Ministry Assistant 2

Política de Privacidade

Data de entrada em vigor: 27 de setembro de 2026

1. Quem somos

O Ministry Assistant ajuda os publicadores a planear e a registar o seu serviço de campo, a guardar notas e — onde uma congregação o utiliza — a preparar programas das reuniões, reuniões para o serviço de campo, a escala de testemunho público, substituições e relatórios de serviço de campo. Responsável pelo tratamento dos dados da conta e das funcionalidades na nuvem: Codivine Sp. z o.o., e-mail: fluttercodivine@gmail.com. A maior parte do que introduz nunca sai do seu telemóvel. Esta política explica exatamente o que sai, quando, para quem e por quanto tempo.

2. O que fica no dispositivo e o que vai para a nuvem

Tudo o que introduz — horas, notas, territórios, pessoas com quem estuda, objetivos — é primeiro gravado numa base de dados no seu dispositivo. Só sai do dispositivo quando é o próprio a ativar alguma coisa: • uma conta (e-mail, nome, opcionalmente um número de telefone — necessários para iniciar sessão, para ser encontrado pelos amigos e para a subscrição), • a sincronização entre os seus dispositivos (é o próprio que escolhe o fornecedor: a sua conta Ministry Assistant, Google Drive ou iCloud), • uma cópia de segurança, • a partilha de algo com um amigo ou o envio de uma ligação (por exemplo, um convite para o serviço), • a entrada numa congregação. A opção de sincronização «Conta (encriptada)» encripta os seus registos ainda no dispositivo, com uma chave derivada da sua palavra-passe de encriptação. Não os conseguimos ler. A opção simples «Firebase» não faz isso — está assim identificada na aplicação.

3. Congregação

Uma congregação é encriptada de ponta a ponta. Nomes, programas das reuniões, designações, a escala de reuniões para o serviço de campo com os locais e os dados das reuniões online, os dados de transmissão das reuniões, a escala de testemunho público, listas das pessoas aprovadas para designações, pedidos de substituição, assistência e relatórios são encriptados no telemóvel com uma chave da congregação que só os membros têm. O nosso servidor guarda texto cifrado e não consegue ler nada disso. O servidor vê, no entanto, metadados técnicos sem os quais as permissões e as notificações não funcionariam: que conta pertence a que congregação e que permissões tem; quando um relatório foi entregue e a que grupo de serviço de campo; quem se inscreveu num turno no carrinho; que contas dirigem uma reunião para o serviço de campo; a que contas chegou um pedido de substituição, quem o aceitou e a que data se refere; a conta do orador quando vai proferir um discurso fora da congregação; as definições do site da congregação. O número e o título do discurso que um orador de outra congregação escolhe na página do convite não são encriptados — vêm da lista pública de esboços. Os membros da mesma congregação tornam-se automaticamente amigos na aplicação (veem o que os amigos veem — ver a secção 4). Pode desligar isto nas definições de privacidade; os amigos que adicionou manualmente mantêm-se. Os relatórios de serviço de campo só são enviados quando concorda explicitamente, e esse consentimento pode ser retirado. Vão para o superintendente do seu grupo e para o ajudante dele, e um resumo do grupo vai para o secretário. Um relatório nunca é enviado automaticamente sem esse consentimento. Quando um membro é removido, a chave da congregação é substituída, para que esse antigo membro deixe de poder ler conteúdo novo. O conteúdo da congregação é introduzido pelos seus administradores e pelas pessoas com as permissões correspondentes. Para questões sobre dados numa congregação (por exemplo, uma entrada na lista de pessoas), dirija-se primeiro aos anciãos da sua congregação — nós não temos acesso a esse conteúdo.

4. Partilha com outras pessoas

Amigos: um amigo vê o seu nome e a sua fotografia de perfil. O apelido, o número de telefone, o e-mail, a congregação, a função e as datas são regidos, cada um, por um interruptor próprio no seu perfil. Os territórios e as pessoas interessadas enviados a um amigo chegam à caixa de entrada desse amigo como uma cópia. Tanto o utilizador como o destinatário a podem apagar, e ela desaparece sozinha ao fim de 30 dias se ninguém fizer nada com ela. As ligações (uma designação da congregação, o programa de uma semana, um convite a um orador, uma tarefa, um convite para o serviço, um pedido de substituição) podem ser abertas por qualquer pessoa que tenha a ligação — é para isso que servem. A chave de desencriptação está na parte do endereço que os navegadores nunca enviam para um servidor; as ligações expiram e podem ser revogadas a qualquer momento. A resposta a uma ligação («Aceito» / «Não posso») é guardada pelo nosso servidor. O nome de quem se junta a um convite aberto para o serviço ou aceita um pedido de substituição é encriptado com a chave da ligação — só a pessoa que enviou o convite ou o pedido o consegue ler.

5. O site da congregação

Uma congregação pode disponibilizar num navegador — a pessoas sem a aplicação ou apenas a membros com sessão iniciada — a escala de testemunho público, um formulário de pedido de publicações, o quadro de anúncios, um formulário de relatório e a escala de reuniões para o serviço de campo. O conteúdo dessa página é encriptado com a chave que está na ligação, por isso o servidor não o consegue ler. Qualquer pessoa que tenha a ligação pode ver a página — é por isso que os nomes (por exemplo, de quem está nos turnos ou dos dirigentes) só aparecem nela se a congregação os ativar. Um administrador da congregação pode, nas definições, desligar páginas específicas, exigir o início de sessão ou desligar totalmente o acesso pelo navegador. Quando alguém sem conta se inscreve num turno ou pede publicações, o nome, o número de telefone e as observações que introduz são encriptados ainda no navegador com a chave da congregação — só o coordenador os consegue ler na aplicação. O navegador guarda localmente para que turnos foi enviado um pedido; essa informação não chega até nós. A análise de dados deste site só funciona com o seu consentimento e nunca recebe o conteúdo dos pedidos nem as chaves das ligações.

6. Pessoas que não usam a aplicação

A aplicação permite-lhe anotar as pessoas que visita, as moradas e notas delas, e os membros da congregação que não têm conta. Essas pessoas não são nossos utilizadores e não acordaram nada connosco — é o próprio (e, numa congregação, os seus administradores) que decide o que anota e é o responsável por isso. Por esse motivo: esses registos ficam no seu dispositivo, a menos que ative a sincronização ou a partilha; numa congregação são encriptados de ponta a ponta; os nomes dessas pessoas só aparecem no site da congregação se a congregação ativar a apresentação de nomes; e as definições permitem desligar secções inteiras (por exemplo, moradas onde não estava ninguém em casa, ou pessoas interessadas) em países onde esses registos não são permitidos. Se uma dessas pessoas pedir para ser removida, apague o registo na aplicação — desaparece do seu dispositivo, das suas cópias na nuvem e, depois do período de conservação indicado abaixo, dos nossos servidores. Também nos pode escrever e nós ajudamos.

7. Permissões

Contactos (opcional) — para mostrar quais dos seus contactos já usam a aplicação. A sua lista de contactos nunca sai do telemóvel: são enviadas apenas impressões digitais irreversíveis (hashes) de endereços de e-mail e de números de telefone, e nada é guardado a partir delas. Localização (opcional) — para mostrar a sua posição no mapa do território e sugerir o território mais próximo. A posição não nos é enviada. O marcador de um local de reunião ou da localização de um carrinho é colocado manualmente no mapa, e não a partir da sua posição. Notificações (opcional) — lembretes e notificações da congregação. As notificações da congregação nunca contêm o conteúdo de uma designação nem nomes. O título e uma breve descrição de cada uma também ficam guardados na lista de notificações da sua conta, para que nenhuma se perca. Fotografias e ficheiros (opcional) — fotografias de cartões de território, a fotografia de uma pessoa, anexos no quadro de anúncios, cópias de segurança.

8. Prestadores de serviços

Google / Firebase (Irlanda, EUA) — início de sessão, base de dados, armazenamento de ficheiros, funções de servidor, notificações push, relatórios de falhas (Firebase Crashlytics), estatísticas de utilização na aplicação (Firebase Analytics, apenas com o seu consentimento — ver a secção 9) e, neste site, o Google Analytics, que só arranca depois de concordar com ele. RevenueCat (EUA) — gestão das subscrições. Recebe o identificador da sua conta e, para lhe poder dar apoio, o nome, o endereço de e-mail e o número de telefone da sua conta. Apple e Google — processamento dos pagamentos das subscrições. Nunca vemos os dados do seu cartão. OpenStreetMap — mosaicos de mapa. Abrir um mapa envia o seu endereço IP e a área visível do mapa para os servidores deles. Google Maps (ou outra aplicação de mapas) — só quando toca em «Direções» ou «Mapa» é que a morada ou o ponto se abre nessa aplicação. Zoom e outros serviços de reuniões online — a ligação abre-se na aplicação ou no site deles; não lhes transmitimos quaisquer dados. Envio por e-mail de mensagens de serviço — dados técnicos, sem registos da aplicação.

9. Estatísticas de utilização e relatórios de falhas na aplicação

As estatísticas de utilização (Firebase Analytics) estão desligadas até concordar com elas. A aplicação pergunta uma única vez; pode mudar de ideias em qualquer momento em Definições → Privacidade → Dados pessoais → Estatísticas de utilização. Retirar o consentimento interrompe de imediato a recolha e repõe o identificador das estatísticas no dispositivo. Com o seu consentimento, a aplicação (em telemóveis, tablets e no navegador) envia eventos pseudonimizados sobre as funcionalidades que são usadas — por exemplo «foi adicionado um registo», «foi criada uma cópia de segurança», «inscrição num turno» — com pormenores gerais, como a origem de um registo, indicadores sim/não, números de pessoas arredondados e a duração de um registo de serviço. A Google regista também a versão da aplicação, o modelo do dispositivo e o sistema operativo, o idioma e o país aproximado (determinado a partir do endereço IP, que a Google não guarda). Os eventos estão associados a um identificador aleatório da instalação da aplicação e, quando tem sessão iniciada, ao identificador pseudonimizado da sua conta, para que o seu telemóvel e o seu tablet contem como um só utilizador. São também acrescentados três segmentos: a sua função no ministério (por exemplo publicador ou pioneiro regular), se tem PRO e o seu nível de acesso numa congregação (nenhum, membro, com permissões, administrador, proprietário). Nunca enviamos o conteúdo do que introduz: nem nomes, nem moradas, nem notas, nem relatórios, nem nomes de congregações ou outros dados da congregação, nem endereços de e-mail, nem números de telefone. Usamos as estatísticas apenas para perceber que funcionalidades ajudam e quais precisam de ser melhoradas. As funcionalidades de publicidade e o Google signals estão desligados: não é recolhido nenhum identificador de publicidade e os dados não são usados para publicidade nem para a sua personalização. As estatísticas são guardadas durante 14 meses e depois eliminadas automaticamente. Fundamento jurídico: o seu consentimento (art. 6.º, n.º 1, alínea a), e art. 9.º, n.º 2, alínea a), do RGPD). O subcontratante é a Google Ireland Limited; os dados podem ser transferidos para a Google LLC nos EUA ao abrigo do EU–US Data Privacy Framework e de cláusulas contratuais-tipo. As versões de teste da aplicação nunca enviam estatísticas. Os relatórios de falhas (Firebase Crashlytics, apenas em telemóveis e tablets) são enviados independentemente da opção das estatísticas, porque sem eles não conseguiríamos corrigir os erros que avariam a aplicação. Um relatório contém o erro e o ponto do código onde ocorreu, a versão da aplicação, o modelo do dispositivo, o sistema operativo e um identificador aleatório da instalação. Não está associado à sua conta e não inclui os seus registos. Fundamento jurídico: o nosso interesse legítimo numa aplicação que funcione e seja segura (art. 6.º, n.º 1, alínea f), do RGPD); pode opor-se escrevendo-nos. Os relatórios de falhas são guardados durante 90 dias. O subcontratante é a Google Ireland Limited, como acima.

10. Durante quanto tempo os dados são guardados

• Registos sincronizados com a sua conta: enquanto a conta estiver ativa. Depois de a subscrição terminar, são guardados durante mais um ano, com um aviso 30 dias antes de serem eliminados. • Marcadores de eliminação usados pela sincronização: 180 dias. • Relatórios de serviço de campo (incluindo os enviados pelo site) e resumos de grupo para o secretário: 2 anos a contar do fim do mês a que se referem — ao enviar um relatório, concorda com isso. Depois são apagados automaticamente. Na aplicação, o autor pode apagar o seu relatório mais cedo, mas não nos 60 dias após o envio (para que um relatório não possa ser retirado ao superintendente no dia seguinte). • Pedidos feitos no site da congregação (um turno no carrinho, publicações) que o coordenador não aceitou: 30 dias. • Pedidos de substituição: até 2 dias depois da data da designação. • A lista de notificações: 60 dias. • Anúncios no quadro de anúncios da congregação: até à data de validade definida pela congregação, ou até serem apagados. • Ligações de convite e de partilha: até 120 dias, a maioria muito menos; convites para tarefas e cópias enviadas a amigos: 30 dias. • Eliminação da conta: é eliminado tudo o que foi descrito acima — o documento da sua conta com todos os registos e chaves, os dois lados de cada amizade, a adesão à congregação, relatórios, convites, notificações, ficheiros. Uma congregação de que era proprietário passa para outro administrador, ou é eliminada se não houver nenhum. • Uma congregação sem plano da congregação: 12 meses após o fim do plano (6 meses se só tiver tido o período gratuito); o proprietário e os administradores são avisados 30 dias antes de ela ser eliminada juntamente com os seus ficheiros. • Turnos no carrinho e inscrições da congregação: 13 meses; ausências: até à data de fim indicada com elas; pedidos de publicações já entregues: 90 dias.

11. Segurança

As ligações são encriptadas durante a transmissão. O conteúdo da congregação, a sincronização encriptada e as cópias de segurança são adicionalmente encriptados no dispositivo, com uma chave derivada da sua palavra-passe de encriptação. Isto significa que não lhe conseguimos recuperar essa palavra-passe. Guarde o código de recuperação mostrado quando define a palavra-passe — sem a palavra-passe ou sem o código, os dados encriptados não podem ser lidos por ninguém, incluindo nós.

12. Os seus direitos

Tem o direito de aceder aos seus dados, de os corrigir, de os apagar, de limitar o tratamento ou de se opor a ele, e de receber uma cópia. A maior parte disto pode fazer sozinho na aplicação: editar ou apagar registos, desligar o que não quer partilhar, ou eliminar a conta (Definições → conta), o que também remove dos nossos servidores os dados indicados acima. Também pode escrever para fluttercodivine@gmail.com. Se considerar que tratamos os seus dados de forma incorreta, pode apresentar uma reclamação ao Presidente do Gabinete de Proteção de Dados Pessoais (Urząd Ochrony Danych Osobowych) na Polónia.

13. Alterações e contacto

Esta política pode ser atualizada. As alterações significativas serão anunciadas nas notas de atualização da aplicação e nesta página, com uma nova data de entrada em vigor. Responsável pelo tratamento dos dados: Codivine Sp. z o.o. E-mail: fluttercodivine@gmail.com