Política de Privacidade

Esta é uma tradução fornecida a título informativo. Em caso de divergência, prevalece a versão em inglês.

Última atualização: julho de 2026

Resumo Rápido

Antes de entrar nos detalhes, veja o que mais importa sobre como tratamos seus dados.

  • 🚫 Não vendemos seus dados. Nunca. Ponto final.
  • 🔒 Seus dados são seus. Não monitoramos suas faturas ou informações de clientes
  • 🇨🇭 Padrões suíços de privacidade. Conforme FADP, GDPR e CCPA
  • 🏦 Dados bancários só com seu consentimento. Conexões bLink somente leitura, revogáveis a qualquer momento
  • 🎛️ Você controla seus dados. Exclua sua conta quando quiser
  • 🛡️ Segurança integrada. Criptografia protege dados em trânsito e em repouso

Quem somos

O Magic Heidi é operado pela Magic Heidi AG, Route de Vaux 1, 1126 Vaux, Suíça, registrada sob o UID CHE-215.620.945. A Magic Heidi AG é a responsável pelo tratamento (data controller) dos processamentos descritos nesta política.

Contato para questões de privacidade:

Para reclamações, você também pode contatar o Comissário Federal Suíço de Proteção de Dados e Informação (FDPIC): https://www.edoeb.admin.ch


Âmbito de aplicação

Esta Política de Privacidade aplica-se a:

  • os aplicativos móveis Magic Heidi (iOS e Android);
  • os aplicativos desktop Magic Heidi (Mac e Windows);
  • o aplicativo web Magic Heidi;
  • nosso site em https://magicheidi.ch.

Ao acessar o Serviço, você aceita nossos Termos de Serviço e esta Política de Privacidade. Usar o Magic Heidi exige a aceitação de ambos.


Dados que coletamos

Como software de faturamento e contabilidade, o Magic Heidi precisa de certas informações. Veja exatamente o que coletamos e por quê:

  • Dados da empresa. Nome da empresa, endereço, IBAN, dados de pagamento e número de IVA.
  • Dados de faturamento. Produtos e serviços, preços, condições de pagamento e histórico de faturas.
  • Informações de clientes. Nomes de clientes, endereços, dados de contato e histórico de pagamentos.
  • Informações da conta. Endereço de email, método de autenticação usado e status da assinatura.
  • Documentos enviados. Recibos, faturas e anexos de despesas que você envia ou nos encaminha.
  • Dados de conta bancária (apenas se você conectar um banco). Se você conectar uma conta bancária via bLink, recebemos informações de conta do seu banco: identificadores de conta (como o IBAN), saldos e dados de transações (data, valor, moeda, contraparte e referência de pagamento). Veja "Open banking via SIX bLink" abaixo.

Dados coletados automaticamente

Dados de uso:

  • recursos do app utilizados;
  • logs de erros e relatórios de falhas;
  • tipo de dispositivo e sistema operacional.

Não coletamos:

  • dados de localização;
  • listas de contatos;
  • fotos (a menos que você envie recibos);
  • histórico de navegação;
  • suas credenciais de e-banking — você se autentica diretamente com o seu banco, e nunca vemos seus dados de login.

Como usamos seus dados

Usamos seus dados para estes fins específicos:

Para fornecer nossos serviços

  • criar faturas legalmente válidas;
  • sincronizar seus dados entre dispositivos;
  • processar seus pagamentos e assinaturas;
  • enviar faturas e lembretes de pagamento aos seus clientes;
  • obter as informações das contas bancárias que você conectou e associar as transações às suas faturas e despesas (conciliação).

Para melhorar o Magic Heidi

  • corrigir bugs e problemas técnicos;
  • analisar quais recursos precisam de melhorias;
  • testar novas funcionalidades.

Para nos comunicar com você

  • responder a solicitações de suporte;
  • enviar atualizações importantes do produto;
  • compartilhar dicas de uso do app (apenas se você optar por recebê-las).

Processamento com IA para digitalização de recibos

Quando você envia um recibo, uma fatura ou um anexo de despesa, processamos o arquivo para extrair campos como fornecedor, data, moeda, IVA, valor e sugestões de categoria.

  • Imagens de recibos, PDFs, capturas de tela e anexos encaminhados por email podem ser enviados à Anthropic para extração.
  • Esse processamento ocorre apenas para fornecer o recurso que você solicitou.
  • Não usamos os dados dos recibos enviados para treinar modelos próprios da Magic Heidi.
  • O processamento com IA nunca altera automaticamente seus dados contábeis sem a sua revisão.
  • Os arquivos originais permanecem como parte dos seus registros até que você os exclua ou exclua sua conta, sujeitos às obrigações legais de retenção.

Se você optar por conectar uma conta bancária, a conexão é feita através do bLink, a plataforma suíça de open banking operada pela SIX. Veja como funciona:

  • O que obtemos. Informações de conta somente leitura do seu banco: identificadores de conta, saldos e transações. Não iniciamos pagamentos.
  • Seu consentimento. Uma conexão só é estabelecida com o seu consentimento explícito, que você concede através do processo de consentimento fornecido pela SIX ("Consent as a Service") e/ou pelo seu banco. O escopo e a duração do seu consentimento são exibidos no momento em que você o concede.
  • Atualização em segundo plano. Quando o seu consentimento abranger isso, obtemos informações de conta periodicamente em segundo plano (acesso offline), para que seus registros permaneçam atualizados sem que você esteja conectado.
  • Suas credenciais ficam com o seu banco. Você se autentica diretamente com o seu banco. O Magic Heidi nunca recebe ou armazena seus dados de login de e-banking.
  • Quem está envolvido. A SIX processa dados de conexão e de consentimento para operar a plataforma bLink, e o seu banco sabe que o Magic Heidi obtém dados em seu nome. Cada um deles atua sob sua própria responsabilidade e seus próprios termos.
  • Revogando o acesso. Você pode revogar uma conexão bancária a qualquer momento, no Magic Heidi ou junto ao seu banco. A revogação interrompe toda obtenção futura de dados. Os dados de transações já obtidos continuam fazendo parte dos seus registros contábeis e são mantidos conforme descrito em "Retenção de dados" abaixo.

Sob a lei suíça e o GDPR, processamos seus dados com base em:

  • Contrato: precisamos dos seus dados para fornecer o serviço que você contratou;
  • Consentimento: para conexões de contas bancárias e comunicações opcionais — você decide;
  • Interesse legítimo: para segurança, prevenção de fraudes e melhoria do serviço;
  • Obrigação legal: para registros que a lei nos obriga a manter.

Fornecedores terceiros

Trabalhamos com parceiros confiáveis. Cada um atende padrões rigorosos de segurança e conformidade, e todos os terceiros que processam dados pessoais em nosso nome estão contratualmente sujeitos a obrigações de proteção de dados.

Subprocessadores e parceiros identificados

  • Firebase (Google): autenticação, dados do aplicativo e sincronização. Certificado ISO 27001, conforme SOC.
  • Google Cloud: armazenamento de arquivos enviados, como recibos e anexos. Certificado ISO 27001.
  • SIX (bLink): plataforma de open banking através da qual as informações de contas bancárias são obtidas com seu consentimento, incluindo a gestão de consentimentos ("Consent as a Service").
  • Anthropic: extração por IA para digitalização de recibos e despesas.
  • RevenueCat: gerenciamento de assinaturas. Conforme GDPR.
  • Stripe: processamento de pagamentos na web, quando aplicável.
  • Apple App Store / Google Play: cobrança móvel e distribuição.
  • Postmark: emails transacionais. Conforme ISO 27001, SOC 2 Tipo II.
  • Mixpanel: análises de produto anonimizadas. Conforme GDPR com anonimização de dados.
  • Vercel Analytics: análises do site.
  • Sentry: monitoramento de erros e diagnósticos.

Se você ativar integrações opcionais (por exemplo, Stripe, Shopify ou Zapier), processamos dados desses serviços conforme a configuração que você escolher.


Transferências internacionais de dados

Nossos dados principais da aplicação são hospedados na Suíça. Alguns fornecedores podem, no entanto, processar dados limitados em outros países, incluindo os EUA e a UE, dependendo do serviço envolvido.

Exemplos:

  • Suíça: hospedagem principal da aplicação, dados de clientes armazenados e a plataforma SIX bLink;
  • EUA: Anthropic, Mixpanel, RevenueCat, Stripe, Sentry, Postmark e Vercel Analytics;
  • UE e outras regiões suportadas: determinada infraestrutura do Google e redes de entrega podem processar dados mais perto de você.

Quando dados pessoais são transferidos para fora da Suíça ou do seu país, usamos cláusulas contratuais padrão, decisões de adequação ou outros mecanismos de transferência legalmente permitidos.


Retenção de dados

Mantemos seus dados apenas pelo tempo necessário:

Tipo de dadosPeríodo de retenção
Informações da contaAté a exclusão da conta
Dados de faturamento, despesas e negóciosAté a exclusão da conta, salvo quando a lei exigir retenção mais longa
Recibos e anexos enviadosCom seus registros até a exclusão, sujeitos a obrigações legais de retenção
Dados de contas bancárias e transações (bLink)Com seus registros contábeis até a exclusão, sujeitos a obrigações legais de retenção (até 10 anos conforme o art. 958f do Código de Obrigações suíço)
Registros de consentimento para conexões bancáriasPela duração do consentimento e pelo tempo necessário para demonstrar que um consentimento válido foi dado
Análises de uso24 meses (anonimizado)
Conversas de suporte36 meses
Registros de pagamento10 anos (obrigação legal)
Backups criptografadosAté 90 dias após a exclusão

Quando você exclui sua conta, removemos ou restringimos em até 30 dias os dados pessoais de que não precisamos mais. Registros que a lei nos obriga a manter, como dados contábeis ou de pagamento, podem ser retidos por mais tempo. Backups criptografados podem permanecer por até 90 dias antes da exclusão definitiva.


Seus direitos — você controla seus dados

Veja o que você pode fazer com seus dados a qualquer momento:

  • Acessar e exportar. Solicite uma cópia de todos os seus dados e baixe faturas, listas de clientes e dados comerciais em formatos padrão.
  • Corrigir e atualizar. Atualize informações incorretas diretamente no app ou entre em contato conosco.
  • Excluir e restringir. Use a exclusão de conta no app ou nos escreva. Excluímos seus dados de forma irreversível em até 30 dias, sujeitos à retenção legal.
  • Objetar e reclamar. Oponha-se a comunicações de marketing e a determinados processamentos. Se não estiver satisfeito, você pode contatar o FDPIC ou sua autoridade local de proteção de dados.
  • Revogar conexões bancárias. Retire seu consentimento para qualquer conexão bancária a qualquer momento, no app ou junto ao seu banco.

Direitos de proteção de dados suíços (FADP)

Como residente na Suíça, você tem direitos sob a Lei Federal de Proteção de Dados (FADP), em vigor desde setembro de 2023:

  • direito à informação sobre o processamento de dados;
  • direito de acesso aos seus dados pessoais;
  • direito à portabilidade de dados;
  • direito à correção de dados incorretos;
  • direito à exclusão ("direito ao esquecimento");
  • direito à restrição do processamento;
  • direito de se opor ao processamento.

A FADP exige privacidade por design e por padrão. Implementamos isso coletando apenas os dados necessários e usando configurações padrão que protegem a privacidade.

Direitos da União Europeia (GDPR)

Se você está na UE, no Reino Unido, em Liechtenstein, na Noruega ou na Islândia, você tem direitos adicionais sob o GDPR:

  • todos os direitos listados acima;
  • o direito de registrar reclamação junto à sua autoridade supervisora local;
  • o direito de retirar o consentimento a qualquer momento;
  • o direito de não estar sujeito a decisões automatizadas.

Não tomamos decisões automatizadas que afetem você significativamente.

Direitos da Califórnia (CCPA/CPRA)

Residentes da Califórnia têm os seguintes direitos:

  • Direito de saber: quais dados pessoais coletamos e por quê;
  • Direito de excluir: solicitar a exclusão dos seus dados pessoais;
  • Direito de recusar (opt-out): não vendemos dados pessoais, então nenhuma recusa é necessária;
  • Direito à não discriminação: não trataremos você de forma diferente por exercer seus direitos.

Não vendemos seus dados pessoais. Não os compartilhamos por dinheiro ou outra contrapartida de valor.


Medidas de segurança

Protegemos seus dados com múltiplas camadas de segurança:

  • Criptografia. Todos os dados são criptografados em trânsito (TLS 1.2+) e em repouso (AES-256).
  • Controles de acesso. Acesso apenas por necessidade, com autenticação multifator.
  • Infraestrutura. Auditorias de segurança regulares e varredura automatizada de vulnerabilidades.
  • Privacidade por design. Coletamos apenas o necessário, com configurações padrão que protegem a privacidade.

Notificação de violação de dados

No caso de uma violação de segurança que afete seus dados pessoais, iremos:

  1. notificar o FDPIC sem demora injustificada — e, quando exigido, em até 72 horas;
  2. contatar você diretamente se houver alto risco aos seus direitos;
  3. explicar o que aconteceu e quais medidas estamos tomando.

Cookies e rastreamento

Em nosso site

Usamos um pequeno número de tecnologias essenciais e de medição em nosso site:

  • Cookies essenciais: necessários para o funcionamento do site;
  • Mixpanel: mede a atividade do produto e de indicações no site;
  • Vercel Analytics: fornece métricas agregadas de tráfego e desempenho do site;
  • Sentry: captura erros técnicos e dados de diagnóstico quando ocorrem problemas.

Você pode bloquear ou excluir cookies não essenciais do site nas configurações do seu navegador.

Em nossos apps

Nossos apps móveis e desktop não usam cookies de navegador, mas podem enviar telemetria limitada de análises e erros por SDKs como Mixpanel e Sentry. Para o login, usamos tokens de autenticação seguros, em vez de cookies de navegador.


Privacidade de crianças

O Magic Heidi é projetado para uso comercial. Não coletamos intencionalmente dados de menores de 16 anos. Se você acredita que uma criança nos forneceu dados pessoais, entre em contato imediatamente.


Alterações nesta política

Podemos atualizar esta Política de Privacidade quando as leis mudarem ou adaptarmos nossos serviços. Para alterações significativas, iremos:

  1. atualizar a data de "Última atualização";
  2. notificar você pelo app ou por email;
  3. obter seu consentimento quando exigido.

O uso continuado do Magic Heidi após a entrada em vigor das alterações significa que você aceita a política atualizada.


Dúvidas?

Teremos prazer em explicar qualquer ponto desta política. Entre em contato:

Email: hello@magicheidi.ch

Endereço postal: Magic Heidi AG Route de Vaux 1, 1126 Vaux Suíça

Para questões de privacidade não resolvidas, contate o Comissário Federal Suíço de Proteção de Dados e Informação: