Meu Mapa Financeiro
Sua bússola para prosperidade financeira

Política de Privacidade

Última atualização: 13/09/2026

O essencial em dez linhas

O Meu Mapa Financeiro é um caderno financeiro. Você anota o que ganha e o que gasta, e o aplicativo organiza.

Quem responde pelos seus dados é a R.E ENGINEERING SOFTWARE LTDA, CNPJ 66.033.113/0001-00, que na Google Play aparece como Novo Legado Software.

Para criar a conta pedimos e-mail e senha. O nome é opcional. Não pedimos CPF, telefone nem data de nascimento. CPF ou CNPJ só entram se você assinar o plano Navegador, e telefone e endereço, só se pagar com cartão.

Não vendemos, não alugamos e não cedemos seus dados para publicidade. Não há anúncios no aplicativo.

Não pedimos a senha do seu banco. E não guardamos número de cartão, código de segurança, validade nem chave PIX: se você assinar com cartão, os dados dele passam pelo nosso servidor só em memória, a caminho da Asaas.

O que você escreve nos lançamentos é seu. Nós o usamos para entregar o serviço — e ele fica visível para quem você decidir convidar.

O servidor e o banco de dados ficam no Brasil. Alguns fornecedores ficam fora do país, e a seção "Com quem seus dados são compartilhados" diz quais, um por um.

Você pode excluir sua conta sozinho, na hora, pelo aplicativo. E a página https://meumapafinanceiro.com.br/excluir-conta explica como, sem precisar entrar.

O plano Explorador é gratuito e vai continuar sendo. O plano Navegador é o plano pago, vendido pelo site, com o pagamento processado pela Asaas.

Dúvida ou pedido sobre seus dados: [email protected]. Respondemos em até 15 dias.

Quem somos e como falar sobre privacidade

Em resumo: quem decide o que acontece com os seus dados é a empresa identificada abaixo, e o canal para tratar disso é um endereço de e-mail que funciona.

O controlador dos seus dados — a empresa que decide por que e como eles são tratados — é a R.E ENGINEERING SOFTWARE LTDA, CNPJ 66.033.113/0001-00, nome fantasia Novo Legado Software, sociedade empresária limitada de porte microempresa, com sede em Condomínio Ville de Montagne, Quadra 21, Casa 05, Setor Habitacional Jardim Botânico, Brasília/DF, CEP 71.680-357.

Os dois nomes aparecem de propósito. R.E ENGINEERING SOFTWARE LTDA é a pessoa jurídica que responde perante a lei. Novo Legado Software é o nome que você vê na loja de aplicativos. São a mesma empresa.

Somos um agente de tratamento de pequeno porte, na definição da Resolução CD/ANPD nº 2, de 27 de janeiro de 2022. Isso tem duas consequências práticas, e as duas estão escritas nesta política. A primeira: pelo artigo 11, §1º dessa resolução, não somos obrigados a nomear um encarregado. A segunda: mesmo assim, somos obrigados a manter um canal para você exercer seus direitos.

Esse canal é o e-mail [email protected]. Escreva para lá para qualquer assunto de privacidade: pedir seus dados, corrigir uma informação, revogar um consentimento, apagar sua conta ou reclamar. Se preferir falar com a empresa em vez do produto, use [email protected].

A quem esta política se aplica

Em resumo: ela vale para você, que usa o aplicativo — e também explica o que acontece quando você escreve, nos seus lançamentos, o nome de outra pessoa.

Você, titular da conta. Tudo que está aqui descreve o tratamento dos seus dados enquanto você usa o Meu Mapa Financeiro.

Pessoas que você convida. Você pode compartilhar um ambiente financeiro seu com outra pessoa, informando o e-mail dela, em um de dois níveis. Em Ver, ela vê tudo o que há no ambiente e não altera nada. Em Ver e gravar, ela faz com os dados do ambiente o que você faz — lança, edita, apaga e paga. Nos dois casos ela vê o ambiente inteiro, inclusive o que for criado depois do convite, e nenhum outro ambiente seu; decidir quem tem acesso e arquivar ou excluir o ambiente continuam só com você. Nós tratamos esse e-mail para entregar o convite e conceder o acesso.

Pessoas que aparecem no que você escreve. Quando você digita "almoço com o João", ou importa um extrato que traz o nome de quem te fez um PIX, um dado pessoal de terceiro entra no aplicativo. Aqui a lei inverte os papéis, e é importante que isso fique claro: nesse conteúdo, o controlador é você. É você quem decide anotar o nome de outra pessoa, e é você quem responde pela base legal desse registro (LGPD, artigo 5º, incisos VI e VII). Nós agimos como operador, ou seja, tratamos aquele dado apenas para guardar e exibir o seu caderno, seguindo as suas instruções (artigo 39).

Pessoas que usam um cartão adicional seu. Se você dá nome aos adicionais do seu cartão para saber quem gastou o quê, esse nome entra aqui pela mesma porta: é você quem decide registrá-lo, e o controlador daquele dado é você. Vale para quem tem cartão adicional de família e para quem entrega um plástico a cada funcionário ou motorista.

Duas recomendações que decorrem disso. Escreva nas descrições só o que for necessário para você se lembrar do lançamento. E lembre-se de que, ao compartilhar um ambiente, a pessoa convidada lê a descrição inteira de todos os lançamentos dele, inclusive as anotações, as etiquetas e o que for lançado depois.

Quais dados coletamos, e com base em quê

Em resumo: coletamos o mínimo para a sua conta funcionar, mais o que você mesmo escreve, mais os registros técnicos que todo servidor guarda. Cada item abaixo diz de onde o dado vem, por que existe e qual artigo da lei autoriza.

A base legal principal do produto é a execução do contrato (LGPD, artigo 7º, inciso V): você pediu um caderno financeiro, e sem esses dados não há caderno. Onde a base é outra, o texto diz qual.

E-mail. Você digita no cadastro, ou ele vem da sua conta Google se você entrar por ela. Serve para identificar sua conta, permitir a entrada e falar com você sobre o serviço. Execução de contrato (art. 7º, V). Fica enquanto a conta existir.

Senha. Você cria. Serve para provar que a conta é sua. Execução de contrato (art. 7º, V). Guardamos apenas um resultado embaralhado e irreversível dela, nunca a senha em si.

Nome. Opcional: você digita, ou ele vem da sua conta Google. Serve para chamar você pelo nome e, em ambiente compartilhado, para mostrar quem lançou o quê, de quem é o ambiente e quem tem acesso a ele. Sem nome, quem recebeu um ambiente seu vê no lugar dele o começo do seu e-mail, antes do @. Execução de contrato (art. 7º, V).

Foto do perfil. Vem da sua conta Google, se você entrar por ela. Não copiamos a imagem: guardamos só o endereço dela no Google, e o seu navegador a busca lá a cada exibição. Execução de contrato (art. 7º, V).

Logotipo do ambiente. Opcional, e só na versão web. Você escolhe uma imagem no cadastro do ambiente financeiro, e ela passa a identificar aquele ambiente para você e para quem você convidou. Execução de contrato (art. 7º, V). Aceitamos PNG, JPG ou WebP; a imagem é reduzida a 512 px no maior lado e REDESENHADA dentro do seu navegador antes de subir, e é essa versão redesenhada que guardamos, com no máximo 200 KB. O arquivo que você escolheu não é enviado, e por isso nada do que vem escondido dentro dele nos alcança — inclusive os metadados que uma foto de celular carrega, entre eles a localização de onde ela foi tirada. Fica enquanto o ambiente existir.

CPF ou CNPJ do ambiente. Opcional. Você digita ao criar um ambiente financeiro, e ele serve só para você identificar de quem é aquele ambiente. Execução de contrato (art. 7º, V). Não verificamos de quem é o documento e não consultamos nenhum cadastro público com ele.

CNPJ da consulta de notas fiscais. Obrigatório nessa tela específica. Serve para consultar, na Secretaria da Fazenda, as notas emitidas contra a sua empresa. Execução de contrato (art. 7º, V). O CNPJ e o horário da última consulta ficam no nosso servidor até a consulta seguinte, porque a Secretaria da Fazenda exige um intervalo mínimo de uma hora entre consultas.

Lançamentos: descrição, valor, data, categoria, anotações e etiquetas. Você digita, ou eles vêm de um extrato ou fatura que você importa. São o serviço em si. Execução de contrato (art. 7º, V). Ficam enquanto a conta existir.

