Privacy Policy
Thinote ("we") is operated by Thinote, a Brazilian company. This policy explains how we process your personal data under Brazil's LGPD (Law 13.709/2018), the EU GDPR (2016/679), the UK GDPR, the CCPA/CPRA, and other applicable laws.
1. Data we collect
- Account: name, email and profile picture from your OAuth provider (Google or GitHub).
- Age: date of birth provided at signup, to verify age requirements.
- Content: the text and images in your notes.
- Usage & technical: workspaces, folders, shares, IP address, access logs and preferences (theme, language, cookie consent).
- Payment: processed by Asaas. We do not store card data.
2. Purposes & legal bases (LGPD Art. 7 / GDPR Art. 6)
- Provide the service (account, storing/syncing notes, collaboration): performance of a contract — Art. 7, V / Art. 6(1)(b).
- Security, fraud prevention, operational logging: legitimate interests — Art. 7, IX / Art. 6(1)(f).
- Billing and tax obligations: legal obligation / contract — Art. 7, II & V.
- Marketing and non-essential cookies: consent — Art. 7, I / Art. 6(1)(a).
3. Sharing & processors
We do not sell your data. We share with necessary subprocessors (Google, GitHub, MongoDB, Backblaze B2, Asaas, hosting). Shared notes are visible to members you invite.
4. International transfers (LGPD Arts. 33–36 / GDPR Ch. V)
Some subprocessors are in the US. As the US has no ANPD adequacy decision, transfers rely on Standard Contractual Clauses (SCCs) — ANPD and EU — plus the DPF where applicable.
5. Retention
We keep data while your account exists. After deletion we erase data without undue delay, except where law requires retention (e.g. tax records; incident records for 5 years). Consent records are kept as proof for as long as needed.
6. Your rights (LGPD Art. 18 / GDPR Arts. 15–22)
You may confirm processing, access, correct, export (portability), delete, withdraw consent, and object. In-app: Settings → export my data / delete account. Other requests: [email protected]. We answer access requests within 15 days (LGPD) and GDPR requests within 1 month. You may complain to Brazil's ANPD (gov.br/anpd) or your local authority.
7. California consumers (CCPA/CPRA)
We do not sell or "share" data for behavioral advertising. We honor Global Privacy Control (GPC) signals. You have the right to know, delete, correct, and not be discriminated against.
8. Children & minors
See the Terms of Use. Minor users require verifiable consent from a guardian (LGPD Art. 14 / GDPR Art. 8).
9. Security
TLS in transit, access control, OAuth authentication, private file storage.
10. Contact
Política de Privacidade
O Thinote ("nós") é operado por Thinote, empresa brasileira. Esta política descreve como tratamos seus dados pessoais, conforme a LGPD (Lei 13.709/2018), o GDPR (UE 2016/679), o UK GDPR, o CCPA/CPRA e demais leis aplicáveis.
1. Dados que coletamos
- Conta: nome, e-mail e foto de perfil, do provedor OAuth (Google ou GitHub).
- Idade: data de nascimento informada no cadastro, para verificar requisitos de idade.
- Conteúdo: o texto e as imagens das suas notas.
- Uso e técnicos: workspaces, pastas, compartilhamentos, endereço IP, registros de acesso e preferências (tema, idioma, consentimento de cookies).
- Pagamento: processado pelo Asaas. Não armazenamos dados de cartão.
2. Finalidades e bases legais (LGPD Art. 7 / GDPR Art. 6)
- Executar o serviço (conta, armazenar/sincronizar notas, colaboração): execução de contrato — Art. 7, V / Art. 6(1)(b).
- Segurança, prevenção a fraude e registros operacionais: legítimo interesse — Art. 7, IX / Art. 6(1)(f).
- Cobrança e obrigações fiscais: obrigação legal / contrato — Art. 7, II e V.
- Marketing e cookies não essenciais: consentimento — Art. 7, I / Art. 6(1)(a).
3. Compartilhamento e operadores
Não vendemos seus dados. Compartilhamos com subprocessadores necessários (Google, GitHub, MongoDB, Backblaze B2, Asaas, hospedagem). Notas compartilhadas ficam visíveis aos membros que você convida.
4. Transferência internacional (LGPD Arts. 33–36 / GDPR Cap. V)
Alguns subprocessadores estão nos EUA. Como os EUA não têm decisão de adequação da ANPD, as transferências são amparadas em Cláusulas-Padrão Contratuais (SCCs) da ANPD e da UE (e DPF quando aplicável).
5. Retenção
Mantemos os dados enquanto sua conta existir. Após a exclusão, apagamos os dados sem demora, exceto os que a lei exigir reter (ex.: registros fiscais; registros de incidentes por 5 anos). Registros de consentimento são mantidos como prova enquanto necessário.
6. Seus direitos (LGPD Art. 18 / GDPR Arts. 15–22)
Você pode confirmar o tratamento, acessar, corrigir, exportar (portabilidade), excluir, revogar consentimento e se opor. No app: Configurações → exportar meus dados / excluir conta. Outros pedidos: [email protected]. Respondemos ao acesso em até 15 dias (LGPD) e aos pedidos do GDPR em até 1 mês. Você pode reclamar à ANPD (gov.br/anpd) ou à sua autoridade local.
7. Consumidores da Califórnia (CCPA/CPRA)
Não vendemos nem "compartilhamos" dados para publicidade comportamental. Honramos sinais Global Privacy Control (GPC). Você tem direito a saber, excluir, corrigir e não ser discriminado.
8. Crianças e adolescentes
Consulte os Termos de Uso. Usuários menores exigem consentimento verificável de um responsável (LGPD Art. 14 / GDPR Art. 8).
9. Segurança
TLS em trânsito, controle de acesso, autenticação OAuth, armazenamento privado de arquivos.