organização): até cinco pessoas agem pela conta. Elas veem o que a conta vê, inclusive as mensagens para a conta, e escrevem em nome dela; posts de editores aguardam aprovação. O que elas fazem fica no registro com pessoa, ação e horário por 90 dias; a conta e seus admins o leem. Login, segurança, chaves, exportação de dados e exclusão ficam com quem tem a senha.
- Caixa de entrada da equipe (Organização): a organização e sua equipe anotam, para uma conversa, quem cuida dela, se está concluída e uma nota interna criptografada. A pessoa da conversa não vê isso. Fica guardado até a organização mudar ou uma das duas contas ser excluída. Base legal perante a pessoa da conversa: Art. 6(1)(f) GDPR (tratar pedidos em equipe); a organização é responsável pelas notas.
- Eventos e endereços (Organização) aparecem publicamente no perfil; arquivos de calendário de contas públicas podem ser baixados sem login. Quem se inscreve num evento aparece com nome e @nome na lista de participantes da organização; os outros só veem o número. Eventos e inscrições são excluídos um ano após o evento; uma inscrição, também quando você cancela.
- Complementos do perfil (Organização): perguntas e respostas e a descrição em outros idiomas são públicas no perfil. Posts recorrentes aparecem nos horários escolhidos como outros posts da conta.
- Widget de site (Organização): mostra o nome e os cinco posts públicos mais recentes em outro site, só para uma conta com página de perfil pública (Encontrável por buscadores). O navegador dos visitantes desse site o carrega deste servidor, o que gera os logs do servidor. O widget não define cookies e não executa scripts. Quem opera aquele site é responsável por ele.
- Webhooks (Organização): para novas notificações, um endereço https informado pela organização recebe o tipo, os IDs da notificação e do post e o @nome de quem a causou, nunca textos. A organização é responsável pelo recebimento e por tudo o que vem depois. Entregas que falham são repetidas por no máximo um dia e depois excluídas. Base legal perante quem as causa: Art. 6(1)(f) GDPR; a organização já vê nas suas notificações quem reagiu.
- Quando um plano termina, essas ferramentas param; o mesmo vale para notas, lembretes e mensagens enviadas depois quando some a recompensa do ritmo de fidelidade que as deu. O que você configurou com elas fica guardado por seis meses, para que um novo plano traga tudo de volta; você recebe um e-mail duas semanas antes. Depois disso é excluído: página de links, posts fixados adicionais, lembretes, mensagens ainda não enviadas, posts recorrentes, complementos do perfil, acesso de equipe e notas da equipe, eventos com inscrições, endereços, notas, emojis próprios, webhooks, cor do perfil e do app, mixes salvos e respostas prontas. Posts, mensagens e sua conta ficam. Até lá, o que está armazenado continua legível e pode ser excluído.
Presentes. Você pode dar a outro membro faíscas ou tempo de plano. Armazenamos quem deu o quê a quem, a quantidade ou o prazo, o horário, o início e o fim do tempo presenteado e o pagamento (Pagamento) enquanto existir a conta de quem recebe; se a conta de quem deu for excluída, a ligação com ela é removida. Quem recebe ganha uma notificação com seu nome, @nome e o presente. Você não fica sabendo se a pessoa já tem um plano. O Stripe não fica sabendo a quem você dá um presente. Base legal: Art. 6(1)(b) GDPR; perante quem recebe, Art. 6(1)(f) GDPR (entregar presentes).
Pagamento, faturas e cancelamento
Você paga um plano ou faíscas compradas na página de pagamento do Stripe (na UE: Stripe Payments Europe, Limited, Dublin, Irlanda); seu navegador vai até o Stripe para isso. Dados de pagamento, e-mail e, quando necessário, seu endereço você informa só lá; o tellmelo não os recebe. O tellmelo envia ao Stripe só o plano ou a quantidade de faíscas, o prazo, o preço e um número de pedido. O tellmelo recebe de volta se, quando e quanto foi pago, reembolsado ou encerrado, com os IDs do pagamento, do plano e do recibo no Stripe.
Conforme a configuração da operação, ou o tellmelo vende e o Stripe só processa o pagamento, ou o Stripe vende pelo Link como vendedor registrado (merchant of record), calcula o IVA, envia recibo e fatura e ajuda com dúvidas sobre o pagamento; a página de pagamento mostra qual se aplica. Pelos dados que o Stripe trata para fins próprios, por exemplo como vendedor, contra fraude ou por obrigações legais, o próprio Stripe é responsável; vale a política de privacidade do Stripe (stripe.com/privacy).
No app Android você compra planos e faíscas pelo Google Play. O vendedor é então o Google (na UE: Google Commerce Limited, Dublin, Irlanda); o Google cobra o IVA, envia o recibo e cuida dos reembolsos. Dados de pagamento você informa só ao Google; o tellmelo não os recebe. O tellmelo envia ao Google só o produto escolhido e um identificador pseudônimo do pedido, para que a compra seja associada à sua conta. Em troca, o tellmelo recebe do Google o comprovante de compra, o número do pedido, o produto, horários e se a compra foi paga, renovada, cancelada ou reembolsada; o Google informa as mudanças assim que acontecem. A função de pagamento do Google Play no app envia ao Google dados técnicos sobre o app e o aparelho quando você compra. Pelos dados que trata como vendedor ou para fins próprios, o próprio Google é responsável (policies.google.com/privacy).
- Armazenado no tellmelo: o pedido até ser concluído (no máximo 14 dias), cada pagamento e reembolso com plano ou faíscas, período e valor, para faíscas e presentes também seu consentimento com o início imediato (renúncia ao direito de desistência) com o horário e, quando o próprio tellmelo vende, faturas e notas de crédito. Faturas para pessoas físicas não citam nomes. Em compras pelo Google Play: o comprovante de compra e o número do pedido.
- Endereço de cobrança: empresas e associações podem guardar nome, endereço e número de IVA para suas faturas em Configurações → Plano → Faturas e pagamentos. Eles ficam criptografados e são excluídos quando você os remove ou exclui a conta.
- Cancelamento e desistência são feitos em Configurações → Plano ou sem entrar, na página
/cancel. Os dados do formulário (nome, @nome, e-mail, motivo) são armazenados criptografados; a confirmação chega por e-mail. Planos do app Android passam pelo Google Play. Você os cancela na Play Store em Pagamentos e assinaturas → Assinaturas ou aqui em Configurações → Plano; o tellmelo então repassa o cancelamento ao Google.
Base legal: Art. 6(1)(b) GDPR; para faturas, pagamentos e cancelamentos como registros, Art. 6(1)(c) GDPR (§ 147 AO, § 14b UStG). Armazenamento: faturas e pagamentos por 8 anos-calendário completos após o ano em que foram emitidos, cancelamentos por 6 anos-calendário completos após o ano em que foram recebidos, ambos também após a exclusão da conta; a ligação com a conta é então removida.
Conteúdo
Posts, respostas e mensagens
Posts, respostas, reações, votos em enquetes, rascunhos, coleções, perfis salvos e mensagens diretas ficam armazenados enquanto sua conta existir; rascunhos, criptografados até você publicá-los. Posts podem ser vistos por qualquer pessoa que abra o tellmelo; mensagens diretas, só pelos envolvidos. Versões anteriores de posts editados ficam guardadas com seu horário enquanto o post existir e são visíveis a todos os leitores. Base legal: Art. 6(1)(b) GDPR.
Mensagens diretas têm acesso protegido, mas não são criptografadas de ponta a ponta. Quem tem acesso ao servidor pode, tecnicamente, lê-las.
- Imagens são reduzidas no seu navegador; os dados EXIF, incluindo a localização GPS, são removidos antes. Para isso, o app Android guarda por pouco tempo uma foto escolhida no próprio armazenamento do seu aparelho; ela só sai do aparelho ao ser enviada.
- Vídeos e GIFs são convertidos pelo próprio servidor, com ffmpeg e sem serviço externo: no máximo 1280 × 720 pixels, sem nenhum metadado, incluindo o local da gravação, mais uma imagem de prévia. O arquivo enviado é excluído logo em seguida. Para o espaço semanal (50 MB, 300 MB com um plano), o tamanho e o horário de cada envio ficam guardados por 7 dias, mesmo que você exclua o vídeo antes. Antes do envio, seu navegador só lê a duração do vídeo. Base legal: Art. 6(1)(b) GDPR.
- Coleção de GIFs: os GIFs que você envia ficam na sua coleção até você removê-los. Se você compartilhar um com todos, todos os membros podem encontrá-lo pelas suas palavras-chave e postá-lo; seu nome não aparece com ele. Só é contado quantas vezes foi postado, não por quem. Posts que já o mostram continuam com ele depois que você o remove, até sua conta ser excluída. Os GIFs vêm só desta coleção, nunca de um serviço externo de GIFs. Base legal: Art. 6(1)(b) GDPR.
- Prévias de links são carregadas pelo servidor, não pelo seu navegador; o site vinculado não fica sabendo quem lê o post.
- Pedidos de mensagem (se você quiser): mensagens de pessoas que você não segue e para quem nunca escreveu ficam esperando sem notificação. Para isso, só se avalia quem você segue e para quem escreveu.
- Silenciar: armazenado até você desfazer. A pessoa não fica sabendo de nada.
- Modo lento: só a sua escolha por post é armazenada. Se muitos desconhecidos estão respondendo agora é contado de novo a cada resposta, não armazenado.
Grupos
Candidaturas: seu texto ou suas respostas são armazenados criptografados junto com as perguntas, palavra por palavra. Podem ser lidos pelos líderes e coadministradores do grupo, não pela equipe do tellmelo. Base legal: Art. 6(1)(b) GDPR. Armazenamento: 90 dias após a decisão; candidaturas retiradas são excluídas na hora.
Páginas públicas de grupos: os líderes de um grupo público podem desativar “Encontrável por buscadores” (ativado por padrão em grupos abertos). A página /g/id mostra nome, descrição, imagens, temas, número de membros e os posts mais recentes, mas só de membros que sejam eles mesmos [encontráveis](#search-engines). Base legal: Art. 6(1)(f) GDPR; para os posts, como em Encontrável por buscadores.
Regras, sino e números de um grupo: as regras de um grupo ficam armazenadas com o grupo. Que você concordou com elas ao entrar ou se candidatar não é armazenado à parte; isso decorre da participação ou da candidatura. Para o sino de um grupo, só se armazena algo se você quiser ser avisado de todos os posts ou de nenhum; sem registro, os posts da liderança chegam até você. O quanto um grupo esteve ativo nesta semana, quais pessoas que você segue estão nele e os números das últimas quatro semanas para a liderança são calculados toda vez a partir dos posts e participações, não armazenados. O tellmelo mostra pessoas que você segue só em grupos públicos e em grupos dos quais você mesmo é membro. Base legal: Art. 6(1)(b) GDPR.
Lista de membros: quem está em um grupo (nome, imagem, desde quando, se é fundador ou coadministrador) é visível aos seus membros e, em grupos públicos, a todos que podem ver o grupo. Quem bloqueou você ou foi bloqueado por você não vê você ali, e você também não vê essa pessoa. Base legal: Art. 6(1)(b) GDPR.
Remoção pela liderança: quando a liderança de um grupo remove um post ou um membro, o tellmelo armazena quem fez isso, a quem afetou, qual post e o motivo (criptografado); a pessoa afetada recebe o motivo como notificação. Quem foi removido não pode entrar nem se candidatar de novo por 90 dias, a menos que a liderança o convide; para isso, o fim desse prazo é armazenado. Base legal: Art. 6(1)(b) GDPR e Art. 6(1)(f) GDPR (ordem nos grupos). Armazenamento: registro 180 dias, remoção até terminar; na hora, com o grupo ou a conta da pessoa afetada.
Faíscas para grupos
Todos os membros recebem faíscas todo mês (mais com um plano), podem comprar mais e dá-las a grupos dos quais fazem parte. Para cada faísca é armazenado: a quem pertence, de onde vem (mensal, comprada, dada por um membro ou pela operação, ou conquistada no ritmo de fidelidade), quando chegou, quando foi dada ou retirada pela última vez (para a pausa de sete dias), até quando vale e a qual grupo está dada no momento, além do dia em que as faíscas mensais chegam de novo. Para faíscas dadas, é armazenado quem da equipe as deu; para compradas, o pagamento (Pagamento). O tellmelo verifica se alguém pode dar faíscas com base nos primeiros passos, no e-mail confirmado e na idade da conta; nada extra é armazenado para isso. O grupo e os outros membros só veem o número de faíscas, não de quem vêm. Na administração, a equipe vê quantas faíscas um membro tem, não a quais grupos ele as deu. Faíscas vencidas são excluídas na noite seguinte, assim como as faíscas mensais extras de membros cujo plano termina; na hora, quando a conta é excluída. Base legal: Art. 6(1)(b) GDPR.
“digitando…” e status online
Nas mensagens diretas, o tellmelo mostra se a outra pessoa está digitando, se está online (uma página do tellmelo visivelmente aberta nos últimos 90 segundos) e quando esteve online pela última vez (arredondado para cinco minutos). O status online só é visto por pessoas para quem você mesmo escreveu; “digitando…” só pela pessoa para quem você está escrevendo, e não através de um bloqueio ou de um pedido em espera.
