Última atualização: 13 de agosto de 2026
Política de privacidade
Esta política explica, de forma explícita, que dados pessoais a Wavira trata, de onde vêm, para que são usados, com quem são partilhados, durante quanto tempo são conservados e como podes exercer os teus direitos.
1. Responsável pelo tratamento e contacto
O responsável pelo tratamento é João Silveira Bacelar de Vasconcelos, estabelecido em Portugal. Para privacidade, pedidos de direitos, segurança ou apoio, escreve para hey@usewavira.com.
2. A quem se aplica
Esta política aplica-se ao site, à aplicação web e às aplicações Wavira para iOS e Android. Não se aplica aos serviços independentes que usas fora da Wavira para efetuar transferências entre membros, nem às práticas próprias de Apple, Google, Polar ou outros terceiros quando atuam como responsáveis pelo seu próprio tratamento.
3. Dados que tratamos
- Conta e perfil: identificador de autenticação, nome, endereços de email, fotografia de perfil, métodos de autenticação, sessões e estado da conta.
- Viagens e grupos: nome e imagem da viagem, membros, funções, alcunhas, convites, pedidos de adesão, datas, alojamentos e noites de estadia.
- Despesas e divisões: título, categoria, montante, moeda, pagadores, participantes, percentagens, valores personalizados e notas introduzidas.
- Registos de pagamentos: pessoas envolvidas, montante, estado, data, nota, método e referência quando adicionados. Não são registos bancários verificados.
- Recibos: imagem selecionada, texto reconhecido, rascunho estruturado, estado de processamento, identificador de armazenamento e metadados técnicos do upload.
- Comunicações na aplicação: notificações, lembretes, ações, preferências, estados de leitura e dispensa.
- Dispositivo e funcionamento: token de notificações, plataforma, ambiente da aplicação, versão, identificadores técnicos, endereço IP recebido pelos serviços, diagnósticos, falhas, desempenho e utilização geral.
- Donativos: montante, identificador da viagem quando enviado, endereço IP e identificadores de checkout necessários para criar a sessão na Polar. A Wavira não recebe o número completo do cartão.
- Preferências locais: idioma, aparência e cópias temporárias para funcionamento offline, normalmente guardadas no dispositivo ou navegador.
- Suporte: endereço de email, assunto, plataforma, versão da aplicação, resumo e qualquer informação que escolhas incluir no pedido. O formulário envia estes campos à Wavira quando o canal direto está disponível. Se a entrega ainda não estiver configurada, a página informa que o pedido não foi registado e apresenta o email alternativo.
4. De onde vêm os dados
- Diretamente de ti, quando crias uma conta, participas numa viagem, adicionas conteúdo, alteras preferências, fazes um donativo ou contactas o suporte.
- De outros membros do grupo, quando te convidam ou adicionam informação sobre participantes, despesas, estadias ou pagamentos.
- Automaticamente do dispositivo, navegador e infraestrutura quando usas o serviço, incluindo dados técnicos, de segurança, desempenho e notificações.
- De prestadores de autenticação ou checkout, quando concluis uma ação através deles, dentro dos limites necessários para ligar a conta ou confirmar o fluxo.
5. Finalidades e fundamentos jurídicos
- Execução do contrato: criar e autenticar a conta, sincronizar viagens, apresentar conteúdo ao grupo, calcular divisões e saldos, guardar preferências e permitir os fluxos que pedes.
- Interesses legítimos: proteger contas, prevenir abuso, diagnosticar falhas, medir fiabilidade, responder ao suporte e melhorar o serviço, depois de ponderados os teus direitos.
- Consentimento: aceder à câmara ou fotografias, enviar notificações e usar outras permissões opcionais quando o sistema operativo ou a lei o exige. Podes retirar a permissão no dispositivo.
- Obrigação legal: conservar ou divulgar informação quando a lei o exige e responder a pedidos válidos de autoridades.
Se não forneceres dados necessários para uma funcionalidade, essa funcionalidade pode não funcionar. Retirar consentimento não afeta o tratamento já realizado licitamente.
6. Recibos, OCR e inteligência artificial
A câmara e a biblioteca de fotografias só são usadas depois da tua escolha e da permissão do dispositivo. Quando pedes leitura remota, a imagem é guardada temporariamente na Convex e enviada à OpenAI para criar um rascunho editável. A chamada desativa o armazenamento de estado da resposta. Por defeito, dados da API não são usados para treinar modelos, mas conteúdo e metadados podem constar de registos de prevenção de abuso até 30 dias, salvo configuração ou obrigação legal diferente. Confirma sempre todos os campos.
A aplicação também pode usar OCR no dispositivo: Apple Vision e, em dispositivos compatíveis, Apple Foundation Models no iOS; Google ML Kit no Android. Esse processamento local não exige o envio do texto reconhecido à Wavira. Se anexares o recibo à despesa, a imagem fica visível aos membros autorizados da viagem.
7. Notificações
Se ativares notificações, guardamos um token do dispositivo, a plataforma e as tuas preferências. A entrega usa Apple Push Notification service (APNs) no iOS e Firebase Cloud Messaging (FCM) da Google no Android. O título, corpo, ligação interna e identificadores necessários podem passar por esses serviços. Podes alterar preferências na Wavira ou bloquear notificações nas definições do dispositivo.
8. Visibilidade no grupo e dados sobre terceiros
Membros autorizados de uma viagem podem ver os dados necessários à colaboração, incluindo perfis, despesas, alojamentos, partes, recibos anexados, saldos, pedidos e registos de pagamentos. Proprietários e gestores podem ter permissões adicionais. Um convite dá acesso a quem o utilizar ou a quem for aprovado, por isso não o partilhes fora do grupo pretendido.
Só deves adicionar dados de outra pessoa quando tens uma razão legítima e autorização adequada. Informa-a sobre a visibilidade no grupo e corrige ou remove dados inexatos. Um membro pode contactar-nos para exercer direitos sobre informação adicionada por outra pessoa.
9. Prestadores e destinatários
Usamos prestadores apenas para finalidades operacionais específicas. Alguns atuam como subcontratantes segundo as nossas instruções e outros como responsáveis independentes para os seus próprios serviços:
- Clerk: autenticação, gestão de conta, sessões, passkeys, autenticação multifator e ligação opcional a Google ou Apple.
- Convex: base de dados, sincronização, funções backend, tarefas agendadas e armazenamento de imagens.
- Vercel: alojamento web, rede de distribuição, Analytics e Speed Insights.
- Sentry: relatórios de falhas e desempenho. A configuração desativa PII predefinida e remove campos financeiros, de recibos, tokens, cookies e outros campos sensíveis conhecidos.
- Apple: aplicação iOS, serviços do dispositivo, APNs, Vision, Foundation Models quando disponível e autenticação Apple quando escolhida.
- Google: aplicação Android, Firebase Cloud Messaging, ML Kit e autenticação Google quando escolhida.
- OpenAI: criação, a pedido, de um rascunho estruturado a partir da imagem de um recibo; armazenamento de estado da resposta desativado, sem treino por defeito, e possível retenção de registos de prevenção de abuso até 30 dias conforme os controlos da API.
- Polar: criação e processamento do checkout de donativos segundo os termos e política da Polar.
Também podemos divulgar dados quando exigido por lei, para proteger direitos e segurança, ou numa reorganização legítima do serviço, com informação e salvaguardas adequadas. Não partilhamos dados com anunciantes.
10. Transferências internacionais
Alguns prestadores podem tratar dados fora de Portugal ou do Espaço Económico Europeu. Quando o RGPD o exige, recorremos a uma decisão de adequação, cláusulas contratuais-tipo e medidas suplementares, ou outro mecanismo legal válido. Podes pedir informação sobre a salvaguarda aplicável através do contacto de privacidade.
11. Conservação e eliminação
- Conta, viagens e registos partilhados: enquanto a conta ou viagem estiver ativa e, depois, apenas durante o período necessário para eliminação, segurança, defesa de direitos e obrigações legais.
- Sessões de upload de recibos: expiram tecnicamente após 15 minutos se não forem confirmadas; os ficheiros de recibos abandonados ou expirados que não fiquem associados a uma despesa entram na limpeza automática depois de uma margem de segurança de 24 horas.
- Sessões de upload de fotografias de viagem: também expiram após 15 minutos se não forem confirmadas; as fotografias de viagem abandonadas entram na mesma limpeza automática depois da margem de segurança de 24 horas.
- Viagens: o proprietário pode eliminar a viagem, removendo os registos ativos e ficheiros associados abrangidos pela operação.
- Conta: antes de eliminar, um proprietário tem de transferir ou eliminar as viagens que gere. A eliminação remove tokens, preferências, lembretes e uploads associados; nos registos partilhados necessários à integridade do grupo, o perfil é substituído por “Utilizador eliminado”.
- Diagnósticos, segurança e cópias de segurança: conservados durante períodos limitados definidos pelo prestador, necessidade de investigação e ciclo de substituição, e depois eliminados ou anonimizados.
- Donativos: a Polar conserva os dados de checkout conforme a sua política e obrigações fiscais; a Wavira conserva apenas os elementos que efetivamente receba e necessite para segurança, suporte ou obrigações legais.
12. Segurança e incidentes
Aplicamos medidas técnicas e organizativas proporcionais, incluindo autenticação, controlo de acesso por viagem, ligações cifradas, minimização e filtragem de diagnósticos. Nenhum serviço é totalmente seguro. Se houver uma violação de dados pessoais, avaliamos o risco, limitamos o impacto e notificamos a CNPD e as pessoas afetadas quando a lei o exigir.
Se suspeitares de acesso indevido ou de uma falha de segurança, não publiques detalhes: contacta imediatamente hey@usewavira.com.
13. Analytics, armazenamento local e publicidade
Usamos cookies ou armazenamento local estritamente necessários para autenticação, segurança, idioma, aparência e funcionamento. Vercel Analytics e Speed Insights medem utilização e desempenho do site; Sentry mede falhas e amostras de desempenho quando configurado. Não vendemos dados pessoais, não fazemos publicidade comportamental e não criamos perfis para anúncios.
Se introduzirmos tecnologia opcional que legalmente exija consentimento, será desativada até fazeres uma escolha e serão disponibilizados controlos para a alterar.
14. Decisões automatizadas
A Wavira calcula divisões e sugere rascunhos de recibos, mas não toma decisões exclusivamente automatizadas que produzam efeitos jurídicos ou efeitos significativos semelhantes sobre ti. Os cálculos resultam das regras e dados escolhidos pelo grupo; os rascunhos de IA têm de ser revistos por uma pessoa antes de serem usados.
15. Os teus direitos
Nos termos do RGPD, podes ter direito a acesso, retificação, apagamento, limitação, oposição, portabilidade e retirada de consentimento. Podes opor-te ao tratamento baseado em interesse legítimo. Os direitos podem ter limites quando afetam direitos de terceiros ou quando a lei exige conservação.
Envia o pedido para hey@usewavira.com, identificando a conta e o direito que queres exercer. O pedido é gratuito. Podemos pedir apenas a informação razoavelmente necessária para confirmar a identidade. Respondemos no prazo de um mês após receber o pedido; se o pedido for complexo, esse prazo pode ser prorrogado até dois meses adicionais, com explicação durante o primeiro mês. Também podes reclamar à Comissão Nacional de Proteção de Dados (CNPD).
16. Menores, alterações e contacto
A Wavira não se destina a pessoas com menos de 16 anos. Pessoas de 16 ou 17 anos só devem usar o serviço com autorização de pai, mãe ou representante legal. Se soubermos que uma conta pertence a alguém com menos de 16 anos, tomaremos medidas para a eliminar.
Podemos atualizar esta política quando o serviço, os prestadores ou a lei mudarem. Alterações materiais serão comunicadas por um meio adequado antes ou quando entrarem em vigor. A data no topo identifica a versão atual. Questões: hey@usewavira.com.