Contas, cartões, orçamentos, metas e investimentos. Você cadastra, para organizar seu dinheiro. Execução de contrato (art. 7º, V).

Leituras dos avisos do seu banco, no Android. Só existem se você autorizar a leitura de notificações, e ficam guardadas no seu aparelho: nós não as recebemos. Consentimento (art. 7º, I), que você revoga na tela de configurações do Android. O que chega até nós é o lançamento criado a partir do aviso, com descrição montada pelo aplicativo — nunca o texto do aviso nem o nome do lugar da compra. Com a mesma autorização, o aparelho guarda também um resumo das categorias que você deu a cada fornecedor, tirado dos seus próprios lançamentos, para a leitura escolher a categoria sem internet. A seção "O lançamento automático a partir dos avisos do seu banco" descreve o recurso inteiro.

Titular e adicionais de um cartão: o nome que você dá a cada plástico, os quatro últimos dígitos, uma cor, o rótulo que veio da fatura e uma anotação livre, como a placa de um veículo. Você cadastra, a partir do que a fatura importada trouxe, para separar as compras por quem usou o cartão. Execução de contrato (art. 7º, V) — e, quando o nome é de outra pessoa, o controlador é você (art. 39). Fica enquanto o cartão existir.

Dados da compra do plano Navegador. Só existem se você assinar, pelo site. Você informa o seu nome e o seu CPF ou CNPJ, e usamos o e-mail da sua conta. Se pagar com cartão, informa também os dados do cartão e os do titular: nome, e-mail, CPF ou CNPJ, CEP, número do endereço, complemento, se houver, e telefone; e o endereço IP de onde você comprou vai junto. Tudo isso é enviado à Asaas, que processa o pagamento. Execução de contrato (art. 7º, V) para a assinatura, cumprimento de obrigação legal (art. 7º, II) para a nota fiscal e legítimo interesse (art. 7º, IX) para a prevenção de fraude. Número, validade e código de segurança do cartão ficam só em memória, no nosso servidor, durante o repasse à Asaas, e não são gravados nem registrados em log. No nosso banco fica o registro da assinatura e de cada cobrança, sem nome, documento, telefone, endereço ou cartão, como detalha a seção "Planos e cobrança".

Endereço IP, data, hora, endereço da página e identificação do navegador ou aparelho. São gravados automaticamente a cada acesso, para cumprir o artigo 15 do Marco Civil da Internet, apurar incidentes e barrar abuso. Cumprimento de obrigação legal (art. 7º, II) e legítimo interesse (art. 7º, IX).

Registro de autenticação: e-mail, nome, data e tipo do evento — entrada, saída, troca de senha. É gravado automaticamente a cada login, para apurar acesso indevido e sustentar a segurança da conta. Legítimo interesse (art. 7º, IX).

Registro de atividade: a data e a hora da última vez que você abriu o aplicativo ou voltou a ele, uma para a web e outra para o Android. É gravado automaticamente, no máximo uma vez a cada cinco minutos, e cada novo registro substitui o anterior. Não guarda o IP, a tela aberta nem o que você fez. Serve para sabermos quantas pessoas usam o serviço e para o acompanhamento das contas pela nossa equipe. Legítimo interesse (art. 7º, IX).

Registro de uso: tela aberta, ação feita, valor do lançamento envolvido, cidade e estado aproximados e um código derivado do seu IP. É coletado somente se você ligar o consentimento correspondente, em Ajustes. Consentimento (art. 7º, I). Serve para entender o que trava no produto e melhorar.

Consentimentos: qual, quando e a versão do texto. Você marca em Ajustes, e guardamos para provar a sua decisão, como manda o artigo 8º, §2º. Cumprimento de obrigação legal (art. 7º, II).

O teste de equilíbrio do legítimo interesse, em duas linhas. Registrar IP, data e hora de cada acesso é o que permite descobrir um ataque, provar uma invasão e cumprir o Marco Civil; sem isso, um roubo de conta seria indefensável. O impacto sobre você é baixo: esses registros não traçam seu perfil, não são cruzados com seus lançamentos e não vão para ninguém fora da empresa. E, se você discordar mesmo assim, o artigo 18, §2º garante o direito de se opor, pelo canal do fim desta página.

Dados sensíveis

Em resumo: não pedimos nenhum dado sensível — mas a categoria que você escolhe para um gasto pode revelar um, e é justo que você saiba disso.

O aplicativo não tem nenhum campo de saúde, religião, opinião política, biometria, origem racial ou filiação sindical, e nunca pergunta por essas informações.

Mas é preciso dizer uma coisa incômoda e verdadeira: a categoria de um gasto pode revelar dado sensível. O aplicativo já vem com categorias como "Plano de saúde", "Medicamentos" e "Igreja". Se você classificar um gasto assim, aquele registro pode revelar dado de saúde ou convicção religiosa (artigo 5º, inciso II).

Nós não pedimos essa informação, não a usamos para nada além de mostrar o seu próprio caderno e não a compartilhamos para publicidade. A base legal, nesse caso, é o artigo 11, inciso I: o seu consentimento, dado no ato de escolher aquela categoria. Se preferir, use uma categoria genérica — o aplicativo não obriga nenhuma classificação.

Seus dados financeiros e a importação de extratos

Em resumo: o arquivo do seu extrato é lido dentro do seu próprio navegador e não fica guardado. As linhas que você aproveita viram lançamentos; as que você descarta continuam no banco, marcadas como descartadas.

Não pedimos a senha do seu banco. Nenhuma tela do produto tem campo para isso.

O arquivo em si não é guardado. Quando você importa um extrato, quem lê o arquivo é o seu navegador: os bytes não saem do seu aparelho. Só o resultado da leitura — as linhas de lançamento — sobe para o servidor. Não temos área de arquivos: nenhum extrato, comprovante ou anexo seu está armazenado. A única imagem que guardamos por envio seu é o logotipo do ambiente, descrito na seção "Quais dados coletamos, e com base em quê": ele fica gravado dentro do próprio cadastro do ambiente, e não é anexo de lançamento nenhum.

O PDF é a única exceção. Fatura em PDF não é legível dentro do navegador, então o arquivo sobe para o nosso servidor, onde um programa nosso extrai o texto e devolve. Esse programa não grava o PDF em lugar nenhum — nem em disco, nem no banco — e roda na nossa própria infraestrutura, não em serviço de terceiro. O limite é 10 MB por arquivo.

O que fica das importações. Guardamos o nome do arquivo, a data, quantas linhas entraram e quantas falharam, mais as linhas extraídas e o que você decidiu sobre cada uma. As linhas que você descartou na conferência não são apagadas: elas continuam no banco marcadas como descartadas, para que uma importação futura do mesmo período não as traga de volta. Junto com cada lançamento importado ficam também o identificador daquela transação no banco emissor e o rótulo do portador do cartão.

Rótulo do portador. Ao importar uma fatura, guardamos como o cartão identificou quem fez a compra, exatamente como veio no arquivo. Na maioria das faturas isso é um rótulo simples, como "Titular" ou "Adicional 1". Algumas faturas trazem o cartão mascarado — por exemplo, "final 1234" —, e nesse caso os quatro últimos dígitos ficam gravados junto ao lançamento. E há faturas, em alguns emissores, que trazem na mesma coluna o nome impresso no plástico: quando o arquivo traz esse nome, ele é gravado como veio. Nunca guardamos o número completo do cartão, o código de segurança nem a validade.

Titular e adicionais do cartão. Você pode dar um nome a cada plástico de um cartão — o seu e o de cada adicional — para separar as compras por quem usou. De cada plástico guardamos o nome que você escolheu, os quatro últimos dígitos quando a fatura os traz, uma cor, o rótulo que veio do arquivo e, se você quiser, uma anotação livre, como a placa de um veículo. Esses nomes ficam visíveis para quem tem acesso ao cartão, e o recurso é do plano Navegador.

O nome do adicional costuma ser o nome de outra pessoa — um familiar, um funcionário, um motorista — e aqui vale a mesma inversão de papéis da seção "A quem esta política se aplica": quem decide registrar aquele nome é você, e sobre esse dado o controlador é você (artigo 39). Nós o tratamos para exibir e separar os seus lançamentos, seguindo as suas instruções. Se preferir, use apelido, a placa ou o próprio final do cartão: para o aplicativo tanto faz, porque o nome que você escolhe nunca é usado para decidir de quem é uma compra — trocá-lo não muda nenhum lançamento de lugar.

