Política de Privacidade
Última atualização: 4 de setembro de 2026.
Encarregado pelo tratamento de dados (DPO)
O encarregado pelo tratamento de dados pessoais, nos termos do art. 41 da LGPD, pode ser contatado pelo email dpo@receitorio.app, com o assunto "LGPD Encarregado". O encarregado é responsável por receber comunicações de titulares e da Autoridade Nacional de Proteção de Dados (ANPD), prestar esclarecimentos e adotar providências.
Dados inseridos no app
O Receitório permite que o usuário cadastre informações como receitas, ingredientes, embalagens, categorias, estabelecimentos, custos, produção, compras, estoque, vendas, itens excluídos e configurações da confeitaria. Esses dados são usados para entregar as funcionalidades do app e ficam sob controle do usuário.
Conta, perfil e autenticação
Entrar com uma conta é opcional. Quando o usuário usa autenticação por Apple (no iPhone, iPad e Mac), por Google (no Android) ou por email, o app pode armazenar o identificador da conta, nome, email e provedor de login quando disponíveis. Não existe login com Apple na versão para Android. O usuário também pode manter um perfil local sem entrar em uma conta. Esses dados são usados para identificar o perfil dentro do app e liberar recursos pagos. Na versão para Windows, o login não acontece dentro do app: o app abre o navegador do sistema na página https://receitorio.app/desktop-unlock, onde o Firebase Authentication faz a autenticação com Google ou com email e senha. O app para Windows nunca exibe um campo de senha e nunca recebe a sua senha. Não existe login com Apple na versão para Windows.
Autenticação no site
No site, as páginas de assinatura e de conta usam o Firebase Authentication para permitir login com Apple ou link por email. Ao entrar, o Firebase gera um token de identidade que é verificado nos nossos servidores apenas para confirmar sua autenticidade. Desse token usamos o identificador da conta Firebase, necessário para localizar o seu acesso; o site não armazena sua senha; no login por email, usamos um link de acesso sem senha.
Armazenamento no dispositivo, iCloud e backup do sistema
Os dados do app são armazenados localmente no dispositivo. O Receitório não usa um servidor próprio para armazenar os dados principais do app.
No iPhone, iPad e Mac, quando a sincronização via iCloud estiver disponível e ativada para a conta Apple do usuário, os dados podem ser sincronizados pelo iCloud privado do usuário, sujeitos aos termos e às políticas da Apple. Não há iCloud na versão para Android.
Na versão para Windows, os dados ficam somente no computador, em um banco de dados SQLite (receitorio.sqlite) e em um arquivo de preferências (preferences.json) gravados na pasta de dados do app no perfil do usuário do Windows. Não há iCloud, não há backup automático do sistema e não há sincronização entre aparelhos nessa versão: para levar os dados para outro computador ou aparelho, o usuário exporta um arquivo em Ajustes, Dados e o importa no destino. O Receitório não guarda cópia desse arquivo.
No Android, o app permite o backup automático do sistema (Android Auto Backup). Nesse mecanismo, o próprio Android copia o banco de dados local e as preferências do app para o backup do Google do usuário, de forma criptografada e na conta Google do aparelho. Esse backup é conduzido pelo sistema operacional, não é acionado pelo usuário e não pode ser lido pelo Receitório. Ele é diferente da sincronização com o Google Drive descrita na seção seguinte. O usuário controla esse backup nas configurações do Android e na página de backups da conta Google.
Sincronização com o Google Drive (Android, opcional)
Na versão para Android, o Receitório oferece uma sincronização opcional com o Google Drive. Ela vem desligada e o usuário a ativa em Ajustes, Dados, "Sincronizar com o Google Drive". Ao ativar, o Google exibe uma tela de consentimento; nada é enviado antes de o usuário conceder o acesso. Depois disso, cada sincronização é manual: o usuário toca em "Sincronizar agora". Não existe sincronização em segundo plano, periódica ou na abertura do app.
A finalidade é backup e restauração dos dados do próprio usuário entre os aparelhos dele, inclusive a restauração em um iPhone, porque o formato do arquivo é o mesmo do app para iOS.
