Política de Privacidade do Sigilus
Versão 1.3 — vigente desde 14 de setembro de 2026
Esta Política explica como o Sigilus trata seus dados pessoais e como você exerce seus direitos, conforme a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Ela vale para o site sigilus.tech e para o aplicativo app.sigilus.tech e complementa os Termos de Uso.
1. Resumo
- Pedimos o mínimo: apelido (nunca seu nome real), e-mail e senha. Para confirmar que você tem 18 anos, há uma verificação pelo rosto, feita no nosso próprio servidor: as fotos do rosto são analisadas e descartadas na hora, e fica só o resultado.
- E-mail, bio, preferências, fotos, mensagens e Cofre ficam cifrados no servidor; senha e PINs, só como hash irreversível.
- Sua localização exata não sai do aparelho: enviamos só uma região de cerca de 5 km, e as distâncias aparecem em faixas.
- Sem anúncios e sem venda de dados. No app, nenhum rastreador; no site sigilus.tech, só o Google Analytics para contar visitas, e apenas se você aceitar.
- As mensagens são cifradas no servidor, mas não têm criptografia de ponta a ponta.
- Você baixa seus dados e exclui a conta quando quiser, pelo próprio app.
- Por lei, guardamos registros de acesso (IP, porta, data e hora) por 6 meses, cifrados, e só os entregamos mediante ordem judicial.
2. Quem cuida dos seus dados
O controlador, que decide como e por que seus dados são tratados, é Gabriel Soares Lourenço, CPF nº ***.364.257-**. O encarregado pelo tratamento de dados pessoais (DPO) é Gabriel Soares Lourenço, com quem você e a Autoridade Nacional de Proteção de Dados (ANPD) podem falar pelo e-mail privacidade@sigilus.tech.
3. Quais dados tratamos, para quê e com qual base legal
Bases legais da LGPD usadas aqui: execução de contrato (art. 7º, V), ou seja, prestar o serviço que você contratou; consentimento específico e destacado para dados sensíveis (art. 11, I); cumprimento de obrigação legal (art. 7º, II); legítimo interesse (art. 7º, IX), só para dados não sensíveis, em segurança e prevenção a fraudes; garantia da prevenção à fraude e da segurança do titular (art. 11, II, “g”), para dados sensíveis; e exercício regular de direitos (art. 7º, VI, e art. 11, II, “d”). No legítimo interesse, tratamos só o necessário, e você pode se opor (seção 10).
a) Cadastro e acesso
- Dados: apelido; e-mail, cifrado com AES-256-GCM (o login usa um “índice cego”, código HMAC calculado a partir do e-mail, sem o endereço em texto); senha, só como hash Argon2id com um segredo adicional do servidor (“pepper”); datas da autodeclaração de maioridade, da confirmação da idade, de criação da conta e de verificação do e-mail; códigos de 6 dígitos de verificação e de redefinição de senha, guardados só como hash e válidos por 15 minutos.
- Para quê: criar e manter a conta, confirmar seu e-mail, fazer login e recuperar o acesso. Os e-mails com códigos têm texto neutro e não mencionam encontros.
- Base legal: execução de contrato. A autodeclaração de maioridade também serve à proteção de crianças e adolescentes e à prevenção de fraudes (legítimo interesse).
b) Aceites e consentimentos
- Dados: data e versão dos Termos e da Política aceitos; data do consentimento para dados sensíveis.
- Para quê: comprovar o seu aceite e o seu consentimento, como a LGPD exige de nós.
- Base legal: cumprimento de obrigação legal (art. 7º, II, e art. 8º, § 2º) e exercício regular de direitos.
c) Disfarce
- Dados: PIN de desbloqueio e PIN de pânico opcional, guardados só como hash; preferências de disfarce das notificações.
- Para quê: abrir o app só com o seu PIN, executar o PIN de pânico e disfarçar as notificações.
- Base legal: execução de contrato.
d) Perfil
- Dados: apelido; bio e preferências, guardadas cifradas; até 6 fotos; configuração de desfoque; modo invisível.
