A versão longa
Política de Privacidade do Balise
Última atualização: 9 de setembro de 2026 · Editor e controlador: Balise, Inc
Editor / controlador: Balise, Inc. Site do produto: usebalise.com. Contato de privacidade: apps@usebalise.com (assunto “Balise privacy”).
O Balise não é um produto que funciona apenas no dispositivo. Cópias de inferência de curta duração são enviadas para processamento de visão na nuvem, e o conhecimento estruturado é armazenado no servidor para o seu espaço de trabalho. O Balise não mantém um acervo geral de imagens do app Fotos da Apple. Se você importar explicitamente fotos selecionadas do Instagram, o Balise armazena de forma privada versões de exibição limitadas para que essas importações continuem visíveis em todos os seus dispositivos.
1. Em resumo
- Suas fotos originais ficam no app Fotos da Apple (ou em outra biblioteca que você conectar no futuro). O Balise não é um serviço de backup de fotos.
- Se você conectar o Instagram e selecionar explicitamente fotos para importar, o Balise mantém no seu espaço de trabalho versões de exibição privadas e criptografadas, limitadas a 1.504 px, para que as fotos importadas continuem visíveis em todos os seus dispositivos. Os originais do Instagram permanecem no Instagram. Isso não é um backup nem uma sincronização contínua.
- Para as fotos que você incluir no processamento, o Balise envia uma cópia de inferência temporária (hoje, um derivado HEIC limitado a 1.504 px, e não um acervo em resolução total) para a infraestrutura privada do Balise no Google Cloud, para que modelos de visão possam extrair conhecimento estruturado. Um serviço privado do Balise pode gerar uma versão WebP para modelos que a exijam.
- O Balise solicita a exclusão das cópias de inferência criptografadas após o processamento; uma regra de ciclo de vida de um dia no armazenamento serve de salvaguarda de limpeza se a limpeza imediata for interrompida.
- O Balise não mantém um acervo geral de fotos. Os originais permanecem no app Fotos da Apple. As exceções escolhidas por você são as fotos do Instagram selecionadas que você importa explicitamente, um cartão ou uma história que você publica e as fotos exatas da IA conectada que você aprova para uma única conexão solicitante. O acesso da IA conectada termina uma hora após a aprovação e não inclui importações futuras (§4.4).
- O Balise armazena o conhecimento estruturado derivado das suas fotos (observações, fatos, domínios, índices de busca, preferências) no seu espaço de trabalho — esse é o ativo duradouro do produto, e ele é seu para corrigir ou excluir.
- Não usamos o seu conteúdo para treinar modelos, e instruímos nossos provedores de IA a não treinar com o conteúdo de inferência do Balise.
- O Balise não oferece um serviço de identificação facial nem um grafo biométrico persistente de pessoas. O agrupamento de pessoas recorrentes é opcional (opt-in) e começa no seu dispositivo; templates faciais, recortes e embeddings ficam lá. Após uma importação, um modelo de visão pode comparar rostos uma única vez dentro das cópias temporárias de processamento já enviadas, para conciliar grupos opacos duplicados óbvios. Ele não pode dar nome a pessoas, dividir grupos nem criar identidades, e o Balise armazena apenas os vínculos de alias opacos resultantes. Um nome que você atribuir pode acompanhar essa referência como contexto temporário para o modelo quando uma foto futura correspondente for processada (§4.6).
- Você precisa ter 16 anos ou mais para usar o Balise (veja §11). Pais fotografarem os próprios filhos para conhecimento pessoal é um uso pessoal esperado.
- Você pode excluir todos os dados do Balise dentro do app (Perfil → “Exclua todos os dados do Balise”) e nos pedir por e-mail para encerrar a própria conta de login. Veja §10.
- Não vendemos suas fotos nem o seu conhecimento, e não exibimos anúncios.
- O site (usebalise.com) armazena um e-mail da lista de espera, se você fornecer um, e mede as visitas sem cookies de análise, publicidade nem rastreamento entre sites (veja §4.8).
2. Quem somos
Balise, Inc é a pessoa jurídica que publica o Balise e atua como controlador dos dados pessoais tratados em conexão com o serviço Balise e o site usebalise.com, exceto quando um tratamento específico for descrito como realizado por um terceiro na qualidade de controlador independente (por exemplo, os serviços do sistema operacional da Apple no seu dispositivo).
2093 Philadelphia Pike #3795
Claymont, DE 19703
Estados Unidos
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japão
2-4 rue Jules Lefebvre
75009 Paris
França
Contato: apps@usebalise.com · usebalise.com
Contato de privacidade. Uma pessoa no Balise é responsável pelas questões de privacidade, pelas suas solicitações do §10 e pelo diálogo com as autoridades de proteção de dados — o papel que no Brasil a LGPD chama de encarregado e que na Europa se chama data protection officer. Escreva para apps@usebalise.com com o assunto “Balise privacy” e a mensagem chega até ela. Você pode escrever em português, English, 日本語, français ou español.
3. Escopo
Esta política abrange:
- o app Balise para iOS (iOS 17+), incluindo versões do TestFlight / beta;
- as APIs de back-end e o armazenamento do Balise usados para prestar o serviço;
- o conector do Balise para um serviço de IA que você escolher: consulta à sua memória e às suas fotos e um pequeno conjunto de gravações que você pedir — salvar uma Lista privada, salvar ou atualizar uma descoberta privada e preparar uma proposta de história privada. O conector não pode publicar nada;
- o site usebalise.com, incluindo o formulário da lista de espera e a análise de uso do site;
- as comunicações de suporte relacionadas ao Balise.
Ela não abrange sites ou apps de terceiros que tenham links para nós, nem o tratamento realizado pela própria Apple como provedora da plataforma (Iniciar sessão com a Apple, Fotos, App Store, TestFlight), exceto para descrever como o Balise interage com eles.
4. Dados pessoais que tratamos
4.1 Conta e autenticação
| Categoria | Exemplos | Origem |
|---|---|---|
| Identidade / autenticação | ID de usuário do Clerk, identificadores de login (por exemplo, Iniciar sessão com a Apple), tokens de sessão e o e-mail ou nome mantido pelo Clerk, se o seu método de login fornecer um. Os próprios servidores do Balise armazenam apenas o ID de usuário do Clerk e o usam como ID do seu espaço de trabalho. | Você / Clerk / Apple |
| Vínculo com o espaço de trabalho | ID do espaço de trabalho, estado de provisionamento, função | Gerado pelo Balise |
| Notificações push | Token de push do dispositivo, se você permitir notificações, para podermos avisar quando uma rodada terminar | Você / Apple |
4.2 Dados da biblioteca de fotos
Com a sua permissão via Apple PhotoKit, o Balise recebe, para os itens que você incluir:
- o conteúdo da imagem (para criar uma cópia de inferência temporária para visão na nuvem — não para arquivar o seu rolo da câmera). A cópia é recodificada no dispositivo, com os metadados da câmera (EXIF, GPS, notas do fabricante, miniaturas) removidos do arquivo;
- carimbos de data e hora de captura / modificação e o deslocamento de fuso horário da captura;
- metadados de localização, quando presentes no item (coordenadas GPS, altitude, direção, precisão da foto — não um rastreamento de você em tempo real), e um nome de lugar resolvido no dispositivo a partir dessas coordenadas;
- Trata-se de localização precisa. As coordenadas ficam guardadas com a foto no seu espaço de trabalho e podem ser pesquisadas enquanto o conhecimento dessa foto for mantido (§9). É assim que o Balise coloca uma foto no mapa e responde onde você estava. Hoje nenhuma configuração exclui a localização do processamento: para que o Balise não receba a localização de uma foto, remova-a no app Fotos da Apple antes de importar, ou deixe essa foto de fora;
- Consulta de lugares no Google. Para dar nome ao estabelecimento que aparece em uma foto e para completar a geografia que a foto não traz, o Balise também envia as coordenadas da foto, a partir dos nossos servidores, para o Google Maps Platform (Places API e Geocoding API), e guarda os candidatos que ele devolve. O Google recebe as coordenadas e nada mais — nenhuma imagem, nenhum identificador de conta, nenhum nome. Se uma foto não tiver localização, nada é enviado por ela;
- uma indicação positiva opcional de “perto de casa”, calculada no dispositivo de origem, sem copiar para o registro da foto o rótulo, o centro ou o raio da zona de casa, que são armazenados separadamente;
- a participação em álbuns, incluindo os nomes dos álbuns (para regras de inclusão / exclusão e como contexto);
- sinalizadores técnicos e configurações da câmera (por exemplo, captura de tela, favorita, editada, dimensões, modelo da câmera e lente, exposição, flash) e qualquer legenda que você tenha digitado no Fotos;
- resultados do Vision no dispositivo: número e posição de rostos e pessoas, se você aparece (§4.6), animais, se há texto presente e pontuações de qualidade — nunca o texto reconhecido em si, e nunca templates faciais de outras pessoas;
- identificadores locais do PhotoKit e, quando disponíveis, identificadores de nuvem, além de um identificador de dispositivo por instalação, usados para eliminar duplicatas e para vincular os fatos de volta à foto no seu dispositivo.
Esses fatos acompanham a cópia como dados estruturados (não dentro do arquivo de imagem), são armazenados com o conhecimento resultante e são fornecidos ao modelo de visão como contexto para descrever a foto.
Importações do Instagram. Se você conectar uma conta de criador do Instagram compatível, apenas navegar não importa nada. Quando você escolhe explicitamente fotos estáticas para importar, o Balise recebe o conteúdo dessas imagens, identificadores estáveis de conta/publicação/mídia, a ordem no carrossel, o horário da publicação, o link permanente original, quando disponível, e qualquer legenda disponível. O horário da publicação não é tratado como horário de captura, e as legendas continuam sendo texto atribuído ao Instagram, e não um fato visual verificado. Vídeos não são importados como fotos.
Padrões e limites
- Você escolhe quantas fotos e qual período o Balise deve considerar; o app faz uma amostragem distribuída uniformemente ao longo desse período. A seleção álbum por álbum não é oferecida na versão atual.
- Álbuns ocultos e álbuns compartilhados são sempre excluídos; isso não pode ser ativado. Capturas de tela são excluídas, a menos que você as ative.
- O acesso limitado ao Fotos (iOS) é compatível: o Balise só consegue ver as fotos que você escolheu no painel da Apple.
- A permissão de acesso à biblioteca de fotos não significa que todos os itens sejam enviados imediatamente, nem que sejam enviados.
- Acompanha suas novas fotos (novas fotos incluídas automaticamente) fica desativado, a menos que você o ative, e é oferecido com um plano ativo, incluindo o gratuito. Ele fica desativado depois que um plano termina.
4.3 Mídia de inferência temporária
Cópias de inferência limitadas, enviadas para processamento de visão na nuvem. São cópias de processamento de curta duração, e não um acervo do seu rolo da câmera. O Balise solicita a exclusão das cópias criptografadas após o processamento, incluindo qualquer comparação de Pessoas pós-importação que esteja ativada; uma regra de ciclo de vida de um dia no armazenamento serve de salvaguarda de limpeza se a limpeza imediata for interrompida; trabalhos que falharam, foram ignorados, cancelados, redefinidos ou explicitamente excluídos são limpos antes, quando possível. A janela de exclusão reversível (soft delete) do armazenamento é definida como zero, de modo que uma cópia excluída deixa de existir.
4.4 Cópias de imagens (sem acervo de fotos)
O Balise não mantém um acervo geral de imagens do app Fotos da Apple. Os originais ficam no app Fotos da Apple. As opções abaixo retêm apenas o que as respectivas telas descrevem: importações selecionadas do Instagram, cartões publicados, páginas de história e versões privadas para a IA conectada.
As importações selecionadas do Instagram permanecem privadas no Balise. Para cada foto estática que você importa explicitamente, o Balise armazena no seu espaço de trabalho uma versão de exibição criptografada, limitada a 1.504 px. Ela não fica acessível publicamente por padrão e continua disponível em todos os seus dispositivos, mesmo que você desconecte o Instagram. Nós a mantemos até você excluir essa foto importada, excluir todos os dados do Balise ou encerrar sua conta. O original permanece no Instagram; o Balise não faz backup do original nem sincroniza a conta continuamente. Armazenar essa versão não autoriza acesso irrestrito pela IA conectada: a regra de aprovação por foto exata e de acesso por uma hora descrita abaixo continua valendo.
Cartões compartilhados são opcionais, uma foto por vez. O Balise pode transformar uma foto, e o que ele percebeu nela, em um cartão. Gerar esse cartão no seu telefone, ou salvá-lo na sua própria biblioteca de fotos, não envia absolutamente nada. Somente se você escolher separadamente publicá-lo em um link é que armazenamos algo: a imagem do cartão que o seu telefone gerou, uma imagem de prévia para quando o link for expandido e uma cópia em tamanho de exibição dessa única foto.
Esses itens são mantidos até você excluí-los — não há prazo de expiração, porque um link quebrado em algo que você postou é uma promessa quebrada. O endereço não pode ser adivinhado e leva noindex, então pedimos aos mecanismos de busca que não o listem, mas um link é um link: trate um cartão publicado como público. Retire um cartão do ar no app (Perfil → Compartilhados) ou na própria página; a exclusão remove as imagens e depois o registro, o endereço passa a responder “não existe mais” e nunca é reutilizado. Excluir seus dados ou sua conta também remove os cartões publicados. Os dígitos de cartões de pagamento nunca fazem parte de um cartão: eles são descartados quando o cartão é criado, e não ocultados quando ele é exibido.
Páginas de história são opcionais, um dia por vez. O Balise pode transformar um único dia em uma história curta — um título, algumas seções em prosa e as fotos de que a história trata — em um link que você pode enviar para outras pessoas. Nada acontece até você tocar em “Conte sua história” nesse dia. Então, e somente então, armazenamos cópias pequenas (cerca de 640 pixels no lado maior) de até doze fotografias da grade desse dia — a seleção do Balise vem marcada, e você pode alterá-la, e o texto escrito sobre elas. Nada mais desse dia, e absolutamente nada do restante da sua biblioteca.
Uma página de história publicada exibe um mapa pequeno, e esse mapa é um quadro incorporado do OpenStreetMap. Ele carrega as coordenadas da história, de modo que qualquer pessoa que abrir a página entra em contato diretamente com openstreetmap.org, e o OpenStreetMap vê o endereço IP dela e o lugar de que a história trata. Isso acontece no navegador de quem abre a página, não nos nossos servidores, e somente em uma página que você escolheu publicar.
Este é o único recurso de narrativa de autoria do Balise em que um modelo examina suas fotografias para escrever. A IA conectada é um conector separado, conduzido por você. Para contar a história do seu dia, o modelo de histórias recebe exatamente as doze fotos que a história vai publicar — durante os poucos minutos que leva para escrever — e nada mais. Nossos provedores de IA são instruídos a não treinar com conteúdo do Balise.
Você vê primeiro: a história é um rascunho privado até você publicá-la, e você pode mudar o título, reescrever qualquer seção, mover fotos entre seções, remover uma seção ou pedir que uma seção seja escrita de novo. Depois de publicada, ela é mantida até você excluí-la, em um endereço que não pode ser adivinhado e que leva noindex — mas um link é um link, então trate uma história publicada como pública. Retire uma história do ar no app (Perfil → Histórias) ou na própria página; as fotos e o texto são removidos, depois o registro, e o endereço passa a responder “não existe mais” e nunca é reutilizado. Excluir seus dados ou sua conta também remove as histórias publicadas. Números de cartão nunca são escritos em uma história.
A IA conectada fica restrita a fatos por padrão. Seu assistente pode solicitar até 24 fotos exatas. O Balise mostra cada seleção no app e não envia nada, a menos que você aprove em até 10 minutos. A aprovação permite que apenas a conexão solicitante acesse essas cópias de exibição exatas de 1.504 px durante uma hora a partir da aprovação; buscar uma foto novamente não prorroga essa hora, e importações futuras ou seleções posteriores exigem outra aprovação. A expiração bloqueia novos acessos pelo Balise; ela não apaga imagens que o assistente já recebeu nem as remove da sua conversa. No máximo quatro imagens selecionadas podem ser retornadas em uma única resposta autenticada. Não há URL pública de imagem. O iPhone criptografa sua versão HEIC antes do envio; os originais ficam no app Fotos da Apple, e o Balise não mantém nenhum acervo geral de fotos.
O Balise não recebe nem armazena automaticamente sua conversa no Claude ou no ChatGPT. Ele recebe os argumentos enviados nas chamadas autenticadas do conector. Se você pedir ou aprovar, uma operação com escopo próprio pode salvar uma nova Lista privada de texto ou substituir uma Lista privada existente no seu espaço de trabalho. Ela armazena o texto da Lista e links privados verificados para os registros de fotos que a embasam; ela não pode publicar, excluir, alterar uma Lista publicada nem modificar suas fotografias ou o seu conhecimento estruturado. Depois que o serviço escolhido por você recebe fatos ou imagens por sua orientação, aplicam-se os termos, a política de privacidade, os controles de conta e as opções de retenção desse serviço. Nossas promessas de não treinamento para os suboperadores do Balise não constituem uma promessa sobre uma conta do Claude ou do ChatGPT escolhida de forma independente.
Perfis públicos são uma superfície de publicação separada e opcional. Você pode reservar um @identificador e publicar um nome de exibição, uma bio curta e links para cartões, retrospectivas, histórias ou Listas que você já publicou. Tornar o perfil público não torna públicos a sua biblioteca de fotos indexada, os seus originais do app Fotos da Apple nem as cópias privadas da IA conectada; ele expõe apenas o perfil e os links para material que você já tinha publicado. Os perfis foram feitos para serem encontrados e podem ser indexados. Se você pedir ao Balise para preparar um rascunho, ele usa apenas os títulos e resumos seguros para exibição pública desse material já publicado; o rascunho permanece privado até você editá-lo, organizá-lo e publicá-lo. Você pode despublicá-lo a qualquer momento. Um identificador antigo continua reservado para você, para que ninguém possa assumir um endereço que você compartilhou.
Listas salvas são texto, não cópias de imagens. Quando a função Perguntar reúne coisas ou lugares a partir do conhecimento das suas fotos, nada novo é retido até você tocar em Salvar ou Compartilhar. Um serviço de IA conectada só pode salvar ou revisar uma Lista privada depois que você pedir ou aprovar a operação. Salvar mantém o texto da Lista e links privados de volta para os registros de fotos que a embasam, no seu espaço de trabalho; isso não copia nem publica essas fotos. Compartilhar publica apenas o título da lista, o resumo e os nomes e as descrições dos itens, em um endereço noindex que não pode ser adivinhado. Qualquer pessoa com esse link pode vê-la. Ela permanece até você excluí-la em Coleções → Listas (também disponível em Perfil → Listas) ou excluir seus dados do Balise; a exclusão remove o texto, e o endereço passa a responder “não existe mais”.
4.5 Conhecimento estruturado (duradouro)
- observações e fatos extraídos (objetos, pistas de texto, lugares, campos específicos de cada domínio) — incluindo descrições estruturadas de fotos que podem retratar crianças ou outras pessoas, quando você incluiu essas fotos;
- a proveniência que vincula os fatos aos identificadores de evidência;
- configurações de domínios / interesses e definições de insights;
- índices de busca e embeddings do conteúdo estruturado (não um backup de fotos);
- correções e preferências que você fornece;
- o rótulo, o centro e o raio opcionais da sua zona de casa, armazenados como uma configuração privada do espaço de trabalho, e não em qualquer registro de foto;
- um registro de importação usado para eliminar duplicatas e para o estado de “já processado” (identificadores de fotos, horário de captura e local da foto, dimensões, status — não o seu arquivo original);
- seu idioma preferido, o registro de notificações e o estado dos direitos de assinatura (do StoreKit da Apple, sem dados de cartão).
4.6 Processamento no dispositivo, contexto privado de casa, rostos e a referência própria
No dispositivo, o Balise usa frameworks da Apple (PhotoKit, ImageIO, MapKit, Vision) para selecionar, ordenar e reduzir as fotos antes do envio, para resolver um nome de lugar a partir das coordenadas da foto e para detectar rostos, pessoas, animais, texto e primeiro plano. Dar nome ao estabelecimento em si acontece nos nossos servidores, por meio do Google Maps Platform, somente a partir das coordenadas (§4.2). Contagens, caixas delimitadoras, ângulos da cabeça, pontuações e referências de pessoa opcionais, aleatórias e opacas podem sair do telefone; texto reconhecido, recortes de rostos, pontos de referência faciais e vetores de características, não.
Área de casa. Se você escolher uma zona do MapKit como casa, o Balise armazena o rótulo amplo dela, a coordenada do centro e um raio pequeno como uma configuração privada do espaço de trabalho, e mantém uma cópia espelhada em armazenamento protegido no dispositivo em que você fez login. Os agentes do Balise podem usar essa seleção como o seu contexto explícito de casa. Ela não é armazenada como endereço postal e não é copiada para registros de fotos; uma foto feita dentro dela pode levar apenas uma indicação positiva de casa. Você pode substituir ou esquecer a zona no Perfil a qualquer momento. Esquecê-la exclui a configuração no servidor e a cópia espelhada local.
Referência própria. Uma foto da câmera frontal ou o álbum Selfies da Apple não identifica quem aparece na imagem. Por isso, o Balise trata todo candidato automático como não confiável. Somente depois que você confirmar explicitamente uma referência própria local o app pode comparar rostos no dispositivo e enviar um resultado de sim/não sobre a sua presença, com a proveniência da confirmação. O vetor de referência permanece no seu dispositivo e nunca é enviado ao Balise nem a um provedor de modelos. Vetores mais antigos da conta são excluídos pelo serviço.
Pessoas recorrentes. Onde houver suporte, e somente se você ativar o recurso Pessoas, o app usa os pontos de referência faciais do Apple Vision e um modelo incluído no app, executado no dispositivo, para agrupar rostos recorrentes e, em seguida, atribui identificadores aleatórios restritos ao espaço de trabalho, para que você possa navegar pela mesma pessoa em várias fotos e, se quiser, dizer ao Balise quem ela é. Recortes de rostos não são armazenados; os templates de embedding facial são criptografados no banco de dados local do app com uma chave que existe somente no dispositivo e permanecem no dispositivo. Após uma importação concluída, o Balise pode fazer uma única comparação limitada com um modelo de visão sobre rostos já presentes nas cópias temporárias privadas de processamento, exclusivamente para mesclar dois grupos opacos inteiros que retratam inequivocamente a mesma pessoa. O modelo não pode dividir um grupo do dispositivo, dar nome a ninguém, criar um ID de pessoa nem descrever características sensíveis; o servidor recusa de forma independente uma mesclagem quando os grupos aparecem juntos em uma mesma foto ou entram em conflito com rótulos que você forneceu. Propostas de confiança média e baixa não são aplicadas. Nenhum recorte de rosto, template ou embedding é retido na nuvem; as cópias de processamento são excluídas após o processamento, incluindo esta comparação, com uma salvaguarda de limpeza de um dia, e o estado duradouro na nuvem contém apenas identificadores opacos, a vinculação às fotos, o histórico de mesclagens e os rótulos ou relações que você inserir. Se você der um nome a uma entrada de Pessoas, o Balise pode incluir esse nome escrito por você como contexto temporário quando um modelo de visão na nuvem processar uma foto futura que o seu dispositivo associou ao mesmo identificador opaco, para que a descrição possa usar o nome que você forneceu; o ator estruturado continua opaco, e um nome não estabelece uma relação familiar, de amizade ou de outro tipo. O Balise não infere o nome ou a relação de uma pessoa a partir do rosto dela e não opera um serviço de identificação facial de uso geral.
4.7 Dados operacionais e de diagnóstico
- logs da API, endereço IP, versão do dispositivo / do app e sinais de falhas ou de desempenho do Firebase Crashlytics, do Firebase Performance Monitoring e do Apple MetricKit;
- eventos fixos de interação com o produto (abertura do app, importação, primeiro cartão, coleção, busca, ações de Perguntar e de plano), vinculados ao seu espaço de trabalho para podermos medir ativação e retenção; esses eventos nunca contêm texto de buscas, perguntas feitas em Perguntar, identificadores de fotos ou de coleções, anotações nem propriedades arbitrárias;
- estado operacional do Redis / Memorystore (progresso de trabalhos, bloqueios, manifestos, tokens de curta duração) — não um armazenamento duradouro de fotos;
- um banco de dados de controle (Cloud SQL) com lotes de importação, o registro de importação, o uso dos direitos de assinatura e uma trilha de auditoria das ações da conta (por exemplo, que uma redefinição de dados foi concluída);
- sinais de segurança e de prevenção de abusos.
As versões do app para iOS distribuídas usam o Firebase Crashlytics e o Performance Monitoring para diagnóstico operacional. O Google Analytics não está vinculado, e o Balise não usa identificador de publicidade nem rastreamento entre apps. Os pacotes completos de diagnóstico do Apple MetricKit permanecem no telefone, com tamanho limitado; apenas resumos numéricos vão para o Firebase Performance. Os eventos de interação com o produto vão para a própria API autenticada do Balise e são armazenados em PostgreSQL. Quando o encaminhamento pelo servidor está ativado, o Balise também pode enviar os mesmos eventos fechados ao PostHog sob um identificador pseudonimizado do espaço de trabalho; nenhum novo SDK de análise é adicionado ao app. O encaminhamento fica desativado nos ambientes de desenvolvimento e de pré-visualização e só é ativado em produção depois que a exclusão remota estiver configurada. Redefinir o espaço de trabalho ou excluir a conta solicita a exclusão, colocada em fila, da pessoa e dos eventos correspondentes no PostHog; se essa solicitação não puder ser enviada, a redefinição não informa sucesso.
Registros de acesso à aplicação. Os logs de plataforma que registram o acesso ao Balise, incluindo o endereço IP, são mantidos por 30 dias (§9), e o Balise só os fornece a terceiros mediante ordem judicial.
4.8 O site (usebalise.com)
- Lista de espera. Se você deixar seu e-mail na página inicial, armazenamos o endereço de e-mail, a linha opcional sobre o que você fotografa, a string de user-agent do seu navegador, um hash com salt do seu endereço IP (usado apenas para limitar a frequência de inscrições) e o horário da inscrição, no Cloudflare KV. Um e-mail de notificação com os mesmos dados é enviado à caixa de entrada do fundador para que possamos convidar você. Usamos o endereço para enviar convites do TestFlight e novidades do Balise, e para nada mais.
- Análise do site. O próprio código de navegador do Balise envia eventos tipados pseudonimizados para
/api/e; nosso Cloudflare Worker os valida e os encaminha para o serviço de ingestão do PostHog nos EUA. Podemos registrar um ID de sessão aleatório por aba no armazenamento de sessão, o caminho da página com os IDs de objetos compartilhados removidos, categorias de dispositivo/navegador/sistema operacional, país, apenas o domínio de referência, códigos curtos de origem e deutm_source/utm_medium/utm_campaign/utm_content, a variante da página e controles ou eventos tipados. Não encaminhamos endereços IP, e-mail, a linha de interesse da lista de espera ou outros textos de formulário, conteúdo de fotos, query strings completas,utm_termnem códigos de indicação. Não há script do PostHog no navegador, cookie de análise, gravação de sessão (replay), captura automática, publicidade nem rastreamento entre sites. Do Not Track e Global Privacy Control desativam a coleta. O ID por aba não persiste entre visitas, e a atribuição do site não é associada automaticamente a um espaço de trabalho do app. A conversão canônicawaitlist_joinedsó é criada depois que um novo registro da lista de espera é salvo; inscrições repetidas são excluídas. Um evento de sucesso no navegador é apenas um diagnóstico da interface. - Cloudflare Web Analytics. A Cloudflare também pode medir o tráfego agregado e o desempenho do site sem cookies.
- Cookie de idioma. Se você escolher um caminho de idioma (por exemplo, /fr), o site define um único cookie funcional,
balise_lang, para lembrar essa escolha. Nada mais é armazenado em cookies. - Hospedagem. O site e sua API são executados na Cloudflare (Workers, KV, Email Service). O PostHog processa os eventos de análise limitados e pseudonimizados nos Estados Unidos.
4.9 Comunicações de suporte
Se você nos enviar um e-mail, tratamos o seu endereço e o conteúdo da mensagem para responder.
4.10 Informações sensíveis nas suas fotografias
Um rolo da câmera não é um acervo neutro. Ao longo de alguns anos, ele vai conter um corredor de hospital, uma receita médica sobre a mesa da cozinha, um lugar de culto, uma manifestação, um parceiro, uma criança. Vários países tratam informações assim como uma categoria especial, que exige mais cuidado do que dados pessoais comuns — dados pessoais sensíveis na LGPD brasileira, special category data no GDPR, 要配慮個人情報 na APPI japonesa. É assim que o Balise lida com elas.
Fotos explícitas são postas de lado antes de o Balise olhar de perto. Quando uma foto é sinalizada como explícita já no primeiro olhar, o Balise para por aí: a cópia de processamento é excluída, nenhuma descrição é escrita e nada sobre a foto entra no seu conhecimento. O Balise guarda apenas o fato de que a foto foi posta de lado, para que ela não seja retomada em uma rodada posterior. O resumo da sua importação mostra a você quantas fotos passaram por isso.
Fotos de saúde ficam de fora de tudo o que narra a sua vida. Quando o Balise percebe que uma foto diz respeito a saúde ou a cuidados de saúde, ele a marca, e essa marca permanece. Uma foto marcada fica de fora das Histórias, dos destaques de história, das fotos que um editor pode acrescentar, da prosa da Memória, de todo o material que o redator da Memória pode sequer ver, das capas de episódio e das imagens de destaque, da faixa de fotos no mapa, dos planos de imagem dos cartões de compartilhamento e de qualquer descrição que o Balise escreva sobre uma pessoa. A foto continua onde deve estar, no dia em que aconteceu; o que ela não faz é virar texto nem ir parar em uma capa.
Dois limites honestos. Fotos processadas antes de essa marcação existir podem não trazer a marca — para a prosa da Memória, deixamos de fora qualquer testemunha que não esteja marcada, em vez de correr o risco, mas as demais superfícies dependem de a marca estar lá. E, se você enviar deliberadamente uma foto a um assistente conectado, o Balise envia a foto que você escolheu; a marca de saúde não se sobrepõe à sua escolha.
Rostos. Agrupar pessoas recorrentes é tratamento de dados biométricos na maioria dessas leis — por isso o recurso fica desativado a menos que você o ative, por isso os templates e os vetores nunca saem do seu iPhone e por isso a nuvem guarda apenas identificadores aleatórios, o histórico de mesclagens, as caixas de rosto e os ângulos da cabeça, e os nomes que você mesmo digitar (§4.6).
Religião, política, vida sexual, origem étnica. O Balise não se propõe a inferir nada disso e não monta públicos nem perfis a partir dessas informações. Fatos desse tipo ainda podem acabar em uma descrição se estiverem claramente visíveis em uma fotografia que você escolheu incluir — um casamento, uma passeata, um templo. Você pode corrigir ou excluir qualquer um deles (§10), e os controles que mais importam são os do começo: dê ao Balise acesso limitado e escolha as fotos você mesmo, ou deixe um período inteiro fora do alcance.
Localização precisa. Vários estados dos EUA consideram as coordenadas exatas de uma foto um dado sensível por si só. O Balise as guarda com a foto e as usa para situá-la (§4.2) — isso é prestar o serviço, não um uso que vá além dele.
5. Por que tratamos dados (finalidades e bases legais)
As finalidades, ditas com todas as letras. Usamos seus dados pessoais para: criar e proteger sua conta; tratar as fotos que você escolher e construir o conhecimento estruturado, as coleções e a Memória para os quais o Balise existe; executar a inferência na nuvem que faz esse processamento; avisar você quando uma rodada de trabalho terminar; manter o Serviço confiável, depurá-lo e prevenir abusos; responder às suas mensagens de suporte; operar a lista de espera e enviar convites; entender como o site é usado; e cumprir nossas obrigações legais. Essa é a lista inteira. Não usamos seus dados para outras finalidades e, se algum dia quisermos, diremos qual é a nova finalidade antes de começar (§15). A tabela abaixo acrescenta a base legal de cada finalidade para quem está no EEE e no Reino Unido.
| Finalidade | Dados (visão geral) | Base legal |
|---|---|---|
| Criar e proteger sua conta | Identificadores de autenticação, sessões | Contrato (art. 6(1)(b)); legítimo interesse para fins de segurança |
| Fornecer o processamento da biblioteca e os recursos de conhecimento que você solicita | Cópias de inferência efêmeras, conhecimento estruturado, preferências | Contrato |
| Inferência efêmera na nuvem | Cópias de inferência, entrada / saída do modelo | Contrato |
| Avisar você quando uma rodada terminar | Token de push | Contrato / consentimento (permissão de notificações do iOS) |
| Melhorar a confiabilidade, depurar, prevenir abusos | Logs, metadados operacionais, hashes de IP com salt | Legítimo interesse; obrigação legal, quando aplicável |
| Lista de espera e convites | E-mail, linha de interesse | Consentimento / procedimentos preliminares a um contrato |
| Entender como o site é usado | Eventos de interação pseudonimizados | Legítimo interesse (sem cookies de análise, publicidade nem rastreamento entre sites) |
| Suporte | Conteúdo do e-mail | Contrato / legítimo interesse |
| Cumprir a lei | Registros limitados, entradas de auditoria de exclusão | Obrigação legal |
A publicação de um cartão em um link é tratada com base na sua escolha explícita, foto a foto, de publicá-lo, e dura apenas enquanto você o mantiver publicado (§4.4).
5.1 Sem treinamento, sem venda
Não vendemos dados pessoais. Não usamos suas fotos, cópias de inferência, conhecimento estruturado ou outro conteúdo de cliente para treinar modelos de aprendizado de máquina. Instruímos nossos suboperadores de IA (Vertesia, OpenAI, Google Vertex AI / Gemini, xAI, Anthropic e Amazon Web Services, conforme usados por meio da Vertesia) a não usar o conteúdo de inferência do Balise para treinar seus modelos. Os provedores tratam o conteúdo apenas para fornecer a inferência e os recursos relacionados do Serviço para o seu espaço de trabalho.
6. Como funciona o processamento (pipeline)
- Você autoriza o acesso ao Fotos (total ou limitado) e escolhe quantas fotos e qual período.
- Regras no dispositivo decidem quais itens são elegíveis (capturas de tela somente se ativadas; álbuns ocultos e compartilhados sempre de fora; a amostra distribuída uniformemente ao longo do período).
- Para cada item elegível, o Balise cria uma cópia de processamento HEIC limitada a 1.504 px, criptografa essa cópia no iPhone, agrupa as cópias criptografadas em um pacote e o envia por TLS, por meio de uma URL assinada de curta duração, para um bucket privado de inferência do Balise no Google Cloud Storage, junto com os fatos da foto listados em §4.2 como dados estruturados. Um serviço privado dedicado do Balise descriptografa as cópias para o processamento e gera uma versão WebP criptografada de 1.504 px quando necessário.
- Modelos de visão (orquestrados pela Vertesia; atualmente, pelas rotas da OpenAI e do Google Vertex AI / Gemini) analisam uma cópia temporária e extraem evidências estruturadas. A rota Vertex do Google recebe uma entrada temporária separada, privada e na nuvem, com acesso que expira, atualmente em dez minutos. Essa entrada tem a criptografia do armazenamento em nuvem, e não a criptografia por imagem do telefone. As rotas compatíveis com a OpenAI recebem acesso de curta duração por meio do Balise. Etapas posteriores somente com texto podem usar Gemini, OpenAI, xAI (Grok) ou Anthropic (Claude, inclusive via Amazon Bedrock) por meio da Vertesia. A construção da Memória recebe um pacote limitado e filtrado de nomes de testemunhas, descrições, domínios, tempo e contexto aproximado de lugar extraídos; ela não recebe fotos, o texto completo das buscas, coordenadas exatas de casa, conteúdo de saúde nem o corpo de documentos. Outras etapas somente com texto recebem os campos limitados de esquema, relato, história de evento ou perfil não sensível necessários para aquela operação.
- Os resultados estruturados são gravados no seu espaço de trabalho (objetos de conteúdo da Vertesia e índice de busca) e no registro do banco de dados de controle.
- O Balise solicita a exclusão dos objetos de inferência criptografados após o processamento, incluindo qualquer comparação de Pessoas ativada; uma regra de ciclo de vida de um dia remove cópias remanescentes se a limpeza imediata for interrompida.
- O Balise não mantém um acervo geral de imagens. Importações do Instagram selecionadas explicitamente mantêm a versão de exibição privada e limitada descrita em §4.4.
Novas fotos após a primeira importação. Você pode enviar mais rodadas manualmente. “Acompanha suas novas fotos” inclui novas fotos automaticamente quando você ativa o recurso, com um plano ativo. A interface do app na sua versão é a fonte de referência para saber se as fotos adicionadas recentemente estão sendo incluídas.
7. Operadores e suboperadores
Usamos prestadores de serviços (“operadores”) para operar o Balise. Eles tratam dados conforme nossas instruções. A lista abaixo reflete os fornecedores confirmados pela empresa e a infraestrutura implantada no projeto do Balise no Google Cloud (hoje, região us-central1).
| Provedor | Função / finalidades | Dados normalmente envolvidos |
|---|---|---|
| Clerk | Autenticação do app e autorização OAuth para a IA conectada | Identificadores de conta, metadados de autenticação, e-mail, se fornecido, concessões e escopos do conector |
| Google Cloud / Firebase | Hospedagem e infraestrutura: Cloud Run (serviços de API e de importação), Cloud Storage (mídia privada de inferência, versões de exibição selecionadas do Instagram e cópias da IA conectada aprovadas por solicitação), Memorystore (Redis) (leases de curta duração e caches descartáveis), Cloud SQL (banco de dados de controle, registro de importação e eventos fixos de produto), Cloud KMS (operações com chaves de criptografia), Secret Manager, Artifact Registry, rede; Firebase Crashlytics e Performance Monitoring; Vertex AI / Gemini quando a Vertesia direciona a inferência para o ambiente Vertex do Google | Cópias temporárias de processamento, versões de exibição selecionadas do Instagram e cópias da IA conectada aprovadas por solicitação; dados do registro de importação e operacionais, eventos fixos de produto, diagnósticos de falhas/desempenho e de instalação, entrada / saída do modelo na rota Vertex |
| Temporal Cloud | Execução durável de fluxos de importação e de tarefas, controle de tempo e novas tentativas | Identificadores opacos de conta e de trabalho, estado dos fluxos, tempos e metadados de falhas com dados sensíveis omitidos; nenhum byte de foto nem credencial de provedor |
| Vertesia | Conhecimento duradouro do espaço de trabalho, busca, agentes / fluxos de trabalho e orquestração da inferência usando acesso de curta duração à mídia fornecido pelo Balise (hoje, região dos EUA) | Conhecimento estruturado, credenciais restritas ao espaço de trabalho, metadados de execução; acesso temporário à mídia para inferência |
| OpenAI | Inferência de visão / de modelo via Vertesia usando acesso HTTPS de curta duração à mídia fornecido pelo Balise; etapas de design de domínios somente com texto | Referências temporárias à mídia / entradas e saídas do modelo |
| xAI | Inferência de modelo somente com texto via Vertesia para o design de telas de domínio, uma descrição de pessoa limitada e não sensível e a prosa confirmada da Memória (Grok) | Esquemas e templates de domínio; contagens agregadas limitadas e não sensíveis, exemplos e facetas de domínio filtrados, relatos confirmados e texto de histórias de eventos — sem fotos |
| Anthropic | Inferência de modelo somente com texto via Vertesia, incluindo a prosa da Memória em nível de ano e processamento de contingência (Claude) | Texto estruturado limitado, relatos confirmados, rótulos de eventos e texto de histórias de eventos — sem fotos nessas etapas de escrita da Memória |
| Amazon Web Services | Infraestrutura de inferência do Amazon Bedrock usada pela Vertesia em algumas rotas do Anthropic Claude | A entrada e a saída limitadas do modelo para a etapa aplicável do Claude somente com texto |
| Google Maps Platform | Dar nome ao estabelecimento que aparece em uma foto e completar a geografia ausente: Places API (New) e Geocoding API, chamadas a partir dos nossos servidores | Apenas as coordenadas da foto — nenhuma imagem, nenhum identificador de conta, nenhum nome |
| Meta (Instagram) | Somente se você conectar o Instagram: acesso à mídia que você escolheu importar | Sua autorização do Instagram e a mídia, as legendas e os links permanentes que o Balise importa |
| X Corp. | Somente se você conectar o X para publicar um artigo | Sua autorização do X e o artigo que você escolheu publicar |
| Cloudflare | Hospedagem do site, endpoint próprio de análise, Web Analytics agregado sem cookies, armazenamento da lista de espera (KV) e e-mail (Email Service): notificações da lista de espera, confirmações de assinatura e as atualizações enviadas a quem segue um publicador | E-mail e linha de interesse da lista de espera, endereços de e-mail de assinantes e de seguidores, dados de IP usados na borda para limitação de frequência, eventos de interação limitados e pseudonimizados, medições agregadas de tráfego e de desempenho do site |
| PostHog (Estados Unidos) | Análise do site; eventos de produto fechados opcionais enviados pelo servidor e relatórios de erro sanitizados | Eventos tipados pseudonimizados e resumos estáticos de erros; erros do navegador podem incluir o nome de um arquivo de script de uma lista de permissões e o número da linha; nenhum conteúdo de foto, texto de formulário ou endereço IP é encaminhado pelo Balise |
Apple (plataforma, não um suboperador de IA do Balise): sistema operacional, PhotoKit, Iniciar sessão com a Apple, notificações push, distribuição pela App Store / TestFlight e relatórios de falhas. A Apple atua sob seus próprios termos para os serviços de plataforma.
Também mantemos contas na OpenRouter e na Baseten para avaliar modelos. Elas não fazem parte da rota de produção hoje e não enviamos conteúdo de clientes a um fornecedor de modelos cujos termos permitam treinar com esse conteúdo — alguns fornecedores acessíveis por meio dessas contas têm exatamente esses termos, e é por isso que ficam fora da rota.
Exigimos que os operadores protejam os dados de forma adequada. Não autorizamos os operadores a usar o conteúdo de clientes do Balise para exibir publicidade a você nem para treinar modelos com o conteúdo de inferência do Balise.
O que a exclusão não alcança. Excluir seus dados os remove do Balise, do nosso armazenamento e da nossa análise. Isso não alcança os logs operacionais do próprio provedor de modelos; esses provedores mantêm registros limitados sob seus próprios termos e prazos de retenção, e não temos controle sobre eles.
8. Transferências internacionais
A infraestrutura e os operadores do Balise podem tratar dados na União Europeia e em outros países, incluindo os Estados Unidos (o projeto do Google Cloud é executado hoje em us-central1; a Vertesia opera hoje em sua região dos EUA; as rotas da OpenAI, da Vertex, da xAI, da Anthropic e do Amazon Bedrock também podem tratar dados fora do EEE; o PostHog trata eventos de análise limitados nos Estados Unidos; a Cloudflare opera uma rede global), dependendo das regiões dos provedores e da configuração da conta.
Quais países, em termos simples. Hoje, a substância do Balise — os servidores, as cópias temporárias das fotos, o seu conhecimento estruturado e os modelos que os tratam — é executada nos Estados Unidos. A Cloudflare serve o site a partir de onde quer que você esteja. Nenhum outro país guarda os seus dados como regra.
O que isso significa quanto aos Estados Unidos. Os Estados Unidos não têm uma lei federal única e abrangente de proteção de dados. A proteção lá vem de leis setoriais e estaduais, dos contratos que mantemos com cada provedor do §7 e dos limites técnicos descritos no §13 — e não de uma equivalência com a lei do seu próprio país. Autoridades públicas dos EUA podem, em certas circunstâncias, compelir um provedor a entregar dados.
Do EEE/Reino Unido. Quando exigido, usamos salvaguardas adequadas — como Cláusulas Contratuais Padrão — para transferências para países sem decisão de adequação.
Do Brasil. Os dados pessoais de quem está no Brasil são objeto de transferência internacional: eles são tratados nos Estados Unidos pelos operadores nomeados no §7, para as finalidades do §5. Informamos a você o país de destino, quem trata os dados lá e com que finalidade, e exigimos de cada operador as proteções descritas nesta política, para que a sua decisão a respeito dessa transferência seja uma decisão informada. Se quiser mais informações antes de decidir, escreva ao encarregado (§2).
Do Japão. Os dados pessoais de quem está no Japão são tratados nos Estados Unidos pelos operadores nomeados no §7. Informamos o país de destino, o fato de que ele não tem uma lei nacional abrangente de proteção de dados e as medidas adotadas por cada destinatário, para que você possa decidir com isso à frente.
9. Retenção
| Dados | Retenção |
|---|---|
| Cópias de inferência (temporárias) | Exclusão solicitada após o processamento, incluindo qualquer comparação de Pessoas ativada; uma regra de ciclo de vida de um dia remove cópias remanescentes se a limpeza imediata for interrompida; trabalhos que falharam/cancelados/redefinidos são limpos antes, quando possível; janela de exclusão reversível igual a zero |
| Cópias de solicitações da IA conectada | Somente as fotos exatas, após aprovação no app; disponíveis apenas para a conexão solicitante durante uma hora a partir da aprovação, sem prorrogação em buscas repetidas; a limpeza ocorre após a expiração |
| Versões de exibição selecionadas do Instagram | Privadas e restritas ao espaço de trabalho até você excluir a foto importada, excluir todos os dados do Balise ou encerrar sua conta; apenas desconectar o Instagram não as remove |
| Configuração opcional da zona de casa | Até você substituí-la ou esquecê-la, excluir todos os dados do Balise ou excluir a conta |
| Conhecimento estruturado, registro de importação, metadados opacos de pessoas | Até você excluí-los ou excluir todos os dados do Balise / sua conta |
| Registros de autenticação / de conta (Clerk) | Durante a vigência da conta; depois, excluídos ou anonimizados mediante solicitação |
| Estado operacional do Redis / Memorystore | De curta duração / orientado a cache; sua perda não deve recriar um acervo de fotos |
| Eventos de interação com o produto | Até você excluir todos os dados do Balise ou encerrar sua conta; restritos ao espaço de trabalho e não usados para publicidade nem rastreamento entre apps |
| Registro da lista de espera (site) | Até você nos pedir para removê-lo, ou quando os convites para o beta deixarem de ser enviados |
| Eventos de análise do site | Pseudonimizados; retidos de acordo com a política de retenção configurada no projeto do PostHog |
| Cópias de entrada enviadas ao provedor (a rota Vertex) | O acesso expira em dez minutos; os bytes seguem a mesma regra de um dia no armazenamento |
| Exportações de dados que você solicitou | 30 dias; depois, removidas pelo próprio bucket |
| Registros de execuções de inferência (qual modelo rodou, quando, quanto custou) | 120 dias; depois, varridos |
| Buscas que não encontraram nada | 90 dias; depois, varridas |
| Lotes de importação, sugestões de domínio, arquivos de importação | 30 dias; depois, varridos |
| Histórico de fluxos de trabalho (Temporal Cloud) | 30 dias após o encerramento do fluxo |
| Backups do banco de dados e logs de servidor | Backups, 30 dias; logs de transações, 7 dias; logs de plataforma, 30 dias |
| E-mails de suporte | Pelo tempo necessário para atender à solicitação e para os registros comerciais / legais usuais |
| Entrada de auditoria de exclusão | Registro mínimo, sem conteúdo, de que a exclusão foi concluída (contagens, carimbo de data e hora) |
Se uma foto original for excluída do app Fotos da Apple, os registros estruturados relacionados podem permanecer marcados como sem evidência disponível até você excluí-los; o Balise não inventa silenciosamente originais exibíveis.
10. Seus direitos e controles
10.1 Controles no produto
- escolher o nível de acesso ao Fotos (total ou limitado, selecionando fotos no painel da Apple), quantas fotos e qual período; capturas de tela ativadas ou desativadas; “Acompanha suas novas fotos” ativado ou desativado;
- contar com a exclusão fixa de álbuns ocultos e compartilhados;
- corrigir ou excluir o conhecimento estruturado;
- Excluir todos os dados do Balise (Perfil → Dados do Balise → “Exclua todos os dados do Balise”): exclui permanentemente suas fotos pesquisáveis, anotações, coleções, histórico de importação, metadados opacos de pessoas, a referência própria local e quaisquer cópias armazenadas pelo Balise, no telefone, no armazenamento de conhecimento, nos dois buckets de mídia, no banco de dados de controle, no registro de push e no estado operacional; os trabalhos em andamento são interrompidos primeiro. Suas fotos no app Fotos da Apple e sua conta de login não mudam;
- gerenciar métodos de login e sair da conta (Perfil → Conta e login).
10.2 Acesso, exportação, correção, exclusão
Dependendo de onde você mora (incluindo o Regulamento Geral sobre a Proteção de Dados, GDPR, se você estiver no EEE/Reino Unido, e leis semelhantes em outros lugares), você pode ter direitos de acesso, retificação, eliminação, restrição e portabilidade, e o direito de oposição a determinados tratamentos, além do direito de revogar o consentimento quando o tratamento se basear nele.
As leis são diferentes, então aqui está o que você pode pedir conforme o lugar onde mora. