Legal

Política de Privacidade

Vigente desde 25 de julho de 2026 Versão 1.0 Aplica-se ao app Unzap e a unzap.io

Quase toda política de privacidade existe para permitir a coleta. Esta existe para descrever uma arquitetura em que a coleta é tecnicamente impossível — e para ser honesta sobre o pouco que sobra.

1. Resumo em uma tela

O essencial
  • Suas conversas, fotos e áudios são cifrados dentro do seu aparelho antes de subir. O servidor guarda ruído.
  • A chave que abre esse ruído nunca sai do seu aparelho. Não temos cópia. Não existe backdoor.
  • Não pedimos e-mail, telefone, CPF nem nome. Sua conta é um identificador aleatório.
  • Não vendemos, alugamos nem compartilhamos dados com anunciantes. Não há publicidade no Unzap.
  • O que o servidor realmente vê são metadados mínimos, listados um por um na seção 4.

O resto deste documento detalha cada afirmação acima. Se algo aqui parecer vago, escreva para support@unzap.io — uma política que você não consegue verificar não serve para nada.

2. Quem é o responsável

O Unzap é operado por CIDER STUDIOS LTDA, inscrita no CNPJ sob o nº 52.826.105/0001-06, com sede no Brasil — daqui para frente, “Unzap”, “nós”.

Para os fins da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), somos controladores dos dados cadastrais e de diagnóstico descritos nas seções 4 e 6. Quanto ao conteúdo das suas conversas, nossa posição é diferente e vale explicitar: como o conteúdo chega até nós já cifrado com uma chave que só você possui, não temos capacidade técnica de acessá-lo, interpretá-lo ou tratá-lo de qualquer forma além de armazenar e devolver bytes opacos. Você permanece o único com poder de decisão sobre esse conteúdo.

Encarregado pelo tratamento de dados pessoais (DPO), nos termos do Art. 41: support@unzap.io.

3. O que não coletamos

Vale começar pelo negativo, porque é a parte incomum. O Unzap não coleta:

  • E-mail, telefone, CPF, nome ou data de nascimento. Não existe campo para isso. Criar conta no Unzap não pede nenhum dado de identificação pessoal — o cadastro envia ao servidor apenas um identificador aleatório e chaves criptográficas embrulhadas.
  • Sua agenda de contatos. O app nunca pede permissão de contatos.
  • Sua localização. Nenhuma permissão de GPS é solicitada.
  • Identificadores de publicidade (IDFA no iOS, GAID no Android). Não há SDK de anúncios, nem de atribuição, nem de rede social embutido no app.
  • Cookies de rastreamento no site. Consulte a seção 9.
  • O conteúdo das suas mensagens, fotos, áudios ou documentos, nem o texto das suas buscas. Isso é uma consequência da arquitetura, não uma promessa de conduta — veja a seção seguinte.

4. O que o servidor recebe e armazena

Esta é a lista completa. Cada linha corresponde a colunas reais do nosso banco de dados, não a uma descrição genérica.

4.1 Dados de conta e acesso

DadoO que éPor que existe
Identificador de conta Uma sequência aleatória gerada no seu aparelho. Não derivada de nenhum dado seu. Separar seus dados dos de outra pessoa.
Sal criptográfico Bytes aleatórios usados no cálculo da sua senha (Argon2id). Permitir que você entre em um aparelho novo. Sozinho, não revela nada.
Chave mestra embrulhada Sua chave, cifrada pela sua senha — e uma segunda cópia cifrada pela sua frase de recuperação. Sem isso você perderia o acesso ao trocar de aparelho. Sem a sua senha ou a sua frase, esses bytes são inúteis, inclusive para nós.
Aparelhos autorizados Um id aleatório por aparelho, duas chaves públicas e um rótulo opcional que você mesmo define. Mostrar a lista de aparelhos em Ajustes e permitir revogar um que você perdeu.
Sessão Um hash do token de acesso e a data de expiração. O token em si não é armazenado. Manter você conectado sem reautenticar a cada requisição.
Data de criação Quando a conta e cada aparelho foram registrados. Suporte e detecção de abuso.

4.2 Conteúdo arquivado

DadoEstado no servidor
Texto das mensagens Cifrado (AES-256-GCM), agrupado e comprimido em blocos. Ilegível sem a sua chave.
Fotos, vídeos, áudios, documentos Cifrados antes de sair do aparelho, guardados como arquivos binários opacos. O tamanho é arredondado por preenchimento justamente para não vazar o tamanho exato do arquivo original.
Nome da conversa Cifrado no aparelho com uma chave dedicada. O servidor armazena e devolve um blob opaco — ele não sabe se a conversa se chama “Família” ou “Trabalho”.
Transcrições de áudio, descrições de imagem e texto de PDF Geradas inteiramente dentro do seu aparelho e tratadas como texto de mensagem: cifradas antes de subir. Nenhum áudio, imagem ou documento seu é enviado para nós nem para qualquer serviço de inteligência artificial de terceiros.

4.3 Metadados — a parte que o servidor realmente enxerga

Ciframos o conteúdo, mas um serviço de armazenamento precisa de alguma estrutura para funcionar: paginar, ordenar por data, saber a qual conversa um bloco pertence. Estes são os metadados que ficam legíveis:

MetadadoO que revela
Data e hora de cada mensagem Quando você conversou. Não com quem, nem o quê.
Contadores Quantas conversas e quantas mensagens você arquivou, e quantas mensagens há em cada bloco.
Marca de “é grupo” Se uma conversa é de grupo ou individual.
Marca de “tem mídia” Se uma mensagem tem anexo, e uma referência ao arquivo cifrado correspondente.
Código do remetente Um código matemático irreversível (HMAC) por remetente. Permite ao app agrupar mensagens da mesma pessoa sem que o servidor saiba o nome ou o número dela. O servidor consegue ver que duas mensagens são da mesma pessoa; não consegue descobrir quem é.
Índice de busca cego Códigos irreversíveis derivados das palavras, para você conseguir buscar no histórico antigo sem baixar tudo. O servidor compara códigos; ele não consegue reverter um código em palavra, porque a chave que os gera está no seu aparelho.
Endereço IP Recebido a cada requisição, como em qualquer serviço da internet, e usado somente como chave de um contador de tentativas em janelas de 60 segundos, para conter abuso. O contador não acompanha o endereço além da janela, e o IP nunca é associado ao seu conteúdo, às suas conversas ou a um histórico de navegação. Não construímos perfil a partir dele.
Onde somos honestos sobre os limites

Criptografia protege conteúdo, não a existência do tráfego. Quem tivesse acesso ao nosso banco de dados veria, sem nunca ler uma mensagem, um retrato do seu ritmo: quantas conversas você guarda, quão grandes são, e em que horários as mensagens foram enviadas.

Há um custo adicional específico no índice de busca cego. Para você conseguir buscar por início de palavra, o índice publica um código por palavra e por prefixo. Dentro de uma mesma conversa, isso expõe a estrutura e a frequência relativa desses códigos — o que, em teoria, dá margem a ataques estatísticos por parte de quem opere o banco de dados. Reduzir esse volume é um trabalho em aberto do nosso lado. Enquanto isso: a busca dentro do seu aparelho é totalmente local e não usa esse índice, e o material que gera os códigos é distinto por conversa, o que impede cruzar uma conversa com outra.

Preferimos documentar isso a chamar o produto de “privado” e parar aí.

5. Com que fundamento tratamos esses dados

Nos termos do Art. 7º da LGPD:

Execução de contrato (Art. 7º, V)
Dados de conta, aparelhos, sessão, o conteúdo cifrado e os metadados estruturais da seção 4. Sem eles o serviço que você contratou não existe: não há como guardar um arquivo e devolvê-lo depois.
Legítimo interesse (Art. 7º, IX)
Endereço IP para conter abuso, e os dados de diagnóstico da seção 6, usados para descobrir por que o app travou. O interesse é manter o serviço no ar e funcionando; o impacto é reduzido por pseudonimização e descarte rápido, e você pode se opor a qualquer momento.
Cumprimento de obrigação legal (Art. 7º, II)
Registros fiscais de pagamento, quando houver assinatura paga. Compras feitas pela App Store são processadas pela Apple; não recebemos os dados do seu cartão.
Consentimento (Art. 7º, I)
Reservado para funcionalidades opcionais que dependam de terceiros. Nenhuma está ativa hoje. Se algum dia oferecermos algo como resumo por inteligência artificial externa, será desligado por padrão, com aviso explícito do que sai do aparelho, e você poderá revogar o consentimento sem perder o resto do app.

6. Dados de diagnóstico

Quando o app trava ou uma requisição falha, recebemos um relatório técnico. Todo relatório passa por um filtro automático antes de sair do seu aparelho ou do nosso servidor.

O que o relatório pode conter: horários, durações, contadores, tamanhos em bytes, códigos de erro, versão do app, modelo do aparelho, versão do sistema operacional, um identificador de requisição, e o rastro técnico da falha (a pilha de execução, sem os valores das variáveis). Identificadores de conta e de aparelho aparecem apenas como hash truncado.

O que é bloqueado ou transformado antes do envio: conteúdo de mensagem, qualquer material criptográfico ou chave, os códigos do índice de busca, identificadores brutos de conta, aparelho ou conversa, parâmetros de URL, e caminhos de arquivo do seu aparelho (só o nome final do arquivo passa).

Relatórios de falha são processados no GlitchTip; métricas e rastros de desempenho, em uma instância do SigNoz sob nossa administração. Retenção de até 90 dias.

7. Com quem compartilhamos

Não vendemos, alugamos nem cedemos seus dados. Não há publicidade, nem corretores de dados, nem “parceiros de marketing”. Os únicos terceiros envolvidos são fornecedores de infraestrutura que operam sob nossas instruções, na condição de operadores (Art. 39):

FornecedorPara quêO que ele consegue ver
Cloudflare Servidor, banco de dados, armazenamento de arquivos e entrega do site. O conteúdo cifrado e os metadados da seção 4.3, além do IP em trânsito. Nenhum conteúdo legível.
GlitchTip Relatórios de falha do app. Apenas o que descrevemos na seção 6.
Apple e Google Distribuição do app e processamento de assinaturas nas lojas. Os dados da sua conta na loja e do pagamento, sob as políticas de privacidade deles. Não recebemos dados de cartão.

Podemos divulgar dados se formos legalmente obrigados por ordem de autoridade competente. Vale registrar o que isso significa na prática: uma ordem judicial para entregar suas conversas nos permitiria entregar apenas bytes cifrados, que não podemos decifrar. Não temos a chave e não há mecanismo para obtê-la — nem sob ordem judicial. Quando a lei permitir, avisaremos você antes de atender a um pedido.

8. Transferência internacional

Nossa infraestrutura roda na rede global da Cloudflare, o que significa que seus dados podem ser processados e armazenados em servidores fora do Brasil (Art. 33 da LGPD). O conteúdo é cifrado no seu aparelho antes de qualquer transferência, então o que atravessa fronteiras é ciphertext — nenhum país recebe conteúdo legível. Os metadados da seção 4.3 acompanham essa infraestrutura, e a transferência se dá com base na execução do contrato e em cláusulas contratuais com o fornecedor.

9. O site unzap.io

O site usa o Cloudflare Web Analytics, que mede visitas de forma agregada sem cookies e sem impressão digital do navegador. Não há rastreadores de terceiros, pixels de rede social nem cookies publicitários. Não exibimos banner de consentimento porque não há nada a consentir.

10. Por quanto tempo guardamos

Conteúdo arquivado
Enquanto sua conta existir, ou até você apagar. É um arquivo — o propósito é durar.
Ao apagar uma conversa no app
As linhas correspondentes saem do banco e os arquivos cifrados saem do armazenamento. Cópias em backup e versionamento podem persistir por até 30 dias antes do descarte definitivo.
Dados de conta
Até você encerrar a conta.
Endereço IP (limitação de abuso)
Mantido apenas como contador de janela curta, sem vínculo com sua conta ou seu conteúdo, e eliminado na limpeza dos contadores.
Diagnóstico
Até 90 dias.
Registros fiscais
Pelo prazo que a legislação brasileira exigir, quando aplicável.
Sobre apagar: não existe resgate

Se você perder a senha e a frase de recuperação de 24 palavras, seus dados tornam-se permanentemente inacessíveis — para você e para nós. Não é uma política que possamos flexibilizar por e-mail: é matemática. Um caminho para recuperarmos sua conta sem a sua chave seria um caminho para qualquer invasor nosso fazer o mesmo. Guarde as 24 palavras fora do celular.

11. Seus direitos

A LGPD garante a você confirmação, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento, revogação de consentimento e oposição. Detalhamos cada um, e como exercer na prática, em Seus direitos.

Resumo do caminho: escreva para support@unzap.io e respondemos em até 15 dias. Vale saber de antemão que, para pedidos de acesso e portabilidade do conteúdo, quem entrega é o app, não nós — só o seu aparelho tem a chave para produzir uma cópia legível. Explicamos como na página de direitos.

12. Segurança

  • Sua chave mestra vive no compartimento de segurança do próprio aparelho — Secure Enclave no iOS, Keystore/StrongBox no Android — protegida por biometria e marcada como não extraível. Ela não sobe para o iCloud nem para backups do sistema.
  • Senhas passam por Argon2id com parâmetros de custo elevado. Nunca armazenamos sua senha, nem em hash.
  • Todo conteúdo é cifrado com AES-256-GCM, que além de embaralhar detecta alteração: um único bit trocado faz a decifragem falhar em vez de devolver dado corrompido.
  • Cada conversa tem uma assinatura de integridade verificada pelo app na sincronização. Se o armazenamento perder ou alterar algo, você é avisado.
  • O banco de dados local do app é cifrado e excluído dos backups automáticos do sistema.

Nenhum sistema é infalível. Se identificarmos um incidente de segurança com risco relevante, comunicaremos você e a ANPD conforme o Art. 48. Encontrou uma falha? Escreva para support@unzap.io — e obrigado.

13. Crianças e adolescentes

O Unzap não é destinado a menores de 13 anos. Não coletamos dados de identificação de ninguém, o que nos impede tanto de verificar idade quanto de direcionar conteúdo a crianças. Se você é responsável e acredita que um menor sob sua guarda criou uma conta, escreva para support@unzap.io e orientamos o encerramento.

14. Mudanças nesta política

Se mudarmos algo relevante — em especial qualquer alteração no que o servidor passa a ver — avisaremos dentro do app antes de a mudança valer, e atualizaremos a data no topo desta página. Alterações que ampliem o tratamento de dados não se aplicam retroativamente ao que já está arquivado.

15. Contato

Dúvidas, direitos da LGPD, suporte e relatos de segurança

support@unzap.io

Respondemos pedidos de titular em até 15 dias. Se não ficar satisfeito com nossa resposta, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).

Controlador: CIDER STUDIOS LTDA · CNPJ 52.826.105/0001-06 · Brasil.