Ministry Assistant 2

Política de privacidade

Em vigor desde: 27 de setembro de 2026

1. Quem somos

O Ministry Assistant ajuda os publicadores a planejar e registrar seu serviço de campo, fazer anotações e — onde uma congregação usa o app — preparar programas de reunião, reuniões para o serviço de campo, a escala de testemunho público, substituições e relatórios de serviço de campo. Controlador dos dados da conta e dos recursos na nuvem: Codivine Sp. z o.o., e-mail: fluttercodivine@gmail.com. A maior parte do que você digita nunca sai do seu celular. Esta política explica exatamente o que sai, quando, para quem e por quanto tempo.

2. O que fica no aparelho e o que vai para a nuvem

Tudo o que você digita — horas, anotações, territórios, pessoas com quem você estuda, metas — é gravado primeiro em um banco de dados no seu aparelho. Isso só sai do aparelho quando você mesmo ativa alguma coisa: • uma conta (e-mail, nome e, se quiser, um telefone — necessários para entrar, para ser encontrado por amigos e para a assinatura), • a sincronização entre seus aparelhos (você escolhe o provedor: sua conta do Ministry Assistant, Google Drive ou iCloud), • uma cópia de backup, • compartilhar algo com um amigo ou enviar um link (por exemplo, um convite para o serviço de campo), • entrar em uma congregação. A opção de sincronização “Conta (criptografada)” criptografa seus registros ainda no aparelho com uma chave derivada da sua senha de criptografia. Não conseguimos lê-los. A opção comum “Firebase” não faz isso — e está indicada assim no app.

3. Congregação

A congregação tem criptografia de ponta a ponta. Nomes, programas de reunião, designações, a escala de reuniões para o serviço de campo com os locais e os dados das reuniões on-line, os dados de transmissão das reuniões, a escala de testemunho público, listas de quem está aprovado para designações, pedidos de substituição, assistência e relatórios são criptografados no celular com uma chave da congregação que só os membros têm. Nosso servidor guarda texto criptografado e não consegue ler nada disso. Já os metadados técnicos, sem os quais as permissões e as notificações não funcionariam, o servidor vê: qual conta pertence a qual congregação e quais permissões ela tem; quando um relatório foi enviado e para qual grupo de campo; quem se inscreveu em um turno no carrinho; quais contas dirigem uma reunião para o serviço de campo; para quais contas foi um pedido de substituição, quem o aceitou e a qual data ele se refere; a conta do orador quando ele vai fazer um discurso em outra congregação; as configurações do site da congregação. O número e o tema do discurso que um orador de outra congregação escolhe na página do convite não são criptografados — eles vêm da lista pública de esboços. Os membros da mesma congregação se tornam amigos automaticamente no app (veem o que os amigos veem — veja a seção 4). Você pode desativar isso nas configurações de privacidade; os amigos que você mesmo adicionou continuam. Os relatórios de serviço de campo só são enviados quando você concorda expressamente, e esse consentimento pode ser retirado. Eles vão para o superintendente do seu grupo e o ajudante dele, e um resumo do grupo vai para o secretário. Um relatório nunca é enviado automaticamente sem esse consentimento. Quando um membro é removido, a chave da congregação é substituída, para que esse ex-membro não consiga mais ler o conteúdo novo. O conteúdo da congregação é inserido pelos administradores dela e pelas pessoas com as permissões correspondentes. Se tiver dúvidas sobre dados em uma congregação (por exemplo, um item da lista de pessoas), procure primeiro os anciãos da sua congregação — nós não temos acesso a esse conteúdo.

4. Compartilhamento com outras pessoas

Amigos: um amigo vê seu nome e sua foto de perfil. Sobrenome, telefone, e-mail, congregação, função e datas — cada um é controlado por uma opção separada no seu perfil. Territórios e pessoas interessadas enviados a um amigo chegam à caixa de entrada desse amigo como uma cópia. Tanto você como quem recebeu podem excluí-la, e ela some sozinha depois de 30 dias se ninguém fizer nada. Links (uma designação da congregação, o programa de uma semana, um convite a um orador, uma tarefa, um convite para o serviço de campo, um pedido de substituição) podem ser abertos por qualquer pessoa que tenha o link — é para isso que eles servem. A chave de descriptografia fica na parte do endereço que os navegadores nunca enviam a um servidor; os links expiram e podem ser revogados a qualquer momento. A resposta a um link (“Aceito” / “Não posso”) é armazenada pelo nosso servidor. O nome de quem entra em um convite aberto para o serviço de campo ou aceita um pedido de substituição é criptografado com a chave do link — só quem enviou o convite ou o pedido consegue lê-lo.

5. O site da congregação

Uma congregação pode disponibilizar no navegador — para pessoas sem o app ou só para membros conectados — a escala de testemunho público, um formulário de pedido de publicações, o quadro de anúncios, um formulário de relatório e a escala de reuniões para o serviço de campo. O conteúdo dessa página é criptografado com a chave que está no link, então o servidor não consegue lê-lo. Qualquer pessoa que tenha o link pode ver a página — por isso os nomes (por exemplo, de quem está nos turnos ou dos dirigentes) só aparecem nela se a congregação ativá-los. Um administrador da congregação pode, nas configurações, desativar páginas específicas, exigir login ou desativar totalmente o acesso pelo navegador. Quando alguém sem conta se inscreve em um turno ou pede publicações, o nome, o telefone e as observações que a pessoa digita são criptografados ainda no navegador com a chave da congregação — só o coordenador consegue lê-los no app. O navegador guarda localmente para quais turnos foi enviado um pedido; essa informação não chega até nós. A análise de dados deste site só funciona com o seu consentimento e nunca recebe o conteúdo dos pedidos nem as chaves dos links.

6. Pessoas que não usam o app

O app permite anotar as pessoas que você visita, os endereços delas e observações, além de membros da congregação que não têm conta. Essas pessoas não são nossos usuários e não combinaram nada conosco — você (e, em uma congregação, os administradores dela) decide o que anotar e é responsável por isso. Por isso: esses registros ficam no seu aparelho, a menos que você ative a sincronização ou o compartilhamento; em uma congregação eles têm criptografia de ponta a ponta; os nomes dessas pessoas só aparecem no site da congregação se a congregação ativar a exibição de nomes; e as configurações permitem desligar seções inteiras (por exemplo, endereços onde ninguém estava em casa, ou pessoas interessadas) em países onde esses registros não são permitidos. Se uma dessas pessoas pedir para ser removida, exclua o registro no app — ele some do seu aparelho, das suas cópias na nuvem e, depois do prazo de retenção indicado abaixo, dos nossos servidores. Você também pode nos escrever, e nós ajudamos.

7. Permissões

Contatos (opcional) — para mostrar quais dos seus contatos já usam o app. Sua agenda nunca sai do celular: são enviadas apenas impressões irreversíveis (hashes) de e-mails e telefones, e nada delas é armazenado. Localização (opcional) — para mostrar sua posição no mapa de territórios e sugerir o território mais próximo. A posição não é enviada para nós. O marcador de um local de reunião ou do ponto de um carrinho é colocado manualmente no mapa, não a partir da sua posição. Notificações (opcional) — lembretes e notificações da congregação. As notificações da congregação nunca trazem o conteúdo de uma designação nem nomes. O título e uma breve descrição de cada uma também ficam guardados na lista de notificações da sua conta, para que nenhuma se perca. Fotos e arquivos (opcional) — fotos de mapas de território, foto de uma pessoa, anexos no quadro de anúncios, backups.

8. Provedores de serviços

Google / Firebase (Irlanda, EUA) — login, banco de dados, armazenamento de arquivos, funções no servidor, notificações push, relatórios de falhas (Firebase Crashlytics), estatísticas de uso no app (Firebase Analytics, só com o seu consentimento — veja a seção 9) e, neste site, o Google Analytics, que só começa a funcionar depois que você concorda. RevenueCat (EUA) — gerenciamento de assinaturas. Recebe o identificador da sua conta e, para poder atender você, o nome, o e-mail e o telefone da sua conta. Apple e Google — processamento dos pagamentos das assinaturas. Nunca vemos os dados do seu cartão. OpenStreetMap — blocos do mapa. Ao abrir um mapa, seu endereço IP e a área visível do mapa são enviados aos servidores deles. Google Maps (ou outro app de mapas) — só quando você toca em “Rota” ou “Mapa” o endereço ou o ponto é aberto nesse app. Zoom e outros serviços de reuniões on-line — o link abre no app ou no site deles; não passamos nenhum dado para eles. Envio de mensagens de serviço por e-mail — dados técnicos, nenhum registro do app.

9. Estatísticas de uso e relatórios de falhas no app

As estatísticas de uso (Firebase Analytics) ficam desligadas até você concordar com elas. O app pergunta uma única vez; você pode mudar de ideia a qualquer momento em Configurações → Privacidade → Dados pessoais → Estatísticas de uso. Retirar o consentimento interrompe a coleta na hora e redefine o identificador de estatísticas no aparelho. Com o seu consentimento, o app (em celulares, tablets e no navegador) envia eventos pseudonimizados sobre quais recursos são usados — por exemplo, “um registro foi adicionado”, “um backup foi criado”, “inscrição em um turno” — com detalhes gerais, como a origem de um registro, indicadores de sim/não, números arredondados de pessoas e a duração de um registro de serviço de campo. O Google também registra a versão do app, o modelo do aparelho e o sistema operacional, o idioma e o país aproximado (calculado a partir do endereço IP, que o Google não armazena). Os eventos são vinculados a um identificador aleatório da instalação do app e, quando você está conectado, ao identificador pseudonimizado da sua conta, para que seu celular e seu tablet contem como um só usuário. Também são adicionados três segmentos: sua função no ministério (por exemplo, publicador ou pioneiro regular), se você tem PRO e seu nível de acesso em uma congregação (nenhum, membro, com permissões, administrador, proprietário). Nunca enviamos o conteúdo do que você digita: nada de nomes, endereços, anotações, relatórios, nomes de congregações ou outros dados da congregação, e-mails ou números de telefone. Usamos as estatísticas só para entender quais recursos ajudam e quais precisam melhorar. Os recursos de publicidade e o Google signals estão desativados: nenhum identificador de publicidade é coletado e os dados não são usados para publicidade nem para personalização de anúncios. As estatísticas ficam guardadas por 14 meses e depois são excluídas automaticamente. Base legal: o seu consentimento (art. 6(1)(a) e art. 9(2)(a) do GDPR). O operador é a Google Ireland Limited; os dados podem ser transferidos para a Google LLC nos EUA com base no EU–US Data Privacy Framework e em cláusulas contratuais padrão. As versões de teste do app nunca enviam estatísticas. Os relatórios de falhas (Firebase Crashlytics, só em celulares e tablets) são enviados independentemente da opção de estatísticas, porque sem eles não conseguiríamos corrigir os erros que quebram o app. Um relatório contém o erro e o ponto do código onde ele aconteceu, a versão do app, o modelo do aparelho, o sistema operacional e um identificador aleatório da instalação. Ele não é vinculado à sua conta e não inclui os seus registros. Base legal: nosso legítimo interesse em um app que funcione e seja seguro (art. 6(1)(f) do GDPR); você pode se opor escrevendo para nós. Os relatórios de falhas ficam guardados por 90 dias. O operador é a Google Ireland Limited, como acima.

10. Por quanto tempo os dados são guardados

• Registros sincronizados com sua conta: enquanto a conta estiver ativa. Depois do fim da assinatura, eles ficam guardados por mais um ano, com um aviso 30 dias antes da exclusão. • Marcações de exclusão usadas pela sincronização: 180 dias. • Relatórios de serviço de campo (inclusive os enviados pelo site) e resumos de grupo para o secretário: 2 anos a partir do fim do mês a que se referem — ao enviar um relatório, você concorda com isso. Depois disso, são apagados automaticamente. No app, o autor pode apagar seu relatório antes, mas não nos 60 dias após o envio (para que um relatório não possa ser retirado do superintendente no dia seguinte). • Pedidos feitos pelo site da congregação (um turno no carrinho, publicações) que o coordenador não aceitou: 30 dias. • Pedidos de substituição: até 2 dias depois da data da designação. • A lista de notificações: 60 dias. • Anúncios no quadro de anúncios da congregação: até a data de validade definida pela congregação, ou até serem excluídos. • Links de convite e de compartilhamento: até 120 dias, a maioria bem menos; convites de tarefas e cópias enviadas a amigos: 30 dias. • Exclusão da conta: tudo o que foi descrito acima é excluído — o documento da sua conta com todos os registros e chaves, os dois lados de cada amizade, a participação na congregação, relatórios, convites, notificações, arquivos. Uma congregação da qual você era dono passa para outro administrador, ou é excluída se não houver nenhum. • Uma congregação sem plano da congregação: 12 meses depois do fim do plano (6 meses se só tiver tido o período gratuito); o dono e os administradores são avisados 30 dias antes de ela ser excluída junto com seus arquivos. • Turnos no carrinho e inscrições da congregação: 13 meses; ausências: até a data de término informada junto com elas; pedidos de publicações já entregues: 90 dias.

11. Segurança

As conexões são criptografadas durante a transmissão. O conteúdo da congregação, a sincronização criptografada e os backups são criptografados também no aparelho, com uma chave derivada da sua senha de criptografia. Isso significa que não podemos recuperar essa senha para você. Guarde o código de recuperação mostrado quando você define a senha — sem a senha ou o código, ninguém consegue ler os dados criptografados, nem nós.

12. Seus direitos

Você tem o direito de acessar seus dados, corrigi-los, excluí-los, limitar o tratamento ou se opor a ele, e receber uma cópia. A maior parte disso você mesmo pode fazer no app: editar ou excluir registros, desligar o que não quer compartilhar, ou excluir a conta (Configurações → conta), o que também remove dos nossos servidores os dados listados acima. Você também pode escrever para fluttercodivine@gmail.com. Se achar que tratamos seus dados de forma incorreta, pode apresentar uma reclamação ao Presidente do Órgão de Proteção de Dados Pessoais (Urząd Ochrony Danych Osobowych) na Polônia.

13. Alterações e contato

Esta política pode ser atualizada. Mudanças importantes serão anunciadas nas notas de atualização do app e nesta página, com uma nova data de vigência. Controlador dos dados: Codivine Sp. z o.o. E-mail: fluttercodivine@gmail.com