Nada é armazenado para isso: os dois ficam só na memória (digitação 8 segundos, horário online no máximo 24 horas), e só é enviado o fato de que você está digitando, não o quê. Se o horário online faltar ali, por exemplo após uma reinicialização, “visto por último” mostra seu último uso. As duas indicações vêm ativadas e podem ser desativadas em Configurações → Privacidade. Base legal: Art. 6(1)(f) GDPR.
Encontrável por buscadores
“Encontrável por buscadores” vem ativado por padrão, também no cadastro, e pode ser desativado em Configurações → Privacidade. Contas criadas com o consentimento dos pais ficam desativadas até elas mesmas ativarem. Perfis que estavam desativados quando esse padrão foi introduzido são ativados após um e-mail com 15 dias de antecedência, a menos que você escolha “Manter desligado”; na próxima visita, o tellmelo pergunta uma vez. Quando ativado, seu perfil tem a página pública /u/username com nome, descrição, foto de perfil, número de seguidores e os posts públicos mais recentes; para organizações, também endereço, contatos e horário de funcionamento. Buscadores podem indexá-la, ela consta no sitemap, e visitantes sem conta veem seus posts públicos abaixo de posts compartilhados em “Mais de tellmelo”. Ficam de fora posts de grupos não públicos, posts removidos e contas bloqueadas ou em exclusão.
Base legal: Art. 6(1)(f) GDPR; nosso interesse legítimo é que o conteúdo público da plataforma possa ser encontrado. Você se opõe (Art. 21 GDPR) desativando. Depois disso a página deixa de existir; buscadores removem o que já indexaram conforme suas próprias regras e sob sua própria responsabilidade.
Feed e alcance
Temas aprendidos
Se o aprendizado estiver ativado (ativado por padrão, desativado para contas com consentimento dos pais), buscas e ler um post por um tempo (pelo menos seis segundos visível) valem 1 ponto cada; curtidas e votos em enquetes, 3; respostas, 4; e compartilhamentos, 5 pontos, divididos entre os temas do post: suas #tags e os temas que o próprio servidor reconhece no texto (veja abaixo). De vez em quando, “Para você” pergunta sobre um post se ele interessa a você, no máximo três vezes por dia: duas sobre temas de que você já gosta, uma sobre um tema novo para você. “Mais disso” e “Menos disso” contam ali 12 pontos a favor ou contra; temas com pontos negativos vão mais para trás em “Para você”. Ninguém vê sua resposta, nem quem escreveu o post. Quantas vezes você foi perguntado só o seu navegador lembra. “Para você” usa isso para ponderar seu feed e sugerir grupos. Isso é perfilamento no sentido do Art. 4(4) GDPR, sem decisão automatizada conforme o Art. 22 GDPR.
Por tema são armazenados uma pontuação e um horário, não o que você leu ou buscou. Os pontos caem pela metade após trinta dias sem novo motivo e desaparecem abaixo de um limite. Em Configurações → Seu feed você vê e exclui os temas; desativar exclui tudo o que foi aprendido. Base legal: Art. 6(1)(f) GDPR; você se opõe (Art. 21 GDPR) com o botão.
Temas reconhecidos. O servidor lê o texto de cada post e associa a ele até três temas que reconhece, como “espresso” → #coffee: com uma lista fixa de palavras em catorze idiomas e com #tags usadas por pelo menos três membros. Nenhum serviço externo participa. Ninguém vê esses temas; eles contam em “Para você”, no filtro de #tag, na busca e no aprendizado, não na fileira de #tags. Política, religião, saúde e sexualidade não são reconhecidas de propósito. Só é armazenado quais temas um post tem; eles são excluídos com o post. Base legal: Art. 6(1)(f) GDPR.
Espelho: mostra de onde vêm os posts em “Para você” e o que seus bloqueios e silenciamentos filtraram em sete dias. É calculado ao abrir e não é armazenado. Não conta posts de pessoas que bloquearam você, para não revelar isso.
Alcance e destaque
O tellmelo conta quantas vezes um post foi mostrado, uma vez por pessoa e dia. Para isso, o servidor não armazena ID, mas uma impressão digital irreversível de dia, pessoa e post, que é excluída após 2 dias; o contador fica enquanto o post existir. O número é visto por quem escreveu, pela moderação e pela administração. Base legal: Art. 6(1)(f) GDPR.
A equipe pode destacar um post: ele passa a pesar mais em “Para você” por um tempo, leva a marca “Destacado pela equipe”, e quem escreveu é notificado. Destaques não podem ser comprados. Por outro lado, a operação pode reter um post (termos de uso, ordenação do feed); para isso, o horário e a pessoa que agiu são armazenados com o post, além de uma entrada no registro da administração. No post, isso termina quando a retenção é suspensa ou o post é excluído.
Programa Descoberto
Para escolher membros para o programa Descoberto (termos de uso), o tellmelo calcula a cada hora um valor de atividade a partir de dados já armazenados: os dias das últimas quatro semanas em que você escreveu um post ou uma resposta e os contadores dos seus posts desse período. Se um lugar termina por falta de atividade, o tellmelo também lê das curtidas e dos posts compartilhados. O valor não é armazenado; a equipe só o vê para membros com lugar e os próximos da fila. Isso é perfilamento no sentido do Art. 4(4) GDPR, sem decisão automatizada conforme o Art. 22 GDPR: um lugar só surge com o seu sim. Base legal: Art. 6(1)(f) GDPR (tornar visíveis membros ativos); você se opõe (Art. 21 GDPR) com “Não perguntar de novo” no convite ou em Configurações → Privacidade → Programa Descoberto.
Só é armazenado se você foi convidado (até quando), se tem um lugar (desde quando, se convidado pela equipe) ou se não será convidado por um tempo ou de vez; para contas com consentimento dos pais, uma impressão unidirecional do link para os pais. Com um lugar, o tellmelo mostra a todos os membros em Explorar seu perfil, a marca “Descoberto”, desde quando você tem seu lugar e posts públicos fora de grupos: o mais recente, o de maior repercussão nas últimas quatro semanas ou um post de capa escolhido por você. Base legal: Art. 6(1)(b) GDPR. Tudo é excluído com a conta.
Seu retrato. Com um lugar, você pode escolher um dos seus posts públicos como post de capa, escrever uma apresentação de até 140 caracteres e escolher uma imagem dos seus posts como fundo do seu retrato. O tellmelo armazena qual post, qual texto e qual imagem você escolheu e quando você escolheu por último o post de capa e a apresentação, porque cada um só pode ser trocado uma vez a cada 30 dias. Isso só aparece enquanto você tem um lugar: o post de capa em Explorar e no topo do seu perfil, a apresentação e a imagem em Explorar. Quando o lugar termina, post de capa, apresentação e imagem são removidos na hora; os horários, 30 dias após a última escolha. Quantos novos seguidores, curtidas e respostas você recebeu desde o início do lugar só você vê; isso é calculado toda vez a partir de dados já armazenados, não é armazenado. Base legal: Art. 6(1)(b) GDPR.
Emprestar seu feed
A seu pedido, o tellmelo cria um link pelo qual outra pessoa lê sua lista “Para você” na sua ordem por uma hora. Com isso ela fica sabendo quais temas ocupam você e quem você segue. Só a ordem é repassada: a pessoa só vê o que já poderia ver; mensagens, itens salvos, bloqueios e palavras silenciadas ficam com você.
É armazenada uma linha com uma chave aleatória, seu ID e o horário, por uma hora. Revogue em Configurações → Seu feed. Base legal: Art. 6(1)(a) GDPR.
Notificações
Push e apps
O push só existe se você o ativar em um aparelho. Base legal: Art. 6(1)(a) GDPR, § 25(1) TDDDG. Você pode revogar a qualquer momento nas configurações, por aparelho. Um serviço de push nunca recebe o conteúdo de uma notificação, só o sinal de que há algo novo; seu aparelho carrega o texto deste servidor, junto com o número de mensagens e notificações não lidas para o ícone do app.
- No navegador: seu navegador cria um endereço no serviço de push do fabricante (Chrome: Google, Firefox: Mozilla, Safari: Apple); ele e duas chaves ficam armazenados aqui.
- No app Android com serviços do Google, o push passa pelo Firebase Cloud Messaging do Google. O ID do aparelho do app e uma impressão digital da sua chave ficam armazenados com o seu login. Desativar exclui o ID aqui e no Google; sair exclui aqui.
- Em aparelhos Android sem serviços do Google, o app, com o push ativado, pergunta aqui sozinho a cada 15 minutos mais ou menos se há algo novo. Ele envia só sua chave e o horário da última notificação que já conhece; só o app guarda esse horário. Nada vai para terceiros. Quando o Android de fato deixa o app perguntar depende do sistema; por isso as notificações podem atrasar. Desativar encerra as perguntas. Como no Firebase, só uma impressão digital da sua chave fica armazenada aqui, junto com seu login.
- Widgets do app Android: “Não lidos” mostra só quantas mensagens e notificações não foram lidas, nunca de quem ou o quê. O app busca esses números aqui com sua chave, a cada 30 minutos mais ou menos, após cada notificação e ao abrir, e guarda os últimos só no seu aparelho; sem o push ativado, o widget não mostra números. “Novo post” só abre o app. Nada extra é armazenado aqui para isso, e nada vai para terceiros.
- No app para computador para Windows e Linux não há serviço de push: enquanto o app está aberto, a página verifica aqui regularmente, e o app mostra novidades sem conteúdo como notificação do seu sistema. Nada vai para terceiros e nada extra é armazenado aqui; se o app continua rodando depois de fechado só fica guardado no seu aparelho. No Windows ele usa o Microsoft Edge WebView2; se faltar, o instalador o baixa da Microsoft.
Só um lugar avisa você: uma notificação e seu som chegam onde você está com o tellmelo em primeiro plano; senão no app para computador, se estiver aberto; senão no app do celular; senão no navegador. Para isso, cada página aberta informa na sua verificação regular se é o app para computador, um app ou um navegador, se está em primeiro plano e o endereço de push do seu navegador. Isso fica só na memória e expira 75 segundos após a última informação; só se armazena se uma assinatura de push pertence a um app ou a um navegador. Base legal: Art. 6(1)(b) GDPR.
Resumo por e-mail
Se você quiser (desativado por padrão), após sete dias de ausência você recebe um e-mail com o que aconteceu desde então, só em números, sem nomes nem conteúdo, no máximo um até a próxima visita. São armazenados o horário do consentimento, o do último e-mail e uma chave para o link de cancelamento. Contas criadas com consentimento dos pais não podem usar isso. Base legal: Art. 6(1)(a) GDPR, § 7(2) nº 2 UWG. Revogue com um clique pelo link em cada e-mail, no seu programa de e-mail ou nas configurações; tudo é então excluído.
Moderação e administração
Moderação e situação da conta
Denúncias, decisões, advertências e contestações são armazenadas para que as decisões possam ser rastreadas e revisadas; o que você mesmo escreve numa denúncia ou contestação é armazenado criptografado; você vê sua situação em “Situação da conta”. Se um perfil violar as regras, a equipe pode remover imagens e descrição e pedir novos nomes; até lá, você só pode ler o tellmelo. Você recebe o motivo como notificação e por e-mail; os dados afetados ficam guardados até você alterá-los. A equipe também pode pedir que você confirme seu e-mail de novo, por exemplo se houver suspeita de invasão da conta. Base legal: Art. 6(1)(b) e (f) GDPR.
Mensagens de contato e denúncias de direitos autorais
No formulário de contato e no formulário de denúncia você informa seu nome e e-mail; numa denúncia de direitos autorais, também um endereço postal para notificações. Tudo fica criptografado, inclusive as respostas da equipe; sem conta, você responde por um link secreto que muda a cada nova resposta.
Base legal: Art. 6(1)(f) GDPR; para denúncias de direitos autorais, também (c) (§ 10 DDG). Armazenamento: mensagens de contato até 6 meses após a conclusão; denúncias de direitos autorais por no máximo 3 anos como prova. Exclusão antecipada é possível; numa denúncia de direitos autorais, só após confirmação expressa, registrada no registro de auditoria.
Registro de auditoria
Toda decisão na administração é registrada com pessoa, objeto, horário e um motivo obrigatório. O registro é o único dado que permanece após a exclusão da sua conta, para que a moderação continue verificável; ele não contém posts nem mensagens. Base legal: Art. 6(1)(f) em conjunto com o Art. 17(3)(e) GDPR. Armazenamento: 3 anos a partir da entrada.
Chave de API
Você cria uma chave para a API em Configurações → App e dados → API. Ela é mostrada uma vez e não é armazenada; fica uma impressão digital irreversível, os primeiros caracteres, o horário do último uso e o número de chamadas, não o que foi buscado. Base legal: Art. 6(1)(b) GDPR. Armazenamento: até você redefinir ou excluir a chave.
Prazos e direitos
Por quanto tempo os dados ficam guardados
| O quê | Por quanto tempo |
|---|---|
| Conta, posts, mensagens, plano | Até 30 dias após a exclusão da conta |
| Logs do servidor | No máximo 14 dias |
| Impressões digitais para contar o alcance | 2 dias |
| Temas aprendidos | Caem pela metade após 30 dias sem novo motivo |
| Programa Descoberto | Convite 3 dias, link para os pais 7 dias; após um não ou o fim, 30 dias; “Não perguntar de novo” até a exclusão da conta |
| Retrato no programa Descoberto | Post de capa, apresentação e imagem até o lugar terminar; horário da última escolha 30 dias |
| Feed emprestado | Uma hora |
| Notificações lidas | 30 dias |
| Prévias de links em cache | 30 dias |
| Buscas de endereço em cache | 30 dias |
| Sessões | 7 dias; na hora, quando você sai |
| Chaves de confirmação | Senha 1 hora, endereço 24 horas, código de acesso 10 minutos; as usadas na hora |
| Cadastros sem endereço confirmado | 1 hora; pelo Google 30 minutos |
| Segunda etapa do login | 5 minutos |
| Contadores de limite de requisições | No máximo 1 hora |
| Convites | 14 dias |
| Tempo contado sob supervisão | 8 dias; na hora, quando a supervisão termina |
| Links para vincular os pais, pedidos “Tenho 16 anos” | 14 dias; os usados na hora |
| Vínculos e configurações da supervisão | Até a supervisão terminar, o vínculo ser removido ou uma das contas ser excluída |
| Quem convidou quem (recompensas) | Sem contar, no máximo 60 dias; depois de contar, até uma das contas ser excluída |
| Faíscas para grupos | Até vencerem: mensais após um mês, compradas após três meses, as do ritmo de fidelidade após um ano, as dadas na data definida ou nunca |
| Dias ativos da semana em curso (ritmo de fidelidade) | Até começar a semana seguinte |
| Semanas contadas, dia e semana da última visita, recompensas sumidas e retorno após o cadastro | Até a exclusão da conta |
| Números de uso (só totais) | Indefinidamente, sem ligação com membros individuais |
| Pedidos não confirmados pelos formulários | 7 dias |
| E-mails na fila de saída | Após o envio; os não entregáveis após 30 dias |
| Visualização de um e-mail no navegador | 14 dias |
| Mensagens de contato | Até 6 meses após a conclusão |
| Denúncias de direitos autorais | No máximo 3 anos |
| Candidaturas a um grupo | 90 dias após a decisão; as em aberto sem limite |
| Sino de um grupo (todos os posts ou nenhum) | Até você redefini-lo ou sair do grupo |
| Remoção de um grupo | Até o bloqueio terminar (90 dias) |
| Registro das lideranças de grupos | 180 dias |
| Envios de links externos para análise | 90 dias após a decisão; os em aberto sem limite |
| Novos sites para análise | Endereço até a análise; depois só o nome do site |
| Verificação: documento | Até a decisão ou a retirada |
| Verificação: solicitação sem documento | 90 dias após a decisão |
| Registro de auditoria | 3 anos; sobrevive à exclusão da conta |
| Registro do acesso de equipe | 90 dias |
| Eventos passados | Um ano após o evento |
| Entregas a webhooks | No máximo 1 dia |
| Tamanho e horário de vídeos e GIFs enviados (espaço semanal) | 7 dias |
| Coleção de GIFs | Até você remover um GIF; em posts que o mostram, até sua conta ser excluída |
| Envios de vídeo interrompidos | No máximo 6 horas |
| Lembretes em posts salvos | Até o horário escolhido |
| Mensagens enviadas depois | Até serem enviadas ou excluídas |
| Inscrições em eventos | Até o cancelamento, no máximo um ano após o evento |
| Dados de recursos de plano após o fim do plano ou o fim de uma recompensa | 6 meses; um e-mail duas semanas antes |
| Pedidos de plano | Até a conclusão, no máximo 14 dias |
| Faturas e pagamentos | 8 anos-calendário completos; sobrevivem à exclusão da conta |
| Cancelamentos e desistências | 6 anos-calendário completos; sobrevivem à exclusão da conta |
| Endereço de cobrança | Até você removê-lo ou excluir a conta |
| Vínculo com o Google, login em duas etapas, site | Até você removê-los ou excluir a conta |
| “digitando…” e status online | Só na memória, no máximo 24 horas |
| Backups do banco de dados | 3 dias |
| Backups da chave de criptografia | 30 dias |
Dados excluídos somem da operação na hora, mas ficam no backup noturno por até 3 dias.
Destinatários e países terceiros
- Um operador de data center na Alemanha opera o servidor, como operador conforme o Art. 28 GDPR, com contrato. Nome mediante pedido pelo formulário de contato.
- Um provedor de envio de e-mails na Alemanha envia confirmações, avisos, links de senha, códigos de acesso e o resumo, também como operador. Nome mediante pedido.
- Photon (komoot GmbH, Potsdam) recebe só o texto digitado quando você informa um endereço (perfil).
- Google (na UE: Google Ireland Limited, Dublin) só com “Continuar com o Google”.
- Stripe (na UE: Stripe Payments Europe, Limited, Dublin) só quando você compra um plano, faíscas ou um presente: plano ou número de faíscas, prazo, preço e número do pedido; seus dados de pagamento você mesmo informa lá (Pagamento).
- Google (na UE: Google Commerce Limited, Dublin) só quando você compra no app Android: produto e identificador pseudônimo do pedido; em troca, comprovante de compra e status (Pagamento).
- O serviço de push do seu navegador; no app Android, o Firebase Cloud Messaging do Google só com o push ativado e só para o sinal sem conteúdo (push).
- Font Awesome (Fonticons, Inc., EUA) recebe seu endereço IP e a identificação do navegador quando qualquer página carrega (Ícones).
- Os servidores de webhook de uma organização recebem o tipo, os IDs e os @nomes das novas notificações dessa organização quando ela cadastrou webhooks (Planos); a própria organização é responsável pelo recebimento.
Não há outros destinatários. Países terceiros: quando qualquer página carrega, seu endereço IP e a identificação do navegador vão para a Fonticons nos EUA (Ícones); a base é a decisão de adequação sobre o EU-US Data Privacy Framework (Art. 45 GDPR), na medida em que a Fonticons é certificada por ele. Fora isso, todos os dados ficam na UE, exceto com o push ativado e quando você compra um plano. Com o push ativado, o endereço do ponto de entrega e um sinal assinado e sem conteúdo vão para o serviço do fabricante do navegador (Chrome: Google, Safari: Apple, ambos EUA; Firefox: Mozilla), no app Android o ID do aparelho vai para o Google (EUA). A base é o seu consentimento conforme o Art. 49(1)(a) GDPR e, subsidiariamente, o EU-US Data Privacy Framework. Quando você compra um plano, a Stripe pode transferir dados para a Stripe, Inc. nos EUA; a base é o EU-US Data Privacy Framework, ao qual a Stripe aderiu. Quando você compra no app Android, o Google pode transferir dados para os EUA; a base é o EU-US Data Privacy Framework, ao qual o Google aderiu. Com “Continuar com o Google”, o Google só fica sabendo que o login é para o tellmelo.
Nenhuma decisão automatizada
Não há decisão automatizada nos termos do Art. 22 GDPR. O feed ordena por uma fórmula cujos controles você ajusta; seus principais parâmetros estão listados nos termos de uso. Decisões de moderação são tomadas por uma pessoa; restrições resultam de pontos na situação da sua conta, cada um baseado na decisão de uma pessoa, e você pode recorrer de toda decisão.
Seus direitos
- Acesso (Art. 15 GDPR), retificação (Art. 16), exclusão (Art. 17), restrição (Art. 18) e portabilidade dos dados (Art. 20).
- Oposição (Art. 21 GDPR) ao tratamento baseado em interesse legítimo.
- Revogação do consentimento (Art. 7(3) GDPR) com efeito para o futuro.
Faça você mesmo: em Configurações → App e dados você baixa seus dados, em Configurações → Conta e segurança você exclui sua conta; ela é bloqueada na hora e excluída definitivamente após 30 dias; até lá, você desfaz isso entrando de novo. Para todo o resto, escreva para kontakt@tellmelo.com ou use o formulário de contato.
Você exclui conversas do seu lado em Mensagens, suas próprias mensagens para os dois lados até 24 horas após o envio, e seus próprios posts e respostas pelo menu deles.
Reclamação: a uma autoridade de supervisão de proteção de dados (Art. 77 GDPR), por exemplo onde você mora ou onde o responsável tem sede; na Baviera, a Autoridade de Proteção de Dados da Baviera (BayLDA), Promenade 27, 91522 Ansbach.
Alterações
Se o tratamento mudar, este texto é atualizado; a data no topo indica a versão em vigor. Alterações significativas são anunciadas por e-mail para o endereço da sua conta. Alterações puramente redacionais, sem efeito no conteúdo, não são anunciadas separadamente.