Política de privacidade para uma app: o que validar antes de publicar
Um guia prático para alinhar a política de privacidade com a aplicação, os fornecedores, as declarações das lojas e a eliminação da conta.
A política de privacidade de uma aplicação móvel deve identificar o responsável pelo tratamento, explicar que dados são tratados, a sua origem, finalidades e fundamentos, indicar destinatários, transferências, conservação, direitos, eliminação e um contacto funcional. Antes da publicação, é necessário confirmar que o texto coincide com o código, os SDK de terceiros, as respostas de privacidade da Apple, a secção Segurança dos dados do Google Play, as permissões e o processo real de eliminação da conta.
Estime a aplicação com um breve questionário
ComeçarO que as lojas pedem ao responsável pela app
A Apple exige uma ligação pública para a política no App Store Connect e um acesso fácil dentro da aplicação. Além disso, o editor responde às perguntas App Privacy que aparecem na página do produto. As respostas abrangem os dados tratados pela empresa e pelos parceiros cujo código foi integrado.
O Google Play também exige a política na ficha e dentro da aplicação. Todos os editores têm de preencher a secção Segurança dos dados. A política de dados do utilizador inclui a atividade de bibliotecas e serviços externos, mesmo quando a informação nunca passa pela base de dados principal.
Na prática, existem várias representações do mesmo produto: política completa, resumos das lojas, pedidos de permissão, escolhas de consentimento e código publicado. Devem ser coerentes entre si.
Primeiro, mapear o que acontece aos dados
Comece pelos percursos que geram valor: criar conta, reservar, pagar, conversar, pedir apoio e encerrar o serviço. Em cada momento, registe a informação recolhida e todos os sistemas por onde passa.
| Fluxo | Motivo concreto | Sistemas envolvidos | Decisão que falta tomar |
|---|---|---|---|
| E-mail e identificador | Entrar e recuperar a conta | Servidor, correio e área de administração | O que é apagado com a conta? |
| Localização | Mostrar um estafeta durante uma entrega | App, servidor e mapas | Precisão, segundo plano e duração do histórico |
| Pagamento | Cobrar, reembolsar e prevenir fraude | Prestador, servidor e contabilidade | Que comprovativos têm de ser conservados? |
| Fotografias e ficheiros | Perfil, prova ou pedido de apoio | Armazenamento e ferramenta de suporte | Quem acede e quando expiram as cópias? |
| Análise e falhas | Medir percursos e corrigir erros | SDK de análise e diagnóstico | Existe ligação à conta ou ao dispositivo? |
Para cada linha, identifique a categoria, origem, finalidade, fundamento previsto, destinatário ou subcontratante, localização do serviço, pessoas autorizadas, prazo e método de eliminação. A expressão "melhorar a experiência" não chega para justificar nem explicar um tratamento.
Este exercício também reduz risco. Uma aplicação de marcações pode funcionar sem pedir a data de nascimento. Um serviço de entregas pode precisar da posição durante o turno sem manter um arquivo permanente de deslocações.
O conteúdo que deve ser entendido num telemóvel
O primeiro elemento é a identidade do responsável pelo tratamento. Inclua a denominação, morada e contacto que correspondem ao editor apresentado na loja. Quando for aplicável, indique o encarregado de proteção de dados ou o representante.
Depois, descreva os dados em grupos que uma pessoa reconheça. Contacto, dispositivo, localização, pagamento, conteúdos enviados e conversas com o apoio não devem ficar escondidos numa frase genérica. Explique se são fornecidos pelo utilizador, recolhidos pelo dispositivo, criados pelo serviço ou recebidos de um parceiro.
Cada finalidade precisa de uma explicação concreta e do respetivo fundamento. "Personalizar serviços" é vago. "Guardar uma reserva incompleta durante sete dias" ou "partilhar a posição do estafeta com o cliente durante a entrega" mostra a utilidade e o limite.
Acrescente destinatários, transferências internacionais, prazos de conservação ou critérios para os definir, direitos e forma de os exercer, retirada do consentimento quando se aplica, reclamação à autoridade, princípios de segurança, data de entrada em vigor e modo de comunicar alterações.
Os artigos 13.º e 14.º do RGPD estabelecem a base das obrigações de informação na União Europeia. A lei nacional e as regras do setor podem acrescentar requisitos.
Evite promessas impossíveis. Se os documentos contabilísticos têm de permanecer ou se as cópias de segurança expiram segundo um ciclo, não afirme que tudo desaparece imediatamente. Diga o que fica, porquê e durante quanto tempo.
Política, permissão e consentimento têm funções diferentes
A política explica o conjunto das operações. As lojas apresentam resumos estruturados antes da instalação. A permissão do sistema autoriza tecnicamente o acesso à câmara, microfone, fotografias ou localização. O consentimento, quando é o fundamento adequado, corresponde a uma escolha específica e livre.
Autorizar a câmara para enviar uma fotografia não autoriza uma análise facial para publicidade. Recusar medição opcional não deve bloquear uma compra que funciona sem essa medição. Uma explicação curta no momento da função ajuda a pessoa a tomar uma decisão informada.
Esta separação implica trabalho de produto. Podem ser necessários um centro de preferências, registo de escolhas, exportação de dados e eliminação de conta. O nosso guia de autenticação e contas ajuda a definir o ciclo antes de desenhar apenas o ecrã de entrada.
Verificar SDK e prestadores externos
Um SDK, ou kit de desenvolvimento, acrescenta uma função pronta para análise, mapas, pagamentos, chat, publicidade, atribuição ou relatórios de falhas. Pode enviar identificadores e eventos diretamente para um terceiro.
A Apple responsabiliza o editor pelo código externo e exige manifestos de privacidade para vários SDK comuns. O Google também obriga a refletir na Segurança dos dados o que as bibliotecas recolhem ou partilham. A lista de privacidade do Android recomenda conhecer as permissões e as práticas de cada dependência.
Mantenha um registo com nome, versão, finalidade, permissões, categorias de dados, destinos, configuração, opção de recusa e responsável interno. Teste a versão candidata a publicação, porque a configuração de desenvolvimento pode ser diferente.
A lista de segurança para Android acrescenta verificações de permissões, registos, segredos e dependências. O guia de análise para aplicações ajuda a evitar eventos com dados pessoais desnecessários.
Tem uma ideia de app e quer entender o próximo passo?
Revisar minha ideiaA eliminação da conta tem de chegar ao fim
Quando uma aplicação iOS permite criar conta, a Apple exige que o utilizador possa iniciar a eliminação dentro da app. O Google Play pede também uma via externa na Web para solicitar a eliminação da conta e dos dados associados.
Suspender o perfil ou impedir a entrada não é eliminar. A equipa deve decidir o que acontece a subscrições, encomendas em curso, publicações, mensagens, faturas, prova de fraude, pedidos de apoio e cópias de segurança. Uma retenção necessária deve ser limitada e explicada.
O percurso pode incluir nova autenticação proporcional, explicação das consequências, cancelamento de cobranças futuras, confirmação do pedido e um estado que o apoio consiga acompanhar. A eliminação deve propagar-se aos prestadores relevantes.
As regras de eliminação de contas do Google Play são uma boa base para critérios de aceitação. Inclua-os na lista de preparação para lançamento.
Três cenários, três níveis de detalhe
Uma app de um salão pode tratar nome, contacto, marcações e estado do sinal. Deve explicar lembretes, acesso dos profissionais e conservação de cancelamentos. Não precisa de cláusulas sobre biometria se não existe qualquer função desse tipo.
Uma plataforma de entrega combina morada, localização do estafeta, fotografia de entrega e acesso do operador. A localização durante uma encomenda tem uma finalidade diferente de uma análise permanente dos movimentos. O produto e a política devem mostrar essa fronteira.
Saúde e educação podem envolver categorias especiais ou menores. Aqui, um gerador genérico é insuficiente. Papéis, acessos, contratos, exportação, incidentes e eliminação devem ser decididos antes do desenvolvimento. A lista geral de segurança móvel ajuda a transformar as promessas em medidas técnicas.
