Privacy Policy

Thinote ("we") is operated by Thinote, a Brazilian company. This policy explains how we process your personal data under Brazil's LGPD (Law 13.709/2018), the EU GDPR (2016/679), the UK GDPR, the CCPA/CPRA, and other applicable laws.

1. Data we collect

2. Purposes & legal bases (LGPD Art. 7 / GDPR Art. 6)

3. Sharing & processors

We do not sell your data. We share with necessary subprocessors (Google, GitHub, MongoDB, Backblaze B2, Asaas, hosting). Shared notes are visible to members you invite.

4. International transfers (LGPD Arts. 33–36 / GDPR Ch. V)

Some subprocessors are in the US. As the US has no ANPD adequacy decision, transfers rely on Standard Contractual Clauses (SCCs) — ANPD and EU — plus the DPF where applicable.

5. Retention

We keep data while your account exists. After deletion we erase data without undue delay, except where law requires retention (e.g. tax records; incident records for 5 years). Consent records are kept as proof for as long as needed.

6. Your rights (LGPD Art. 18 / GDPR Arts. 15–22)

You may confirm processing, access, correct, export (portability), delete, withdraw consent, and object. In-app: Settings → export my data / delete account. Other requests: [email protected]. We answer access requests within 15 days (LGPD) and GDPR requests within 1 month. You may complain to Brazil's ANPD (gov.br/anpd) or your local authority.

7. California consumers (CCPA/CPRA)

We do not sell or "share" data for behavioral advertising. We honor Global Privacy Control (GPC) signals. You have the right to know, delete, correct, and not be discriminated against.

8. Children & minors

See the Terms of Use. Minor users require verifiable consent from a guardian (LGPD Art. 14 / GDPR Art. 8).

9. Security

TLS in transit, access control, OAuth authentication, private file storage.

10. Contact

[email protected]

Política de Privacidade

O Thinote ("nós") é operado por Thinote, empresa brasileira. Esta política descreve como tratamos seus dados pessoais, conforme a LGPD (Lei 13.709/2018), o GDPR (UE 2016/679), o UK GDPR, o CCPA/CPRA e demais leis aplicáveis.

1. Dados que coletamos

2. Finalidades e bases legais (LGPD Art. 7 / GDPR Art. 6)

3. Compartilhamento e operadores

Não vendemos seus dados. Compartilhamos com subprocessadores necessários (Google, GitHub, MongoDB, Backblaze B2, Asaas, hospedagem). Notas compartilhadas ficam visíveis aos membros que você convida.

4. Transferência internacional (LGPD Arts. 33–36 / GDPR Cap. V)

Alguns subprocessadores estão nos EUA. Como os EUA não têm decisão de adequação da ANPD, as transferências são amparadas em Cláusulas-Padrão Contratuais (SCCs) da ANPD e da UE (e DPF quando aplicável).

5. Retenção

Mantemos os dados enquanto sua conta existir. Após a exclusão, apagamos os dados sem demora, exceto os que a lei exigir reter (ex.: registros fiscais; registros de incidentes por 5 anos). Registros de consentimento são mantidos como prova enquanto necessário.

6. Seus direitos (LGPD Art. 18 / GDPR Arts. 15–22)

Você pode confirmar o tratamento, acessar, corrigir, exportar (portabilidade), excluir, revogar consentimento e se opor. No app: Configurações → exportar meus dados / excluir conta. Outros pedidos: [email protected]. Respondemos ao acesso em até 15 dias (LGPD) e aos pedidos do GDPR em até 1 mês. Você pode reclamar à ANPD (gov.br/anpd) ou à sua autoridade local.

7. Consumidores da Califórnia (CCPA/CPRA)

Não vendemos nem "compartilhamos" dados para publicidade comportamental. Honramos sinais Global Privacy Control (GPC). Você tem direito a saber, excluir, corrigir e não ser discriminado.

8. Crianças e adolescentes

Consulte os Termos de Uso. Usuários menores exigem consentimento verificável de um responsável (LGPD Art. 14 / GDPR Art. 8).

9. Segurança

TLS em trânsito, controle de acesso, autenticação OAuth, armazenamento privado de arquivos.

10. Contato

[email protected]