Política de Privacidade

Atualizada em: 26 de junho de 2026

Stepply AI LTDA ("Stepply", "nós", "nosso" ou "nos"), com sede na Av. Ibirapuera, 2120, Conj. 0142, Indianópolis, São Paulo/SP, CEP 04.028-001, Brasil, está comprometida com a proteção da sua privacidade. Esta Política de Privacidade explica como coletamos, usamos, armazenamos, compartilhamos e protegemos suas informações pessoais quando você utiliza nosso aplicativo móvel ("App"), site (https://stepply.ai) e serviços relacionados (coletivamente, a "Plataforma").

Ao acessar ou usar nossa Plataforma, você concorda com a coleta e uso de informações de acordo com esta Política de Privacidade e nossos Termos de Uso. Se você não concordar com esta política, por favor não utilize nossa Plataforma.

1. Definições

  • Dados Pessoais: Qualquer informação que identifique ou possa identificar, direta ou indiretamente, uma pessoa natural.
  • Usuário: Pessoa cadastrada no Stepply para utilizar a Plataforma.
  • Desafio: Atividade baseada em metas criada por usuários ou organizações dentro do App.
  • Check-in: Envio do usuário (foto, vídeo ou texto) comprovando a participação em uma atividade do desafio.
  • Organização: Pessoa jurídica cadastrada no Stepply para criar e gerenciar desafios.
  • Dispositivo: Qualquer dispositivo conectado à internet (celular, tablet, computador) usado para acessar a Plataforma.
  • Tratamento: Qualquer operação realizada com dados pessoais (coleta, armazenamento, uso, compartilhamento, exclusão).

2. Informações que Coletamos

2.1 Informações que Você Fornece Diretamente

Ao criar uma conta ou usar a Plataforma, coletamos:

  • Nome completo — Identificação da conta e perfil
  • Endereço de e-mail — Autenticação, comunicações, recuperação de conta
  • Número de telefone — Verificação de conta e contato
  • CPF — Transações financeiras e conformidade legal (pagamentos PIX)
  • Data de nascimento — Verificação de idade e conformidade legal
  • Endereço (rua, cidade, estado, CEP) — Processamento de pagamentos e conformidade legal
  • Foto de perfil — Exibição no perfil do usuário
  • Biografia — Exibição no perfil do usuário
  • Gênero — Personalização (opcional)
  • Preferências de idioma e moeda — Localização do App
  • Chave PIX — Recebimento de prêmios (armazenada com criptografia)

2.2 Informações Coletadas pelo Uso do App

  • Fotos e vídeos de check-in — Verificação de participação em desafios
  • Textos de check-in — Documentação da atividade
  • Localização do check-in — Contexto da atividade (quando fornecida)
  • Conteúdo de desafios (títulos, descrições, banners) — Criação e exibição de desafios
  • Transações de pagamento — Compra de tickets, prêmios e pagamentos
  • Saldo e histórico da carteira — Gestão da conta financeira
  • Interações sociais (seguidores, solicitações) — Funcionalidades sociais do App
  • Dados de saúde e atividade física — Frequência cardíaca, calorias ativas, passos e distância percorrida, coletados do Apple HealthKit (iOS) e Google Health Connect (Android) apenas quando você concede permissão. A duração do treino é medida pelo cronômetro do próprio App e o tipo de atividade é escolhido por você no App — nenhum dos dois é lido do Health Connect

2.3 Informações Coletadas Automaticamente

  • Plataforma do dispositivo (Android, iOS, Web) — Notificações push e compatibilidade
  • Token de notificação push — Envio de notificações para seu dispositivo
  • Eventos de uso do App — Analytics e melhoria do serviço
  • Dados de erros e falhas — Depuração e melhoria de estabilidade

2.4 Informações de Terceiros

Recebemos dados de autenticação (e-mail, nome) do nosso provedor de identidade (Clerk) quando você cria uma conta ou faz login.

3. Como Usamos Suas Informações

Usamos as informações coletadas para as seguintes finalidades:

  • Gestão de conta: Criar e manter sua conta, autenticar sua identidade
  • Prestação do serviço: Permitir que você crie, participe e interaja em desafios
  • Processamento de dados de saúde: Registrar resultados de sessões de treino com wearables para verificação de atividades de desafios e exibir seu progresso de treino
  • Processamento de pagamentos: Processar compras de tickets, distribuir prêmios e gerenciar pagamentos via PIX
  • Verificação por IA: Analisar mídia de check-in para verificar conclusão de atividades (veja Seção 4)
  • Notificações push: Enviar atualizações relevantes sobre desafios, conquistas e interações sociais
  • Comunicações por e-mail: Enviar e-mails transacionais (relacionados à conta, atualizações de desafios)
  • Analytics: Compreender como a Plataforma é utilizada para melhorar a experiência
  • Monitoramento de erros: Identificar e corrigir bugs e falhas
  • Segurança: Proteger contra fraudes, acesso não autorizado e abusos
  • Conformidade legal: Cumprir obrigações legais sob a legislação brasileira (LGPD, regulamentações fiscais)

4. Processamento por Inteligência Artificial

Usamos inteligência artificial para verificar check-ins em desafios pagos:

  • Análise de mídia de check-in: Em desafios pagos, quando você envia uma foto ou vídeo como check-in, o conteúdo pode ser analisado por um serviço de IA (atualmente OpenAI gpt-4o, gpt-5.1 ou modelo mais recente) para avaliar se a mídia é coerente com a atividade declarada. O resultado alimenta a pontuação de integridade do participante (usada em critérios de desempate e na prevenção de fraude) e não soma pontos no ranking. Em desafios gratuitos, a mídia não passa por análise de IA.

Detalhes importantes sobre o processamento por IA:

  • A análise por IA é usada para verificação de atividades, não para reconhecimento facial ou identificação pessoal.
  • Os dados utilizados para a análise da IA são puramente relacionados a check-in -> atividade -> desafio; nenhum dado pessoal (que possa ser utilizado para identificação pessoal do usuário fora do app) é enviado aos serviços de IA, além de possivelmente um ID interno de usuário.
  • As imagens e frames de vídeo enviados para a OpenAI são processados de acordo com as políticas de uso e política de privacidade da OpenAI.
  • Prompts e respostas da IA são registrados internamente para controle de custos e melhoria do serviço.

5. Processamento Automatizado

Usamos sistemas automatizados para operar a Plataforma:

  • Workers em segundo plano: Processam notificações push, geram thumbnails de mídia, avaliam mídia de check-in via IA, processam eventos de início/fim de desafios, concedem badges e enviam e-mails.
  • Tarefas agendadas: Identificam automaticamente desafios que iniciaram ou terminaram, e removem notificações expiradas (notificações com mais de 5 dias são automaticamente excluídas).

Esses processos automatizados tratam seus dados de acordo com esta Política de Privacidade e não envolvem revisão humana, exceto quando necessário para suporte ou resolução de disputas.

6. Prestadores de Serviços Terceiros

Compartilhamos dados com os seguintes prestadores de serviços terceiros para operar a Plataforma. Cada prestador trata os dados de acordo com sua própria política de privacidade:

  • Clerk — Autenticação de usuários. Dados compartilhados: e-mail, nome, senha (gerenciada pelo Clerk). Política de Privacidade
  • Stripe — Processamento de pagamentos com cartão de crédito. Dados compartilhados: e-mail, nome, dados de pagamento. Política de Privacidade
  • AbacatePay — Processamento de pagamentos via PIX (compra de ingressos, taxa de criação de desafios e pagamento de prêmios). Dados compartilhados: nome, CPF, chave PIX e dados da transação. Política de Privacidade
  • Amazon Web Services (S3) — Armazenamento de mídia. Dados compartilhados: fotos, vídeos, imagens de perfil. Política de Privacidade
  • Amazon Web Services (SQS) — Fila de processamento. Dados compartilhados: apenas identificadores internos. Política de Privacidade
  • OpenAI — Análise por IA de mídia de check-in. Dados compartilhados: imagens e frames de vídeo. Política de Privacidade
  • Resend — Envio de e-mails transacionais. Dados compartilhados: e-mail do destinatário. Política de Privacidade
  • Expo (Push Notifications) — Envio de notificações push. Dados compartilhados: tokens de dispositivo, conteúdo da notificação. Política de Privacidade
  • Firebase Cloud Messaging — Infraestrutura de notificações push. Dados compartilhados: tokens de dispositivo. Política de Privacidade
  • Sentry — Monitoramento de erros e falhas. Dados compartilhados: informações do dispositivo, stack traces, sessão. Política de Privacidade
  • Vexo Analytics — Analytics de uso do App. Dados compartilhados: eventos de uso, e-mail ofuscado. Política de Privacidade

Exigimos que todos os prestadores terceiros tratem seus dados com proteções consistentes com esta Política de Privacidade e as leis de proteção de dados aplicáveis.

7. Armazenamento e Segurança dos Dados

Implementamos medidas técnicas e organizacionais apropriadas para proteger seus dados pessoais:

  • Criptografia em trânsito: Todos os dados transmitidos entre seu dispositivo e nossos servidores usam criptografia HTTPS/TLS.
  • Criptografia em repouso: Dados financeiros sensíveis (chaves PIX) são criptografados usando criptografia envelope (AES-GCM com chaves de criptografia de dados encapsuladas).
  • Segurança de autenticação: Senhas e autenticação são gerenciadas pelo Clerk, um provedor de identidade dedicado, e nunca são armazenadas diretamente pelo Stepply.
  • Armazenamento em nuvem: Arquivos de mídia são armazenados na Amazon S3 com controles de acesso.
  • Controle de acesso: Apenas pessoal e sistemas autorizados podem acessar dados pessoais.
  • Armazenamento seguro no dispositivo: Dados sensíveis no seu dispositivo são armazenados usando mecanismos de segurança da plataforma (Keychain no iOS, Keystore no Android).

Embora tomemos medidas razoáveis para proteger seus dados, nenhum método de armazenamento eletrônico ou transmissão é 100% seguro. Não podemos garantir segurança absoluta.

8. Transferência Internacional de Dados

O Stepply está sediado no Brasil. No entanto, alguns de nossos prestadores de serviços terceiros operam em outros países, principalmente nos Estados Unidos. Seus dados podem ser transferidos e processados em países fora do Brasil, incluindo, mas não se limitando a:

  • Estados Unidos: AWS (armazenamento e processamento), OpenAI (análise por IA), Stripe (pagamentos), Sentry (monitoramento de erros), Clerk (autenticação)

Essas transferências são realizadas em conformidade com as leis de proteção de dados aplicáveis. Garantimos que os prestadores de serviços que recebem seus dados ofereçam níveis adequados de proteção de dados, consistentes com a legislação brasileira (LGPD) e esta Política de Privacidade.

9. Retenção e Exclusão de Dados

Retemos seus dados da seguinte forma:

  • Dados da conta — Até você excluir sua conta
  • Mídia de check-in (fotos, vídeos) — Até você excluir sua conta
  • Dados de saúde e atividade física — Até você excluir sua conta
  • Registros de notificações push5 dias (excluídos automaticamente)
  • Registros de transações financeiras — Conforme exigido pela legislação tributária brasileira (mínimo 5 anos)
  • Logs de processamento de IA — Retidos para controle de custos e auditoria
  • Logs de erros/falhas (Sentry) — Conforme política de retenção do Sentry

Exclusão de Conta

Você pode excluir sua conta a qualquer momento pelas configurações do App. Ao excluir sua conta:

  1. Seus dados pessoais são anonimizados (nome, e-mail, telefone, CPF, endereço, etc. são sobrescritos)
  2. Seus arquivos de mídia (fotos, vídeos) são permanentemente excluídos do armazenamento em nuvem (AWS S3)
  3. Sua conta de autenticação é excluída do nosso provedor de identidade (Clerk)
  4. Seu registro de cliente de pagamento é excluído do nosso processador de pagamentos (Stripe)
  5. Dados relacionados (seguidores, dispositivos, badges, interesses, feedbacks) são excluídos

Alguns dados podem ser retidos em forma anonimizada para conformidade legal ou em sistemas de backup não apagáveis.

10. Seus Direitos

Nos termos da Lei Geral de Proteção de Dados (LGPD — Lei n.º 13.709/2018), você possui os seguintes direitos:

  • Acesso: Solicitar uma cópia dos dados pessoais que mantemos sobre você
  • Correção: Solicitar a correção de dados imprecisos ou incompletos
  • Exclusão: Solicitar a exclusão dos seus dados pessoais (sujeito a obrigações legais de retenção)
  • Portabilidade: Solicitar a transferência dos seus dados para outro provedor de serviços
  • Revogação de consentimento: Retirar seu consentimento para o tratamento de dados a qualquer momento
  • Oposição: Opor-se ao tratamento de dados que você considere em desconformidade com a LGPD
  • Informação sobre compartilhamento: Solicitar informações sobre com quais terceiros seus dados foram compartilhados
  • Informação sobre consentimento: Ser informado sobre a possibilidade e as consequências de não fornecer consentimento

Para exercer qualquer um desses direitos, entre em contato conosco pelo e-mail indicado na seção "Fale Conosco". Responderemos em até 15 dias úteis.

Para usuários no Espaço Econômico Europeu (EEE), também cumprimos os requisitos aplicáveis do GDPR. Para usuários na Califórnia, cumprimos os requisitos aplicáveis do CCPA.

11. Notificações Push

Usamos notificações push para mantê-lo informado sobre:

  • Atualizações de desafios (início, fim, resultados)
  • Interações sociais (solicitações de seguir, solicitações de participação)
  • Notificações de conquistas (badges, rankings)

As notificações push são opt-in — você deve conceder permissão no seu dispositivo para recebê-las. Você pode desativar as notificações push a qualquer momento nas configurações do seu dispositivo. Os tokens de notificação push são armazenados para envio de mensagens e são excluídos quando você exclui sua conta.

12. Autenticação Biométrica

O App suporta autenticação biométrica (Face ID, Touch ID, impressão digital) para acesso conveniente. Os dados biométricos são processados e armazenados inteiramente no seu dispositivo pelo sistema operacional e nunca são transmitidos ou armazenados em nossos servidores. Recebemos apenas um resultado de sucesso/falha do sistema biométrico do seu dispositivo.

13. Câmera, Microfone e Acesso à Mídia

O App solicita acesso à câmera, microfone e biblioteca de fotos do seu dispositivo para:

  • Câmera: Tirar fotos e gravar vídeos para check-ins de desafios
  • Microfone: Gravar áudio como parte de check-ins em vídeo
  • Biblioteca de fotos: Selecionar fotos ou vídeos existentes para check-ins, fotos de perfil e banners de desafios
  • Salvar mídia: Salvar mídia baixada no seu dispositivo

Essas permissões são solicitadas no momento do uso e podem ser revogadas a qualquer momento nas configurações do seu dispositivo. Mídia capturada pelo App pode ser enviada para nossos servidores e analisada por IA conforme descrito na Seção 4.

14. Dados de Saúde e Atividade Física

O App integra-se com o Apple HealthKit (no iOS) e o Google Health Connect (no Android) para coletar dados de saúde e atividade física para atividades de desafios. Esses dados são coletados apenas quando você concede permissão explícita através das configurações de compartilhamento de dados de saúde do seu dispositivo.

Dados que Coletamos

Quando você permite a coleta de dados de saúde, podemos coletar os seguintes dados durante suas sessões de treino:

  • Frequência cardíaca (medições em tempo real e média da sessão)
  • Calorias ativas queimadas
  • Contagem de passos
  • Distância percorrida

A duração do treino é medida pelo cronômetro do próprio App (não lida do Health Connect) e o tipo de atividade é escolhido por você ao iniciar o treino.

Como Usamos os Dados de Saúde

Os dados de saúde e atividade física são usados exclusivamente para:

  • Validar e registrar sua participação em atividades de desafios
  • Calcular sua pontuação e posição no ranking (distância, passos e calorias contam para os pontos)
  • Confirmar, pela frequência cardíaca, que o treino veio de um wearable — o que alimenta a pontuação de integridade usada nos critérios de desempate e na prevenção de fraude em desafios com prêmio em dinheiro
  • Exibir resumos de suas sessões de treino e progresso dentro do App

Como Protegemos os Dados de Saúde

  • Dados de saúde nunca são vendidos a terceiros — nem mesmo de forma anonimizada ou agregada. Diferentemente dos demais dados, os dados de saúde são expressamente excluídos de qualquer venda ou licenciamento de dados anonimizados
  • Dados de saúde nunca são usados para publicidade ou fins de marketing, ainda que anonimizados
  • Dados de saúde nunca são compartilhados com terceiros para finalidades não relacionadas à funcionalidade principal do App. Os valores numéricos de saúde (frequência cardíaca, distância, passos, calorias) não são enviados ao serviço de análise por IA — apenas a mídia do check-in (foto/vídeo) é analisada
  • Dados de saúde não são utilizados para finalidades não relacionadas à verificação de atividades de desafios e ao acompanhamento de progresso
  • Dados de saúde são transmitidos para nossos servidores usando criptografia HTTPS/TLS e armazenados com as mesmas medidas de segurança descritas na Seção 7

Seu Controle Sobre os Dados de Saúde

  • Você pode conceder ou revogar o acesso aos dados de saúde a qualquer momento pelas configurações do seu dispositivo (Ajustes > Saúde no iOS; ou Configurações > Health Connect no Android)
  • Se você revogar o acesso, o App não coletará mais novos dados de saúde, mas os dados coletados anteriormente serão mantidos até você excluir sua conta
  • Ao excluir sua conta, todos os dados de saúde são permanentemente excluídos junto com seus outros dados pessoais, conforme descrito na Seção 9

Conformidade com Apple HealthKit e Google Health Connect

Nosso uso de dados do Apple HealthKit e Google Health Connect está em conformidade com as diretrizes de desenvolvimento da Apple e do Google. Não gravamos dados de volta no HealthKit ou Health Connect. Os dados de saúde coletados através desses serviços são tratados de acordo com esta Política de Privacidade e estão sujeitos aos mesmos direitos descritos na Seção 10.

15. Dados de Localização

O App pode solicitar acesso à sua localização para fornecer informações meteorológicas e conteúdo local.

16. Privacidade de Crianças e Adolescentes

A Plataforma não é direcionada a crianças menores de 12 anos (conforme a LGPD e o Estatuto da Criança e do Adolescente — ECA) ou menores de 13 anos (conforme legislação internacional). Não coletamos intencionalmente dados pessoais de crianças abaixo dessas idades.

Se você é pai, mãe ou responsável legal e acredita que seu filho forneceu dados pessoais para nós, entre em contato imediatamente. Se tomarmos conhecimento de que coletamos dados pessoais de uma criança sem o consentimento adequado dos pais, tomaremos medidas para excluir essas informações.

17. Cookies e Tecnologias Similares

Nosso site (https://stepply.ai) pode usar cookies e tecnologias similares para:

  • Cookies essenciais: Manutenção da sua sessão e autenticação
  • Cookies de analytics: Compreensão de padrões de uso do site

O App móvel usa armazenamento local e armazenamento seguro para manter sua sessão e preferências. Você pode gerenciar preferências de cookies nas configurações do seu navegador.

18. Alterações nesta Política de Privacidade

Podemos atualizar esta Política de Privacidade periodicamente. Quando fizermos alterações significativas:

  • Atualizaremos a data de "Atualizada em" no topo desta política
  • Notificaremos você pelo App ou por e-mail para mudanças significativas

O uso continuado da Plataforma após a publicação de alterações constitui sua aceitação da política atualizada. Encorajamos que você revise esta política periodicamente.

19. Legislação Aplicável

Esta Política de Privacidade é regida pelas leis da República Federativa do Brasil, especialmente a LGPD (Lei n.º 13.709/2018). Quaisquer disputas decorrentes desta política serão resolvidas nos tribunais de São Paulo, SP, Brasil.

20. Fale Conosco

Se você tiver dúvidas sobre esta Política de Privacidade, desejar exercer seus direitos sobre dados ou tiver qualquer preocupação sobre como tratamos suas informações, entre em contato:

  • E-mail: [email protected]
  • Endereço: Stepply AI LTDA, Av. Ibirapuera, 2120, Conj. 0142, Indianópolis, São Paulo/SP, CEP 04.028-001, Brasil

Para consultas sobre proteção de dados nos termos da LGPD, você também pode entrar em contato com a Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.