Apagar um plástico. Um adicional que parou de circular pode ser desativado: ele some das telas de lançamento e continua na gestão do cartão, para as compras antigas não perderem a autoria. Apagar o cartão apaga junto todos os seus plásticos, e as compras daquele cartão ficam sem portador — o valor e a descrição não se perdem.

Notas fiscais. Se você usar a consulta de notas fiscais, o certificado digital e a senha dele são enviados ao nosso servidor, porque a Secretaria da Fazenda só aceita consulta assinada. O certificado e a senha não são guardados. Durante a consulta, a chave privada é escrita num arquivo temporário no servidor, sem senha, e apagada ao final — inclusive quando a consulta falha. O resultado não é salvo: o arquivo da nota é entregue para download no seu navegador.

Ainda sobre notas fiscais, uma advertência que a tela faz e esta política repete: declarar "ciência da operação" no fisco é irreversível, e por isso essa opção nunca vem marcada.

Importação automática de instituições financeiras. Ainda não está disponível, mas avisaremos com antecedência quando existir este recurso.

O lançamento automático a partir dos avisos do seu banco (Android)

Em resumo: se você autorizar, o aplicativo lê o aviso de compra que o seu banco mostrou na tela do seu celular e cria o lançamento sozinho, sem você tocar em nada. O texto do aviso é lido dentro do próprio aparelho e não é enviado para nós; o que sobe é o lançamento, com uma descrição escrita pelo próprio aplicativo.

O recurso existe apenas na versão instalada pela Google Play, e vem desligado. Para ligá-lo é preciso conceder uma autorização à parte, na tela de configurações do próprio Android — não é uma das permissões que o aplicativo pede ao ser instalado, e nós não temos como concedê-la por você. Para desligar, o caminho é o mesmo, e a leitura para no instante em que você retira a autorização.

A base legal aqui é o seu consentimento (LGPD, artigo 7º, inciso I), e não a execução do contrato: o caderno funciona inteiro sem isto. É uma comodidade que você escolhe ter, e revogar é retirar a autorização no Android, sem justificativa e sem falar com a gente.

O aplicativo só observa os avisos de sete aplicativos, nomeados um a um dentro do programa: Banco do Brasil, BTG Pactual, C6 Bank, Nubank, PicPay, Google Wallet e Samsung Wallet. Aviso de qualquer outro aplicativo — mensageiro, e-mail, rede social, outro banco — é descartado sem ser interpretado.

Do aviso o aplicativo aproveita cinco coisas: o valor, a data, se é entrada ou saída, o nome que aparece como destino do dinheiro e, quando o texto traz, os quatro últimos dígitos do cartão. O texto completo do aviso não é guardado em lugar nenhum.

O que o aplicativo faz com isso é criar o lançamento na hora, na conta ou no cartão que ele reconhecer pelo aviso e pelos quatro dígitos. Para a categoria e a subcategoria, ele olha primeiro para o que você mesmo já fez: se você já categorizou um lançamento daquele mesmo lugar — digitado à mão, importado de extrato ou criado a partir de um aviso anterior —, ele repete a categorização mais recente, desde que aquela categoria ainda exista no ambiente. Sem essa lembrança, e reconhecendo o lugar da compra, ele procura no seu ambiente uma categoria com o nome correspondente. Cada um desses dois campos que ele não resolver — porque não reconheceu o lugar, ou porque você não tem categoria com aquele nome — nasce em branco, para você ajustar no extrato quando quiser. Você não confirma nada antes: essa é a comodidade do recurso, e é por isso que ele vem desligado e depende do seu consentimento.

Para lembrar sem depender da internet — o aviso chega a qualquer hora —, o aplicativo guarda no celular, enquanto a leitura estiver autorizada, um resumo tirado dos lançamentos que já estão na sua conta: o nome de cada fornecedor como aparece na descrição, a categoria e a subcategoria mais recentes que você deu a ele e as datas que dizem qual é a mais recente. Não há valor, conta nem saldo nesse resumo, e nada nele foi lido de aviso. Ele fica junto com a cópia da estrutura financeira descrita em "Cookies e o que fica no seu aparelho", é refeito a partir do servidor, sai quando você sai da conta e sai do celular na primeira atualização depois que você retira a autorização.

Nem tudo é lançado sozinho. Quando o aviso não dá para ler, quando o próprio banco avisa que a compra não aconteceu (recusa, cancelamento, bloqueio ou tentativa), quando ele desfaz uma compra anterior (estorno, reembolso, devolução), quando não dá para saber com segurança qual cartão ou qual conta é, quando o aviso parece repetição de outro do mesmo dia, e quando o aviso chega antes de você entrar no aplicativo, escolher um ambiente ou baixar seus cadastros, o aplicativo não lança e a leitura fica esperando você na lista, dizendo o motivo. Preferimos deixar de lançar a lançar no lugar errado.

Sobre esse nome, é preciso ser exato: numa compra de cartão ele é o nome de uma loja, mas num PIX enviado ele pode ser o nome de uma pessoa. Por isso ele tem três finalidades, e as três acontecem inteiras dentro do seu aparelho: escolher a categoria do lançamento; permitir que você reconheça a leitura na lista; e, enquanto a linha continuar na lista, fazer a próxima compra no mesmo lugar sair com a categoria que ficou neste lançamento — inclusive a que você corrigir no extrato. Esse nome não é enviado para nós, não entra no lançamento, não vai para o resumo descrito acima e é apagado junto com a linha da lista; a partir daí, aquela compra deixa de servir de lembrança. O que sai do aparelho é, no máximo, a identificação de uma categoria que já é sua e já estava cadastrada.

A descrição que fica gravada no lançamento é montada pelo aplicativo, e não copiada do aviso. Ela junta o tipo do evento e o nome do banco — dois textos escritos por nós, que não vêm da notificação — com os quatro últimos dígitos do cartão, que é o único pedaço vindo do aviso. O resultado fica no formato "Compra • Nubank • final 1234", e esses quatro dígitos sobem para o nosso servidor junto com o lançamento, como qualquer descrição. O campo que os carrega só aceita quatro algarismos, justamente para que nenhum outro trecho do aviso consiga passar por ali.

Essa escolha é deliberada, e a razão é simples: a descrição de um lançamento é lida por todas as pessoas que você convidou para aquele ambiente. Não nos pareceu certo que o texto escrito pelo seu banco chegasse a elas sem você ter escolhido cada palavra — e menos ainda agora, que o lançamento é criado sem passar por você. É justamente porque ninguém confere antes que a descrição é montada com peças escritas por nós.

Cada leitura fica registrada numa lista dentro do seu celular, limitada a 200 linhas e a 30 dias, o que vier primeiro. A linha continua lá depois de o lançamento ter sido criado, e é de propósito: no extrato o lançamento se parece com qualquer outro, e é só nessa lista que fica dito que foi o aplicativo que o criou e a partir de qual aviso. Ela sai dali quando você a tira da lista, quando vence, quando você sai da conta e quando você exclui a conta — tirar da lista não apaga o lançamento, que é seu e fica no extrato. Essa lista não é copiada para a nuvem do Google e não é levada na transferência para um aparelho novo.

Uma coisa que este recurso não é: ele não fala com o seu banco. Não pedimos nem guardamos senha, token ou credencial bancária de espécie alguma, e o aplicativo não consulta nada em lugar nenhum. Ele lê um aviso que o seu próprio celular já havia exibido na tela, e só enquanto você autorizar.

Pessoa física e pessoa jurídica separadas

Em resumo: o aplicativo permite separar as suas finanças pessoais das da sua empresa em ambientes distintos, e nós tratamos os dois do mesmo jeito.

Você pode criar mais de um ambiente financeiro. Um ambiente pessoal aceita um CPF; um ambiente empresarial aceita CNPJ, razão social e nome fantasia. Os dois campos são opcionais.

Cada lançamento pertence a um ambiente, e um ambiente nunca mistura com o outro. Ao excluir sua conta, todos os seus ambientes vão junto.

Se o ambiente é de uma empresa, você pode enviar o logotipo dela no cadastro — só na versão web, e só o dono do ambiente ou quem tem permissão de escrita nele. A imagem fica gravada dentro do próprio cadastro, aparece para quem tem acesso àquele ambiente, sai quando você aperta Remover e salva o cadastro, e é apagada junto com o ambiente. O botão Remover tira a imagem da tela; é o Salvar que apaga o que está guardado, e enquanto você não salvar nada muda. Não aceitamos SVG: um arquivo SVG não é bem uma imagem, é um documento que pode trazer programa dentro, e guardá-lo para depois exibi-lo seria abrir uma porta contra você mesmo.

Dado de empresa e dado de pessoa física recebem a mesma proteção nesta política. A LGPD protege a pessoa natural, mas o CNPJ, a razão social e o movimento financeiro de uma empresa individual dizem muito sobre a pessoa por trás dela — e nós tratamos assim.

O que não fazemos

Em resumo: esta é a lista de compromissos que você pode cobrar de nós, e cada linha corresponde a uma coisa que simplesmente não existe no produto.

Não vendemos, não alugamos e não cedemos seus dados para publicidade, perfilamento comercial ou qualquer terceiro que queira vender algo a você.

Não exibimos anúncios. Não há nenhuma biblioteca de propaganda no aplicativo.

Não usamos cookies. Nem nossos, nem de análise de audiência, nem de publicidade.

Não usamos Google Analytics, Google Tag Manager, Meta Pixel, Hotjar, Clarity, Mixpanel, Amplitude, PostHog, Firebase nem Crashlytics. O aplicativo Android não embarca nenhum kit de terceiros de medição de uso ou de relatório de falhas.

Não pedimos a senha do seu banco.

Não guardamos número de cartão, código de segurança, validade, chave PIX nem qualquer meio de pagamento seu. Se você assinar com cartão, esses dados passam pelo nosso servidor só em memória, a caminho da Asaas, e não são gravados nem registrados em log.

Não pedimos sua data de nascimento. Telefone, CEP e número do endereço só são pedidos se você assinar o plano Navegador com cartão, e vão para a Asaas sem ficar no nosso banco de dados.

O aplicativo de celular não pede câmera, microfone, localização, contatos, SMS, biometria nem acesso aos seus arquivos. Ele pede cinco permissões: internet, estado da rede, envio de notificações, iniciar junto com o aparelho e manter o processador ativo enquanto uma tarefa em segundo plano roda.

A leitura dos avisos do seu banco não é uma dessas cinco, e não vem ligada. É uma autorização à parte, que só existe na versão da Google Play e que você concede e retira na tela de configurações do Android — a seção "O lançamento automático a partir dos avisos do seu banco" explica o que ela faz, linha por linha.

Nenhuma função do aplicativo — na web ou no Android — usa inteligência artificial para analisar os seus dados. As sugestões de preenchimento e a escolha automática de categoria são calculadas dentro do seu próprio aparelho, por regras escritas por nós, nunca nos nossos servidores: uma parte vem do que você mesmo já lançou e categorizou antes — valendo, para cada fornecedor, a categorização mais recente —, e a outra, se você autorizar, do aviso que o seu banco mostrou na tela do celular.

Não enviamos e-mail de marketing. Todo e-mail que sai daqui é transacional: redefinição de senha, decisão sobre o seu pedido de acesso, avisos de compartilhamento e o aviso de mudança relevante nesta política, que a seção "Alterações desta política" nos obriga a mandar. Nenhuma newsletter, nenhuma campanha.

Planos e cobrança

Em resumo: o Explorador é gratuito e vai continuar sendo. O Navegador é o plano pago, vendido pelo site, e quem processa o pagamento é a Asaas. Se você pagar com cartão, os dados dele passam pelo nosso servidor só em memória, a caminho da Asaas, e não são gravados nem registrados em log.

Existem dois planos. O Explorador é gratuito e vai continuar sendo gratuito — todo mundo pode usar o Meu Mapa Financeiro sem custo. O Navegador é o plano com mais recursos e é pago.

Cobramos apenas pelo plano Navegador. Nenhum outro recurso, funcionalidade ou serviço do Meu Mapa Financeiro é cobrado à parte: não há compras dentro do aplicativo, taxas por uso, nem cobranças por transação, importação ou relatório. A assinatura é voluntária — ninguém é cobrado sem contratar o Navegador.

Quem processa o seu pagamento. Hoje o Navegador é contratado pelo site, e o pagamento é processado pela Asaas (Asaas Gestão Financeira S.A., CNPJ 19.540.550/0001-21), instituição de pagamento, em conta da própria empresa. São três ofertas: mensal, só com cartão de crédito; anual, com Pix ou cartão de crédito; e anual de fundador, com Pix ou cartão de crédito. Não há boleto nem parcelamento. Se um dia a assinatura for vendida dentro de um aplicativo, o pagamento feito ali será processado pela loja: Google Play (Google LLC), no aplicativo Android, ou App Store (Apple Inc. e suas afiliadas), no aplicativo para iPhone ou iPad. Nesse caso, a relação de pagamento será entre você e o Google ou a Apple, e nós receberemos só a confirmação de que a assinatura está ativa.

O que a Asaas recebe. Para criar a cobrança, enviamos à Asaas o seu nome, o seu CPF ou CNPJ e o e-mail da sua conta. Se você pagar com cartão, enviamos também os dados do cartão e os do titular que você digitar: nome, e-mail, CPF ou CNPJ, CEP, número do endereço, complemento, se houver, e telefone; e o endereço IP de onde você fez a compra. Esses dados servem para executar a assinatura (art. 7º, V), emitir a nota fiscal de serviço de cada cobrança, que sai pela Asaas (art. 7º, II), e prevenir fraude no cartão (art. 7º, IX). A Asaas também os trata conforme a própria política de privacidade. Ela não envia e-mail nem SMS sobre a sua assinatura: a comunicação é feita pelo próprio Meu Mapa Financeiro.

Em nenhum dos casos guardamos o número do seu cartão. Você digita os dados do cartão no formulário do nosso site, e eles seguem por conexão HTTPS até o nosso servidor, que os repassa à Asaas na mesma requisição. Número, validade e código de segurança ficam só em memória durante esse repasse: não são gravados no nosso banco de dados e não são registrados em log. Quem guarda o cartão, para cobrar as renovações, é a Asaas, e nós não voltamos a vê-lo.

O que fica registrado conosco. Da assinatura: a oferta, o meio de pagamento (Pix ou cartão), o valor, o ciclo, a situação, até quando ela está paga, se o cancelamento foi pedido e, quando ela termina, a data e o motivo do encerramento; e os códigos que a Asaas dá ao cliente e à assinatura. De cada cobrança: valor, meio, situação, vencimento, data do pagamento e o link do comprovante ou da nota fiscal. Os avisos que a Asaas nos manda sobre as cobranças são registrados para auditoria, sem dado de cartão. Nenhum desses registros traz nome, CPF ou CNPJ, telefone ou endereço. Eles ficam pelo prazo da legislação tributária, hoje cinco anos, inclusive depois que você cancelar ou excluir a conta.

Renovação. A assinatura se renova automaticamente ao fim de cada período, até você cancelar. No cartão, a renovação é cobrada automaticamente. No Pix, cada renovação gera uma nova cobrança Pix, que precisa ser paga.

Se a renovação não for paga, o Navegador continua por 5 dias de tolerância, contados do fim do período pago. Passado esse prazo, sua conta volta ao plano Explorador. No Explorador, em cada ambiente, só a conta bancária ativa mais antiga e o cartão de crédito ativo mais antigo aceitam lançamentos novos; as demais contas e cartões ficam congelados, disponíveis só para consulta. Nenhum dado é apagado, e assinar de novo descongela tudo.

Cancelamento e mudanças. Você pode cancelar a assinatura a qualquer momento, sem multa e sem precisar justificar, no site, em Ajustes > Planos e preços. O acesso ao Navegador continua até o fim do período já pago, sem novas cobranças. Encerrada a assinatura, sua conta volta ao plano Explorador, com o mesmo congelamento, sem os 5 dias de tolerância. Seus dados não são apagados por cancelamento.

Direito de arrependimento. Você pode desistir da assinatura em até 7 dias, contados da contratação ou da primeira cobrança (Código de Defesa do Consumidor, art. 49), escrevendo para [email protected], e devolvemos integralmente o valor pago.

Se o preço mudar, avisaremos você antes, pelo e-mail cadastrado e dentro do aplicativo, e a alteração só valerá para as cobranças seguintes. O plano Explorador continuará gratuito.

Com quem seus dados são compartilhados

Em resumo: trabalhamos com fornecedores que tratam dados por nossa conta e sob nossas instruções. Os que temos hoje estão nomeados abaixo, com país e finalidade. Nenhum deles recebe seus dados para vender ou anunciar nada.

Cloudflare, Inc. — Estados Unidos. É a rede que protege e entrega o site. Todo acesso feito pelos endereços que publicamos passa por ela, e é lá que a conexão segura com o seu navegador é aberta. Ela também recebe as mensagens enviadas ao nosso e-mail de contato antes de entregá-las a nós. Recebe seu endereço IP, a identificação do seu navegador e o endereço da página que você abriu. O nosso servidor só aceita conexão vinda dela, com certificado próprio.

Plus Five Five, Inc., que opera o serviço Resend — Estados Unidos. Envia os e-mails do serviço: redefinição de senha, decisão sobre pedido de acesso e avisos de compartilhamento. Recebe o e-mail do destinatário, o nome e o texto da mensagem.

Amazon Web Services — Brasil, região de São Paulo. Guarda a cópia de segurança diária do banco de dados, cifrada no armazenamento. O acesso é restrito a uma credencial nossa, sem permissão de apagar objetos.

Google LLC — Estados Unidos. Quatro coisas distintas: entrar com a sua conta Google, se você escolher; o motor gráfico e as fontes que o site carrega para desenhar as telas; a caixa postal que recebe o aviso de que alguém pediu acesso ao produto; e, se você assinar o plano Navegador dentro do aplicativo Android, o processamento do pagamento pela Google Play.

Apple Inc. e suas afiliadas — Estados Unidos. Processa o pagamento se você assinar o plano Navegador dentro do aplicativo para iPhone ou iPad. Recebe os dados do seu meio de pagamento; nós recebemos de volta apenas a confirmação de que a assinatura está ativa.

Asaas Gestão Financeira S.A., CNPJ 19.540.550/0001-21, no Brasil. Instituição de pagamento que processa a assinatura do plano Navegador feita pelo site e emite a nota fiscal de serviço de cada cobrança. Recebe o seu nome, o seu CPF ou CNPJ e o e-mail da sua conta. Se você pagar com cartão, recebe também os dados do cartão, o nome, e-mail, CPF ou CNPJ, CEP, número e complemento do endereço e telefone do titular, e o endereço IP de onde você fez a compra, usado na prevenção de fraude. Guarda o cartão para cobrar as renovações.

Pluggy Serviços Digitais Ltda. — Brasil. Um componente de programação carregado pelas páginas do site. Nossa política de segurança de conteúdo restringe o que esse componente pode fazer.

Lavrox, que opera o serviço ipwho.is. Descobre a cidade e o estado aproximados quando o registro de uso está ligado. Recebe apenas a faixa de rede do seu provedor de internet, nunca o endereço do seu aparelho. A empresa não publica o país da sua sede, e estamos avaliando substituí-la por esse motivo.

Secretaria da Fazenda e Receita Federal — Brasil. Recebem o CNPJ que você informar na consulta de notas fiscais, e a consulta assinada pelo seu certificado.

Uma observação que consideramos honesto fazer sobre dois desses fornecedores. O site é desenhado por um componente que o seu navegador baixa de um endereço do Google a cada visita, e uma das páginas carrega também o componente da Pluggy. Isso significa que os dois recebem o seu endereço IP e a identificação do seu navegador em toda visita a qualquer página do site — inclusive nesta página que você está lendo, e mesmo antes de você ter conta. Não escolhemos entregar seus dados a eles; é uma consequência técnica de como o site é montado hoje, e estamos trabalhando para servir esses arquivos do nosso próprio servidor.

Seus dados também vão para onde você mandar. Se você compartilhar um ambiente, a pessoa convidada passa a ver tudo o que há nele, inclusive o que for criado depois. Se você usar o botão de compartilhar do Android para mandar um resumo por mensagem, aquele texto sai do nosso controle no instante em que você escolhe o aplicativo de destino.

Também podemos ser obrigados a entregar dados por ordem judicial ou requisição de autoridade competente (LGPD, artigo 7º, incisos II e VI). Nesse caso, avisamos você, a menos que a própria ordem proíba.

Transferência internacional de dados

Em resumo: parte dos nossos fornecedores fica nos Estados Unidos, então alguns dados seus saem do Brasil. O que sai, para quem e com que fundamento está escrito abaixo.

Saem do Brasil: para a Cloudflare, o seu endereço IP, a identificação do seu navegador e o endereço da página que você abriu, em todo acesso, mais o conteúdo das mensagens que você enviar ao nosso e-mail de contato; para a Resend, o seu endereço de e-mail, o seu nome e o texto das mensagens que enviamos a você; para o Google, o seu endereço IP e a identificação do seu navegador a cada carregamento de página, e os dados de identificação que ele nos devolve se você entrar com a conta Google; e para o ipwho.is, apenas a faixa de rede do seu provedor de internet, e só se o registro de uso estiver ligado.

Se um dia o plano Navegador for vendido por uma loja de aplicativos e você assinar por ela, os dados do seu meio de pagamento irão para o Google ou para a Apple, nos Estados Unidos, e serão tratados por eles, não por nós. Hoje a assinatura é feita pelo site, e o pagamento é processado pela Asaas, no Brasil.

Não sai do Brasil o banco de dados com os seus lançamentos, que fica em servidor no Brasil, nem a cópia de segurança diária, que fica na região de São Paulo da Amazon.

Com que fundamento. Essas transferências se enquadram no artigo 33, inciso VI, da LGPD: são necessárias para executar o contrato que você fez conosco. Sem elas o site não abre, o e-mail de recuperação de senha não chega e a entrada pela conta Google não funciona.

Cookies e o que fica no seu aparelho

Em resumo: não usamos cookies. Mas guardamos coisas no seu navegador e no seu celular, e você merece saber exatamente o quê.

Não existe cookie neste produto. Nem próprio, nem de terceiro, nem de análise de audiência, nem de publicidade. Não há banner de cookies porque não há cookie a consentir.

O que existe é armazenamento local — informação que fica no seu próprio aparelho e nunca é enviada a terceiros.

No navegador guardamos: a sua sessão, para você não precisar entrar de novo a cada visita; uma cópia dos seus dados financeiros (lançamentos, contas, cartões, categorias e faturas), para as telas abrirem rápido e continuarem funcionando se a internet cair; uma fila dos lançamentos feitos sem internet, à espera de subir; e suas preferências, como ambiente ativo, período escolhido, filtros salvos, avisos já lidos e o estado da barra lateral.

Um aviso importante e desconfortável: sair da conta na web remove a sessão, mas não apaga a cópia dos seus dados financeiros do navegador. Se você usa um computador compartilhado, limpe os dados do site no seu navegador depois de sair. Estamos corrigindo isso.

No celular (Android ou iOS) guardamos: a sua sessão; uma fila dos lançamentos feitos sem internet; uma cópia da estrutura financeira, com as listas de contas, cartões e categorias, para o aplicativo abrir sem rede; e suas preferências, como ambiente ativo, lembretes configurados e avisos já lidos.

E, se você tiver autorizado a leitura dos avisos do seu banco, uma segunda lista, separada da primeira: o registro do que foi lido de cada aviso e do que o aplicativo fez com aquela leitura, no máximo 200 linhas e no máximo 30 dias. Com a mesma autorização, junto da cópia da estrutura financeira, o resumo das categorias que você deu a cada fornecedor, descrito na seção "O lançamento automático a partir dos avisos do seu banco".

Ao sair da conta no aplicativo, a cópia da estrutura financeira é apagada, com o resumo das categorias, e a lista das leituras também. A fila de lançamentos ainda não enviados é mantida de propósito, para você não perder o que digitou, e é apagada quando você exclui a conta. O aplicativo também desliga a cópia automática para a nuvem do Google, então nem a sessão nem os dados locais vão para o seu Google Drive.

A transferência para um aparelho novo é um caminho diferente do backup na nuvem, e por isso é tratada à parte: a lista das leituras está excluída dos dois. A fila de lançamentos que ainda não subiram viaja com você, de propósito — o lançamento é seu e não pode se perder na troca de aparelho; o que o aplicativo leu de uma notificação fica onde foi lido.

Como protegemos seus dados

Em resumo: o tráfego é cifrado, cada pessoa só enxerga as próprias linhas no banco, a senha nunca é guardada em texto e o acesso administrativo é restrito, identificado e registrado.

Toda a comunicação é cifrada. O site e o aplicativo só falam por HTTPS, com TLS 1.2 ou 1.3. Não há nenhum endereço sem cifra no código de nenhum dos dois aplicativos, e qualquer acesso sem cifra é redirecionado.

Sua senha nunca é guardada. Guardamos um resultado embaralhado e irreversível dela. Nem nós conseguimos lê-la.

Isolamento linha a linha no banco de dados. Cada tabela tem regras que dizem quais linhas cada sessão pode ler e escrever. Uma conta não alcança os dados de outra, e isso é imposto pelo banco, não pela tela.

O aplicativo Android não embarca nenhum kit de terceiros de medição, propaganda, atribuição ou relatório de falhas. Os únicos endereços de rede dentro do aplicativo publicado são os nossos.

Cabeçalhos de proteção no navegador: o site proíbe ser exibido dentro de outro site, restringe de onde pode carregar código e nega, no próprio navegador, o acesso a localização, microfone, câmera e pagamento.

As portas internas do banco de dados não são alcançáveis pela internet, e o servidor só aceita conexões vindas da nossa rede de entrega.

Cópia de segurança diária, conferida automaticamente a cada geração, com uma segunda cópia enviada para armazenamento cifrado em São Paulo.

Acesso administrativo restrito e registrado. Existe um painel interno, usado por duas pessoas nomeadas, protegido por três camadas independentes de autenticação. Ele é somente leitura e não consegue ler os seus lançamentos: mostra apenas e-mail, nome, data de cadastro, último acesso, plano e a quantidade de contas, cartões e lançamentos. Toda consulta feita ali fica registrada com o e-mail de quem consultou, o que consultou e quando — inclusive as tentativas negadas.

O que é justo você saber. Segurança absoluta não existe, e nenhuma empresa honesta promete isso. A manutenção do sistema exige que um administrador tenha acesso técnico ao banco de dados; esse acesso é limitado a quem opera o serviço e é usado para manter o produto de pé. E a sua parte também conta: use uma senha que você não use em outro lugar, e não deixe a sessão aberta em computador de terceiros.

Por quanto tempo guardamos, e quando descartamos

Em resumo: os seus dados ficam enquanto a sua conta existir. Os registros técnicos têm prazos próprios, e alguns deles ainda não têm descarte automático — está escrito abaixo, sem rodeio.

Seus lançamentos, contas, cartões, ambientes, orçamentos, metas e o seu cadastro: enquanto a conta existir. Somem quando você a exclui.

Linhas de extrato importadas, inclusive as que você descartou na conferência: enquanto a conta existir.

Logotipo do ambiente: enquanto o ambiente existir. Sai quando você o remove no cadastro e salva, e vai junto quando o ambiente ou a conta são excluídos.

Registro de uso do aplicativo, coletado só se você ligou o consentimento: 365 dias, apagados por rotina automática que roda todo dia.

Cópia de segurança do banco no nosso servidor: 30 dias, e depois é apagada automaticamente. A cópia externa fica na Amazon, na região de São Paulo; estamos confirmando com o fornecedor o prazo exato de expiração dessas cópias e publicaremos o número aqui.

Registros de acesso ao servidor web, com IP, data, hora e página: a regra configurada é de 14 dias. Hoje a rotina que executa esse descarte está falhando, e os registros vêm se acumulando além do prazo. É um defeito conhecido, e a correção está em andamento.

Registro de autenticação, com e-mail, nome, data e tipo do evento: hoje não há descarte automático, e esses registros são mantidos por prazo indeterminado. Estamos definindo um prazo e a rotina que o cumpra. O mesmo vale para o registro de acesso administrativo.

Registro de atividade (a última abertura do aplicativo na web e no Android): enquanto a conta existir. Cada abertura substitui a anterior, e o registro some quando você exclui a conta.

Assinatura do plano Navegador: guardamos o registro da assinatura e de cada cobrança descrito na seção "Planos e cobrança", sem dado de cartão, com o link do comprovante e da nota fiscal emitidos pela Asaas. Esses registros fiscais e contábeis ficam pelo prazo que a legislação tributária exige, hoje cinco anos, contados do primeiro dia do exercício seguinte. Esse prazo é obrigação legal e vale mesmo depois de você cancelar ou excluir a conta.

Marco Civil da Internet. O artigo 15 da Lei 12.965/2014 nos obriga, como empresa que oferece uma aplicação de internet com fins econômicos, a guardar os registros de acesso — data, hora e endereço IP — pelo prazo mínimo de seis meses. Esse é um prazo mínimo legal, não uma escolha nossa, e ele vale mesmo depois de você excluir sua conta.

Convites e compartilhamentos. Quando você convida alguém para um ambiente, guardamos o e-mail da pessoa, o nível de acesso e quem convidou. Se a pessoa ainda não tem conta, o convite fica pendente, sem prazo de validade, e passa a valer quando ela criar a conta com aquele e-mail. Remover a pessoa — ou ela mesma sair do ambiente — encerra o acesso na hora, mas a linha com o e-mail continua no banco, marcada como removida: é ela que impede que um cadastro futuro com o mesmo e-mail traga de volta um acesso que foi encerrado. A linha só sai quando o ambiente é excluído ou quando a pessoa, se tinha conta, exclui a própria conta.

Antes da versão 2.8 também dava para compartilhar uma conta, um cartão ou todos os ambientes da família. Esses acessos foram convertidos em acesso ao ambiente, com o maior nível que a pessoa tinha, e remover a pessoa do ambiente encerra também o acesso antigo. Até desligarmos o caminho anterior, há uma exceção: quem tinha acesso pela família também enxerga um ambiente novo que o dono criar. Versões antigas do aplicativo Android ainda mostram esse caminho até serem atualizadas. Nele, revogar o acesso a uma conta ou a um cartão mantém a linha com o e-mail, marcada como revogada, e remover alguém da família apaga a linha e o e-mail dela definitivamente.

Quem foi convidado pode sair do ambiente sozinho, pela tela "Pessoas com acesso" — na versão web, e no aplicativo Android a partir da versão que traz essa tela. Para que o seu e-mail saia também do registro de convites, escreva para [email protected]: esse apagamento ainda é feito por nós, manualmente.

Cópias de segurança e o direito de apagar. Quando você exclui a conta, os dados somem do banco na hora. Mas as cópias de segurança geradas antes disso ainda contêm os seus dados, como estavam no dia em que foram feitas, até expirarem pelos prazos acima. Não usamos essas cópias para nada além de restaurar o serviço em caso de desastre, e não é tecnicamente possível restaurar só a sua conta a partir delas.

Seus direitos

Em resumo: a lei te dá nove direitos sobre os seus dados, você exerce todos pelo mesmo e-mail, é de graça, e nós respondemos em 15 ou 30 dias conforme o pedido.

O artigo 18 da LGPD garante que você peça, a qualquer momento: confirmação de que tratamos dados seus; acesso aos dados que temos sobre você; correção de dado incompleto, inexato ou desatualizado; anonimização, bloqueio ou eliminação de dado desnecessário, excessivo ou tratado fora da lei; portabilidade para outro fornecedor; eliminação dos dados tratados com o seu consentimento; informação sobre com quem compartilhamos seus dados; informação sobre a possibilidade de não consentir e o que acontece se você negar; e revogação do consentimento a qualquer momento.

Você também pode se opor a um tratamento feito com base no legítimo interesse (artigo 18, §2º).

Como exercer. Escreva para [email protected] a partir do e-mail cadastrado na sua conta, dizendo o que quer. Se escrever de outro endereço, vamos precisar confirmar que a conta é sua, para não entregar seus dados a um estranho.

Prazos. Como agente de tratamento de pequeno porte, os nossos prazos são os da Resolução CD/ANPD nº 2/2022, artigos 14 e 15: até 15 dias para a resposta simplificada, que confirma que tratamos dados seus e diz quais (artigo 14, inciso I); e até 30 dias para a resposta completa, que é a declaração detalhada de origem, finalidade, critérios e com quem compartilhamos (artigo 14, inciso III).

Custo: nenhum. O artigo 18, §5º proíbe cobrar por isso, e não cobramos.

Atalhos que você já tem, sem precisar escrever para ninguém. Para ver e corrigir seus dados, entre no aplicativo: tudo o que temos sobre você está nas suas telas. Para revogar consentimentos, vá em Ajustes e depois em Privacidade e consentimentos — a revogação vale na hora. Para exclusão da conta, veja a seção seguinte. E a versão web exporta os seus lançamentos em CSV, pela tela de Extrato.

Como excluir sua conta

Em resumo: dá para excluir sozinho, na hora, sem falar com ninguém. A exclusão é imediata e não tem volta.

Pelo aplicativo de celular: abra o aplicativo, toque em Ajustes na barra inferior, role até o fim, e na seção Zona de perigo toque em Excluir minha conta. Confirme digitando a frase EXCLUIR CONTA.

Pela web: entre em https://meumapafinanceiro.com.br, abra o Ajustes, role até o fim, e na seção Zona de perigo clique em Excluir minha conta. Confirme digitando a frase EXCLUIR CONTA.

Sem entrar na conta: a página https://meumapafinanceiro.com.br/excluir-conta explica o procedimento completo, abre sem login e sem instalar nada.

Os dois caminhos fazem exatamente a mesma coisa, e a exclusão é imediata: não há fila, carência nem período de arrependimento. Não é possível recuperar a conta depois.

Se você não consegue entrar — perdeu o acesso ao e-mail, ou a entrada falha —, escreva para [email protected] pedindo a exclusão. Confirmamos a identidade e excluímos em até 15 dias, sem custo. Use esse mesmo caminho se o botão der erro: em situações raras, um compartilhamento que você concedeu pode travar a exclusão automática, e nesse caso nós a fazemos à mão dentro do mesmo prazo.

O que é apagado: seu cadastro, sua senha, o vínculo com o login social, todos os seus ambientes, contas, cartões, lançamentos, faturas, parcelamentos, recorrências, categorias, orçamentos, metas, investimentos, importações, consentimentos, preferências e os acessos que você concedeu a outras pessoas. No celular, a cópia local e a fila de lançamentos ainda não enviados também são apagadas.

O que continua guardado depois da exclusão

Em resumo: apagar a conta apaga os seus dados do banco na hora, mas cinco coisas sobrevivem — e você tem direito de saber quais, antes de apertar o botão.

As cópias de segurança feitas antes da exclusão, até expirarem: 30 dias no nosso servidor, e o prazo da cópia externa descrito na seção de retenção.

Os registros de acesso, com data, hora e IP, pelo mínimo de seis meses que o Marco Civil da Internet exige.

Se você chegou a assinar o plano Navegador, o registro da assinatura e das cobranças, pelos cinco anos que a legislação tributária exige. Ele guarda o identificador interno da conta e os códigos de cliente e de assinatura na Asaas, mas não traz o seu nome, o seu e-mail nem o seu CPF ou CNPJ. Esses dados ficam na Asaas, e a nota fiscal emitida por ela os traz, porque é isso que uma nota fiscal é.

O registro de autenticação, que hoje guarda o e-mail associado aos eventos de entrada e saída. Ele não é apagado junto com a conta, e estamos corrigindo isso. Se quiser que esse registro seja apagado agora, peça pelo e-mail de contato e nós o apagamos.

Se o seu pedido de acesso ao produto foi negado, o seu e-mail e o seu nome ficam numa lista de espera, para avisarmos quando abrirmos as inscrições. Essa linha não é apagada pela exclusão da conta. Peça a remoção pelo e-mail de contato e nós a apagamos.

O que deixou de ser seu: lançamentos que você criou dentro da conta ou do cartão de outra pessoa pertencem ao ambiente dela e permanecem lá, sem a sua identificação. O contrário também vale.

E-mails já enviados continuam nas caixas de quem os recebeu, porque não temos como recolhê-los.

Uma anotação de que uma conta foi excluída, com o dia e um número gerado na hora. Ela não guarda o seu nome, o seu e-mail nem o seu identificador.

Na web, a cópia dos seus dados no navegador não é apagada pela exclusão da conta. Limpe os dados do site no seu navegador. No celular isso é feito automaticamente.

Crianças e adolescentes

Em resumo: o Meu Mapa Financeiro é para maiores de 18 anos, e não coletamos dados de crianças de propósito.

O uso do produto é destinado a pessoas maiores de 18 anos, como dizem os nossos Termos de Uso, e é assim que o público-alvo está declarado na Google Play. Não pedimos data de nascimento e, por isso, não conseguimos verificar idade — o que significa que dependemos dessa declaração.

Não direcionamos nenhuma comunicação a crianças ou adolescentes e não usamos qualquer apelo infantil.

Se descobrirmos que uma conta pertence a menor de 18 anos, vamos apagá-la. Se você é responsável e acredita que uma criança ou adolescente criou uma conta aqui, escreva para [email protected]: apagamos a conta e tudo que estiver ligado a ela, sem exigir explicação.

Incidentes de segurança

Em resumo: se acontecer um vazamento que possa te prejudicar, avisamos você e a ANPD.

O artigo 48 da LGPD nos obriga a comunicar à Autoridade Nacional de Proteção de Dados e a você qualquer incidente de segurança que possa gerar risco ou dano relevante.

O que fazemos se isso acontecer: contemos o problema e fechamos a porta; apuramos o que foi atingido e quem foi afetado; comunicamos à ANPD no prazo da lei e da regulamentação vigente; comunicamos você, no e-mail cadastrado, dizendo em linguagem clara o que aconteceu, quais dados foram atingidos, o que já fizemos e o que você deve fazer; e publicamos o resumo nesta página, se o incidente for amplo.

Não vamos esconder incidente atrás de linguagem vaga. Se acontecer, você vai ler o que aconteceu.

Alterações desta política

Em resumo: podemos mudar este texto, mas avisamos antes quando a mudança for relevante — e nunca vamos usar uma alteração silenciosa para tirar direito seu.

Esta política pode mudar quando o produto mudar, quando a lei mudar ou quando percebermos que algo aqui pode ser dito melhor.

Mudança de forma — correção de texto, exemplo mais claro, endereço novo: atualizamos a data no topo da página.

Mudança relevante — nova finalidade, novo fornecedor que recebe dados, novo prazo de retenção ou o início de cobrança: avisamos com antecedência, no e-mail cadastrado e dentro do aplicativo, antes de a mudança valer.

Se a mudança depender do seu consentimento, pedimos o consentimento. Silêncio não vale como concordância. E você pode encerrar sua conta a qualquer momento se não concordar com a nova versão.

