IMS-Angel — Política de Privacidade da alpha
Versão: alpha-2026-09-30.2 Data: 30 de setembro de 2026
Em poucas palavras
As informações pessoais detalhadas ficam neste Mac por padrão. Publicações no Fórum são enviadas ao serviço e podem ser públicas. Compartilhar totais diários de tempo é uma escolha separada, desligada até sua ativação. Ideias de melhoria do Anjo ficam locais por padrão e só são enviadas após outro aceite e confirmação manual de cada ideia. Não vendemos dados nem usamos seu conteúdo pessoal para anúncios ou treinamento automático de IA.
1. Responsável e canal de privacidade
O responsável pelo projeto e pelos tratamentos sob seu controle é Arthur Vieira de Lima, no Brasil. Para exercer direitos ou esclarecer esta Política, use imsangel.org/contato, selecionando privacidade. O mesmo canal recebe questões de segurança e de moderação.
A assinatura Apple pela equipe iTicket identifica o signatário do aplicativo. Ela não transfere automaticamente a operação do projeto ou o controle de dados para a iTicket.
2. Dados locais
- Organização: tarefas, projetos, etiquetas, rotinas, agenda e preferências ficam no armazenamento local para executar suas ações.
- Atividade: app em foco, horário, duração, título sanitizado e vínculo com tarefa formam o histórico e a atribuição de tempo locais.
- Navegação autorizada: domínio e caminho da aba ativa, e parâmetros apenas se habilitados, apoiam a atribuição local mediante Automação do navegador.
- Estudo bíblico: notas, marcações, seleção e histórico ficam separados do corpus de traduções.
- Anotações: pastas escolhidas, notas e rascunhos de edição servem à integração com o Notas deste Mac.
- Credenciais: tokens de provedores e sessão do Fórum ficam no Keychain para conexões que você ativar.
- Comprovantes: versões, datas e identificação criptográfica dos textos de aceite registram escolhas feitas no dispositivo.
- Melhorias do Anjo: a fila local guarda ideias curtas generalizadas, revisão, autorização e eventual UUID do perfil; o envio exige escolha à parte.
Quando um dado permanece somente no seu Mac, não o recebemos pelos serviços do IMS-Angel. Quem tem acesso à sua conta do macOS, arquivos, backups ou provedores que você usa pode ter acesso conforme as proteções desses ambientes. “Local” não significa que o arquivo é criptografado individualmente pelo app.
Notas bíblicas e padrões de leitura podem revelar convicção religiosa, que é um dado pessoal sensível. Não inferimos sua religião para classificar usuários, publicidade ou decisões de acesso. Não enviamos notas ou conversas privadas por um aceite genérico.
A BPM é a tradução oferecida por padrão. Bíblia Livre (português) e WEB (inglês) são downloads opcionais; seus pacotes são verificados por checksum, mostram licença e ficam em cache neste Mac para uso offline. A escolha de tradução não envia suas notas bíblicas ao serviço do Fórum.
3. Rastreamento e tempo de uso
O rastreador pode funcionar em segundo plano enquanto o app estiver em execução. Ele mede uso de outros aplicativos; não apenas o tempo em que a janela do IMS-Angel está aberta. A interface mostra o estado e permite pausar ou usar Modo privado. Nesse estado, não são criados novos segmentos automáticos.
O padrão do rastreamento usa metadados mínimos e sanitização. A leitura de títulos depende da permissão de Acessibilidade. A leitura da aba ativa depende de Automação do navegador. Títulos completos e parâmetros de URL ficam desligados por padrão, mas podem ser habilitados por você. A sanitização reduz detalhes; não garante que todo nome ou informação sensível tenha sido removido.
O rastreador não grava teclas, área de transferência, áudio, capturas de tela ou o conteúdo integral das páginas. Ele registra o aplicativo e os metadados descritos acima. Após o limiar de ociosidade configurado, interrompe a contagem; intervalos de suspensão do Mac não são tratados como atividade comprovada.
Compartilhamento opcional de totais
Somente depois de você ativar o aviso específico, o app envia: identificador do perfil do Fórum, dia UTC, total de segundos rastreados e identificador técnico da instalação. No servidor, o identificador da instalação é derivado com HMAC. Ele é pseudonimizado, não anônimo.
Não são enviados nomes de aplicativos, tarefas, títulos, URLs, conversas ou eventos individuais. Contam segmentos automáticos ativos associados à sessão confirmada; segmentos manuais e tempo ocioso não entram. Intervalos sobrepostos neste Mac contam uma vez. Totais de diferentes Macs são somados, limitados a 24 horas por dia; isso não elimina sobreposição entre dispositivos.
O uso é associado ao perfil para contextualizar contribuições públicas, sem decidir sozinho seu valor, conceder acesso, impor preço ou produzir uma classificação automática de mérito. O painel privado do responsável permite consultar os totais compartilhados ao lado das contribuições do mesmo perfil; não recebe o histórico detalhado de tarefas ou apps.
O envio começa no aceite e não importa atividade anterior. Os totais remotos expiram após 365 dias. Desativar interrompe imediatamente novos envios neste Mac e solicita apagar os totais no servidor. Se não houver conexão, a exclusão fica pendente e é repetida no próximo login do mesmo perfil. Outros Macs devem se conectar para reconhecer a revogação.
4. Identidade e Fórum
Na identidade provisória da alpha, você escolhe um nome público e o app gera uma credencial aleatória por instalação. Nenhum e-mail é solicitado por esse cadastro. A credencial permanece no Keychain e é transmitida por HTTPS para autenticação; o banco guarda uma derivação criptográfica, perfil, estado, papéis e hashes de sessão. Essa identidade é diferente de login Apple.
Se o login Apple estiver disponível em uma versão futura, Apple e o serviço de autenticação tratarão os dados informados naquele fluxo. O e-mail poderá ser um endereço de retransmissão da Apple. Nem um e-mail nem uma preferência local concede papel administrativo. Conta iCloud e login Apple são controles distintos. CloudKit permanece desativado nesta alpha.
No servidor, um diretório privado do responsável registra somente contas Apple após conclusão de autenticação verificada. O número 1 é reservado; a primeira conclusão verificada recebe o número 2. O registro associa UUID do perfil, código técnico, número, instante de registro e e-mail informado pela Apple, inclusive endereço relay quando escolhido. Esses dados de identidade ficam criptografados no banco; a consulta exige autorização de responsável verificada no servidor. E-mail não define papéis, e a identidade provisória não recebe número nem migração automática. A assinatura Developer ID do app não ativa o login Apple; falta a configuração web específica dessa modalidade.
- Conteúdo comum: nome público, sugestões e demais posts comuns, comentários, reações e datas podem ser vistos por leitores conforme a visibilidade do conteúdo.
- Relatos de Bug: o autor comum recebe somente um comprovante, sem reabrir o corpo pelo cliente. O conteúdo privado é acessível ao responsável verificado e a pessoas com concessão específica de desenvolvedor. Ser moderador ou administrador, por si só, não concede essa leitura.
- Perfil, estado e papéis: o serviço e a operação autorizada usam esses campos para identidade e autorização; só o necessário é público.
- Denúncias, bloqueios e decisões: denúncia, motivo, contexto e registro de moderação têm acesso restrito para avaliação; sua lista de bloqueios é tratada pelo seu perfil e pelo serviço.
- Totais de uso autorizados: você e a operação autorizada podem consultar os totais para contextualizar contribuições, sem atividade detalhada.
- Ideias do Anjo enviadas: o responsável verificado pode ler o conteúdo autorizado no painel privado. Outros leitores, moderadores e administradores sem essa autoridade não recebem as ideias.
Conteúdo público pode revelar informações que você inserir. Evite compartilhar dados sensíveis, tarefas, notas privadas ou informações alheias. Não garantimos que outros leitores apaguem cópias que já tenham feito.
Excluir conteúdo ou a conta remove a exibição pública por exclusão lógica. A referência de remoção e, em certos casos, o corpo original podem permanecer no armazenamento restrito para resolver denúncias, abuso, obrigações legais ou exercício de direitos. A seção de retenção explica a limitação e o canal para pedir eliminação definitiva.
5. Anjo e processamento de IA
Os recursos identificados como IA no dispositivo usam modelos locais do sistema. No estudo bíblico, as perguntas e evidências são processadas no Mac a partir do corpus local. Não há pesquisa web nem envio deliberado desse contexto a IA externa nessa função. Os modelos podem errar e dependem da disponibilidade do sistema.
Se você ativar a revisão local de melhorias, pergunta e resposta são analisadas temporariamente no dispositivo para detectar uma ideia generalizada. A fila não armazena a conversa de origem; os filtros procuram descartar nomes, contatos, citações e inferências pessoais ou religiosas. Eles não são uma garantia de anonimização: revise o candidato antes de autorizar.
Você pode editar, descartar e retirar a autorização de cada candidato. “Autorizar envio futuro” guarda somente sua escolha e eventual UUID de perfil neste Mac. Para transmitir uma ideia, é necessário aceitar separadamente o aviso de envio privado 2026-09-30.1 e confirmar “Enviar ideia” para aquele candidato. O payload contém somente título, melhoria generalizada, categoria e origem da detecção local; a conversa bruta, notas, títulos de tarefas e lista de apps não são enviados. O servidor associa a ideia ao UUID do perfil, cifra o conteúdo com AES-GCM e só o entrega pela rota privada do responsável verificado. O responsável pode contextualizar a ideia com posts/comentários e, apenas se você também consentiu, com totais diários de uso. Isso não cria uma pontuação automática de mérito.
O servidor mantém até 100 ideias por perfil por até 365 dias. Retirar uma autorização solicita apagar a ideia correspondente; desligar o envio solicita apagar todas. O app interrompe novos envios imediatamente e, se estiver offline, guarda um pedido local de exclusão para repetir quando o mesmo perfil voltar a estar conectado. Excluir dados locais também tenta a exclusão remota enquanto a sessão ainda existe. Nenhum aceite desta Política ativa esse envio sozinho. Qualquer IA externa futura exigirá explicação e escolha próprias.
6. Integrações opcionais
O conteúdo necessário pode ser enviado ao provedor que você conecta para executar a operação escolhida. As credenciais ficam no Keychain e não integram o backup JSON. Cache e rascunhos podem permanecer localmente até sua limpeza ou desconexão. Revogar somente no app não garante encerrar uma autorização no provedor; use também as opções de segurança da sua conta quando necessário.
- Apple Calendário/EventKit: acesso permitido pelo macOS a calendários, eventos e ações de agenda.
- Apple Notas: lista de contas/pastas para seleção, leitura e escrita nas pastas explicitamente escolhidas. A permissão do macOS é por aplicativo; o IMS-Angel aplica também sua lista de pastas. Subpastas não são incluídas implicitamente. O app mantém rascunho local de recuperação. Excluir os dados locais do IMS-Angel não apaga as notas na Apple.
- Google e Microsoft: identidade, e-mails e/ou calendário, conforme a conexão e os escopos apresentados, com leitura e operações escolhidas pelo usuário. E-mail e calendário têm credenciais independentes.
- GitHub e Bitbucket: dados de conta e repositórios necessários às funções que você conectar e solicitar.
- Jira Cloud e Asana: identidade e tarefas autorizadas. O serviço OAuth do IMS-Angel intermedeia temporariamente código, renovação e tokens; não cria um histórico remoto de suas tarefas. Esse tráfego passa pela infraestrutura Cloudflare. A leitura não autoriza alterar tarefas no provedor.
- WhatsApp Business e Discord: credenciais de Cloud API ou bot oficial, isoladas por perfil. Conectar não ativa respostas autônomas nem dá acesso ao WhatsApp pessoal. Funções ainda não disponíveis ficam identificadas como tais; nenhuma promessa de processamento integral é feita pelo simples cadastro.
As políticas próprias dos provedores se aplicam aos serviços deles. Consulte: Apple, Google, Microsoft, GitHub, Atlassian, Asana, WhatsApp e Discord.
7. Site, download, contato e infraestrutura
O site, o download e os serviços remotos usam Cloudflare. Ao acessá-los, a borda recebe IP, horário, endereço solicitado e informações técnicas da conexão para entrega, proteção e diagnóstico. Não instalamos rastreadores de publicidade nem analytics de terceiros para acompanhar seu conteúdo pessoal.
Nos limites de frequência do Fórum, o app usa HMAC do IP e identificadores opacos, não o IP em claro no banco desses limites; as janelas são podadas em até 24 horas. Isso não significa que a Cloudflare não veja o IP da conexão. Logs técnicos podem conter rota, estado, tipo de falha e identificador de correlação. Não devem conter tokens, mensagens, perguntas ao Anjo ou corpos de requisição. A infraestrutura mantém seus próprios registros conforme seus contratos e políticas.
O formulário de contato recebe o endereço de resposta que você informar, assunto, mensagem e protocolo. Não envie senhas, tokens, dados de terceiros ou notas religiosas privadas. O conteúdo é destinado ao atendimento restrito; não é publicado no Fórum nem utilizado em treinamento automático de IA. O formulário só pede e-mail quando você solicita resposta. Pedidos fechados são apagados do banco ativo depois de 180 dias; pedidos abertos permanecem até atendimento ou outra decisão de retenção justificada.
8. Finalidades, escolhas e bases
Usamos o mínimo necessário para executar as funções solicitadas e a relação de uso, responder a pedidos, proteger o serviço e cumprir obrigações legais. O compartilhamento de totais e as análises opcionais que dependem da sua escolha usam consentimento específico, revogável. Se você decidir publicar conteúdo sensível, essa publicação exige a escolha informada correspondente; um aceite geral não cobre dados privados ou finalidades adicionais.
Segurança e prevenção de abuso podem se apoiar em interesse legítimo para dados não sensíveis, com necessidade e proporcionalidade. Registros estritamente necessários também podem ser conservados para obrigação legal ou exercício de direitos. Não usamos interesse legítimo como autorização genérica para tratar convicção religiosa, conversas ou notas privadas.
Você não é obrigado a compartilhar tempo ou candidatos para usar o app local. Desativar o rastreamento não apaga automaticamente o histórico já criado.
9. Destinatários e tratamento fora do Brasil
Recebem dados somente provedores conectados, infraestrutura necessária ao serviço, pessoas autorizadas ao atendimento/moderação e autoridades quando houver fundamento legal válido. Não vendemos dados pessoais.
A Cloudflare é uma fornecedora com sede nos Estados Unidos e rede global; operações remotas podem ocorrer fora do Brasil. Provedores como Apple, Google, Microsoft, Atlassian e Asana também podem tratar dados internacionalmente sob seus próprios contratos. O arquivo local não é transferido por este fato; a transferência depende da função remota usada.
Não prometemos que todo dado remoto permaneça no Brasil ou que a localização de um servidor, por si só, garanta conformidade. Pelo canal de privacidade, você pode solicitar informação sobre o fluxo que usou e suas salvaguardas. Quando necessárias, são aplicados os mecanismos legais de transferência internacional pertinentes. Esta descrição não constitui certificação nem afirma que cláusulas brasileiras específicas foram assinadas por mera existência de um contrato internacional genérico.
Referências da infraestrutura: privacidade Cloudflare e aditivo de tratamento.
10. Retenção e exclusão
- Banco pessoal e histórico de atividade: permanecem locais até você excluir; não expiram automaticamente por idade.
- Backups automáticos parciais: são criados no máximo uma vez a cada 24 horas e não são descartados automaticamente por número ou idade nesta alpha. Excluir dados locais remove os backups automáticos administrados pelo app.
- Exportações manuais e backups próprios: ficam sob seu controle; apagar o app não os remove.
- Rascunho do Notas e fila de candidatos do Anjo: locais até confirmação, descarte ou exclusão dos dados locais.
- Credenciais no Mac: até desconexão, revogação, expiração ou exclusão local; o provedor controla seus próprios registros.
- Totais de uso compartilhados: últimos 365 dias; eliminados do banco ativo ao revogar ou excluir a conta.
- Ideias do Anjo enviadas: até 365 dias, no máximo 100 por perfil; apagadas do banco ativo após retirada individual, revogação ou exclusão da conta.
- Publicações e perfil ativos: enquanto mantidos no Fórum; exclusão lógica retira a exibição pública.
- Conteúdo removido, denúncias e moderação: acesso restrito para segurança, obrigação legal ou defesa de direitos; sem expiração automática geral nesta alpha.
- Limites de frequência: janelas de até 24 horas, com poda pelo serviço.
- Contato e pedidos de direitos: pedidos abertos até atendimento; os fechados são apagados do banco ativo após 180 dias. Não usados para publicidade.
Limitação da alpha: a exclusão lógica do Fórum não é uma eliminação física imediata de todo registro. Para pedir eliminação definitiva ou informação sobre uma retenção específica, use o canal de privacidade. O responsável avaliará cada categoria, eliminará o que não tiver finalidade ou base válida e informará o motivo e o período de qualquer retenção necessária. O serviço não pode conservar informações indiscriminadamente só porque são tecnicamente acessíveis.
Backups de recuperação da infraestrutura podem conservar versões anteriores por seus ciclos próprios. No D1, o recurso de recuperação tem janela de até 30 dias conforme o plano. Uma recuperação deve reaplicar pedidos de exclusão; não autoriza reintroduzir dados para uso normal. Cópias feitas pelo próprio usuário ou por outros leitores não são controladas pelo projeto.
11. Segurança e incidentes
Aplicamos separação entre corpus e dados pessoais, Keychain para credenciais, HTTPS, autorização no servidor, limites de requisição e verificação de integridade dos pacotes. Dados locais e exportações não recebem criptografia individual pelo simples uso do app; proteja o Mac, sua conta e backups. Nenhum sistema é invulnerável.
Incidentes que possam causar risco ou dano relevante serão avaliados e comunicados aos titulares e à autoridade quando a lei exigir. Não prometemos ausência de incidentes nem notificações antes de confirmar os fatos.
12. Seus direitos
Você pode solicitar confirmação e acesso, correção, informação sobre compartilhamento, portabilidade quando aplicável, revisão de decisões, anonimização, bloqueio, eliminação e revogação de consentimento conforme a lei. Pode usar os controles locais do app ou o canal de privacidade. Excluir dados locais e excluir a conta do Fórum são ações diferentes.
Precisamos verificar o vínculo com o pedido usando o mínimo necessário. Nunca solicitamos sua senha Apple ou tokens. Uma confirmação/acesso simplificado é fornecido imediatamente quando possível; a declaração completa de acesso prevista na LGPD será atendida em até 15 dias. Outros pedidos seguem seus prazos legais e a complexidade informada no atendimento, sem restringir direitos.
Revogar consentimento interrompe tratamentos futuros que dependam dele; não invalida automaticamente atos lícitos anteriores. Quando a revogação exigir eliminação, explicaremos seu resultado ou fundamento de retenção.
Você também pode apresentar petição à ANPD e procurar órgãos de defesa do consumidor ou a autoridade competente.
13. Público e alterações
A alpha é destinada a adultos com 18 anos ou mais. Não oferece mecanismos de conta infantil ou supervisão parental. Se houver informação de uso por menor, o responsável deve avaliar a proteção necessária e interromper tratamentos inadequados. Essa delimitação não afasta a legislação de proteção infantojuvenil.
Publicaremos mudanças com versão e data. Alterações materiais nas finalidades ou opções serão apresentadas antes de sua ativação. Uma nova Política não ativa automaticamente consentimentos opcionais.