Legal
Política de Privacidade
Última atualização: 14 de julho de 2026
Na Wandermi, levamos a sua privacidade a sério. A presente política explica como recolhemos, utilizamos e protegemos as suas informações pessoais quando utiliza a nossa aplicação de planeamento de viagens. Comprometemo-nos a cumprir o Regulamento Geral sobre a Proteção de Dados (RGPD) e as demais leis de proteção de dados aplicáveis. A idade mínima para utilizar a Wandermi é de 14 anos.
Informações que recolhemos
Recolhemos as informações que nos fornece diretamente: o seu nome, o seu endereço de e-mail, o seu nome de utilizador público (@handle), a sua fotografia de perfil, as suas preferências de viagem e o ano de nascimento que introduz no registo para verificar a idade mínima de 14 anos. Recolhemos igualmente os conteúdos que cria (planos de viagem, destinos guardados, fotografias, comentários, mensagens, relatos de afluência, conversas com o assistente de IA) e os dados de utilização (padrões de interação com a aplicação) para operar e melhorar a sua experiência.
Como utilizamos os seus dados
Os seus dados são utilizados para personalizar a sua experiência de viagem, disponibilizar informações sobre o nível de afluência, gerar recomendações, alimentar o assistente de viagem com IA, manter o serviço seguro e melhorar os nossos serviços. Não vendemos as suas informações pessoais a terceiros. As comunicações de marketing só são enviadas com o seu consentimento explícito (opt-in) e pode retirá-lo a qualquer momento através das preferências de notificação nas Definições.
Base legal do tratamento (RGPD Art. 6)
Tratamos os seus dados ao abrigo das seguintes bases legais definidas pelo Regulamento Geral sobre a Proteção de Dados:
• Dados da conta (nome, e-mail, nome de utilizador, perfil) e os conteúdos que cria: execução do contrato — o tratamento é necessário para lhe prestarmos os nossos serviços (Art. 6(1)(b)).
• Assistente de viagem com IA: execução do contrato para prestar o assistente (Art. 6(1)(b)); interesse legítimo para o avaliar e melhorar (Art. 6(1)(f)).
• Dados de localização: consentimento — só tratamos a sua localização quando concede expressamente a permissão (Art. 6(1)(a)). Pode retirar o consentimento a qualquer momento através das Definições ou das definições do seu dispositivo.
• Dados analíticos e de utilização: interesse legítimo — analisamos os padrões de utilização para melhorar o desempenho da aplicação e a experiência do utilizador, e produzimos estatísticas agregadas anónimas (Art. 6(1)(f)).
• Segurança e prevenção de abusos (verificação do e-mail, atestação do dispositivo, limites de frequência anti-spam, moderação de conteúdos): interesse legítimo (Art. 6(1)(f)).
• Marketing e notificações push: consentimento — só enviamos comunicações promocionais com o seu consentimento (opt-in) (Art. 6(1)(a)). Pode retirar o consentimento a qualquer momento através das preferências de notificação nas Definições.
Perfil público e nome de utilizador (@handle)
Cada conta tem um nome de utilizador público único (@handle). Os dados do seu perfil público — nome visível, fotografia de perfil e nome de utilizador — são visíveis para outros utilizadores no seu perfil e junto aos conteúdos que publica. Pode alterar o seu nome de utilizador nas Definições, sujeito a limites antiabuso; o nome de utilizador anterior fica então disponível para outros utilizadores. O seu nome de utilizador é incluído na exportação dos seus dados e é eliminado quando elimina a sua conta. Base legal: execução do contrato.
Assistente de viagem com IA
A Wandermi inclui um assistente de viagem baseado em IA generativa (fornecedor do modelo: Google).
• Dados enviados ao modelo: o texto das suas mensagens, o contexto da viagem que está a planear (destinos, datas, interesses) e um perfil de preferências de viagem construído a partir das suas conversas anteriores. Não enviamos o seu endereço de e-mail nem a sua posição GPS exata.
• Onde o modelo é executado: o assistente é executado no Google Cloud Vertex AI na União Europeia (região europe-west1). A Google atua como nosso subcontratante nos termos do Art. 28 do RGPD, com base no Google Cloud Data Processing Addendum, e não utiliza os seus pedidos (prompts) nem os resultados do modelo para treinar os seus próprios modelos. As suas conversas são tratadas dentro da UE.
• Memória: armazenamos (i) o histórico das suas conversas, (ii) um perfil de viajante persistente construído a partir das suas conversas ao longo das viagens e (iii) uma memória por viagem, para que o assistente mantenha o contexto entre sessões. Pode arquivar ou renomear sessões na aplicação.
• Conservação e eliminação: as conversas e ambas as memórias da IA são conservadas enquanto a sua conta estiver ativa e são eliminadas quando elimina a sua conta. São incluídas na exportação dos seus dados. Separadamente, são conservadas cópias pseudonimizadas (sem identificadores diretos) para avaliar e melhorar o assistente: o texto das conversas durante um máximo de 12 meses e as métricas técnicas durante um máximo de 24 meses — consulte «Armazém de dados analíticos» para saber o que acontece a essas cópias quando elimina a sua conta.
• Exatidão: as respostas são geradas automaticamente e podem conter erros ou informações desatualizadas. Pode denunciar qualquer resposta mantendo premida a mensagem no chat.
• Base legal: execução do contrato (prestação do assistente) e interesse legítimo (avaliá-lo e melhorá-lo). Pode opor-se ao tratamento para fins de melhoria escrevendo para privacy@wandermi.com.
Dados de localização
Com a sua permissão, utilizamos a sua localização para as seguintes finalidades:
• Relatos de afluência: o relato que os outros utilizadores veem armazena apenas coordenadas aproximadas (arredondadas a uma precisão de ~1 km). As coordenadas exatas do ponto que assinalou são armazenadas separadamente, numa coleção de acesso restrito que as aplicações cliente não conseguem ler: nunca são mostradas a outros utilizadores e nunca são partilhadas com terceiros. São incluídas na exportação dos seus dados e são eliminadas quando elimina a sua conta.
• Deteção de permanência: derivamos valores agregados de tempo passado num local. Não registamos o seu rasto GPS contínuo e não seguimos os seus movimentos.
• As estatísticas partilhadas com entidades públicas são apenas anónimas e agregadas.
Pode desativar a partilha de localização a qualquer momento em Definições → Localização ou nas definições do seu dispositivo; a aplicação continua utilizável. Base legal: consentimento (Art. 6(1)(a)), que pode retirar a qualquer momento; interesse legítimo para a produção de estatísticas agregadas.
Partilha de itinerários através de ligação pública
Pode gerar uma ligação pública para partilhar um itinerário. Qualquer pessoa que disponha da ligação pode ver o conteúdo partilhado (itinerário, paragens, quaisquer fotografias incluídas), incluindo pessoas sem conta Wandermi e fora da aplicação, enquanto a ligação estiver ativa. Pondere com atenção o que partilha e com quem.
Pode desativar a ligação a qualquer momento nas definições de partilha: a desativação torna o conteúdo imediatamente inacessível através da ligação, mas não produz qualquer efeito sobre as cópias já guardadas por terceiros. As ligações ativas são incluídas na exportação dos seus dados e são eliminadas quando elimina a sua conta. Base legal: execução do contrato (uma funcionalidade que solicita).
Notificações push e verificação de e-mail
• Notificações push: com a sua permissão, enviamos-lhe notificações (mensagens, convites, alertas de afluência, atividade social). Armazenamos um token de notificação associado ao seu dispositivo, transmitido ao nosso fornecedor Expo (Estados Unidos, ao abrigo das Cláusulas Contratuais-Tipo da UE); o token é removido quando termina a sessão. Pode gerir cada categoria em Definições → Notificações ou desativar as notificações a partir do seu sistema operativo.
• Idioma das notificações: armazenamos o idioma da sua aplicação para que as notificações lhe cheguem no idioma que utiliza.
• Verificação de e-mail: quando se regista com um endereço de e-mail, enviamos-lhe uma mensagem de verificação; a verificação é necessária para poder utilizar a conta, por motivos de segurança e de prevenção de abusos. Base legal: interesse legítimo (Art. 6(1)(f)).
Integridade do dispositivo e prevenção de abusos (App Check)
Para proteger o serviço contra abusos automatizados (bots, scripts, contas falsas), a aplicação utiliza mecanismos de atestação do dispositivo fornecidos pela Apple (App Attest / DeviceCheck) e pela Google (Play Integrity) através do Firebase App Check. Estes serviços verificam que os pedidos provêm de uma cópia genuína da aplicação em execução num dispositivo autêntico, gerando tokens técnicos que não são utilizados para criar perfis sobre si nem para fins publicitários. Base legal: interesse legítimo na segurança do serviço (Art. 6(1)(f)).
Partilha de dados
Partilhamos dados apenas com prestadores de serviços de confiança que nos ajudam a operar a Wandermi. Todos os parceiros estão vinculados por acordos rigorosos de proteção de dados. Não vendemos os seus dados pessoais.
Subcontratantes
Recorremos aos seguintes subcontratantes para prestar os nossos serviços:
• Google Firebase (Cloud Firestore, Authentication, Cloud Storage, App Check) — Estados Unidos. As transferências de dados regem-se pelas Cláusulas Contratuais-Tipo da UE (CCT).
• Google Cloud Platform (Cloud Functions, região europe-west1) — União Europeia.
• Google Cloud Vertex AI (região europe-west1) — União Europeia. Disponibiliza o modelo generativo que alimenta o assistente de viagem com IA. A Google atua como subcontratante ao abrigo do Google Cloud Data Processing Addendum e não utiliza os seus pedidos (prompts) nem os resultados do modelo para treinar os seus próprios modelos. O tratamento tem lugar dentro da UE.
• Google Cloud BigQuery (região europe-west1) — União Europeia. Utilizado como armazém de dados analíticos para compreender e melhorar a aplicação, avaliar e melhorar o assistente de viagem com IA e produzir estatísticas agregadas anónimas. Abrangido pelo Data Processing Addendum da Google e pelas Cláusulas Contratuais-Tipo da UE. Os dados são tratados dentro da UE.
• Expo (EAS) — Estados Unidos. Utilizado para a entrega de notificações push. As transferências de dados regem-se pelas Cláusulas Contratuais-Tipo da UE (CCT).
• Mapbox — Estados Unidos. Utilizado para a apresentação de mapas e serviços de geolocalização. A recolha de dados de telemetria é opcional e pode ser desativada nas Definições de privacidade. As transferências de dados regem-se pelas Cláusulas Contratuais-Tipo da UE (CCT).
• RevenueCat — Estados Unidos. Infraestrutura de gestão de subscrições. As subscrições pagas não estão ativas na Wandermi (ver «Funcionalidades pagas»): o SDK está presente na aplicação, mas atualmente não é tratado qualquer dado de transação ou de faturação. Caso as funcionalidades pagas venham a ser ativadas, a RevenueCat receberia apenas um identificador de utilizador anónimo e os metadados de transação da Apple/Google — nenhum e-mail nem outros dados pessoais. As transferências de dados regem-se pelas Cláusulas Contratuais-Tipo da UE (CCT).
• Sentry — Alemanha (residência de dados na UE). Utilizado para a monitorização de erros e a comunicação de falhas. Capta rastreios de pilha, a versão da aplicação, a versão do sistema operativo e um identificador de dispositivo anonimizado; não é captado qualquer e-mail ou outros dados pessoais, salvo se forem explicitamente anexados.
• Microsoft 365 (Outlook — alojado pela Microsoft Ireland Operations Limited) — União Europeia. Utilizado para alojar as caixas de correio institucionais (support@, privacy@, legal@) e tratar as comunicações recebidas que nos envia. Aplica-se o DPA padrão dos Microsoft Online Services.
Prazos de conservação dos dados
Conservamos os seus dados pelos seguintes prazos:
• Dados da conta (nome, e-mail, nome de utilizador, fotografia de perfil, preferências de viagem): conservados enquanto a sua conta estiver ativa. Eliminados quando elimina a sua conta.
• Mensagens: conservadas durante um máximo de 12 meses; as mensagens com mais de 365 dias são eliminadas automaticamente. As mensagens que enviou são também eliminadas quando elimina a sua conta.
• Dados de viagem (planos de viagem, destinos guardados, fotografias): conservados enquanto a sua conta estiver ativa. Quando elimina uma viagem, esta entra num período de recuperação de 30 dias durante o qual pode ser restaurada; após 30 dias, a viagem e todos os dados associados são eliminados definitivamente. Todos os dados de viagem são também eliminados quando elimina a sua conta.
• Conversas e memórias do assistente de IA (perfil de viajante, memória por viagem): conservadas enquanto a sua conta estiver ativa. Eliminadas quando elimina a sua conta.
• Dados de localização: as coordenadas aproximadas (~1 km) armazenadas com os relatos de afluência que submete, e as coordenadas exatas conservadas separadamente com acesso restrito, são conservadas até eliminar a sua conta.
• Token de notificação push: removido quando termina a sessão.
• Cópias pseudonimizadas no armazém de dados analíticos: o texto das conversas com a IA durante um máximo de 12 meses; as métricas técnicas da IA durante um máximo de 24 meses; os restantes eventos analíticos durante um máximo de 26 meses. Ver «Armazém de dados analíticos» abaixo.
Armazém de dados analíticos, melhoria da IA e estatísticas agregadas
Utilizamos um armazém de dados analíticos (Google Cloud BigQuery, região da UE europe-west1) para três finalidades: (a) compreender como a aplicação é utilizada e melhorá-la; (b) avaliar e melhorar o nosso assistente de viagem com IA; e (c) produzir estatísticas anónimas e agregadas sobre os fluxos turísticos e a sobrelotação.
• Pseudonimização e residência: os registos enviados para o armazém não contêm o seu nome, o seu e-mail nem o identificador bruto da sua conta — o identificador é substituído por um pseudónimo (um hash com chave). Todo o tratamento tem lugar dentro da UE, ao abrigo do DPA da Google e das Cláusulas Contratuais-Tipo da UE.
• Melhoria da IA: as conversas com o assistente de IA podem ser utilizadas sob forma pseudonimizada para avaliar e melhorar o assistente. Base legal: interesse legítimo. Pode opor-se escrevendo para privacy@wandermi.com.
• Estatísticas agregadas (B2G): as estatísticas partilhadas com entidades públicas ou com organizações de gestão de destinos são apenas anónimas — não contêm qualquer informação que o possa identificar e são aplicados limiares mínimos de agregação, de modo a que nenhuma pessoa possa ser individualizada. Nunca vendemos os seus dados pessoais.
• Eliminação — o que acontece realmente quando elimina a sua conta: eliminamos os seus dados dos nossos sistemas operacionais (base de dados e armazenamento de ficheiros) — perfil, nome de utilizador, viagens, fotografias, mensagens, conversas e memórias da IA, ligações de partilha e as coordenadas exatas dos seus relatos de afluência. As cópias pseudonimizadas já transferidas para o armazém de dados analíticos NÃO são removidas individualmente nesse momento: deixam de conter o identificador da sua conta e são conservadas até ao termo do respetivo período de conservação (texto das conversas com a IA até 12 meses; métricas técnicas da IA até 24 meses; restantes eventos analíticos até 26 meses), findo o qual são eliminadas. Os agregados anónimos já produzidos não constituem dados pessoais e são conservados. Se pretender que removamos antes disso os registos pseudonimizados que lhe dizem respeito, escreva para privacy@wandermi.com antes de eliminar a sua conta, para que possamos identificá-los.
Fontes de dados de terceiros
Para mostrar as horas de maior afluência estimadas em locais populares, utilizamos dados agregados de «horas de ponta» disponíveis publicamente no Google Maps, recolhidos periodicamente para um conjunto selecionado de locais conhecidos. Estes dados são agregados e anónimos — não contêm qualquer informação pessoal sobre si nem sobre qualquer outra pessoa identificável. São armazenados como referência permanente, atualizados aproximadamente uma vez por ano, e nunca são partilhados nem revendidos em bruto a terceiros.
Mensagens e chat
A Wandermi inclui uma funcionalidade de mensagens na aplicação que lhe permite comunicar com outros viajantes e partilhar planos de viagem, fotografias, sondagens e localizações.
• Cifragem: todas as mensagens são cifradas em trânsito (TLS 1.2+) e em repouso (AES-256). A cifragem ponto a ponto não está atualmente implementada; tal permite a moderação do lado do servidor e a denúncia de conteúdos exigidas pelo Regulamento dos Serviços Digitais da UE (Regulamento (UE) 2022/2065).
• Conteúdos armazenados: o texto das mensagens, os ficheiros multimédia anexados (fotografias), as sondagens, as localizações, as reações, o contexto de resposta e os metadados de edição/fixação. Os avisos de leitura são armazenados para alimentar os contadores de mensagens não lidas das conversas.
• Moderação: aplicamos limites de frequência automatizados (máximo de 40 mensagens por minuto e 300 por hora por remetente) e tratamos as denúncias dos utilizadores. Os conteúdos denunciados são analisados e podem ser removidos; as contas abusivas podem ser suspensas.
• Denúncia de conteúdos ilegais: pode denunciar qualquer mensagem através do menu de pressão longa → Denunciar. As denúncias são analisadas pelo nosso moderador, normalmente no prazo de 48 horas.
• Edição e eliminação: pode editar as suas mensagens no prazo de 15 minutos após o envio e eliminá-las a qualquer momento. A eliminação da sua conta elimina as mensagens que enviou.
• Notificações push: as pré-visualizações das mensagens podem aparecer nas notificações push. Pode desativar as pré-visualizações em Definições → Notificações.
• Menores: nos termos do Art. 8 do RGPD e da respetiva lei italiana de execução, a idade mínima para utilizar as mensagens é de 14 anos.
Os seus direitos (RGPD Art. 15–22)
Ao abrigo do Regulamento Geral sobre a Proteção de Dados, dispõe dos seguintes direitos relativamente aos seus dados pessoais:
• Direito de acesso e à portabilidade dos dados (Art. 15 e 20): utilize «Exportar os meus dados» nas Definições para descarregar um ficheiro JSON completo com os seus dados, incluindo as suas conversas com o assistente de IA.
• Direito de retificação (Art. 16): corrija os seus dados pessoais a qualquer momento através de Editar perfil.
• Direito ao apagamento (Art. 17): utilize «Eliminar conta» nas Definições. Isto remove dos nossos sistemas operacionais a sua conta, os seus conteúdos, as suas mensagens, as suas conversas e memórias da IA, o seu nome de utilizador, as suas ligações de partilha e as coordenadas exatas dos seus relatos de afluência. Quanto às cópias pseudonimizadas no armazém de dados analíticos, ver «Armazém de dados analíticos» acima.
• Direito de oposição e de retirada do consentimento (Art. 21): pode desativar a localização em Definições → Localização e as notificações em Definições → Notificações a qualquer momento. Para se opor ao tratamento de dados pseudonimizados para fins analíticos e de melhoria da IA, escreva para privacy@wandermi.com.
• Direito de apresentar reclamação: pode apresentar reclamação junto da autoridade de controlo italiana (Garante per la protezione dei dati personali) ou da autoridade de controlo do seu país de residência.
• Nova aceitação: se introduzirmos alterações significativas aos Termos ou à presente Política, pediremos que os aceite novamente na próxima vez que abrir a aplicação; se não aceitar, o acesso ao serviço fica suspenso.
Para exercer qualquer um destes direitos, contacte-nos através de privacy@wandermi.com ou utilize a funcionalidade correspondente na aplicação.
Transferências internacionais de dados
Alguns dos seus dados pessoais podem ser transferidos para os Estados Unidos e aí tratados, onde se encontram alguns dos nossos prestadores de serviços (Firebase, Expo, Mapbox, RevenueCat). Estas transferências estão salvaguardadas pelas Cláusulas Contratuais-Tipo da UE (CCT) aprovadas pela Comissão Europeia. O tratamento efetuado pelo assistente de IA e pelo armazém de dados analíticos tem lugar dentro da União Europeia (região europe-west1).
Contacto de privacidade
Não somos obrigados a designar um Encarregado da Proteção de Dados (EPD) nos termos do art. 37.º do RGPD: não somos uma autoridade pública, as nossas atividades principais não envolvem o tratamento em larga escala de categorias especiais de dados, e não efetuamos um controlo regular e sistemático de titulares dos dados em larga escala. Reavaliamos periodicamente esta análise e designaremos um EPD caso os pressupostos se verifiquem.
Para qualquer questão sobre o tratamento dos seus dados pessoais, ou para exercer os seus direitos ao abrigo do RGPD, escreva para privacy@wandermi.com. Tem ainda o direito de apresentar reclamação junto da autoridade de controlo do seu país de residência.
Funcionalidades pagas
A Wandermi é atualmente gratuita: não existem subscrições nem compras na aplicação ativas, e não tratamos quaisquer dados de pagamento. As funcionalidades apresentadas na aplicação como «brevemente» (por exemplo, uma subscrição premium ou álbuns de fotografias impressos) não estão ativas.
A nossa infraestrutura de gestão de subscrições (RevenueCat) está presente na aplicação, mas não trata quaisquer transações enquanto as funcionalidades pagas estiverem inativas. Se as funcionalidades pagas forem ativadas, informá-lo-emos com antecedência e atualizaremos a presente Política. Em qualquer caso, os pagamentos seriam processados exclusivamente pela Apple (App Store) no iOS e pela Google (Play Store) no Android: nunca recolheríamos nem armazenaríamos os dados do seu cartão de pagamento ou o seu endereço de faturação.
Álbuns de fotografias (serviço futuro — Peecho)
A Wandermi prevê oferecer álbuns de fotografias impressos opcionais numa versão futura. Quando esta funcionalidade estiver disponível:
• Partilha: apenas os dados estritamente necessários para dar cumprimento à sua encomenda serão partilhados com o nosso parceiro de impressão Peecho (sediado nos Países Baixos, UE): o seu nome de entrega, a sua morada de entrega, as fotografias que selecionar expressamente para o álbum e os detalhes da encomenda.
• Nenhuns outros dados partilhados: não partilharemos com a Peecho o e-mail da sua conta, os seus planos de viagem, nem qualquer outra informação pessoal.
• Consentimento explícito (opt-in) por encomenda: esta funcionalidade exige consentimento explícito de cada vez que efetua uma encomenda. Não são partilhados quaisquer dados sem uma encomenda ativa.
• Estado atual: na versão atual esta funcionalidade não está ativa. Não foram nem estão a ser partilhados quaisquer dados com a Peecho. Atualizaremos a presente Política e avisaremos os utilizadores na aplicação antes de a funcionalidade entrar em funcionamento.
Segurança
Aplicamos medidas de segurança conformes aos padrões do setor, incluindo a cifragem em trânsito (TLS 1.2+) e em repouso (AES-256), para proteger as suas informações pessoais contra acessos não autorizados. Os pedidos dirigidos ao nosso backend são verificados através da atestação do dispositivo (Firebase App Check). As coordenadas exatas dos relatos de afluência são conservadas numa coleção de acesso restrito que as aplicações cliente não conseguem ler. O acesso aos sistemas de produção está reservado ao pessoal autorizado e protegido por autenticação multifator.
Tem questões sobre as nossas práticas de privacidade? Contacte-nos através de privacy@wandermi.com