UNDERSTORY.TXTtransparência antes de qualquer recurso
← voltar para a página inicial

Política de privacidade

O QUE FAZEMOS — E O QUE NÃO FAZEMOS — COM OS SEUS DADOS

Esta política cobre duas coisas: este site e o aplicativo UnderStory para Android, que está em teste fechado na Google Play — disponível para um grupo pequeno de testadores, e ainda não aberto ao público. Prometemos atualizar esta página antes de passar a tratar qualquer dado, então o comportamento observado no código revisado está descrito aqui desde já. A data da última revisão fica no final da página.

Quem é o controlador

O controlador é Subsolo Ponto. Para qualquer assunto de privacidade, o endereço é contato@understory.com.br.

O que o site coleta hoje

O site não tem cookie de rastreamento nem anúncio. Há uma medição de audiência sem cookie e sem identificação individual (descrita logo abaixo) e três interações que enviam algo ao servidor, e só elas: a lista de espera do teste fechado, os botões de voto nas amostras de voz e a enquete no fim de cada história de obra.

Medição de audiência (Cloudflare Web Analytics)

Desde 18 de agosto de 2026 as páginas carregam o Cloudflare Web Analytics, uma medição feita para não identificar ninguém: não usa cookie, não guarda identificador no seu aparelho, não cruza suas visitas de dias diferentes e não monta perfil. O que ela nos mostra é agregado: quais páginas foram vistas, quantas vezes, de que país, e quão rápido carregaram.

Quem processa esses dados é a Cloudflare, como operadora, e a documentação da medição está em cloudflare.com/web-analytics. Usamos os números para uma coisa só: saber o que vale a pena melhorar no site.

Lista de espera do teste fechado

Se você preencher o formulário, guardamos:

  • o endereço de e-mail que você escreveu;
  • se você marcou ou não a caixa de receber novidades — é uma escolha separada, e deixar em branco não impede a entrada na lista;
  • de qual link você chegou (por exemplo, uma publicação no Reddit);
  • a data e a hora do servidor;
  • um código derivado do seu endereço de rede, que não permite recuperar o endereço original. Ele serve só para impedir que um programa encha a lista com endereços de outras pessoas.

Para que serve: avisar você quando abrir vaga no teste do aplicativo, e — só se você tiver marcado a caixa — mandar novidades sobre o acervo. Não usamos o e-mail para mais nada, não repassamos a ninguém e não vendemos lista.

Base legal: o seu consentimento, dado ao enviar o formulário. Você pode retirá-lo a qualquer momento, e retirar não exige justificativa.

Por quanto tempo: até você pedir a remoção, ou até 12 meses depois de o teste fechado terminar — o que vier primeiro.

Como sair: escreva para contato@understory.com.br pedindo a remoção. Apagamos em até 30 dias e confirmamos pelo mesmo e-mail.

Votos nas amostras de voz

Ao clicar, o site registra três informações e nada além delas — qual amostra recebeu o voto, se o voto foi positivo ou negativo, e o horário do servidor. Não gravamos endereço IP, navegador, identificador de sessão nem qualquer coisa que ligue o voto a uma pessoa. Os votos são contagens agregadas, usadas apenas para escolher a voz da narração.

Enquete no fim das histórias de obra

No fim de cada história de obra há uma pergunta: o texto foi escrito por IA ou por humanos? Ao votar, o site registra três informações e nada além delas — de qual obra é o texto, qual das duas opções você escolheu, e o horário do servidor. Não gravamos endereço IP, código derivado dele, navegador, identificador de sessão nem qualquer coisa que ligue o voto a uma pessoa.

Para que serve: mostrar a contagem para quem votar. Nada mais.

Base legal: interesse legítimo em medir a reação a um conteúdo próprio, sem tratar dado pessoal nenhum.

Para não repetir a pergunta a cada visita, o site guarda a sua escolha no seu próprio dispositivo. Essa marca fica no navegador, não é enviada ao servidor, e apagar os dados do site apaga junto.

A preferência de tema claro ou escuro pode ser guardada localmente no dispositivo para que a página respeite a escolha da pessoa na próxima visita. Essa preferência não é enviada para o Subsolo Ponto.

O aplicativo UnderStory

O aplicativo está em teste fechado na Google Play: roda para um grupo pequeno de testadores convidados, e ainda não está aberto ao público. O que vem abaixo descreve como ele trata dados — inclusive o que ainda não foi ligado, para você não precisar instalar nada para saber o que acontece.