- Fotos: são re-codificadas, perdem os metadados (EXIF, como GPS e modelo da câmera) e são guardadas cifradas. Com o desfoque ligado, quem ainda não deu match com você recebe só uma versão borrada de forma irreversível, gerada pelo servidor: a foto nítida não chega ao aparelho dessa pessoa.
- Para quê: exibir seu perfil conforme suas configurações e mostrar a você perfis compatíveis.
- Base legal: execução de contrato; consentimento para as preferências e demais dados que revelem vida sexual ou orientação sexual (seção 4).
e) Localização aproximada
- Dados: uma “célula” de cerca de 5 km (geohash de precisão 5), calculada no seu aparelho depois que você autoriza o uso da localização no navegador. A coordenada exata nunca é enviada ao servidor nem armazenada.
- Para quê: mostrar perfis e avisos do “Agora” próximos, com distâncias em faixas (como “5–10 km”).
- Base legal: execução de contrato.
f) Interações
- Dados: curtidas, passes, super likes (e o uso da cota diária), matches, bloqueios e recusas silenciosas.
- Para quê: formar matches, organizar os perfis exibidos a você, respeitar bloqueios e recusas e aplicar os limites diários.
- Base legal: execução de contrato e consentimento (dados sensíveis). Os bloqueios também servem à sua segurança (art. 11, II, “g”).
g) Recurso “Agora”
- Dados: texto do aviso (cifrado), preferência de local, célula aproximada e duração escolhida.
- Para quê: mostrar a pessoas próximas que você está disponível para um encontro imediato. O aviso é apagado fisicamente quando expira (30, 60 ou 120 minutos).
- Base legal: execução de contrato e consentimento (dados sensíveis).
h) Mensagens
- Dados: conteúdo, cifrado em repouso com AES-256-GCM; fotos enviadas na conversa, re-codificadas sem metadados e também cifradas (as de “ver uma vez” são apagadas cerca de 1 minuto depois de abertas); e as informações técnicas necessárias para a entrega e a autodestruição, como remetente, destinatário e datas de envio e de leitura.
- Para quê: permitir conversas entre pessoas que deram match.
- Base legal: execução de contrato e consentimento (dados sensíveis).
Importante: as mensagens não têm criptografia de ponta a ponta. Elas ficam cifradas no servidor, mas é o servidor que guarda as chaves e as decifra para entregá-las; por isso, tecnicamente, podem ser acessadas ali, por exemplo para cumprir uma ordem judicial. Na moderação, usamos apenas as mensagens que uma das pessoas da conversa anexar a uma denúncia.
i) Cofre
- Dados: fotos e vídeos privados, cifrados e visíveis só para você. Se você abrir o Cofre para um match, ele passa a ver as fotos (os vídeos continuam só seus) até você fechar o acesso ou o match acabar.
- Para quê: guardar esse conteúdo para você e, só se você quiser, mostrá-lo a um match.
- Base legal: execução de contrato; consentimento, se o conteúdo for íntimo (dado sensível).
j) Notificações
- Dados: a inscrição de notificações do seu navegador (endereço técnico e chaves gerados por ele), guardada cifrada.
- Para quê: enviar avisos disfarçados, sem nomes nem trechos de mensagens, depois que você as autoriza no navegador.
- Base legal: execução de contrato.
k) Sessões e atividade
- Dados: sessões ativas e “última atividade”, arredondada para a hora cheia (não guardamos o horário exato).
- Para quê: manter você conectado com segurança, permitir encerrar sessões e acionar o “kill switch”.
- Estatísticas de uso: enquanto está aberto, o app avisa o servidor uma vez por minuto. Com isso contamos só totais do dia (quantas pessoas usaram, por quanto tempo em média, quantas mensagens e matches houve), sem histórico por pessoa: além da “última atividade”, nada sobre quando ou por quanto tempo você usou fica guardado.
- Base legal: execução de contrato e legítimo interesse (segurança e melhoria do serviço).
l) Verificação de idade
- Dados: três fotos do seu rosto, tiradas pela câmera durante a verificação (de frente e virando para os lados, na ordem que o app pede, para confirmar que é uma pessoa de verdade). Um modelo de estimativa de idade roda no nosso próprio servidor; nenhum serviço de terceiros recebe essas fotos. Se a estimativa não passar com folga, pedimos a foto de um documento oficial com foto (como RG, CNH ou passaporte) e uma selfie segurando esse documento; essas imagens são recodificadas sem metadados e guardadas cifradas com AES-256-GCM.
- Para quê: confirmar que você tem 18 anos ou mais, como exige o ECA Digital (Lei 15.211/2025), que não aceita a simples autodeclaração. A estimativa de idade não identifica você, porque não compara seu rosto com nenhuma base de pessoas: serve só para confirmar a idade, e nunca para publicidade, criação de perfis ou qualquer outra finalidade. No documento, uma pessoa da nossa equipe confere a data de nascimento e se a selfie corresponde ao documento.
- Por quanto tempo: as fotos do rosto são descartadas assim que a análise termina, em segundos, e nunca são gravadas. O documento e a selfie são apagados assim que a análise da equipe termina, ou em até 14 dias se ela não for concluída. Guardamos só o resultado (idade confirmada ou não) e as datas; o resultado aparece no seu perfil como o selo “Verificado”. Não guardamos seu nome nem o número do documento.
- Base legal: cumprimento de obrigação legal (LGPD, art. 7º, II, e art. 11, II, “a”), para a proteção de crianças e adolescentes.
m) Registros de acesso (Marco Civil da Internet)
- Dados: endereço IP, porta lógica de origem e data e hora de cada login e das renovações de sessão (no máximo um registro por hora para o mesmo endereço), guardados cifrados.
- Para quê: cumprir o art. 15 do Marco Civil da Internet, que obriga aplicativos a guardar esses registros por 6 meses. Eles só são fornecidos mediante ordem judicial.
- Base legal: cumprimento de obrigação legal.
Fora esses registros, os logs técnicos do nosso servidor não registram endereço IP.
n) Denúncias e moderação
- Dados: quem denunciou e quem foi denunciado, motivo, detalhes opcionais (cifrados), cópia opcional das últimas mensagens, anexada por quem denuncia (cifrada e vista só pela moderação), decisões e, se houver banimento, registro mínimo (índice cego do e-mail e motivo).
- Para quê: analisar denúncias, combater golpes, perfis falsos e abusos, proteger crianças e adolescentes, impedir o retorno de contas banidas e nos defender em eventuais processos.
- Base legal: legítimo interesse (art. 7º, IX) para dados não sensíveis; garantia da prevenção à fraude e da segurança do titular (art. 11, II, “g”) para dados sensíveis; exercício regular de direitos (art. 7º, VI, e art. 11, II, “d”).
o) Atendimento
- Dados: o e-mail que você usar para falar conosco e o conteúdo da mensagem.
- Para quê: responder dúvidas, contestações e pedidos sobre seus dados.
- Base legal: cumprimento de obrigação legal (atendimento aos direitos do titular) e exercício regular de direitos.
4. Dados sensíveis e seu consentimento
Pela LGPD, dados referentes à vida sexual, o que inclui informações que revelem a orientação sexual, são sensíveis (art. 5º, II). Suas preferências podem revelá-los e, como o próprio uso de um app de encontros diz algo sobre a vida íntima, damos a mesma proteção ao perfil, às fotos, às interações, ao “Agora”, às mensagens e ao Cofre.
Por isso, no cadastro pedimos seu consentimento específico e destacado para esse tratamento (art. 11, I) e registramos a data em que ele foi dado. Independentemente do consentimento, dados sensíveis também podem ser tratados para garantir a prevenção à fraude e a segurança do titular (art. 11, II, “g”), para o exercício regular de direitos (art. 11, II, “d”) e para cumprir obrigação legal ou ordem judicial (art. 11, II, “a”).
Você pode revogar o consentimento a qualquer momento, de graça (art. 8º, § 5º). Mas esses dados são essenciais: sem eles, não há como exibir seu perfil, formar matches ou manter conversas. Por isso, e como a LGPD exige que informemos com destaque (art. 9º, § 3º), revogar o consentimento implica encerrar a sua conta, com a exclusão descrita na seção 8. O tratamento feito antes da revogação continua válido. Você pode revogar pelo próprio app ou pelo e-mail privacidade@sigilus.tech.
5. O que não coletamos
- Localização exata: a coordenada do GPS fica no seu aparelho.
- Nome real e número de documentos: não pedimos seu nome nem o número do seu CPF ou RG. Se a verificação de idade pedir um documento, a foto é conferida por uma pessoa da equipe e apagada logo depois; nada dela é copiado para a sua conta.
- Contatos e outros apps: não acessamos sua agenda, sua galeria (além das fotos que você escolher enviar) nem dados de outros aplicativos.
- IP em logs comuns: o endereço IP só aparece nos registros de acesso exigidos pelo Marco Civil.
- Rastreadores no app: dentro do app não há nenhuma ferramenta de análise, pixel, anúncio ou cookie de rastreamento de terceiros. No site sigilus.tech, só usamos o Google Analytics se você aceitar (veja a seção 11).
- Metadados das fotos de perfil: são removidos antes de a foto ser guardada.
- Dados de pagamento: hoje não há recursos pagos.
Nunca vendemos, alugamos ou trocamos seus dados, nem os usamos para publicidade.
6. Quem vê seus dados e com quem compartilhamos
Outros usuários veem só o que o serviço precisa mostrar: apelido, bio, preferências, fotos (borradas para quem ainda não deu match, se o desfoque estiver ligado), faixa de distância e avisos do “Agora”. As mensagens são vistas só pela pessoa com quem você conversa. No modo invisível, você não aparece no Descobrir, mas seus matches continuam funcionando. Ninguém vê seu e-mail nem sua localização exata, e o Cofre é visível só para você, a menos que você o abra para um match.
Operadores tratam dados em nosso nome, apenas para nos prestar serviço, conforme nossas instruções e a LGPD (art. 39):
- Hospedagem: servidor virtual (VPS) contratado da Hostinger, onde ficam o app, o banco de dados, os arquivos e as cópias de segurança, em grande parte cifrados.
- Envio de e-mails: um provedor de e-mail transacional recebe seu endereço de e-mail e a mensagem neutra com o código de 6 dígitos, para entregá-la.
- Medição de visitas ao site: o Google Analytics, do Google, só no site sigilus.tech e só se você aceitar os cookies de análise. Ele recebe dados da visita ao site (páginas vistas, de onde a visita veio, tipo de aparelho e navegador, região aproximada e um identificador guardado em cookie). Nada do app chega a ele: nem sua conta, nem seu e-mail, nem o que você faz lá dentro.
Serviços de notificação: as notificações push passam obrigatoriamente pelo serviço do fabricante do seu navegador ou sistema (como Google, Apple, Mozilla ou Microsoft), que recebe só o aviso disfarçado e segue também as próprias políticas.
Autoridades públicas: entregamos dados somente mediante ordem judicial ou requisição de autoridade com competência legal, e apenas o que for exigido. Registros de acesso e conteúdo de comunicações só são fornecidos mediante ordem judicial. Diante de indícios de crime contra crianças e adolescentes, poderemos comunicar o fato às autoridades competentes, na forma da lei.
Outros casos: podemos usar dados em processos judiciais, administrativos ou arbitrais; e, se o Sigilus for vendido ou reorganizado, os dados poderão passar ao sucessor, obrigado a respeitar esta Política, com aviso a você.
7. Transferência internacional
O servidor que hospeda o Sigilus, os serviços de envio de e-mails e de notificações e o Google Analytics (no site, se você aceitar) podem estar localizados, no todo ou em parte, fora do Brasil. Nesses casos há transferência internacional de dados, que só realizamos nas hipóteses do art. 33 da LGPD: por exemplo, para países reconhecidos pela ANPD como tendo proteção adequada, com cláusulas-padrão contratuais aprovadas pela ANPD ou quando a transferência for necessária para executar o contrato com você. Para saber mais sobre os locais e as garantias aplicáveis, fale com o encarregado.
8. Por quanto tempo guardamos
Guardamos cada dado só pelo tempo necessário para a sua finalidade ou para cumprir a lei. Quando você exclui a conta, o apagamento é imediato e em cascata, com as exceções indicadas abaixo.
| Dado | Prazo |
|---|---|
| Conta e perfil (apelido, e-mail, senha, PINs, bio, preferências, fotos, configurações, datas de aceite e de consentimento) | Enquanto a conta existir; apagados imediatamente quando você a exclui. |
| Códigos de verificação e de redefinição de senha | Só como hash, válidos por 15 minutos. |
| Verificação de idade | Fotos do rosto: descartadas assim que a análise termina, sem ser gravadas. Documento e selfie (se pedidos): apagados assim que a análise termina, ou em até 14 dias se ela não for concluída. Resultado e datas: enquanto a conta existir; tentativas recusadas, por 180 dias. |
| Interações e matches | Enquanto a conta existir. |
| Aviso do “Agora” | Apagado fisicamente ao expirar (30, 60 ou 120 minutos). |
| Mensagens (inclusive fotos) | Com autodestruição, até o tempo escolhido ou até a leitura, com apagamento físico. Em qualquer caso, apagadas ao desfazer o match, ao bloquear ou ao excluir a conta. |
| Cofre | Até você apagar o item ou excluir a conta. O acesso de um match ao seu Cofre termina quando você o fecha ou quando o match acaba. |
| Inscrição de notificações | Até você desativar as notificações ou excluir a conta. |
| Sessões e última atividade | Até a sessão expirar ou ser encerrada (inclusive pelo “kill switch”) ou até a exclusão da conta. |
| Estatísticas agregadas de uso (totais do dia) | Sem prazo definido: são só números do conjunto e não identificam ninguém. |
| Registros de acesso (IP, porta, data e hora) | 6 meses, cifrados, e depois apagados automaticamente. Ficam guardados durante esse prazo mesmo após a exclusão da conta (art. 15 do Marco Civil), salvo pedido de autoridade para guarda por prazo maior, nos termos da lei. |
| Denúncias (com detalhes e mensagens anexadas) | Até 180 dias após a resolução. |
| Conta banida | Sessões encerradas e conversas removidas na hora; conteúdo do perfil apagado após 180 dias; registro mínimo (índice cego do e-mail e motivo) mantido enquanto for necessário para impedir novo cadastro. |
| Cópias de segurança (backups) | Diárias, cifradas, guardadas no disco do servidor por 7 dias e depois descartadas. Dados apagados podem permanecer nelas até esse prazo. |
| Preferências locais do disfarce | Só no seu aparelho, até você limpar os dados do site no navegador ou remover o app. |
| Cookies de análise do site sigilus.tech (só se você aceitar) | Até 2 anos no navegador, ou até você recusar pelo link “Cookies”; dados de visitas no Google Analytics por até 14 meses. |
| Mensagens enviadas ao contato ou ao encarregado | Pelo tempo necessário para atender ao pedido e comprovar o atendimento. |
Terminados os prazos, os dados são eliminados; só os mantemos por mais tempo nos casos do art. 16 da LGPD, como o cumprimento de obrigação legal. O que outra pessoa já viu, copiou ou fotografou fora do app está fora do nosso alcance.
9. Como protegemos seus dados
- HTTPS, firewall e cifragem AES-256-GCM dos dados indicados na seção 3, inclusive registros de acesso e detalhes de denúncias.
- Senha com Argon2id e pepper; PINs e códigos só como hash; login por índice cego.
- Fotos sem metadados, desfoque irreversível feito pelo servidor e localização reduzida a cerca de 5 km no próprio aparelho.
- Sessões revogáveis, “kill switch”, bloqueio automático e PIN de pânico.
- Apagamento físico de mensagens autodestrutivas e de avisos expirados; backups cifrados por 7 dias; logs técnicos sem IP.
Nenhum sistema é totalmente invulnerável. Faça sua parte: senha forte e exclusiva, PINs em segredo e aparelho protegido.
10. Seus direitos e como exercê-los
A LGPD (art. 18) garante a você, sem custo, o direito de:
- confirmar se tratamos seus dados e acessá-los;
- corrigir dados incompletos, inexatos ou desatualizados;
- pedir anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desacordo com a lei;
- pedir a portabilidade dos dados;
- pedir a eliminação dos dados tratados com base no consentimento e revogar esse consentimento;
- saber com quem compartilhamos seus dados e quais as consequências de não consentir;
- opor-se a tratamento baseado em outra hipótese legal, se houver descumprimento da LGPD;
- pedir a revisão de decisões tomadas unicamente por tratamento automatizado (art. 20);
- apresentar petição à ANPD.
Direto no app:
- Baixar meus dados: gera um arquivo JSON com os seus dados.
- Editar perfil: corrige ou apaga informações e fotos.
- Excluir conta: apaga tudo na hora, em cascata, com as exceções da seção 8.
- Revogar o consentimento para dados sensíveis: leva ao encerramento da conta (seção 4).
- Sessões e “kill switch”: encerram acessos em outros aparelhos.
Por e-mail: escreva para o encarregado em privacidade@sigilus.tech, de preferência a partir do e-mail cadastrado. Para proteger você, podemos pedir que confirme ser o titular da conta. Pedidos de confirmação e de acesso completo são respondidos em até 15 dias (art. 19, II); os demais, no menor prazo possível, dentro do previsto na LGPD e na regulamentação da ANPD. Se não pudermos atender a algum pedido, por exemplo porque a lei nos obriga a guardar certo dado, explicaremos o motivo.
Decisões automatizadas: a ocultação automática de perfis com várias denúncias, ou com denúncia de possível menor, é provisória e sempre passa por revisão humana. Você pode pedir explicações e a revisão dessa medida pelo mesmo e-mail.
ANPD: se achar que seus direitos não foram respeitados, você pode apresentar petição à Autoridade Nacional de Proteção de Dados (gov.br/anpd). Se possível, fale conosco antes, para tentarmos resolver rapidamente.
12. Menores de idade
O Sigilus é proibido para menores de 18 anos, e não coletamos intencionalmente dados de menores. Para impedir o acesso deles, como exige o ECA Digital, toda conta confirma a idade pelo rosto, com prova de vida, ou por documento conferido pela equipe (veja “Verificação de idade”, na seção 3), e quem for identificado como menor tem a conta encerrada na hora. Se uma denúncia indicar um possível menor, o perfil é ocultado automaticamente até a revisão humana. Confirmada a suspeita, a conta é encerrada, e os dados são tratados só no necessário para proteger a criança ou o adolescente e cumprir a lei, inclusive comunicando as autoridades, quando cabível. Se souber de um menor no Sigilus, denuncie pelo app ou escreva para contato@sigilus.tech.
13. Incidentes de segurança
Se ocorrer um incidente de segurança que possa trazer risco ou dano relevante a você, vamos comunicá-lo à ANPD e a você, no prazo da regulamentação da ANPD, como determina o art. 48 da LGPD, informando o que aconteceu, os dados afetados, os riscos, as medidas tomadas e como você pode se proteger. O aviso será feito pelo app e, se necessário, pelo e-mail cadastrado, em linguagem clara e com assunto discreto.
14. Alterações desta Política
Podemos atualizar esta Política; a versão e a data de vigência ficam no topo. Mudanças relevantes, como uma nova finalidade, um novo compartilhamento ou a alteração de um prazo, serão avisadas no app com antecedência, com destaque para o que mudou (art. 8º, § 6º, e art. 9º, § 2º, da LGPD). Se a mudança depender do seu consentimento, pediremos de novo; se você discordar, pode revogá-lo ou excluir a conta.
15. Contato
- Controlador: Gabriel Soares Lourenço, CPF nº ***.364.257-**.
- Encarregado (DPO): Gabriel Soares Lourenço, privacidade@sigilus.tech
- Contato geral: contato@sigilus.tech
- Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd