1Em poucas palavras
- O HoloSafe é gratuito e não tem anúncios. Não usa rastreadores, ferramentas de análise nem cookies próprios.
- Para criar a conta, pedimos só e-mail, senha e a sua faixa de idade. O nome de usuário é opcional.
- Sua coleção fica guardada na conta para aparecer em todos os seus aparelhos. Não vendemos seus dados.
- Fotos e câmera são lidas no seu aparelho e nunca são enviadas.
- A vitrine só vai ao ar quando você clica em Publicar, e o que está nela é público.
- No app, em Conta, você baixa todos os seus dados ou exclui a conta quando quiser.
2Quem é o responsável
O HoloSafe é mantido por Enzo Pacheco Souza Silva, pessoa física, no Brasil. Ele é o controlador dos dados, ou seja, quem decide como eles são usados (LGPD, art. 5º, VI).
Canal para qualquer assunto de privacidade, pedidos sobre os seus dados, denúncias e pedidos de remoção: [email protected].
Pela Resolução CD/ANPD nº 2/2022, agentes de tratamento de pequeno porte não são obrigados a indicar um encarregado de dados. Mesmo assim, quem responde nesse canal é o próprio responsável.
3Quais dados usamos
Conta
- E-mail, para entrar, confirmar a conta e trocar a senha.
- Senha. O Supabase guarda só uma versão embaralhada (hash), da qual não dá para tirar a senha. Ninguém do HoloSafe vê a sua senha.
- Nome de usuário, se você escolher um.
- Faixa de idade: 18 anos ou mais, 16 ou 17 anos, ou menos de 16. Nunca pedimos a data de nascimento.
- Versão dos termos que você aceitou.
- Origem do convite. Se você chegou por um link com
?de=(o link de um grupo, por exemplo), esse rótulo vai para a conta quando você a cria, para sabermos qual convite trouxe gente.
Coleção
- Suas cartas, com quantidade, idioma, estado, preços e o que está à venda.
- Binders, decks, a lista Procuro e a lista de observação.
- Histórico de preço das cartas e do valor da coleção.
- Fundo do binder: só os ajustes e uma miniatura de cerca de 320 px. A imagem em alta resolução fica no seu aparelho.
Vitrine pública (só se você publicar)
Endereço da vitrine, nome público, bio, cor, carta de capa, destaques, contato (WhatsApp ou Instagram, opcional), cartas, valores e preços de venda, lista Procuro e uma imagem de prévia com as artes das cartas. Qualquer pessoa com o endereço vê o que você escolheu publicar, sem precisar de conta. Seu e-mail não aparece na vitrine.
Na primeira publicação, o app pede confirmação. O campo de contato avisa que ele fica público. As páginas de vitrine pedem aos buscadores, como o Google, que não as mostrem nos resultados.
Pesquisa (sem conta)
Se você responde à pesquisa em holosafe.com.br/pesquisa, guardamos as respostas, os textos que você escrever, o rótulo do link por onde chegou (?de=) e, se você deixar, seu WhatsApp ou Instagram. Quem deixa contato recebe um código PRIMEIROS, que fica guardado junto da resposta. A pesquisa não pede nome.
Dados técnicos
- Endereço IP, tipo de navegador e de aparelho, data e hora. O Supabase registra isso quando você entra, sai ou usa a conta. A Cloudflare, que hospeda o site, recebe isso em cada visita.
- Datas de criação da conta, de confirmação do e-mail e do último acesso.
- Relatórios técnicos de erro (NEL). Se uma página falhar ao carregar, o navegador pode mandar à Cloudflare um aviso com o endereço da página e o tipo de erro.