Ouvir não exige conta

O aplicativo funciona sem login. Nesse modo, os dados da sua biblioteca ficam guardados só no seu aparelho: a posição em que parou em cada gravação, as obras que salvou para depois e os marcadores que criou. Esses dados de biblioteca não chegam ao Subsolo Ponto, e tudo some quando você desinstala o aplicativo ou limpa os dados dele nas configurações do Android.

Independentemente de login, o aplicativo registra localmente a contagem de sessões e os totais de escuta, inclusive totais por gravação e por dia. Para esses totais, usa um ID persistente e pseudônimo da instalação, reutilizado para associar envios da mesma instalação. Esse ID não é um identificador anônimo nem o identificador de publicidade do Android.

A coleta desses totais no aparelho é separada do envio. O aplicativo só envia os totais de dias encerrados quando a configuração remota escuta_enabled permite; com a configuração desligada ou quando a consulta falha, não há envio. O corpo enviado contém o ID e itens com a gravação, a data e os segundos. O transporte usa o cliente HTTP compartilhado da aplicação. A configuração efetiva de produção não é afirmada por esta descrição.

Se você entrar com o Google

O login é opcional e existe para sincronizar entre aparelhos o que é seu dentro do aplicativo. Se você entrar, guardamos no nosso servidor:

  • o identificador que o Google nos envia para reconhecer você entre uma sessão e outra;
  • o seu endereço de e-mail, para identificar a conta e responder a um pedido de exclusão;
  • a sua situação de assinatura, quando existir plano pago;
  • o seu progresso de escuta — qual gravação, e em que ponto você parou;
  • as obras que você escondeu da estante e quando as escondeu;
  • a marca da remoção quando você remove uma obra salva, para que a remoção valha em todos os aparelhos;
  • as obras que você salvou para ouvir depois, com título e autor de cada uma;
  • os seus marcadores: em que gravação e em que ponto do capítulo você marcou, e o texto que você escreveu no marcador, quando escreve.

Os dois últimos existem desde 18 de agosto de 2026. O texto de um marcador é escrito por você e ninguém aqui o lê para outra finalidade: ele volta para o seu aplicativo, e só. Não é usado para recomendar obra, medir audiência nem escolher anúncio.

Guardamos também, quando for o caso, a data em que a sua conta foi reconhecida como fundadora do teste fechado (usuarios.fundador_desde). É essa data que libera a skin exclusiva no aplicativo. A marca é permanente e só é escrita por operação manual nossa, nunca por algo que você faça no aplicativo. Campo vazio significa que a conta não é fundadora. A data sai junto com a conta quando você pede a exclusão.

A conta também tem um papel (usuarios.papel): ele distingue leitor, o papel comum, de admin, uma conta que pode abrir ou fechar a publicação de uma obra. Esse campo só muda por operação manual no banco, conforme o procedimento de concessão de administrador; o aplicativo pode recebê-lo para montar a tela, mas não pode conceder ou alterar o próprio papel. A decisão de conceder o acesso não é tomada pelo aparelho.

Quando uma conta administradora publica ou despublica uma obra, mantemos a trilha obras_publicacao_log: qual obra foi publicada ou despublicada, por quem e quando. Essa trilha serve para explicar quem abriu ou fechou o portão editorial; ela não expõe o papel de outras contas. Se a conta administradora for excluída, o registro continua, sem ligação com a conta.

Não recebemos e não guardamos a sua senha: quem autentica você é o Google. Também não pedimos endereço, telefone, documento nem forma de pagamento.

A base legal aqui é a execução do serviço que você pediu — sem esses dados não existe sincronização entre aparelhos. Você pode desfazer isso a qualquer momento: veja excluir sua conta.

Se você entrar com outra rede (Facebook, X, Reddit ou TikTok)

O código do serviço prevê login também por essas redes. Cada uma só é oferecida quando o nosso servidor tem as credenciais dela configuradas; enquanto não tiver, o aplicativo não a mostra. Quando você entra por uma delas, guardamos na tabela identidades: qual rede, o identificador que ela nos envia para reconhecer você, o seu e-mail quando a rede o entrega, se esse e-mail veio verificado por ela, e a conta a que a identidade pertence. A identidade nasce ligada à sua conta e sai junto com ela (ON DELETE CASCADE). O login pelo Google que já existia passa a ser registrado na mesma tabela, como e-mail verificado.

Duas entradas só são reconhecidas como a mesma pessoa quando a rede entrega um e-mail verificado e existe exatamente uma conta nossa com esse mesmo e-mail verificado. E-mail não verificado nunca vincula: Facebook e TikTok criam sempre uma conta separada (a Meta não verifica o e-mail; o TikTok não entrega e-mail nenhum), e o aplicativo avisa isso antes de você escolher.

Durante o login pelo navegador existe um registro temporário (oauth_tentativas): um código de estado válido por 10 minutos, um bilhete de retorno ao aplicativo válido por 120 segundos e de uso único, e a conta a que ele levou. Registros com mais de 1 hora são apagados na tentativa seguinte. Não guardamos os tokens de acesso da rede depois de ler o seu perfil, nem foto, nem nome de exibição.

Sessão do aplicativo Android

Para proteger a autoridade do aplicativo Android, a implementação descrita para o servidor usa a tabela app_sessao. Ela guarda somente os metadados da sessão: o id opaco da sessão, o usuario_id, a data de criação (criada_em), a data do último uso (ultimo_uso), a expiração absoluta (expira_em) e, quando houver encerramento, a data de revogação (revogada_em). O propósito é reconhecer o dispositivo/sessão exatos, permitir a revogação exata no logout e impedir que um token antigo continue autorizando pedidos.

O token de acesso dura no máximo 15 minutos. A sessão do aplicativo tem duração absoluta máxima de 30 dias; renovar o uso não prolonga esse limite. O logout online revoga somente a sessão exata do token. Se a conta for excluída, o vínculo da tabela app_sessao com a conta usa ON DELETE CASCADE. Esta descrição acompanha a remediação: a migração, o cutoff de compatibilidade e a implantação ainda não estão ativos.

Se você estiver conectado e tiver um plano Premium ou um trial ativo e pedir um clipe de vídeo, guardamos um registro de solicitação/capacidade vinculada à sua conta. Ele referencia o trabalho de renderização ligado à gravação, ao capítulo e à frase inicial selecionada. Guardamos a data de criação, a data de expiração e impressões digitais pseudônimas para controle de abuso e idempotência. O campo clip_requests.last_seen_at recebe o horário da criação; replay e polling não atualizam esse campo, portanto ele não representa cada último acesso.

Na tabela clip_requests, não guardamos IP bruto, URL assinada do resultado, texto das legendas nem bytes de áudio. Esta descrição é condicional: ela não significa que o recurso esteja habilitado ou implantado.

Se você for autor e usar o portal

Existe um portal para autores, ainda não aberto. Ele reaproveita o mesmo login do Google e, quando você entra por ele, guardamos duas coisas além das de cima: um registro de que essa conta é de autor, e a sessão — quando ela foi criada, quando expira, quando foi encerrada e quando foi usada pela última vez. A sessão dura sete dias e existe para manter você conectado sem pedir a senha de novo.

Está escrito aqui antes de o portal abrir porque é assim que esta página funciona: você não precisa entrar em nada para saber o que acontece se entrar.

Anúncios

O aplicativo será gratuito e sustentado por anúncios, fornecidos pelo Google AdMob. Duas coisas que valem mais que qualquer parágrafo:

  • Os anúncios são não-personalizados. Isso significa que não montamos nem usamos um perfil seu para escolher o que você vê, e nada do que você ouve no UnderStory é usado para segmentar anúncio. Obra, autor, capítulo e hábito de escuta nunca saem para a publicidade.
  • Você não precisa de conta para ouvir, e ter ou não ter conta não muda os anúncios que aparecem.

Mesmo sem personalização, o Google informa que anúncios não-personalizados ainda utilizam: informação de contexto, incluindo localização aproximada em nível de cidade e o conteúdo da tela em que o anúncio aparece; e identificadores de publicidade do aparelho, não para segmentar, mas para limitar quantas vezes o mesmo anúncio se repete e para gerar relatórios agregados de exibição. A descrição do próprio Google está em anúncios não-personalizados.

A base legal para essa veiculação é o legítimo interesse em manter o acervo gratuito. Se o plano pago estiver ativo, não há anúncio e não há essa coleta.

Quem mais recebe dados

Hoje há um único terceiro com acesso a dados seus: o Google, nos dois pontos acima — como provedor do login que você escolher usar, e como fornecedor dos anúncios. O tratamento feito por ele é regido pela política de privacidade do Google.

Isso implica transferência internacional: o Google processa esses dados em servidores fora do Brasil. Não vendemos dados, não os cedemos para corretores de dados e não usamos nenhum outro serviço de análise ou rastreamento.

Como controlar e como revogar

  • Identificador de publicidade: ele é do seu aparelho, não nosso. Em Configurações → Google → Anúncios, o Android permite apagá-lo, redefini-lo ou desativá-lo — e isso vale para todos os aplicativos, não só para o UnderStory.
  • Política de privacidade: em Ajustes, o item PRIVACIDADE abre /privacidade.html. Esse link não é um menu para reapresentar as opções de consentimento UMP nem, no caminho revisado, permite mudar uma escolha anterior dentro do aplicativo.
  • Conta: pode ser excluída pelo próprio aplicativo ou pela página excluir sua conta.

A exclusão de conta pode ser iniciada pelo próprio aplicativo. Esse fluxo não é uma garantia de apagar, na mesma operação, cópias locais de recuperação ou registros agregados de escuta mantidos separadamente.

Por quanto tempo guardamos

Quanto aos totais de escuta, o código poda no aparelho os buckets anteriores ao corte de 90 dias quando uma nova sessão é registrada. No serviço, a ingestão poda as linhas de escuta_lote anteriores ao corte de 35 dias. A tabela de totais escuta_diaria não tem expurgo temporal no caminho de ingestão revisado. Esses são limites observados no código, não uma promessa de prazo jurídico nem uma afirmação sobre a configuração efetiva de produção.

Também registramos sinais agregados de integridade — o resultado de licenciamento do app (app_licensing), o reconhecimento do app (app_recognition), o reconhecimento do dispositivo (device_recognition) e medidas pseudônimas de vinculação (binding_*) — na tabela integrity_vereditos; o código poda esses registros anteriores ao corte de 90 dias e não guarda o token bruto.

Os dados da conta e o progresso de escuta ficam enquanto a conta existir, e são apagados quando você pede a exclusão — em até 30 dias. Os votos nas amostras de voz deste site são contagens agregadas, sem ligação com pessoa alguma, e ficam enquanto forem úteis para escolher a narração. O que o Google retém dos anúncios segue os prazos dele, não os nossos.

Metadados de sessões do aplicativo que expiraram ou foram revogados podem ser removidos por uma rotina de manutenção acionada pelo serviço, de forma best-effort e sem prazo fixo prometido; eles não autorizam pedidos depois da expiração ou revogação.

Direitos do titular

Nos termos da Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018), o titular pode solicitar, conforme aplicável:

  • confirmação da existência de tratamento;
  • acesso aos dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários;
  • portabilidade, observados os segredos comercial e industrial;
  • eliminação dos dados tratados com consentimento;
  • revogação do consentimento, quando essa for a base legal.

Canal de contato

Para exercer direitos ou fazer perguntas sobre privacidade, escreva para contato@understory.com.br.

Mudanças nesta política

Quando algo mudar no que tratamos, esta página é atualizada antes da mudança entrar em funcionamento, e a data abaixo passa a refletir a revisão.

Última atualização

7 de setembro de 2026 — passou a constar a data em que uma conta é reconhecida como fundadora do teste fechado (usuarios.fundador_desde), marca permanente, escrita apenas por operação manual, que libera a skin exclusiva no aplicativo. A revisão foi publicada junto com a criação do campo, antes de qualquer concessão. Também foram descritos o papel administrativo (usuarios.papel) e a trilha de publicação (obras_publicacao_log), ligados à conta que fez a operação. 1 de setembro de 2026 — foram alinhadas as informações do aplicativo sobre o ID persistente pseudônimo, a coleta local e o envio condicionado de totais de escuta, os limites observados de retenção, o link de privacidade, a exclusão de conta e o campo clip_requests.last_seen_at. 26 de agosto de 2026 — foi acrescentada a divulgação condicional de clip_requests para a situação em que uma pessoa conectada, com Premium ou trial ativo, pede um clipe de vídeo. A revisão foi publicada antes de qualquer habilitação ou implantação do recurso e não significa que ele esteja disponível. A divulgação da sessão do aplicativo Android, incluindo a migração e o cutoff ainda não ativos, foi acrescentada nesta revisão sem alterar o histórico condicional do clipe. 19 de agosto de 2026 — entraram as obras salvas, os marcadores e o portal para autores. Os dois primeiros passaram a ser guardados no servidor em 18 de agosto, e esta página só foi corrigida no dia seguinte: a atualização veio depois da mudança, não antes como está prometido acima. Ficou registrado aqui em vez de ser apagado. Antes: 18 de agosto de 2026 (medição de audiência) e 9 de agosto de 2026.

← voltar para a página inicial · histórias das obras (blog) · termos de uso · excluir sua conta · domínio público