É enviado um único arquivo, chamado receitorio.receitorio-transfer, com o mesmo conteúdo que o botão Exportar já grava no arquivo escolhido pelo usuário: configuração, insumos, embalagens, receitas, despesas, estoque, listas de compra, vendas, perdas, imprevistos, categorias e estabelecimentos. O arquivo tem limite de 10 MB e não contém credenciais de acesso, dados de analytics nem dados de outras pessoas.
O arquivo é gravado na pasta appDataFolder, uma pasta oculta e exclusiva do app dentro do Google Drive do próprio usuário, na conta Google que ele escolher na tela de consentimento, que não é necessariamente a conta usada para entrar no app. Essa pasta não aparece na interface do Drive, não é pesquisável e não pode ser compartilhada; somente o Receitório consegue ler esse arquivo. O espaço ocupado é descontado da cota de armazenamento do Google do próprio usuário. O Receitório não opera servidor próprio e não guarda cópia desse arquivo: esses dados não chegam a nós nem a terceiros.
O único escopo solicitado é https://www.googleapis.com/auth/drive.appdata, classificado pelo Google como não sensível. Ele dá acesso apenas à pasta oculta do próprio app. Ele não dá acesso aos demais arquivos do Google Drive do usuário, nem ao Gmail, aos Contatos ou ao Google Fotos.
Para interromper a sincronização, o usuário desliga a chave em Ajustes, Dados; isso encerra o envio e limpa o estado local de sincronização. Para apagar o arquivo, o usuário usa a interface do próprio Google: Drive, Configurações, Gerenciar apps, Receitório, "Excluir dados ocultos do app". Desinstalar o app Android não apaga esse arquivo, e é justamente isso que permite restaurar os dados em um aparelho novo.
Esta sincronização não é contínua, não é em tempo real e não é automática. Ela não sincroniza registro a registro: ela substitui o conjunto de dados inteiro. Ela não é multiusuário nem compartilhada, então duas pessoas não colaboram por meio dela. Ela também não é um backup hospedado pelo Receitório.
O uso e a transferência, pelo Receitório, de informações recebidas de APIs do Google seguem a Política de Dados do Usuário dos Serviços de API do Google (https://developers.google.com/terms/api-services-user-data-policy), incluindo os requisitos de Uso Limitado (Limited Use).
Desbloqueio e verificação de licença no Windows
Na versão para Windows não existe SDK de compra, então o desbloqueio dos recursos pagos usa uma verificação de licença pelo navegador. O app abre um servidor temporário no endereço local 127.0.0.1 do próprio computador e envia o usuário ao navegador do sistema para entrar na conta. Depois do login, o site devolve para esse endereço local um token de licença assinado e com prazo de validade, vinculado ao identificador da conta Firebase, e o app encerra o servidor temporário em seguida.
O token, o identificador da conta, o nome e o email ficam gravados no computador em um arquivo cifrado pela API de proteção de dados do Windows (DPAPI), junto ao banco de dados do app.
A cada sete dias, aproximadamente, o app envia por HTTPS somente esse token e o identificador da conta para https://receitorio.app/desktop-license/verify, para confirmar se o acesso pago continua válido. Nenhum dado das suas receitas, custos, estoque, vendas ou clientes é enviado nessa verificação. Se o computador ficar sem internet, o acesso pago continua funcionando por até 30 dias antes de os recursos pagos serem bloqueados.
Fora essa verificação e o envio opcional de analytics descrito adiante, o app para Windows não se comunica com nenhum outro servidor. As páginas do site, o checkout e o Instagram são abertos no navegador do sistema, fora do app.
Compras, assinaturas e desbloqueios
As compras podem ser feitas por três canais. Pela App Store, as compras, assinaturas, teste gratuito, cancelamentos e reembolsos são processados pela Apple. Pelo Google Play, no Android, essas mesmas operações são processadas pelo Google, conforme as regras do Google Play, e são gerenciadas em https://play.google.com/store/account/subscriptions. Pelo site, a compra é processada pela RevenueCat (Web Billing) em conjunto com a Stripe, que faz o checkout e o processamento do pagamento. Em todos os casos, o Receitório não recebe os dados completos do cartão: esses dados são tratados pela Apple, pelo Google Play ou pela Stripe, conforme o canal. A RevenueCat recebe um identificador de usuário (baseado no identificador da conta Firebase) e o status de compra e assinatura, usados para liberar, restaurar ou restringir os recursos pagos. Uma compra feita pelo site libera o acesso no app quando você entra com a mesma conta. A versão para Windows não vende nada dentro do app e não contém SDK de pagamento: os botões de plano abrem o site no navegador do sistema, e a compra segue pelo canal do site. A Microsoft distribui o app pela Microsoft Store e cuida das atualizações, mas não processa essas compras nem recebe dados do app.
Câmera, arquivos e rede local
O app pode solicitar acesso à câmera para escanear notas fiscais, QR Codes e códigos de barras. Na versão para Android, esse reconhecimento é feito no próprio aparelho, pelo ML Kit, e as imagens não são enviadas pela internet. O app pode solicitar acesso a arquivos quando o usuário importa ou exporta dados. No iPhone, iPad e Mac, o app pode solicitar acesso à rede local para transferir dados diretamente entre dispositivos próximos com a mesma versão do app; essa transferência por rede local não existe na versão para Android nem na versão para Windows. A versão para Windows não usa câmera e não pede permissão de câmera: a importação de notas fiscais é feita a partir de arquivos PDF, XLSX ou CSV escolhidos pelo usuário, e a transferência entre aparelhos é feita por arquivo exportado. O usuário pode gerenciar permissões nas configurações do sistema.
Consultas online de notas e produtos
Quando o usuário escolhe escanear ou consultar uma nota fiscal, QR Code, NFC-e ou código de barras, o app pode enviar a chave de acesso da nota, a URL da NFC-e, o código de barras ou termos relacionados para serviços de consulta e bases públicas ou de terceiros, com a finalidade de preencher dados automaticamente antes da revisão pelo usuário. Esses serviços são operados por terceiros independentes, que recebem apenas o dado necessário à consulta (por exemplo, a chave de acesso da nota) e tratam essas informações segundo suas próprias políticas de privacidade. Os serviços podem incluir ConsultaDANFE (consultadanfe.com), páginas oficiais de NF-e/NFC-e das Secretarias da Fazenda, Open Food Facts, GTINHub e Google Shopping. Para códigos de barras, essas três últimas bases são consultadas nessa ordem e a consulta para na primeira que responde. No iPhone, iPad e Mac, a lista inclui também o Brave Search, que não é consultado pela versão para Android. A versão para Windows não faz nenhuma dessas consultas: o PDF da nota fiscal é lido no próprio computador, sem envio pela internet. Essas consultas só ocorrem quando o usuário inicia a ação; ele pode revisar, editar ou inserir os dados manualmente quando preferir.
Analytics e diagnóstico do aplicativo
Para entender como o aplicativo é usado e priorizar melhorias, o Receitório coleta eventos de uso anônimos e agregados (por exemplo, quais telas e ações são utilizadas) por meio do serviço Aptabase, com processamento de dados na União Europeia. Esses eventos não são usados para publicidade nem para rastrear o usuário entre diferentes apps ou sites de terceiros, e não incluem o conteúdo das suas receitas, custos, estoque ou vendas. Quando algum identificador de transação de compra precisa acompanhar um diagnóstico, ele é previamente transformado por hash não reversível antes do envio. No aplicativo para Windows, nenhuma identidade do usuário é enviada: os identificadores são transformados por hash SHA-256 no próprio dispositivo antes de sair dele, e o envio desses eventos pode ser desativado dentro do app, em Ajustes, Sobre. Não vendemos esses dados.
Site, cookies e analytics
O site do Receitório pode usar cookies e ferramentas de analytics, como Google Tag Manager e Google Analytics, para medir visitas, entender páginas acessadas e melhorar a comunicação do produto. Esse tratamento tem como base o legítimo interesse, e o analytics fica ativo por padrão. O site apresenta um aviso de preferências de privacidade, e você pode desligar o analytics a qualquer momento pelo controle de preferências de cookies. O armazenamento para publicidade permanece desligado. Sua escolha fica no armazenamento local do navegador, na chave receitorio-consent-v1.
Formulário de contato e suporte
Quando você usa o formulário de contato do site, coletamos o nome, o email e a mensagem que você informa, com a finalidade de responder ao seu pedido de suporte. Esses dados são enviados para o nosso serviço de processamento de mensagens de suporte. Para reduzir spam e abusos, o formulário usa o Cloudflare Turnstile, que pode tratar sinais técnicos como endereço IP e informações do navegador para distinguir pessoas de robôs.
Compartilhamento de dados
Não vendemos dados pessoais do usuário. Dados podem ser tratados por prestadores de serviço necessários ao funcionamento do app e do site, como Firebase/Google (autenticação), Apple (login, App Store e iCloud), Google (login no Android, Google Play Billing para as compras no Android, backup do sistema Android e o Google Drive do próprio usuário quando a sincronização opcional está ativada), Microsoft (distribuição e atualização do app pela Microsoft Store, sem processamento de compras), RevenueCat e Stripe (compras e assinaturas pelo site), Cloudflare (hospedagem do site e proteção do formulário de contato), Google (analytics do site) e os serviços de consulta online descritos nesta política. Alguns desses prestadores podem tratar dados fora do Brasil; nesses casos, buscamos que o tratamento ocorra conforme a legislação aplicável. Esses terceiros tratam os dados de acordo com suas próprias políticas e com a finalidade aplicável.
Retenção e exclusão
Os dados inseridos no app permanecem enquanto o usuário mantiver esses dados no dispositivo, no iCloud ou nos backups associados. O usuário pode apagar todos os dados no próprio app, o que remove dados locais do app e sincroniza a remoção se iCloud estiver ativo. Quando a sincronização opcional com o Google Drive está ativada, o arquivo permanece no Drive do usuário até que ele o apague em Drive, Configurações, Gerenciar apps, Receitório, "Excluir dados ocultos do app"; desinstalar o app Android não apaga esse arquivo. Na versão para Windows, os dados ficam apenas no computador: o usuário os apaga em Ajustes, Dados, "Apagar todos os dados", com dupla confirmação, ou desinstalando o app; itens excluídos no app podem ser recuperados por até 7 dias antes de serem descartados. O login e o registro de compras podem ser apagados pelo próprio usuário na página Minha conta do site (receitorio.app/conta/), sem necessidade de solicitação; essa exclusão não altera os dados que estão no aparelho ou no iCloud. Solicitações adicionais podem ser enviadas pelo contato disponivel aqui.
Direitos do titular
Nos termos da legislação aplicável, o usuário pode solicitar acesso, correção, confirmação de tratamento, portabilidade, anonimização, bloqueio, eliminação ou informações sobre compartilhamento de seus dados pessoais. Solicitações devem ser enviadas pelo contato disponivel aqui.
Segurança
Adotamos medidas razoáveis para proteger os dados tratados pelo Receitório, incluindo uso de armazenamento local protegido pelo sistema quando disponível. Ainda assim, nenhum sistema é totalmente imune a falhas, ataques ou indisponibilidades. O usuário deve manter seus dispositivos e credenciais protegidos.
Crianças e adolescentes
O Receitório não é direcionado a crianças. Não coletamos intencionalmente dados pessoais de crianças.
Alterações desta política
Podemos atualizar esta Política de Privacidade para refletir mudanças no app, no site, em requisitos legais ou em práticas operacionais. A versão publicada nesta página será a versão vigente.
Contato
Dúvidas sobre privacidade podem ser enviadas pelo contato disponivel aqui.
Esta Política de Privacidade explica como o Receitório trata dados pessoais. O app é desenvolvido e distribuído por R Castro Silva Consultoria em Tecnologia LTDA, que atua com o nome fantasia Rafacst Consultoria, inscrita no CNPJ sob nº 66.424.919/0001-10.