4Para quê e com qual base legal
| Para quê | Dados | Base legal (LGPD) | Por quanto tempo |
|---|---|---|---|
| Criar e manter a conta, entrar e recuperar a senha | E-mail, senha (hash), nome de usuário, faixa de idade, versão dos termos | Execução de contrato (art. 7º, V) | Enquanto a conta existir. Conta nunca confirmada: 30 dias |
| Guardar a coleção e mostrar em todos os seus aparelhos | Cartas, binders, decks, Procuro, lista de observação, históricos, miniatura do fundo | Execução de contrato (art. 7º, V) | Enquanto a conta existir |
| Mandar os e-mails de confirmação e de troca de senha | Execução de contrato (art. 7º, V) | Enquanto a conta existir | |
| Publicar a sua vitrine | Os dados da vitrine listados na seção 3 | Execução de contrato a seu pedido (art. 7º, V). O clique em Publicar é o pedido | Até você tirar a vitrine do ar ou excluir a conta |
| Saber qual convite trouxe cada pessoa | Rótulo do link (?de=) |
Legítimo interesse (art. 7º, IX) | Enquanto a conta existir |
| Pesquisa e convite para testar | Respostas, contato, código PRIMEIROS, rótulo do link | Consentimento (art. 7º, I) | Contato: até 6 meses. Código: até o fim da promoção de lançamento do plano pago |
| Segurança, prevenção de abuso e correção de erros | IP, navegador, data e hora, relatórios de erro | Legítimo interesse (art. 7º, IX) | Pelo prazo de cada provedor (Supabase e Cloudflare) |
No legítimo interesse usamos o mínimo: na origem do convite, só um rótulo curto; nos registros técnicos, só o que os provedores guardam para manter o serviço seguro. Você pode se opor a esses usos pelo canal de privacidade.
A pesquisa é opcional. Dá para responder sem deixar contato; nesse caso você só não recebe o código.
5O que fica só no seu aparelho
- Câmera e fotos. O reconhecimento de cartas pela câmera, por foto ou por imagem acontece no próprio aparelho. Fotos e vídeo da câmera nunca são enviados ao HoloSafe nem a terceiros.
- Planilhas. O arquivo que você importa é lido no aparelho. Só as cartas importadas entram na coleção.
- Fundo do binder em alta. Fica no aparelho. Na conta vão só os ajustes e a miniatura. Para imprimir com qualidade em outro aparelho, você manda a imagem de novo lá.
- PDF de impressão do fundo do binder, que é montado no aparelho.
- Preferências, como tema, cor e ordem das cartas.
6Armazenamento no seu aparelho
O HoloSafe não grava cookies próprios. Ele usa o armazenamento do navegador (localStorage, sessionStorage, IndexedDB e o cache do service worker) para manter você conectado, abrir rápido e funcionar sem internet. Nada disso serve para rastrear você ou mostrar anúncios, e por isso não há aviso de cookies.
| Nome | Tipo | Para quê | Quando sai |
|---|---|---|---|
xkado.session | localStorage | Mantém você conectado. Guarda o e-mail, o nome, a faixa de idade e as chaves da sessão | Ao sair ou excluir a conta |
xkado.colecao | localStorage | Cópia da sua coleção, para abrir na hora e sem internet | Ao sair ou excluir a conta |
xkado.vitrine.* | localStorage | Textos, contato e escolhas da sua vitrine | Ao sair ou excluir a conta |
xkado.comparar.recentes | localStorage | Endereços das vitrines que você comparou com a sua coleção | Ao sair ou excluir a conta |
xkado.origem | localStorage | O convite (?de=) pelo qual você chegou, até você criar a conta | Ao criar a conta |
Preferências: xkado.tema, xkado.palette, xkado.atalhos, xkado.precoBR, xkado.colecao.ordem, xkado.set.*, xkado.decks.vista, xkado.decklist.vista, xkado.grafico.faixa, xkado.instalar.* | localStorage | Tema, cor, atalhos, tipo de preço da Liga, ordem e jeito de ver as cartas, e a sua resposta ao convite de instalar o app | Ao excluir a conta ou limpar os dados do site |
Cópias de dados públicos: xkado.cache.*, xkado.cambio, xkado.meta.*, planilha.setspt | localStorage | Lista de coleções de cartas, cotação do dólar e do euro, dados de torneios e nomes de coleções em português, para abrir rápido | São trocadas por versões novas e saem ao excluir a conta |
xkado.pesquisa.respondeu | localStorage | Lembra que este aparelho já respondeu à pesquisa | Ao excluir a conta ou limpar os dados do site |
xkado.instalar.depois | sessionStorage | O “Lembrar na próxima” do convite de instalar | Ao fechar o navegador |
holosafe-fundos | IndexedDB | Imagens de fundo do binder em alta resolução | Quando o fundo deixa de ser usado, ou ao excluir a conta |
imagens-v1 | Cache do service worker | Artes das cartas (até 800), para a coleção abrir com imagens mesmo sem internet | Ao excluir a conta ou limpar os dados do site |
casca-* e motores-v1 | Cache do service worker | Arquivos do site e das ferramentas de foto e planilha. Não guardam dados seus | A casca é trocada a cada versão do site. Saem ao limpar os dados do site |
Excluir a conta apaga esses dados do aparelho em que você excluiu, menos os arquivos do site. Se você usou o HoloSafe em outros aparelhos, saia da conta neles ou limpe os dados do site no navegador.
7Com quem dividimos
Não vendemos, não alugamos e não trocamos seus dados. Eles passam só pelos serviços abaixo, necessários para o HoloSafe funcionar.
Recebem dados da sua conta
| Serviço | O que faz | O que recebe |
|---|---|---|
| Supabase | Banco de dados e login | Conta, coleção, vitrine e respostas da pesquisa, além de IP e dados do navegador nos registros de acesso |
| Cloudflare | Hospeda o site e a ponte de preços | IP, dados do navegador e endereço das páginas visitadas, e os relatórios de erro (NEL) |
| Resend | Envia os e-mails de confirmação de conta e de troca de senha | Seu e-mail e o conteúdo dessas mensagens |
Recebem só o seu IP e dados do navegador
Para mostrar cartas, imagens e cotações, o seu navegador busca dados direto nestes serviços. Eles recebem o seu IP, dados técnicos do navegador e qual carta ou imagem foi pedida, como acontece em qualquer site, mas não o seu e-mail nem os dados da sua conta.
- TCGdex (api.tcgdex.net e assets.tcgdex.net): base de cartas, imagens e preços.
- Pokémon TCG API (api.pokemontcg.io e images.pokemontcg.io): base reserva e imagens.
- Scrydex (images.scrydex.com): imagens de cartas.
- TCGplayer (tcgplayer-cdn.tcgplayer.com): imagens de algumas cartas. Na imagem de prévia da vitrine, essas imagens passam pelo próprio site.
- Liga Pokémon (repositorio.sbrauble.com): imagens de cartas novas que ainda faltam nas outras bases.
- Limitless TCG (play.limitlesstcg.com, r2.limitlesstcg.net e limitlesstcg.nyc3.cdn.digitaloceanspaces.com): torneios, decklists, ícones e imagens de cartas.
- PokeAPI, pelo GitHub (raw.githubusercontent.com): imagens dos Pokémon na Pokédex.
- AwesomeAPI (economia.awesomeapi.com.br): cotação do dólar e do euro.
- Só quando você usa a ferramenta: o jsDelivr (cdn.jsdelivr.net) entrega o Tesseract.js (leitura de texto na foto e na câmera), o ONNX Runtime Web (reconhecimento da carta pela imagem), o heic2any (fotos HEIC do iPhone) e o SheetJS (planilhas do Excel). O Tesseract também baixa dados de idioma de tessdata.projectnaptha.com. Essas ferramentas rodam no seu aparelho: suas fotos e planilhas não vão para esses serviços.
Os preços da Liga Pokémon ficam guardados no próprio site, e os preços do TCGplayer (pelo tcgcsv.com) e as páginas de torneio do limitlesstcg.com passam por ele. Esses serviços não recebem o seu IP.
Links
Os links para Liga Pokémon, TCGplayer, Cardmarket, Limitless, WhatsApp e Instagram levam você ao site deles. Lá valem as regras de privacidade de cada um.
Também podemos ter que entregar dados se uma lei ou uma ordem de autoridade competente obrigar.
8Transferência internacional
Supabase, Cloudflare e Resend são empresas de fora do Brasil, e seus dados podem ser guardados ou passar por servidores em outros países. A maior parte dos serviços de cartas e imagens da seção 7 também fica fora do Brasil. Essa transferência é necessária para prestar o serviço que você pediu, como guardar a coleção e publicar a vitrine (LGPD, art. 33, IX).
As respostas da pesquisa também ficam no Supabase. Ao enviar a pesquisa, você concorda com isso (art. 33, VIII).
9Crianças e adolescentes
Muita gente que coleciona Pokémon é menor de idade. Por isso, o HoloSafe segue o melhor interesse de crianças e adolescentes (LGPD, art. 14) com estas regras:
- 18 anos ou mais: uso livre.
- 16 ou 17 anos: pode usar a conta, mas a vitrine pública não mostra contato (WhatsApp ou Instagram).
- Menos de 16 anos: a conta precisa ser criada pelo pai, pela mãe ou pelo responsável, com o e-mail dele.
Guardamos só a faixa de idade, nunca a data de nascimento. Nenhuma função pede mais dados do que precisa (art. 14, §4º), e não há anúncios nem perfis de comportamento.
Se você é responsável e acha que uma criança criou uma conta sem você, escreva para [email protected] e apagamos a conta.
10Seus direitos
A LGPD (art. 18) garante a você:
- Saber e ver se usamos seus dados e quais são.
- Corrigir dados errados, incompletos ou desatualizados.
- Pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados fora da lei.
- Levar seus dados para outro serviço (portabilidade).
- Apagar os dados tratados com o seu consentimento, como o contato da pesquisa.
- Saber com quem dividimos seus dados (seção 7).
- Saber que pode não consentir e o que acontece nesse caso.
- Retirar o consentimento quando quiser.
- Se opor a um uso baseado em legítimo interesse, se ele não respeitar a lei.
Como pedir
- No app, em Conta. “Baixar meus dados” gera um arquivo JSON com tudo o que está na sua conta e uma planilha CSV das suas cartas. “Excluir minha conta” apaga a coleção, os binders, os decks, a vitrine pública e o login, e também as cópias guardadas no aparelho.
- Nome, coleção e vitrine você corrige ou apaga direto no app.
- Para o resto, escreva para [email protected] a partir do e-mail da sua conta, para sabermos que é você. Para apagar o contato deixado na pesquisa, mande o código PRIMEIROS ou o contato que você deixou.
Respondemos em até 15 dias. Se não ficar satisfeito, você pode reclamar na Autoridade Nacional de Proteção de Dados (ANPD), em gov.br/anpd.
11Por quanto tempo guardamos
- Conta e coleção: enquanto a conta existir.
- Ao excluir a conta: apagamos na hora a coleção, os binders, os decks, a vitrine e o login. As cópias de segurança dos provedores somem no ciclo de cada um.
- Conta nunca confirmada pelo e-mail: apagada em 30 dias.
- Vitrine: até você tirar do ar ou excluir a conta. Prévias do link que já foram compartilhadas, no WhatsApp por exemplo, podem continuar guardadas pelo app de mensagens, fora do nosso alcance.
- Pesquisa: o contato fica até 6 meses. O código PRIMEIROS fica até o fim da promoção de lançamento do plano pago. As respostas sem contato não identificam você e ficam para estudo do produto.
- Registros técnicos: pelo prazo de cada provedor.
- No aparelho: veja a tabela da seção 6.
12Segurança
- Toda a comunicação com o site e com o banco de dados usa conexão segura (HTTPS).
- A senha é guardada só como hash.
- O banco de dados tem regras de acesso: a sua coleção só é lida e gravada com o seu login, e a ligação entre a vitrine e a sua conta não fica pública.
- Sair da conta encerra a sessão também no servidor.
Nenhum sistema é totalmente livre de falhas. Se acontecer um incidente de segurança que possa trazer risco ou dano relevante a você, avisaremos você e a ANPD, como pede a LGPD (art. 48).
13Mudanças nesta política
Quando esta política mudar, a data e a versão no fim da página mudam junto. Mudanças importantes serão avisadas no app antes de valer. Veja também os Termos de uso.