Aegis
Política de Privacidade
Shield Labs Desenvolvimento de Software Não Customizável LTDA
CNPJ 68.123.924/0001-19
Resumo em uma tela
O Aegis bloqueia sites de aposta no seu próprio aparelho Android.
- Nada sobre a sua navegação é coletado, armazenado ou enviado para a Shield Labs. Nenhum site visitado, nenhuma consulta de DNS, nenhum histórico. Não existe servidor nosso que receba esses dados.
- Para se proteger, você não se cadastra. Não faz login, não informa e-mail nem telefone: instala, assina pela Google Play e pronto. Ao assinar, o aplicativo cria no nosso servidor uma identidade anônima — sem e-mail, sem senha, sem nenhum dado pessoal —, que serve só para ligar a sua compra à assinatura. Conta existe apenas no recurso Guardião, porque ele conecta duas pessoas em dois aparelhos — e ela é criada pelo login com o Google, sem cadastro e sem senha. Os itens 5, 6, 9 e 11 explicam o que ela envolve.
- O bloqueio funciona offline. A proteção não depende de internet nem de servidores nossos.
- Não vendemos nem compartilhamos dados seus. O pouco que existe nos nossos servidores — a identidade anônima da assinatura, a impressão digital do comprovante e, se você usar o recurso, a conta do Guardião e os convites que você criar — serve só para o aplicativo funcionar. Não guardamos registro de acesso de ninguém — o item 11 explica o que a infraestrutura registra e por que esses registros não ficam conosco.
- O aplicativo baixa listas de sites bloqueados — é só download: nada sobre você sai nessa conexão. Enquanto a proteção está ativa, os endereços dos sites que não são bloqueados são resolvidos por um serviço público de DNS (Cloudflare), como explicamos no item 5.
Se você parar de ler aqui, o resumo acima é verdadeiro. O restante do documento detalha o funcionamento e as exceções — que existem e estão explicadas com honestidade.
1. Quem somos
A Shield Labs Desenvolvimento de Software Não Customizável LTDA, inscrita no CNPJ 68.123.924/0001-19, é a desenvolvedora do Aegis e a controladora dos dados que ficam nos nossos servidores e no seu aparelho, descritos nos itens 8, 9 e 11. Os terceiros do item 6 tratam dados por conta própria, cada um conforme a política dele.
Contato para privacidade, proteção de dados e suporte: suporte@shieldlabs.app
2. O que o Aegis faz
O Aegis é um aplicativo de redução de danos: ele ajuda quem quer parar de apostar a bloquear o acesso a sites de aposta no próprio celular.
Para isso, o aplicativo cria uma VPN local. Isso merece uma explicação, porque a palavra "VPN" costuma sugerir outra coisa:
- O Aegis não é uma VPN de navegação. Ele não esconde seu IP, não muda seu país, não faz você parecer estar em outro lugar.
- Seu tráfego não passa por servidores da Shield Labs. Nenhum servidor nosso fica no caminho da sua navegação. O filtro roda inteiramente dentro do seu aparelho.
- O Aegis não descriptografa nada. Não fazemos interceptação de conexões seguras (TLS/HTTPS), não instalamos certificados no seu aparelho e não temos como ler o conteúdo do que você acessa.
A permissão de VPN do Android é usada exclusivamente como mecanismo técnico para filtrar localmente, no aparelho, os endereços que o aplicativo bloqueia.
3. O que NÃO coletamos
A Shield Labs não coleta, não armazena, não recebe e não tem acesso a:
- Consultas de DNS
- Sites visitados ou bloqueados
- Histórico de navegação
- Seu endereço IP, salvo nos casos descritos logo abaixo
- Sua localização por GPS — o aplicativo não pede essa permissão. A ressalva do IP, logo abaixo, vale também para a cidade, a região e o país que a infraestrutura deriva dele
- Seus contatos
- Suas fotos, arquivos ou mensagens do aparelho — o aplicativo não pede acesso a nada disso. Se você usa o Guardião, o Google nos informa o endereço da foto de perfil da sua conta e ele fica guardado enquanto a conta existir, como diz o item 9; o aplicativo não a exibe em lugar nenhum
- Identificadores de publicidade
- Identificadores do aparelho para fins de rastreamento
O aplicativo não tem nenhuma ferramenta de análise de uso (analytics), de medição ou de captura de erro — nem rastreador, nem kit de publicidade. Conferimos isso no aplicativo já montado para publicação, e não apenas na lista de bibliotecas que ele usa: também não entrou nenhuma de carona, junto com outra biblioteca, que é como esse tipo de componente costuma aparecer sem ninguém decidir por ele.
A lista acima descreve o uso do Aegis para se proteger — nos planos Básico e Premium você não se cadastra e não nos dá dado pessoal nenhum. Três exceções pontuais, explicadas nos itens 5, 6, 8, 9 e 11: ao validar uma assinatura, o nosso servidor recebe o comprovante de compra e cria a identidade anônima que o item 8 descreve; se você usa o recurso Guardião, ele passa a ver também os dados que o Google informa da sua conta e os metadados do vínculo (item 9); e, em qualquer conexão a esse servidor, o endereço IP e os dados técnicos derivados dele (cidade, região, fuso horário e país) ficam registrados pela infraestrutura que o hospeda, como em qualquer serviço na internet — nós não guardamos esses registros nem os usamos (item 11). Localização por GPS, mensagens e histórico de navegação não são coletados em caso nenhum. O item 5 explica, com detalhe, quais conexões o aplicativo faz e o que cada serviço enxerga.
4. O que é processado dentro do seu aparelho
Para decidir se um endereço deve ser bloqueado ou liberado, o aplicativo precisa ler o nome do domínio solicitado. Isso acontece apenas na memória do aparelho, no instante da decisão, e o dado é descartado em seguida.
Esse nome de domínio:
- não é gravado em arquivo
- não é registrado em log
- não é enviado para a Shield Labs
- não fica disponível para nós em nenhuma circunstância
Também ficam guardadas no seu aparelho as suas configurações e o estado dos recursos de proteção: se a proteção está ligada, as suas preferências de proteção, o Compromisso, o estado da Trava por PIN (incluindo a verificação do PIN — guardada de forma protegida, nunca o PIN em si — e um eventual pedido de recuperação), os pedidos de aprovação e os convites do Guardião, e o fato de você já ter concluído a apresentação inicial. Nada disso contém sites visitados, domínios consultados ou histórico de navegação. Os pedidos e os convites também existem no nosso servidor, porque o vínculo liga dois aparelhos — o item 11 descreve o que fica lá.
Parte disso não fica só no aparelho, e a explicação vem logo abaixo — porque a escolha é nossa e tem um motivo.
O backup do Android — uma escolha nossa, e vale explicar por quê
O Aegis inclui deliberadamente parte dessas informações no backup do Android, e também na transferência de um aparelho para outro. Isso não é uma regra automática do sistema: é uma decisão nossa, e a lista do que entra é explícita.
Entram oito arquivos de configuração: o Compromisso; o estado da Trava por PIN; a verificação do PIN; as aprovações do Guardião; os convites do Guardião; um eventual pedido de recuperação do PIN; as preferências de proteção; e a conclusão da apresentação inicial.
A razão é direta: para que reinstalar o aplicativo, ou trocar de aparelho, não vire um atalho para burlar a proteção que você mesmo escolheu. Se o Compromisso voltasse zerado a cada reinstalação, ele não seria compromisso nenhum.
Ficam de fora do backup, também de propósito: as chaves de segurança do aparelho, que nunca devem migrar entre aparelhos, e o estado da assinatura, que é restaurado pela Google Play e não por backup.
São dois caminhos separados, e vale saber disso porque eles se desligam de formas diferentes. No backup, esses dados vão para a sua conta Google. Na transferência, vão direto do aparelho antigo para o novo, sem passar por conta nenhuma. Em nenhum dos dois casos eles chegam à Shield Labs — não temos acesso ao seu backup.
O controle dos dois é seu, nas configurações do próprio Android — como tudo no seu aparelho. Os recursos do item 9 existem para acrescentar atrito às decisões que afetam a sua proteção, nunca para impedi-las.
5. Conexões de rede que o aplicativo faz
Esta é a parte em que preferimos ser específicos, em vez de dizer apenas "não coletamos nada".
A proteção funciona no seu aparelho e não depende de internet. Fora isso, o app faz um conjunto pequeno e fechado de conexões:
- Baixar a lista de bloqueio — o Aegis busca uma lista pública e assinada, hospedada em um serviço público de armazenamento (Cloudflare R2), e confere a assinatura antes de instalar. Não envia nada sobre você nessa conexão.
- Listas complementares (nos planos de cobertura ampla — Premium e Guardião) — duas listas públicas de domínios de apostas, mantidas por terceiros (HaGeZi e Block List Project) e hospedadas no GitHub. Também não enviam nada sobre você.
- Conta e Guardião (apenas se você usar o recurso Guardião) — o app conversa com o nosso servidor para autenticar, criar e aceitar convites, ler o estado do vínculo e registrar aprovações. Trafegam os dados que o Google informa sobre a sua conta ao fazer login — e-mail, nome, endereço da foto de perfil e o identificador da conta no Google — e metadados de conta e de proteção: identificadores opacos, papéis, status, horários. Ao aceitar um convite, trafega também o segredo dele: o servidor o transforma num resumo e descarta o segredo — é o resumo que fica guardado, como diz o item 11. Nunca trafega senha, porque não existe senha; e nunca trafega o que você acessou: nenhuma consulta de DNS, nenhum domínio, nenhum histórico.
- Aviso de novidade para o Guardião — para que o Guardião saiba de um pedido em minutos e não na próxima vez que abrir o app, o Aegis usa o serviço de notificações do Google (Firebase Cloud Messaging). Detalhes na seção 6.
- Validação da assinatura (em qualquer plano pago) — ao confirmar a compra, o aplicativo envia ao nosso servidor o comprovante emitido pela Google Play, para perguntar ao Google se a assinatura está ativa, e cria ali uma identidade anônima para ligar a compra à assinatura. O servidor guarda apenas uma impressão digital do comprovante — nunca dados de pagamento, nunca nada sobre a sua navegação, nenhum dado pessoal. Detalhes na seção 8.
O que isso significa na prática: se você usa o Aegis sem o recurso Guardião, das conexões acima o app faz a (1), a (5) quando você assina e — nos planos de cobertura ampla — a (2). Ele não fala com o serviço de notificações do Google e não registra identificador nenhum nele. Fora essas, o que sai do aparelho pelo aplicativo enquanto a proteção está ativa são as consultas de DNS dos sites liberados, que vão para o Cloudflare — está explicado logo abaixo, em 5.2, e é a conexão mais relevante para a sua privacidade em todo este documento. Nada além disso.
As conexões (3) e (4) existem só para quem usa o Guardião (veja a seção 9). Sem o recurso, elas simplesmente não acontecem no seu aparelho.
5.1 O que sai do aparelho nesses downloads
Em todos os casos das conexões (1) e (2), o aplicativo apenas baixa. Ele não envia nenhuma informação sobre você, sobre o seu aparelho ou sobre a sua navegação.
Como em qualquer acesso à internet, o servidor que entrega o arquivo enxerga o endereço IP de onde partiu a conexão e a data e hora do download. Nós não recebemos esses registros nem os usamos.
5.2 Resolução de endereços (DNS)
Enquanto a proteção está ativa, o Aegis precisa descobrir o endereço dos sites que você acessa.
- Sites bloqueados param no próprio aparelho. A consulta é respondida localmente e nunca sai do celular.
- Os demais sites são consultados em um serviço público de DNS, o Cloudflare (1.1.1.1).
Isso significa que o Cloudflare enxerga os nomes dos sites do seu tráfego liberado — da mesma forma que o servidor de DNS da sua operadora os enxergaria com o aplicativo desligado. Essa consulta não é criptografada, como acontece com o DNS comum da maioria das conexões.
A Shield Labs não recebe, não registra e não tem acesso a essas consultas. O Cloudflare não é um servidor nosso, e nada dessas consultas volta para nós. Essas consultas também não são associadas à sua conta: a conta do Guardião, quando existe, não participa dessa conexão. Estamos avaliando passar a usar o resolvedor de DNS da própria rede do aparelho; se isso mudar, esta política será atualizada.
5.3 Nada além disso
Fora as conexões descritas acima, o aplicativo não faz nenhuma outra conexão. Sem o recurso Guardião, as conexões (3) e (4) não acontecem, e o nosso servidor só é contactado para validar a assinatura (5).
6. Terceiros
| Quem | Para quê | O que enxerga |
|---|---|---|
| Cloudflare (R2) | Hospedagem da lista de bloqueio principal | O IP da conexão e a data/hora do download |
| Cloudflare (1.1.1.1) | Resolução de DNS enquanto a proteção está ativa | Os nomes dos sites do seu tráfego liberado |
| GitHub | Hospedagem das listas complementares (HaGeZi e Block List Project), nos planos Premium e Guardião | O IP da conexão e a data/hora do download |
| Google Play | Distribuição do aplicativo e assinaturas | Conforme a política do Google |
| Supabase (hospeda o nosso servidor) | Validação da assinatura (qualquer plano pago) e, se você usar o Guardião, o vínculo: autenticação, convites, estado, aprovações | O comprovante de compra na validação — do qual guarda apenas a impressão digital —, a identidade anônima da assinatura e os dados técnicos da conexão, inclusive o IP e a localização aproximada derivada dele (item 11); com o Guardião, também a conta vinda do login com o Google (e-mail, nome, endereço da foto de perfil e o identificador da conta no Google), os metadados descritos no item 5 (3), os convites do item 11 e o registro de notificação do aparelho |
| Google (Firebase Cloud Messaging) (apenas se você usar o Guardião — nos dois lados do vínculo) | Entregar o aviso de que há novidade no vínculo | Um identificador do aplicativo instalado, o IP e o horário de cada aviso — veja abaixo |
Sem o recurso Guardião, os terceiros envolvidos no seu uso são o Cloudflare (nos dois papéis acima), o Google Play, o Supabase (que hospeda o nosso servidor, na validação da assinatura) e — nos planos de cobertura ampla — o GitHub. O serviço de notificações do Google só entra com o Guardião. Não usamos serviços de publicidade, de análise de comportamento ou de rastreamento.
Onde os dados ficam, e o que sai do Brasil
Os seus dados pessoais ficam no Brasil. O banco de dados de produção — onde ficam a conta do Guardião, os convites e a identidade anônima da assinatura — está hospedado na região de São Paulo.
Três coisas saem do país, e nenhuma delas leva dado pessoal seu:
- Os arquivos das listas de bloqueio, hospedados nos Estados Unidos e também baixados de repositórios públicos internacionais. São arquivos públicos, iguais para todo mundo, sem nada de ninguém dentro. Da conexão, a hospedagem registra o de sempre: o endereço de onde ela partiu e o horário.
- Os avisos do Guardião, entregues pelo serviço de notificação do Google. Ele recebe o código de registro do aparelho, o endereço e o horário de cada aviso — nunca o conteúdo, porque o aviso não carrega conteúdo, como está descrito logo abaixo.
- O pagamento, processado inteiramente pela Google Play.
Há ainda a consulta dos nomes dos sites ao resolvedor público de DNS, descrita no item 5.2 — a única conexão que carrega nomes de sites. Ela é atendida pelo ponto de rede mais próximo de você. Não afirmamos que ela fica no Brasil, porque isso não depende de nós e não medimos: o que podemos dizer é que a consulta vai para um resolvedor público, não passa por servidor nosso e não é associada a conta nenhuma.
Google (Firebase Cloud Messaging) — só se você usar o Guardião
Para avisar o Guardião de que existe um pedido esperando, precisamos de um "toque no ombro" que chegue mesmo com o app fechado. No Android, quem faz isso é o serviço de notificações do Google. Não há alternativa que funcione com o aparelho parado, e a alternativa que não usa o Google chegaria horas depois — o que, para quem está esperando uma aprovação, é o mesmo que não chegar.
O que a mensagem carrega: nada. Ela diz literalmente "pode haver algo novo". Não vai nela quem pediu, o que foi pedido, nem qualquer identificador do vínculo. Ao receber esse aviso, o app consulta o nosso servidor por conta própria, autenticado, e só então mostra algo — e o que ele mostra é sempre genérico ("você tem uma novidade"), nunca uma decisão vinda da mensagem.
O que o Google fica sabendo — e isto é o ponto que não queremos minimizar. Ainda que a mensagem não tenha conteúdo, o Google necessariamente registra: um identificador do aplicativo instalado neste aparelho, o endereço IP, e o horário de cada aviso enviado. Como o Aegis só envia aviso quando algo acontece no vínculo de Guardião, esse registro de horários é, na prática, um rastro de quando houve atividade no seu vínculo — num aplicativo cujo propósito é proteção contra apostas. O conteúdo não vaza; o momento sim. Para reduzir isso, o envio é feito com atraso e agrupamento deliberados: cada aviso sai entre um e quatro minutos depois do que o motivou, com o intervalo variando a cada vez, e vários eventos seguidos viram um aviso só. O horário que o Google registra, portanto, não é o horário do que aconteceu no seu vínculo.
Quando isto se aplica a você: só se você criar uma conta e um vínculo de Guardião ativo. Sem vínculo ativo, o Aegis não inicializa esse serviço e não registra identificador nenhum. Ao encerrar o vínculo, o código de notificação do aparelho é apagado no mesmo momento em que o vínculo termina — não fica guardado marcado como inativo —, e a linha do registro é excluída em até 30 dias. Sendo exatos: um identificador da instalação do aplicativo continua existindo, no aparelho e no Google, enquanto o aplicativo estiver instalado — ele é criado pela própria biblioteca do Google e não é nosso para apagar.
O que não fazemos: não usamos Firebase Analytics, Crashlytics, nem qualquer SDK de análise ou telemetria. O único componente do Google no app, além da biblioteca de pagamentos da Play Store, é o de notificações descrito aqui.
Relatórios de falha
O aplicativo não envia relatórios de falha para lugar nenhum. Nós verificamos isso no aplicativo já montado para publicação, e não apenas na lista de bibliotecas: não há nele nenhuma ferramenta de análise de uso, de medição ou de captura de erro — incluindo as que costumam entrar de carona junto com outras bibliotecas.
O que existe é o painel da loja: como qualquer desenvolvedor, vemos ali os travamentos que o próprio Android reporta ao Google, se você tiver ativado o envio de dados de diagnóstico nas configurações do aparelho. Isso não vem do nosso aplicativo — é do sistema para a loja —, contém informações técnicas sobre o erro e não contém sites, domínios ou histórico de navegação. Você pode desativar esse envio nas configurações do próprio Android.
7. Permissões que o aplicativo solicita
O aplicativo declara doze permissões, listadas abaixo. Algumas ele pede diretamente; outras vêm junto com bibliotecas oficiais do Google e do Android que ele usa — está indicado em cada linha. A autorização de VPN aparece na tabela por transparência, mas, como a própria linha explica, ela não é uma permissão declarada: é uma autorização que você concede.
| Permissão | Para quê |
|---|---|
| VPN | Filtrar localmente, dentro do aparelho, os endereços bloqueados. Não roteia sua navegação para servidores nossos. Tecnicamente isto não é uma permissão que o app declara: é uma autorização que você concede no diálogo que o próprio Android mostra, e que você pode revogar quando quiser — os recursos do item 9 existem para acrescentar atrito a essa decisão, não para impedi-la. |
Serviço em primeiro plano (FOREGROUND_SERVICE, FOREGROUND_SERVICE_SPECIAL_USE) |
Manter o filtro funcionando de forma contínua e visível. É o mecanismo por trás da notificação permanente descrita abaixo — no Android, um serviço desse tipo é obrigado a se anunciar. |
Notificações (POST_NOTIFICATIONS) |
Três coisas: mostrar o aviso de que a proteção está ativa (o Android exige essa notificação enquanto o serviço estiver funcionando), avisar você caso a proteção termine sem que você tenha pedido e, se você usa o Guardião, avisar que há novidade no vínculo (seção 6). |
Internet (INTERNET) |
Resolver os endereços liberados enquanto a proteção está ativa e baixar a lista de bloqueio. |
Estado da rede (ACCESS_NETWORK_STATE) |
Perceber trocas de rede (Wi-Fi, dados móveis) para manter a proteção coerente. |
Compras no aplicativo (com.android.vending.BILLING) |
Exigida pela biblioteca de assinaturas do Google Play. Serve para falar com a Play Store; não lê nada do seu aparelho. |
Receber o aviso do Guardião (com.google.android.c2dm.permission.RECEIVE) |
Vem junto com a biblioteca de notificações do Google. É o que permite este aparelho receber o aviso de que há novidade no vínculo do Guardião — o conteúdo desse aviso está descrito na seção 6. Sem o Guardião, ela não é usada. |
Manter o aparelho acordado (WAKE_LOCK) |
Vem junto com bibliotecas oficiais do Android e do Google que o aplicativo usa, como a de tarefas em segundo plano e a de notificações. |
Restaurar a tarefa do Guardião após reiniciar (RECEIVE_BOOT_COMPLETED) |
Vem junto com a biblioteca oficial de tarefas em segundo plano. Se este aparelho estiver no lado protegido de um vínculo ativo, ela permite restaurar o agendamento do aviso periódico de presença depois de reiniciar ou acertar o relógio. Não inicia a VPN nem ativa a proteção sozinha. |
Compatibilidade biométrica do login Google (USE_BIOMETRIC, USE_FINGERPRINT) |
Vêm junto com as bibliotecas oficiais de credenciais do Android usadas para abrir o login do Google. O Aegis não lê, recebe nem armazena impressão digital, rosto ou qualquer dado biométrico; quando o aparelho pede biometria, a verificação acontece inteiramente no sistema. |
Permissão interna do próprio app (…DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION) |
Gerada automaticamente pelas bibliotecas do Android. Ela existe justamente para impedir que outros aplicativos conversem com componentes internos do Aegis. |
O aplicativo não solicita acesso a contatos, localização por GPS, câmera, microfone, fotos ou arquivos.
8. Assinaturas
As assinaturas são contratadas e processadas pela Google Play. Isso significa que:
- Os dados de pagamento são tratados pelo Google, conforme a política dele.
- A Shield Labs não recebe e não armazena dados de cartão ou meios de pagamento.
- Para confirmar que a compra é válida, o aplicativo envia ao nosso servidor o comprovante de compra emitido pela Google Play. Ele serve para perguntar ao Google se a assinatura está ativa, e o servidor guarda dele apenas uma impressão digital — nunca dados de pagamento.
- Para que a assinatura fique ligada a alguém, o aplicativo cria no nosso servidor uma identidade anônima. Ela não tem e-mail, nome, telefone nem qualquer dado pessoal, e você não precisa digitar nada: é criada sozinha, no momento da compra, e existe apenas para dizer que aquela assinatura é sua. Não é conta e não serve para entrar em lugar nenhum — conta só existe no Guardião, criada pelo login com o Google (item 9).
- Fora isso, recebemos apenas a informação de que a assinatura está ativa, para liberar os recursos do plano.
- A cobrança, a renovação e o cancelamento são feitos diretamente pela sua conta da Google Play.
- A proteção depende da assinatura: quando ela termina, o Compromisso em andamento termina junto. Você é avisado dentro do aplicativo quando o teste de 7 dias está para acabar — um dia antes e no próprio dia — e, quando uma assinatura termina, você e o seu guardião são avisados depois que isso acontece. Os Termos de Uso detalham isso no item 8.
9. Trava por PIN e Guardião
O Aegis tem duas camadas de proteção que às vezes se confundem, e vale separá-las: a Trava por PIN, que funciona inteira no seu aparelho, e o Guardião, que conecta duas pessoas.
Trava por PIN: dentro do Compromisso, um PIN de 6 dígitos passa a ser exigido para desativar a proteção. O PIN em si nunca é guardado nem transmitido — o aplicativo guarda apenas uma verificação derivada dele, que não permite recuperá-lo. Essa verificação fica no seu aparelho e, como explicado no item 4, entra no backup do Android junto com o resto do estado de proteção — de propósito, para que reinstalar não remova a trava. A Shield Labs não recebe nem o PIN nem essa verificação.
Guardião: outra pessoa, em quem você confia, acompanha a sua proteção do aparelho dela e aprova ou recusa as ações sensíveis. Usar o recurso exige uma conta, criada com o login do Google — para você e para o guardião —, porque ele conecta duas pessoas em dois aparelhos. Não há cadastro a preencher, não há senha e você não digita nada: a conta nasce do login. O recurso é opcional e existe com o seu consentimento explícito; o vínculo pode ser encerrado por você, com aviso ao guardião e liberação em 72 horas — que o guardião pode antecipar.
O que existe no nosso servidor quando você usa o Guardião: os dados que o Google nos informa da sua conta — o endereço de e-mail (marcado como verificado), o nome completo, o endereço da foto de perfil e o identificador da sua conta no Google —; o vínculo entre protegido e guardião; os pedidos e as respostas (aprovar ou negar); os convites que você criar, com os campos que o item 11 descreve; o registro de notificação do aparelho (o token do serviço de push do Google/Firebase), para os avisos chegarem; e, como para qualquer assinante, a identidade anônima e a impressão digital do comprovante da assinatura (item 8).
Nenhuma senha, e nenhuma verificação derivada de senha — não existe senha no Aegis para existir.
O que aparece em tela, e para quem. O Guardião liga duas pessoas, e cada uma precisa reconhecer a outra — um vínculo com alguém sem nome não é um vínculo, é um código. Por isso a tela do Guardião mostra o nome e o e-mail da conta Google da outra pessoa daquele vínculo, e é para isso que eles servem. Eles aparecem apenas para as duas pessoas daquele vínculo, e não saem do aplicativo: não vão para nenhum outro lugar, não são publicados e não são compartilhados com ninguém. O seu próprio e-mail, na tela da sua conta, continua mascarado.
A foto continua fora. O endereço da foto de perfil está entre os dados que o Google nos informa e fica no servidor, como a lista acima diz — mas ele não é exibido em tela nenhuma do aplicativo. Telefone nunca existiu: o Aegis não pede e não recebe.
Não guardamos registro de acesso: nem de quem usa o Guardião, nem de ninguém — o item 11 explica. Nada de localização, nada de mensagens, nada de histórico de sites — o que você acessa nunca faz parte da conta.
Ter um Guardião envolve o serviço de notificações do Google. É o que permite avisar o Guardião em minutos com o app fechado. Isso vale para os dois lados do vínculo, não carrega nada sobre o que você acessa, e vale só enquanto o vínculo estiver ativo — ver seção 6.
10. Público do aplicativo
O Aegis é destinado a maiores de 18 anos. Não é direcionado a crianças e não coletamos conscientemente dados de menores de idade.
11. Retenção e exclusão de dados
Aqui existem três situações diferentes: o que fica no seu aparelho; o que fica nos nossos servidores — nos planos pagos e, se você usar o recurso, no Guardião; e o que a infraestrutura que hospeda esses servidores registra por conta própria.
No seu aparelho. As configurações e o estado de proteção ficam no aparelho. Ao desinstalar, os dados locais saem dele. O que já tiver ido para o backup do Android permanece na sua conta Google até você removê-lo por lá — o item 4 explica o que entra nesse backup e por quê.
Queremos ser precisos em vez de convenientes sobre o que isso significa na prática: quem faz a cópia e a restauração é o Android, não o Aegis. É o sistema que decide quando copiar, e nós não temos como interferir nisso. Por isso não prometemos que o estado de proteção volte ao reinstalar: não temos como garantir que aconteça, e não vamos dizer que temos.
A transferência de aparelho para aparelho é um caminho separado: ela não depende de o backup na nuvem estar ligado, e é uma escolha feita na hora de configurar o aparelho novo.
Nada disso passa pela Shield Labs: não temos acesso ao seu backup.
Nos nossos servidores. Três coisas podem existir, e nada além delas — os registros técnicos da infraestrutura, que não são nossos, estão descritos logo abaixo:
- A identidade anônima da assinatura e a impressão digital do comprovante de compra, se você assina um plano (item 8). A identidade não contém e-mail, nome nem qualquer dado pessoal — serve só para ligar a compra à assinatura, e dela fica registrada apenas a data em que foi criada. As duas são excluídas em até 60 dias depois que a assinatura termina. Quem assinou sem cadastro pode apagar a identidade anônima antes disso, pelo próprio aplicativo — a página Excluir sua conta descreve como.
- A conta do Guardião, se você usa o recurso. Enquanto a conta existir, existem os dados que o Google nos informa (e-mail, nome, endereço da foto de perfil e o identificador da conta no Google), o vínculo, os pedidos e respostas e o registro de notificação (item 9). Quando a conta é encerrada, esses dados são excluídos em até 60 dias. O caminho para pedir a exclusão — pelo aplicativo ou por e-mail — está descrito na página Excluir sua conta.
- Os convites do Guardião, quando você cria um. Cada convite guarda: um número sorteado que o identifica; a qual vínculo ele pertence; qual conta e qual aparelho o criaram; um resumo do segredo do convite — nunca o segredo em si; o status; quando foi criado, quando vence e quando chegou ao fim; um contador de versão; e uma chave que evita criar dois convites iguais se o aparelho tentar de novo. Nada de nome, e-mail, telefone, foto, navegação ou localização. Cada convite é apagado 60 dias depois de chegar ao fim — e o prazo é o mesmo para os três desfechos: vencido, usado ou cancelado. A limpeza roda de hora em hora. Se a conta de quem criou o convite for apagada, os convites dela vão junto; se for a conta do guardião, os convites continuam, porque o convite registra quem o criou e não quem o aceitou — e o mesmo relógio de 60 dias continua valendo para eles. A página Excluir sua conta detalha.
Registros de acesso
Nós não guardamos registro de acesso de ninguém. Não existe nos nossos bancos registro de quem entrou, de que endereço IP ou de que aparelho — não temos sequer coluna para esses dados, e a tabela que guardaria acessos está vazia. Da assinatura, a única data que existe é a de criação da identidade anônima — e ela não registra acesso nenhum. Isso vale para todo mundo, com ou sem Guardião.
A infraestrutura que hospeda o nosso servidor, essa registra. Como acontece em qualquer serviço de hospedagem, cada requisição deixa lá dados técnicos da conexão — endereço IP, cidade, região, fuso horário, país e qual programa fez a chamada. Esses registros ficam com o provedor, por um período que ele define e que pode mudar sem aviso, e nós não os usamos para nada: não os cruzamos com a sua assinatura e não os trazemos para os nossos bancos. Não indicamos prazo aqui porque o prazo não é nosso.
12. Seus direitos (LGPD)
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) garante a você, entre outros, os direitos de confirmar a existência de tratamento, acessar seus dados, corrigi-los, solicitar anonimização ou exclusão, e revogar consentimento.
Como esses direitos se aplicam aqui, na prática:
- Se você usa o Aegis sem o Guardião, não existe cadastro seu conosco: você nunca nos informou e-mail, nome ou telefone. O que existe é a identidade anônima da assinatura e a impressão digital do comprovante (item 11) — nenhuma das duas contém dado pessoal, dado de pagamento ou o seu nome. A identidade você pode apagar quando quiser, pelo aplicativo: veja a página Excluir sua conta. Fora isso — e ressalvados os registros técnicos de conexão do provedor, descritos no item 11 —, não há dados nossos sobre você para mostrar, corrigir ou apagar.
- Se você usa o Guardião, os direitos se aplicam à sua conta: você pode confirmar o que existe, acessar, corrigir, pedir a exclusão e revogar o consentimento do recurso a qualquer momento — o encerramento do vínculo segue o prazo de 72 horas descrito no item 9, que o guardião pode antecipar. O encerramento da conta apaga os dados da conta em até 60 dias (item 11). Se você é o guardião de alguém, os mesmos direitos valem para a sua conta.
Sobre os registros técnicos de conexão do item 11: eles não estão nos nossos bancos, e a guarda e o prazo são do provedor. Não prometemos apagá-los nem fornecê-los — eles não estão sob o nosso controle, e prometer o que não controlamos seria o mesmo que não prometer nada.
Base legal: os dados da conta do Guardião, a identidade anônima da assinatura e a impressão digital do comprovante de compra são tratados porque são necessários para prestar o serviço que você pediu — a execução do contrato (art. 7º, V, da LGPD) —, e o recurso Guardião em si é opcional e depende do seu consentimento (art. 7º, I). A infraestrutura que hospeda o nosso servidor registra dados técnicos de conexão por conta própria, para operar a plataforma dela: a decisão de registrar, a finalidade e o prazo são dela, não nossos — o legítimo interesse (art. 7º, IX, da LGPD) nesses registros é do provedor, e nós não os utilizamos para nada. Não tratamos dados pessoais para nenhuma outra finalidade.
Prazo de retenção: os dados da conta existem enquanto a conta existir e são excluídos em até 60 dias após o encerramento. O mesmo prazo vale para a identidade anônima e a impressão digital do comprovante, contado a partir do fim da assinatura. Os dados técnicos de conexão registrados pela infraestrutura seguem o prazo do provedor: não é definido por nós e pode mudar sem aviso, por isso não prometemos número nenhum (item 11). Os convites do Guardião seguem um relógio próprio: cada um é apagado 60 dias depois de chegar ao fim, seja ele vencido, usado ou cancelado (item 11).
Para qualquer pedido, dúvida ou reclamação relacionada a dados pessoais, escreva para suporte@shieldlabs.app. Responderemos dentro dos prazos previstos na lei.
Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
13. Segurança
O aplicativo foi construído para que a privacidade não dependa da nossa boa vontade, e sim da arquitetura: os dados de navegação nunca chegam até nós, então não existe base de navegação nossa que possa vazar, ser invadida ou ser vendida. O que nós guardamos em servidor — a identidade anônima e a impressão digital do comprovante de quem assina, e a conta do Guardião e os convites de quem usa o recurso — é o mínimo descrito nos itens 8, 9 e 11, e trafega apenas por conexões criptografadas. Os registros técnicos da infraestrutura, descritos no item 11, não são nossos e não entram nos nossos bancos.
Sobre as listas que o aplicativo baixa, as duas origens têm proteções diferentes, e preferimos dizer isso a chamar as duas de "verificada por assinatura":
- A lista principal é nossa e é assinada por nós. Antes de instalar, o aplicativo confere o resumo criptográfico (SHA-256) e a assinatura (ECDSA P-256) do arquivo baixado. Se qualquer um dos dois não conferir, o arquivo é descartado e a lista anterior continua valendo. Uma lista adulterada no caminho não é aplicada.
- As listas complementares de terceiros não são assinadas por nós — não teríamos como assiná-las, já que não somos nós que as produzimos. Elas são protegidas de outra forma: baixadas apenas por HTTPS, sempre de endereços fixos, sem seguir redirecionamentos, e conferidas no formato antes de serem usadas. É uma proteção real, e é uma proteção diferente.
14. Alterações nesta política
Se esta política mudar, atualizaremos a data no topo e publicaremos a nova versão nesta mesma página. Mudanças relevantes — especialmente qualquer mudança no que é ou não coletado — serão comunicadas dentro do aplicativo.
15. Contato
Shield Labs Desenvolvimento de Software Não Customizável LTDA
CNPJ 68.123.924/0001-19
Privacidade, proteção de dados e suporte: suporte@shieldlabs.app
Shield Labs