Um processo simples antes da submissão
- Fixar o inventário da versão. Registar funções, permissões, ligações, versões de SDK, ferramentas internas e prestadores da compilação real.
- Completar todos os percursos. Incluir utilização antes da conta, notificações, registos, apoio, exportações e cópias.
- Redigir para os mercados escolhidos. Usar linguagem clara e pedir revisão especializada nos tratamentos sensíveis.
- Preencher as lojas com a mesma base. Comparar linha a linha App Privacy e Segurança dos dados com a política.
- Testar o controlo do utilizador. Recusar permissões, retirar escolhas, pedir acesso e eliminar uma conta de teste.
- Guardar a prova e o responsável. Arquivar versão, data, aprovação e acontecimentos que obrigam a rever.
O guia de entrega da documentação mostra o que deve permanecer com o proprietário quando muda a equipa ou o fornecedor.
Evitar que a política fique desatualizada
Adicionar gravação de sessões, trocar o serviço de mapas ou permitir novos anexos no apoio altera os fluxos sem alterar automaticamente a página da política.
Para cada mudança relevante, responda: que dado entra, quem o recebe, para que serve, que escolha tem a pessoa e como chega o pedido de eliminação ao fornecedor. Só depois se decide se a política, as definições e as fichas das lojas precisam de atualização.
Guarde versões anteriores e datas de vigência. Uma alteração importante merece comunicação clara; uma correção de escrita não deve criar um pedido de aceitação desnecessário.
Como a Appfyl inclui a privacidade no projeto
Na Appfyl, começamos pelos papéis e pelas ações. Definimos a informação indispensável para a função principal, os dados que a equipa vê na área de administração, os serviços externos e o resultado esperado depois de uma eliminação.
Este mapa revela trabalho frequentemente omitido: definições, lógica de eliminação no servidor, histórico de pedidos, alterações na administração e testes. Também dá ao consultor jurídico factos verificáveis, em vez de o obrigar a adivinhar o funcionamento a partir de uma apresentação comercial.
Pode incluir contas, permissões, integrações e eliminação no brief interativo da Appfyl. Para discutir o desenvolvimento da aplicação, consulte a Appfyl.
Veja como a Appfyl transforma escopo em produtos lançados. Ver cases da Appfyl.
Transforme pesquisa em plano
A Appfyl transforma sua ideia em um plano claro do app, uma lista de funções e o primeiro plano de trabalho.
Discutir o plano do appPontos principais
- Escreva a política a partir de um mapa de dados confirmado, não de uma minuta genérica.
- Inclua SDK, apoio, acessos internos, cópias de segurança e eliminação.
- Alinhe o texto com Apple, Google, permissões e código publicado.
- Trate preferências, consentimento e eliminação como funções que precisam de testes.
- Atribua a alguém a revisão de novos fornecedores, funcionalidades e mercados.
Links úteis
Perguntas frequentes
O Google Play exige uma política e a secção Segurança dos dados mesmo quando se declara que nada é recolhido. A Apple também pede uma ligação acessível. Antes dessa afirmação, verifique relatórios de falhas, registos do servidor e SDK incluídos.
Pode servir de estrutura, mas não descobre os seus fluxos. Faça primeiro o mapa, retire cláusulas que não se aplicam e acrescente os prestadores, finalidades e prazos reais. Casos sensíveis devem ter revisão profissional.
Sim, se o responsável for o mesmo e as diferenças entre plataformas estiverem claras. As respostas de cada loja continuam a ter de coincidir com a respetiva versão.
Não. A política informa. O consentimento, quando necessário, refere-se a uma finalidade concreta e pode ser retirado. A permissão técnica do telemóvel é outro mecanismo.
Numa URL pública, estável e legível em telemóvel para as lojas, e num local fácil de encontrar dentro da aplicação. O registo, as definições da conta e os momentos de escolha sensível são pontos adequados.