Histórico. Versão 2.9, de 13/09/2026: a seção "Planos e cobrança" passou a descrever a venda do plano Navegador pelo site, com o pagamento processado pela Asaas, em três ofertas: mensal, só com cartão, e anual e anual de fundador, com Pix ou cartão. Ela dizia que os dados do cartão não trafegavam pelos nossos servidores; com o formulário de cartão do próprio site, eles passam pelo nosso servidor só em memória, a caminho da Asaas, sem ser gravados nem registrados em log. Entraram no texto os dados que vão à Asaas (nome, CPF ou CNPJ, e-mail e, no cartão, os dados do titular, CEP, número do endereço, telefone e o endereço IP da compra), com as bases legais; o registro da assinatura e das cobranças que fica conosco, pelo prazo fiscal de cinco anos, também depois da exclusão da conta; a renovação automática, a tolerância de 5 dias, o congelamento de contas e cartões no Explorador e o direito de arrependimento. Hoje não é possível assinar pelas lojas de aplicativos, e o trecho sobre elas passou ao condicional. Entrou também o registro de atividade: a data e a hora da última abertura do aplicativo, uma para a web e outra para o Android, gravada sem IP, tela ou ação e apagada com a conta. Versão 2.8, de 13/09/2026: compartilhar passou a ser só por ambiente financeiro, em dois níveis — Ver e Ver e gravar —, e quem recebe vê o ambiente inteiro, inclusive o que for criado depois. Deixou de ser oferecido o compartilhamento de uma conta ou de um cartão isolado e o de todos os ambientes da família (versões antigas do aplicativo Android ainda o mostram até serem atualizadas); os acessos que existiam foram convertidos em acesso ao ambiente, com o maior nível que a pessoa tinha. Duas regras de guarda mudaram com isso: o convite a quem ainda não tem conta não tem mais validade, e passa a valer quando a pessoa se cadastrar com aquele e-mail; e remover alguém encerra o acesso mas mantém a linha com o e-mail, marcada como removida, para que um cadastro futuro não traga o acesso de volta — antes, remover da família apagava a linha. Quem foi convidado ganhou como sair do ambiente sozinho, e deixou de conseguir ler os e-mails das outras pessoas com acesso. Nenhum dado novo é coletado e nenhum fornecedor novo recebe dado. Versão 2.7, de 13/09/2026: o lançamento automático a partir dos avisos do banco passou a escolher a categoria primeiro pelo que você mesmo já fez — a categorização mais recente de um lançamento do mesmo lugar, seja ele digitado, importado de extrato ou criado a partir de um aviso — e só depois pelo nome da categoria. Duas coisas entraram com isso, e as duas ficam no seu aparelho: um resumo das categorias que você deu a cada fornecedor, guardado no celular só enquanto a leitura estiver autorizada e sem valor, conta ou saldo; e uma terceira finalidade para o nome do lugar da compra que a lista guarda — a de fazer a próxima compra no mesmo lugar sair com a categoria que ficou naquele lançamento, enquanto a linha estiver na lista. O nome continua sem sair do aparelho e não entra no resumo. Mesma autorização à parte no Android, mesmos cinco dados aproveitados do aviso, mesmo prazo, e nenhum fornecedor novo recebe dado. Versão 2.6, de 09/09/2026: a lista de aplicativos cujos avisos são observados no Android passou de seis para sete, com a entrada do BTG Pactual. Nada mais mudou: mesma finalidade, mesma autorização à parte no Android, mesmos cinco dados aproveitados do aviso, mesmo prazo, e o texto do aviso continua não sendo guardado. Nenhum fornecedor novo recebe dado — a leitura acontece no seu aparelho. A lista é nominal de propósito, e é por ela ser nominal que acrescentar um nome abre uma versão nova em vez de mudar a página em silêncio. Versão 2.5, de 07/09/2026: passou a descrever o logotipo que você pode enviar no cadastro do ambiente financeiro, na versão web — o que aceitamos, o limite de tamanho, que a imagem é redesenhada dentro do seu navegador antes de subir e por quanto tempo ela fica. É a primeira imagem que o aplicativo guarda por envio seu: até aqui a única imagem do produto era a foto do seu perfil, que vem da conta Google e da qual guardamos apenas o endereço. Nenhuma outra finalidade, nenhum fornecedor novo e nenhum prazo novo entraram com ela, e a imagem não é compartilhada com ninguém fora de quem já tem acesso ao ambiente. Versão 2.4, de 07/09/2026: o recurso de leitura dos avisos do banco passou a CRIAR O LANÇAMENTO SOZINHO, e este texto mudou junto, no mesmo dia. A versão 2.3 dizia que nada virava lançamento sem você confirmar; isso deixou de ser verdade e a frase saiu. Agora está escrito o que o aplicativo faz: cria o lançamento na hora, com categoria e subcategoria quando reconhece o lugar da compra e encontra no seu ambiente uma categoria com aquele nome, e com o campo em branco quando não encontra; não lança nos quatro casos em que errar seria plausível (aviso ilegível, estorno, cartão ou conta que não dá para identificar, suspeita de repetição); e a lista no aparelho deixou de ser uma fila de sugestões para ser o registro do que foi lido e do que foi feito. O que NÃO mudou: o texto do aviso continua sem ser guardado, o nome do lugar da compra continua sem sair do aparelho, e a descrição gravada no lançamento continua montada por nós, com os quatro dígitos do cartão como único pedaço vindo do aviso — e essa garantia ficou mais importante, não menos, porque agora ninguém confere antes. A base legal segue sendo o seu consentimento, e retirar a autorização no Android para a leitura no mesmo instante. Versão 2.3, de 06/09/2026: passou a descrever a leitura dos avisos do seu banco no Android — o que ela lê, quais seis aplicativos observa, por que a descrição gravada no lançamento é montada pelo aplicativo em vez de copiada do aviso, quanto tempo a sugestão espera no aparelho e como desligar; corrigiu a frase que dizia que as sugestões de preenchimento vinham só do que você mesmo já havia escrito, que deixou de ser verdadeira com esse recurso; e passou a dizer que a transferência para um aparelho novo é caminho separado do backup na nuvem. Esta é uma finalidade nova e depende da sua autorização: no Android, a leitura só acontece se você conceder o acesso a notificações, e ela para no momento em que você retirar esse acesso. Publicamos este texto antes de o recurso existir — no dia em que a versão 2.3 entrou no ar, nenhuma versão instalável do aplicativo sabia ler notificação. O aviso dentro do aplicativo entrou no ar antes de o recurso ficar disponível para instalar. Versão 2.2, de 05/09/2026: passou a descrever o nome que você dá a cada plástico do cartão — titular e adicionais —, o que guardamos de cada um e a inversão de papéis quando esse nome é de outra pessoa; e corrigiu a descrição do rótulo do portador, que antes dizia ser sempre um rótulo simples e pode conter o nome impresso no cartão. Versão 2.1, de 03/09/2026: o plano Navegador passou a ser declarado como plano pago, com as empresas que processam o pagamento nomeadas, o que fica registrado conosco, como cancelar e o prazo fiscal de cinco anos. Versão 2.0, de 02/09/2026: identificação do controlador por razão social e CNPJ; fornecedores nomeados um a um, com país; base legal declarada por finalidade; prazos de retenção com números, incluindo os que ainda não têm descarte automático; caminho de exclusão de conta na web; regime de agente de pequeno porte com prazos de 15 e 30 dias; e aviso sobre a cobrança futura do plano Navegador. Versão 1.0, de 01/09/2026: primeira versão conferida contra o que o produto realmente faz.

Fale conosco, e fale com a ANPD

Em resumo: primeiro fale com a gente. Se não resolvermos, você pode reclamar à autoridade nacional — e isso é um direito seu, não um último recurso.

Assuntos do aplicativo e pedidos de titular: [email protected]. Assuntos da empresa: [email protected].

Controlador: R.E ENGINEERING SOFTWARE LTDA, CNPJ 66.033.113/0001-00, Condomínio Ville de Montagne, Quadra 21, Casa 05, Setor Habitacional Jardim Botânico, Brasília/DF, CEP 71.680-357.

Somos agente de tratamento de pequeno porte e, pelo artigo 11, §1º da Resolução CD/ANPD nº 2/2022, não temos obrigação de indicar um encarregado. O canal acima é o que cumpre a exigência do artigo 18.

Com a ANPD: a Autoridade Nacional de Proteção de Dados recebe petições de titulares contra controladores, como prevê o artigo 18, §1º da LGPD. O site é gov.br/anpd e o canal de atendimento é o Fala.BR, em falabr.cgu.gov.br.

Com o consumidor: você também pode procurar o Procon do seu estado ou o consumidor.gov.br.

Glossário

Em resumo: sete palavras que aparecem nesta política e que quase ninguém é obrigado a saber de cabeça.

Titular: você, a pessoa de quem os dados falam.

Controlador: quem decide por que e como os dados são tratados. Aqui, é a R.E ENGINEERING SOFTWARE LTDA — exceto quando você escreve dado de outra pessoa nos seus lançamentos, caso em que o controlador passa a ser você.

Operador: quem trata dados por conta do controlador, seguindo as instruções dele. São os fornecedores da seção "Com quem seus dados são compartilhados".

Base legal: o motivo, previsto em lei, que autoriza tratar um dado. Sem base legal, o tratamento é proibido — não basta ser útil.

Dado pessoal sensível: dado sobre saúde, religião, opinião política, biometria, origem racial ou filiação sindical. Recebe proteção reforçada, pelo artigo 11.

Anonimização: transformar o dado de modo que ninguém mais consiga ligar aquilo a você. Dado realmente anônimo deixa de ser dado pessoal.

ANPD: Autoridade Nacional de Proteção de Dados, o órgão federal que fiscaliza a LGPD.

Carregando o Meu Mapa Financeiro…