Política de privacidade
Última atualização: 26 de abril de 2026
Revista em 26 de abril de 2026 para refletir o fluxo de ativação por código na web (sem registo web; contas Avançado são criadas apenas através da subscrição móvel) e o modelo de sessão de um único dispositivo.
Naola ("nós", "nosso", "a app") é uma aplicação de meteorologia. Temos o compromisso de proteger a tua privacidade. Esta política explica que dados recolhemos, porquê e como são tratados.
1. Dados que recolhemos
1.1 Dados de localização
Quando concedes permissão de localização, a app acede às coordenadas geográficas do teu dispositivo (latitude e longitude) para obter dados meteorológicos da tua área. Os dados de localização são:
- Armazenados localmente no teu dispositivo (no armazenamento da app) para que possamos recordar o local selecionado entre sessões.
- Enviados ao nosso servidor backend por pedido para obter os dados meteorológicos. São processados em memória e não armazenados em forma bruta. Para rastreamento de precisão, coordenadas anonimizadas (arredondadas para aproximadamente 1 km de precisão) e nomes de cidades são armazenados — são pontos de referência geográfica partilhados e não estão vinculados a nenhum utilizador, endereço IP ou dispositivo.
- Encaminhados a fornecedores meteorológicos de terceiros (consulta a Secção 3) para obter previsões. Cada fornecedor recebe as tuas coordenadas apenas durante a duração da chamada da API.
Podes negar a permissão de localização e pesquisar uma cidade manualmente. Podes revogar a permissão de localização a qualquer momento nas definições do teu dispositivo.
1.2 Endereço IP
Para fins de limitação de taxa, armazenamos um hash criptográfico unidirecional (SHA-256) do teu endereço IP. O endereço IP original não pode ser recuperado a partir deste hash. Os registos de IPs com hash são eliminados automaticamente após 7 dias.
1.3 Mensagens de feedback
Se enviares feedback pela app, armazenamos o texto da mensagem e o idioma da app. O feedback é totalmente anónimo — nenhum e-mail, nome ou informação identificadora é anexada.
1.4 Dados de subscrição
Se fizeres uma compra na app, armazenamos um identificador anónimo do RevenueCat, a tua plataforma (iOS/Android) e o estado da subscrição. Estes dados não estão vinculados ao teu nome, e-mail ou qualquer conta pessoal.
1.5 Armazenamento local
A app armazena o seguinte apenas no teu dispositivo:
- O teu local selecionado (coordenadas e nome da cidade)
- Preferência de idioma
- Se concluíste a introdução
- Definições de local dos widgets
Estes dados nunca saem do teu dispositivo e são apagados quando desinstalas a app.
1.6 Impressões e cliques de anúncios
Os utilizadores do plano gratuito veem um pequeno cartão de anúncio na parte inferior do ecrã principal de meteorologia. Não utilizamos nenhuma rede de anúncios de terceiros. Todos os anúncios são servidos pelo nosso próprio backend e não contêm pixels de rastreamento, cookies ou scripts de terceiros.
Os únicos dados que armazenamos relacionados a anúncios são:
- Um contador de impressões — um único inteiro por linha de anúncio, incrementado sempre que o backend serve aquele anúncio. Não vinculado a nenhum utilizador, dispositivo ou sessão.
- Um contador de cliques — um único inteiro por linha de anúncio, incrementado sempre que o backend recebe um relatório de clique. Não vinculado a nenhum utilizador, dispositivo ou sessão.
O esquema não tem chave estrangeira, IP, registo de data/hora ou qualquer outro campo que possa vincular uma impressão ou clique a um utilizador individual. É tecnicamente impossível reconstruir qual utilizador viu ou clicou em determinado anúncio, mesmo com acesso total à base de dados.
Os anúncios não leem identificadores publicitários do dispositivo (IDFA, GAID), não definem cookies e não partilham nenhum dado com terceiros.
Links de afiliados
Alguns anúncios contêm links de afiliados (por exemplo, Amazon Associates). Estes URLs incluem uma tag de afiliado que identifica o Naola como origem do encaminhamento. O Naola não transmite nenhum dado do utilizador através destes links — nenhum ID de dispositivo, nenhum endereço IP, nenhum token de sessão e nenhum identificador de qualquer tipo.
No entanto, assim que tocas num link de afiliado e sais da app, o comerciante de destino (por exemplo, Amazon) opera sob a sua própria política de privacidade. O comerciante pode usar cookies ou outros mecanismos no seu site para atribuir a visita à tag de afiliado. Este é o comportamento padrão de programas de afiliados e está fora do controlo do Naola.
Se preferes não ser rastreado pelo comerciante, podes optar por não tocar no anúncio ou limpar os cookies do teu navegador após visitar o site do comerciante.
Os utilizadores Avançado não veem nenhum anúncio e nenhum dado relacionado a anúncios é registado para eles.
1.7 Dados de conta (apenas subscritores Avançado)
As apps Naola para Android e iOS funcionam totalmente sem conta. Uma conta só é criada quando subscreves o Avançado — nesse momento guardamos o mínimo necessário para te reconhecer como subscritor e permitir-te usar o Avançado na web através de um código de ativação gerado na app móvel.
O que guardamos para os subscritores:
- Endereço de e-mail — usado como identificador de subscritor. Guardado em minúsculas para podermos associar a mesma conta em diferentes dispositivos. Alguns utilizadores iniciam sessão com o e-mail de retransmissão privada da Apple; nesse caso, só vemos o endereço de retransmissão, nunca o e-mail subjacente.
- Hash da palavra-passe (apenas se definires uma palavra-passe) — gerado com PBKDF2 (100 000 iterações, SHA-256, sal aleatório por utilizador). Quem inicia sessão com Apple ou Google nunca define palavra-passe; marcamos essas contas como «apenas OAuth».
- Ligações de fornecedor OAuth (subject IDs Apple/Google) — apenas se iniciaste sessão com um destes fornecedores.
- Identificador de dispositivo ativo — um UUID opaco gerado no início de sessão. Naola Avançado é um dispositivo por conta; este UUID assegura-o. Os JWT que emitimos transportam-no como claim e uma discrepância devolve uma resposta de sessão revogada.
- Códigos de ativação — códigos efémeros
NA-XXXX-XXXX(10 minutos, uso único) gerados na app móvel para desbloquear o Avançado na web. Guardamos o código, quem o gerou, quando e se foi utilizado; os códigos expiram automaticamente após 10 minutos em qualquer caso. - Data de criação da conta
A versão web não tem formulário de registo. Para usares o Avançado na web, gera um código de ativação na app móvel (Definições → Conta → Ativar Naola na web) e cola-o em naola.net/activate. A web não consegue criar novas contas nem novas subscrições por si só.
As sessões são geridas através de JSON Web Tokens (JWT) assinados com HMAC-SHA256, válidos por 30 dias. O JWT está vinculado ao identificador de dispositivo ativo acima — iniciar sessão noutro local desloca o dispositivo anterior após um curto período de tolerância, para que uma única subscrição não possa ser partilhada por vários dispositivos.
1.8 Cookies do navegador (apenas site)
O site de marketing do Naola (naola.net) define um único cookie estritamente necessário:
lang— armazena a tua preferência de idioma (por exemplo,fr,ja) para que visitas subsequentes carreguem o site no idioma escolhido sem redeteção. Validade de um ano,SameSite=Lax,Secure. Contém apenas o código de idioma de 2 ou 3 letras. Nenhum dado pessoal, nenhum rastreamento, nenhuma partilha entre sites.
De acordo com o GDPR/ePrivacy, cookies estritamente necessários não exigem consentimento prévio. O cookie lang é definido quando escolhes explicitamente um idioma pelo seletor no rodapé, ou quando o site deteta automaticamente o cabeçalho Accept-Language do teu navegador e te redireciona para o idioma correspondente pela primeira vez.
Podes apagá-lo a qualquer momento pelas definições de cookies do teu navegador. A própria app (Android e o cliente web /app/) não usa cookies do navegador.
2. Dados que não recolhemos
- Sem necessidade de contas de utilizador ou registos para a experiência gratuita em Android, iOS ou web
- Sem endereços de e-mail (exceto se subscreveres o Avançado — ver secção 1.7)
- Nenhum nome ou outros identificadores pessoais
- Nenhuma analítica ou rastreamento de utilização
- Nenhum identificador publicitário (IDFA, GAID)
- Nenhuma rede ou SDK de anúncios de terceiros
- Nenhum cookie de rastreamento (apenas o cookie estritamente necessário
lang— ver a Secção 1.8) - Nenhum relatório de falhas ou telemetria
- Nenhuma vinculação entre impressões/cliques de anúncios e qualquer utilizador ou dispositivo
3. Serviços de terceiros
Para fornecer dados meteorológicos, as tuas coordenadas são enviadas para os seguintes serviços em cada pedido meteorológico:
- OpenWeatherMap — dados meteorológicos e geocodificação
- WeatherAPI — dados meteorológicos
- Open-Meteo — dados meteorológicos
- Visual Crossing — dados meteorológicos
Para compras na app:
- RevenueCat — gestão de subscrições
Cada serviço tem a sua própria política de privacidade ligada acima. Recomendamos que as consultes.
4. Retenção de dados
| Dados | Retenção |
|---|---|
| IP com hash (limitação de taxa) | 7 dias (eliminado automaticamente) |
| Contadores de utilização de API | 7 dias (eliminados automaticamente) |
| Mensagens de feedback | Até à eliminação manual por nós |
| Registos de subscrição | Duração da subscrição + período razoável depois |
| Coordenadas de localização (brutas) | Não armazenadas nos servidores (processadas apenas em memória) |
| Agregados de localização (rastreamento de precisão) | Indefinido (anonimizados, não vinculados a utilizadores) |
| Dados locais do dispositivo | Até desinstalares a app |
| E-mail da conta e hash da palavra-passe (utilizadores web) | Até o utilizador solicitar a eliminação da conta |
| Tokens de sessão JWT | 30 dias a partir da emissão (depois expiram automaticamente) |
| Contadores de impressões/cliques de anúncios | Indefinido (apenas agregados, sem vínculo com utilizador) |
Cookie lang (site) | 1 ano (armazenado no navegador; pode ser apagado a qualquer momento) |
5. Local de processamento dos dados
O nosso backend é executado em Cloudflare Workers com o smart placement da UE ativado, ou seja, os pedidos de utilizadores da UE são processados dentro da União Europeia. Os dados são processados em memória e não são mantidos além dos períodos de retenção descritos acima.
6. Privacidade de crianças
O Naola não recolhe conscientemente dados de crianças menores de 13 anos. A app não requer conta e não recolhe informações pessoais.
7. Os teus direitos
De acordo com o GDPR e regulamentações similares, tens o direito de:
- Acesso — solicitar que dados temos sobre ti
- Eliminação — solicitar a eliminação dos teus dados
- Portabilidade — receber os teus dados num formato portátil
- Objeção — opor-te ao processamento de dados
Como recolhemos dados anónimos mínimos, a maioria destes direitos é atendida por design. Para exercer qualquer direito, contacta-nos no endereço abaixo.
Para solicitar a eliminação da tua conta web e dos dados associados, envia um e-mail para [email protected] a partir do endereço associado à conta. Eliminaremos a linha correspondente da nossa base de dados num prazo razoável.
8. Alterações desta política
Podemos atualizar esta política de tempos a tempos. As alterações serão publicadas nesta página com uma data atualizada. A utilização continuada da app após as alterações constitui aceitação.
9. Contacto
Para questões relacionadas com a privacidade ou pedidos de dados, contacta-nos em: [email protected]
Esta tradução é fornecida por conveniência. A versão em inglês é o texto jurídico autoritativo; em caso de qualquer divergência, prevalece a versão em inglês.