Política de Privacidade
Versão 1.0 · Última atualização em 23 de julho de 2026
Esta política explica quais dados o Canja coleta, por que, com quem compartilha e o que você pode exigir. Seguimos a LGPD (Lei 13.709/18).
1. Controlador e encarregado
Controlador: Mobwit Sistemas Inteligentes Ltda, CNPJ 23.554.189/0001-60, Avenida Itu, 594, Cascata, Marília/SP. Encarregado (DPO): Willian Custódio — contato via privacidade@canja.app.
2. Dados que coletamos
| Dado | Quando | Para quê | Base legal |
|---|---|---|---|
| Nome e e-mail | Cadastro | Criar e manter a conta, autenticar, dar suporte | Execução de contrato |
| Senha (hash) | Cadastro | Segurança do acesso — guardamos hash, nunca a senha | Execução de contrato |
| CPF/CNPJ e telefone | Só ao assinar | Exigência do meio de pagamento (Pix e cartão) | Execução de contrato / obrigação legal |
| Dados de pagamento | Só ao assinar | Processados pelo Asaas. Guardamos apenas bandeira e 4 últimos dígitos | Execução de contrato |
| Seu acervo (músicas, repertórios, tags, anexos) | Uso do app | Prestar o serviço | Execução de contrato |
| Dados de banda (membros, papéis, convites) | Canja Banda | Compartilhar o repertório com quem você convidou | Execução de contrato |
| Registros de acesso à aplicação (IP, data/hora) | Uso do app | Segurança e cumprimento do Marco Civil (art. 15) | Obrigação legal |
Não coletamos localização, contatos, microfone, câmera nem dados sensíveis. Não usamos SDK de publicidade nem ferramenta de rastreamento de terceiros.
3. Como usamos
Operar o serviço; autenticar; processar assinaturas; enviar comunicações transacionais (recibo, aviso de cobrança, redefinição de senha); dar suporte; investigar abusos; cumprir obrigações legais. Não vendemos seus dados e não usamos seu acervo para treinar modelos de inteligência artificial.
4. Com quem compartilhamos
Apenas com operadores necessários à prestação do serviço:
| Operador | Papel | Dados | Local |
|---|---|---|---|
| Asaas | Meio de pagamento | Nome, e-mail, CPF/CNPJ, telefone, dados de cobrança | Brasil |
| MongoDB Atlas | Banco de dados | Todos os dados da conta e do acervo | us-east-1 |
| Heroku (Salesforce) | Hospedagem da API | Tráfego e logs | Estados Unidos |
| Amazon AWS (Lightsail) | Hospedagem do site e do painel | Tráfego e logs | us-east-1 |
As fontes tipográficas são hospedadas por nós — não carregamos Google Fonts nem qualquer recurso de CDN externa. Ao abrir nossas páginas, o seu navegador não faz requisições a terceiros.
Transferências internacionais ocorrem com cláusulas contratuais e garantias adequadas (LGPD art. 33). Também podemos compartilhar dados por ordem judicial ou requisição legal.
5. Quanto tempo guardamos
Conta ativa: enquanto durar a relação. Após a exclusão: apagamos conta e acervo pessoal imediatamente; registros fiscais e de pagamento ficam 5 anos (obrigação legal, LGPD art. 16, I), sem dados pessoais desnecessários; registros de acesso ficam 6 meses (Marco Civil, art. 15). Backups são sobrescritos no ciclo normal, em até 30 dias.
6. Seus direitos
Você pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamentos e revogação de consentimento. Escreva para privacidade@canja.app — respondemos em até 15 dias. Exportação de todo o acervo está disponível a qualquer momento no próprio produto, em qualquer plano. Exclusão da conta pode ser feita sozinho, nas Configurações do painel, no app ou em canja.app/excluir-conta.
7. Segurança
Senhas com hash; comunicação por HTTPS; autenticação por token com expiração; acesso administrativo restrito e concedido manualmente; escopo de dados por dono aplicado no servidor, de forma que nenhuma conta enxergue o acervo de outra. Nenhum sistema é 100% seguro — se houver incidente relevante, comunicamos você e a ANPD conforme a lei.
8. Crianças e adolescentes
O serviço é destinado a maiores de 18 anos. Não coletamos dados de menores de 16 anos intencionalmente. Se isso acontecer, apagamos ao tomar conhecimento.
9. Cookies e armazenamento local
A regulação brasileira (LGPD e o Guia Orientativo sobre Cookies da ANPD) separa dois tipos de cookie: os essenciais, necessários para o serviço funcionar, e os não essenciais — como os de publicidade e de análise de comportamento —, que só podem ser usados com o seu consentimento prévio.
O Canja usa apenas armazenamento local essencial: token de sessão (manter você conectado), preferência de tema e configurações do player. Como são estritamente necessários para operar o serviço que você pediu, não dependem de consentimento e por isso não exibimos banner de cookies.
Não usamos cookies de publicidade, pixels de rastreamento, ferramentas de análise de comportamento (como Google Analytics) nem cookies de terceiros. Se um dia passarmos a usar qualquer um deles, pediremos o seu consentimento antes, com opção de recusar.
10. Alterações
Mudanças relevantes são avisadas por e-mail ou no produto com 30 dias de antecedência. A versão e a data ficam sempre no topo desta página.