Política de Privacidade

Versão de: 28 de setembro de 2026

1. Responsável pelo tratamento

DIGITAL ORTHODOX PATRISTIC LIBRARY LIMITED
RM 2904-05, 29/F, Universal Trade Centre

3 Arbuthnot Road, Central

Hongkong

Número de registo (CR No.): 80382404

E-mail: support@theosis-app.com

2. Representante na União Europeia nos termos do artigo 27.º do RGPD

Uma vez que o responsável pelo tratamento está estabelecido fora da União Europeia, designámos um representante na União nos termos do artigo 27.º do RGPD. Pode contactar-nos, bem como ao nosso representante, relativamente a qualquer questão de proteção de dados.

Theosis OÜ
Tornimäe 5

10145 Tallinn

Estland

Registrikood: 17060489

E-mail: support@theosis-app.com

3. Visão geral

A THEOSIS trata dados pessoais apenas para as finalidades descritas na presente Política. Os dados tratados dependem das funcionalidades que utiliza e dos consentimentos que presta.

O aviso interno da modalidade Free com a designação «Publicidade» não utiliza qualquer rede de publicidade externa. Não são transmitidos dados a terceiros anunciantes para efeitos deste aviso.

4. Conta, início de sessão e comprovativos de consentimento

Para a conta, tratamos, em especial, o endereço de e-mail, dados de autenticação, o ID interno do utilizador e o método de início de sessão por si escolhido, através da Apple, da Google ou de endereço de e-mail e palavra-passe. No caso da Apple ou da Google, recebemos os dados da conta disponibilizados pelo prestador e um ID de prestador.

Durante o onboarding, armazenamos nos metadados de autenticação os carimbos de data e hora relativos à aceitação dos Termos e Condições, ao consentimento para a proteção de dados e ao consentimento expresso para a personalização religiosa.

A base jurídica para a conta e o início de sessão é o artigo 6.º, n.º 1, alínea b), do RGPD. Tratamos os comprovativos de consentimento nos termos do artigo 6.º, n.º 1, alínea c), do RGPD, na medida em que tenhamos de cumprir obrigações legais de comprovação.

5. Dados de perfil e de utilização

Armazenamos dados de perfil, tais como nome de utilizador, fotografia, avatar e visibilidade, bem como o progresso de leitura, notas, marcadores, Streaks, dados de Quests, objetivos semanais, definições, associação de dispositivos e outros dados da conta necessários às funcionalidades utilizadas.

A sua atividade pode estar visível de forma privada, apenas para seguidores ou publicamente, consoante a sua seleção.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD. Tratamos adicionalmente dados técnicos de segurança nos termos do artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste no funcionamento seguro e estável.

6. Personalização religiosa e artigo 9.º do RGPD

Os interesses religiosos, objetivos e sinais de utilização podem revelar convicções religiosas. Utilizamo-los para personalização religiosa apenas com o seu consentimento expresso, nos termos do artigo 9.º, n.º 2, alínea a), e do artigo 6.º, n.º 1, alínea a), do RGPD.

Pode retirar este consentimento a qualquer momento na área «Privacidade e dados». Quando o retirar, os interesses e os objetivos de personalização armazenados são removidos do estado de onboarding local. A retirada produz efeitos para o futuro.

Tratamos os conteúdos que publica publicamente em Social nos termos do artigo 9.º, n.º 2, alínea e), do RGPD, uma vez que é o próprio a torná-los manifestamente públicos. Tratamos as mensagens diretas e as suas perguntas no Chat de IA apenas para executar a funcionalidade que o próprio aciona. Na medida em que esses conteúdos revelem convicções religiosas, o tratamento baseia-se no seu consentimento expresso, que presta ao utilizar a funcionalidade após este aviso. Pode pôr-lhe termo eliminando os conteúdos ou retirando o consentimento.

7. Funcionalidades Social

No âmbito das funcionalidades Social, tratamos publicações com texto ou imagem, comentários, reações Upsheep, dados de Stories e visualizações de Stories, mensagens diretas, relações e pedidos para seguir, bloqueios, denúncias, Topics, Streaks individuais e partilhados, bem como rondas de vídeos.

O perfil inclui o nome de utilizador, a fotografia de perfil e a atividade. Os conteúdos são apresentados de forma privada, aos seguidores ou publicamente, de acordo com a visibilidade escolhida. As mensagens diretas são armazenadas para o remetente e para o destinatário.

A data de nascimento é tratada com base em declaração do próprio para aplicar os níveis etários. Para menores de 16 anos, a área Social é apenas de leitura. Entre os 16 e os 17 anos, as mensagens diretas só são possíveis quando as contas se seguem mutuamente.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD. Para a segurança da comunidade e a prevenção de utilizações abusivas, baseamo-nos adicionalmente no artigo 6.º, n.º 1, alínea f), do RGPD.

8. Correspondência facultativa de contactos

Se ativar a correspondência de contactos, são convertidos em hash no servidor, com uma chave HMAC secreta, no máximo 2.000 números de telefone, que são comparados com contas existentes. Os nomes do seu livro de endereços permanecem no seu dispositivo.

Um código SMS apenas confirma o seu número de telefone para esta funcionalidade. Não é utilizado para iniciar sessão.

A base jurídica é o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD. Pode deixar de utilizar a funcionalidade e revogar a permissão de acesso aos contactos nas definições do sistema.

9. Chat de IA

Quando utiliza Apologetik ou Seraph, as suas perguntas são enviadas à Anthropic Claude através da OpenRouter. As perguntas, respostas e o histórico correspondente são armazenados como ai_messages e associados à sua conta.

O tratamento é necessário para a funcionalidade de chat por si solicitada, nos termos do artigo 6.º, n.º 1, alínea b), do RGPD. À personalização religiosa aplica-se adicionalmente a secção 6.

A ElevenLabs trata apenas frases litúrgicas predefinidas. Não são transmitidos quaisquer dados introduzidos pelo utilizador nem outros dados dos utilizadores. A fal.ai é utilizada apenas numa pipeline administrativa de imagens sem dados dos utilizadores.

10. Moderação e decisões automatizadas

Os textos e as imagens são verificados automaticamente através da OpenAI Moderation API. Além disso, um modelo linguístico da OpenAI acedido através da OpenRouter classifica o texto da publicação de acordo com as nossas regras. Em seguida, um conjunto de regras aplica as regras de moderação. Os casos duvidosos são analisados por uma pessoa.

Os dados de moderação incluem o conteúdo analisado, os valores técnicos da análise, as denúncias, a decisão, a fundamentação e as medidas. As medidas possíveis incluem a remoção, a redução do alcance e o bloqueio temporário ou permanente da conta.

A moderação automatizada pode afetá-lo significativamente. Nos termos do artigo 22.º do RGPD, pode contestar através de support@theosis-app.com, expor o seu ponto de vista e solicitar uma análise humana.

A base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD. Os nossos interesses legítimos são a segurança da comunidade, a proteção de outras pessoas e a aplicação das regras.

11. Comunicar um problema

Quando comunica um problema na aplicação, armazenamos na nossa base de dados Supabase a sua descrição, opcionalmente até três capturas de ecrã por si selecionadas, a versão da aplicação, o número da build, a plataforma e o ID do utilizador.

O relatório destina-se à análise e resolução do problema. Apenas a nossa equipa lhe pode aceder e o relatório é eliminado quando eliminar a sua conta.

A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD para o apoio por si solicitado e o artigo 6.º, n.º 1, alínea f), do RGPD para a estabilidade e a resolução de erros.

12. Push, associação de dispositivos e compras

Para as notificações Push, tratamos o Push-Token, a plataforma e as definições de notificações. Pode revogar as permissões Push nas definições do sistema. A base jurídica é o artigo 6.º, n.º 1, alínea a), do RGPD.

Para a associação de dispositivos, armazenamos informações sobre os dispositivos e as mudanças. A modalidade Premium está associada a um dispositivo e, opcionalmente, a um segundo dispositivo com o mesmo Apple-ID. Após uma mudança, o dispositivo anterior fica bloqueado durante 28 dias. A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD e, para a prevenção de utilizações abusivas, o artigo 6.º, n.º 1, alínea f), do RGPD.

No caso de compras, tratamos o produto, a plataforma, o estado da subscrição e os identificadores necessários à associação. Os dados relativos aos meios de pagamento são tratados pelo Apple App Store, pelo Google Play ou, no caso de compras na Web, pela Stripe. A RevenueCat reconcilia os direitos de acesso das lojas. A base jurídica é o artigo 6.º, n.º 1, alínea b), do RGPD.

13. Relatórios de falhas, análise, marketing e atribuição

A Sentry trata dados técnicos de falhas e erros, bem como um ID do utilizador, mas não nomes reais. A base jurídica é o artigo 6.º, n.º 1, alínea f), do RGPD. O nosso interesse legítimo consiste na estabilidade e na segurança da aplicação.

A PostHog EU trata análises de produto e Session Replays mascaradas. A Microsoft Clarity trata sequências de utilização para análise UX. A Klaviyo trata marketing por e-mail e Push. Estes serviços só são ativados após o seu consentimento nos termos do artigo 6.º, n.º 1, alínea a), do RGPD.

A AppsFlyer trata a atribuição móvel e a medição de campanhas. O Meta SDK e o TikTok SDK tratam dados de conversão. Este tratamento só ocorre após o seu consentimento para Tracking. No iOS, o identificador de publicidade só é utilizado com permissão ATT adicional. Sem permissão ATT, a Meta e o TikTok funcionam apenas em modo limitado.

No nosso website, utilizamos o Usercentrics como plataforma de gestão do consentimento para pedir, guardar e aplicar em visitas futuras as tuas escolhas sobre serviços opcionais. Podes gerir as tuas escolhas nesse local.

Após o seu consentimento para estatísticas e para o serviço Google Analytics 4, também carregamos o Google Analytics 4 diretamente no nosso site, sem Google Tag Manager.

Na web, carregamos através do Google Tag Manager, após consentimento para os serviços correspondentes: Google Analytics 4 e Conversion Linker (Google Ireland Limited, Dublin), o Meta Pixel para visualizações de páginas, registos e compras (Meta Platforms Ireland Limited, Dublin), o TikTok Pixel para visualizações de páginas, registos e compras (TikTok Technology Limited, Dublin) e a Klaviyo (Klaviyo, Inc., Boston, USA). Com o consentimento correspondente, a Meta e o TikTok também medem os cliques nas ligações do nosso site para a App Store e o Google Play. Esse clique não é uma instalação da aplicação nem uma compra.

O software web da Klaviyo e um script auxiliar alojado no GitHub Pages são carregados após o consentimento necessário para o serviço e antes do registo. Quando te registas, o teu endereço de e-mail pode ser enviado à Klaviyo para associar a tua atividade a ti. O script auxiliar pode encaminhar para a Klaviyo eventos disponíveis de visualização de produtos, carrinho, finalização da compra e compra.

Podes retirar o consentimento para tracking em «Privacidade e dados» na aplicação e através das definições de cookies no rodapé do website. A retirada interrompe a recolha futura e não afeta a licitude do tratamento anterior.

14. Alojamento e início de sessão

Supabase, Inc., USA. A nossa base de dados, autenticação e armazenamento de ficheiros funcionam na região AWS eu-central-1 em Frankfurt. Os acessos de apoio a partir de países terceiros são protegidos pelo EU-US Data Privacy Framework e por cláusulas contratuais-tipo.

Vercel, Inc., USA, disponibiliza alojamento Web, CDN e funções Edge.

Apple Inc., USA, trata o Apple Sign-In, as compras no App Store e os serviços da plataforma.

Google LLC, USA, trata o Google Sign-In, as compras no Google Play e os serviços da plataforma.

15. Faturação, comunicação e Push

RevenueCat, Inc., San Francisco, USA. Transferência com base em cláusulas contratuais-tipo.

Stripe, Inc., USA, trata pagamentos e subscrições na Web.

Resend, Inc., USA, envia e-mails transacionais e e-mails em série para os serviços Web.

Klaviyo, Inc., USA, trata marketing por e-mail e Push apenas após consentimento.

Enviamos notificações Push através do serviço Push da Expo (650 Industries, Inc., USA), que as encaminha para o Apple Push Notification Service e o Google Firebase Cloud Messaging. São transmitidos o seu Push-Token e o conteúdo da mensagem. A base consiste em cláusulas contratuais-tipo.

16. Serviços de análise, marketing e erros

Functional Software, Inc., USA, opera a Sentry para diagnóstico de falhas e erros.

PostHog, Inc., USA, opera a PostHog. As nossas análises de produto são tratadas na região Cloud da UE em Frankfurt.

Microsoft Corporation, USA, opera a Microsoft Clarity.

AppsFlyer Ltd., Herzliya, Israel. A Comissão Europeia adotou uma decisão de adequação relativamente a Israel; ao tratamento nos USA aplicam-se cláusulas contratuais-tipo.

Meta Platforms, Inc., USA, trata dados de conversão através do Meta SDK apenas após consentimento e de acordo com as regras ATT descritas na secção 13.

TikTok Technology Limited, Dublin, Irlanda. As transferências para empresas associadas fora do EEE têm por base cláusulas contratuais-tipo.

Google LLC, USA, opera o Google Analytics 4 e o Google Tag Manager na Web apenas após consentimento.

17. Serviços de IA

OpenRouter, Inc., USA, encaminha os pedidos de IA para o respetivo prestador do modelo utilizado.

A classificação das publicações com um modelo linguístico da OpenAI também é efetuada através da OpenRouter; apenas é transmitido o texto da publicação, sem dados da conta.

Anthropic, PBC, USA, trata perguntas para o Chat de IA através do Claude.

OpenAI, Inc., USA, trata textos e imagens para moderação.

ElevenLabs, Inc., New York, USA, trata apenas frases litúrgicas fixas, sem dados dos utilizadores.

fal.ai (Features and Labels, Inc.), San Francisco, USA, trata apenas pedidos administrativos de imagens, sem dados dos utilizadores.

18. Transferências para países terceiros

O responsável pelo tratamento tem sede em Hong Kong. Não existe uma decisão de adequação relativamente a Hong Kong. Os dados são armazenados na União Europeia pela Supabase em Frankfurt. Os acessos do responsável pelo tratamento a partir de Hong Kong têm por base cláusulas contratuais-tipo ou regras internas vinculativas.

Para destinatários fora do Espaço Económico Europeu, utilizamos um fundamento de transferência permitido. Segundo a documentação existente, a Google, Apple, Vercel, Supabase, Stripe, Sentry, Resend, Klaviyo, Meta, Microsoft, OpenAI e Anthropic baseiam-se no EU-US Data Privacy Framework e em cláusulas contratuais-tipo.

A OpenRouter e a ElevenLabs utilizam cláusulas contratuais-tipo. Estão documentadas cláusulas contratuais-tipo para o TikTok. Em cada caso, o tratamento ocorre apenas para as finalidades descritas.

A PostHog trata os dados de análise de produto da nossa instância na região Cloud da UE em Frankfurt.

A RevenueCat, Expo e OpenRouter utilizam cláusulas contratuais-tipo. A AppsFlyer trata dados em Israel com base na decisão de adequação. A TikTok Technology Limited está estabelecida na Irlanda e efetua transferências no seu grupo com base em cláusulas contratuais-tipo.

19. Prazo de conservação e eliminação da conta

Solicitar a eliminação da sua conta THEOSIS e dos seus dados

Pode solicitar a eliminação da sua conta THEOSIS e dos dados associados sem ter a aplicação instalada. Escreva para support@theosis-app.com a partir do endereço de e-mail associado à sua conta, com o assunto «Eliminar conta THEOSIS». Se iniciou sessão com Apple ou Google, ou já não consegue utilizar esse endereço, indique o e-mail associado à conta. Verificamos a sua autorização antes de eliminar dados. Não nos envie palavras-passe nem códigos de verificação.

Preparar pedido por e-mail

Regra geral, conservamos os dados de conta, perfil, utilização, Social, mensagens, Chat de IA, apoio, Streaks, Quests, associação de dispositivos e hashes de números de telefone até à eliminação da sua conta ou até que elimine previamente um conteúdo individual.

As Stories expiram normalmente 24 horas após a publicação e são depois removidas através de um processo de eliminação. Os uploads de Stories incompletos ou falhados são destinados a limpeza após um dia sem atividade.

Na aplicação nativa, a eliminação da conta é irreversível. O processo de eliminação remove conteúdos de forma permanente, desvincula a RevenueCat, elimina o perfil da Klaviyo e elimina o utilizador Auth. Deve cancelar separadamente uma subscrição da loja antes ou depois deste processo.

Na Web, uma eliminação de conta confirmada é executada definitivamente após um prazo de 30 dias. Até à data de eliminação prevista, pode ser cancelada na Web.

Os relatórios de problemas são eliminados, o mais tardar, com a sua conta. Os subcontratantes eliminam os dados após o termo da prestação ou após os prazos estabelecidos nas respetivas condições contratuais.

Os comprovativos de moderação e bloqueio são eliminados com a conta. Apenas na medida em que continuemos a necessitar deles para prevenir utilizações abusivas, fazer cumprir um bloqueio ou cumprir obrigações legais, conservamos o necessário durante o período dessa obrigação.

20. Os seus direitos

Solicitar a eliminação de dados específicos: escreva para support@theosis-app.com com o assunto «Eliminar dados THEOSIS» e descreva os dados que pretende eliminar. A sua conta pode ser mantida. Verificamos a sua autorização antes da eliminação.

Nos termos do RGPD, tem direito de acesso, retificação, apagamento, limitação do tratamento e portabilidade dos dados. Pode opor-se a um tratamento baseado em interesses legítimos.

Pode retirar os consentimentos a qualquer momento, com efeitos para o futuro. Gere o tracking e a personalização religiosa em «Privacidade e dados» na aplicação. Para o tracking do website, abra as definições de cookies no rodapé. As permissões Push e ATT são também geridas nas definições do sistema.

A THEOSIS não dispõe de um botão de exportação de dados. Para exercer o direito à portabilidade dos dados ou outros direitos, escreva para support@theosis-app.com. Podemos exigir prova de que o pedido provém efetivamente de si.

21. Crianças e adolescentes

Tratamos a data de nascimento declarada pelo próprio para aplicar os níveis de proteção das funcionalidades Social. Para menores de 16 anos, só é possível uma utilização de leitura. Para pessoas entre os 16 e os 17 anos, as mensagens diretas estão limitadas a relações em que as contas se seguem mutuamente.

A THEOSIS pode ser utilizada a partir dos 13 anos. As pessoas com menos de 16 anos necessitam do consentimento de um progenitor ou responsável legal, caso a legislação do Estado de residência o exija para o consentimento no tratamento de dados. Podemos exigir prova desse consentimento e bloquear contas que não disponham do consentimento necessário.

Os progenitores e responsáveis legais podem contactar support@theosis-app.com em caso de questões sobre proteção de dados.

22. Direito de reclamação

Pode apresentar uma reclamação a uma autoridade de controlo em matéria de proteção de dados, em especial à autoridade de controlo do seu Estado de residência ou à Andmekaitse Inspektsioon, Tatari 39, 10134 Tallinn, Estland, no local da sede do nosso representante na UE.

23. Alterações

Atualizamos a presente Política de Privacidade quando os serviços, os fluxos de dados ou a situação jurídica se alteram. Informá-lo-emos de alterações substanciais de forma adequada. A versão atual está acessível na aplicação e através dos nossos textos jurídicos publicados.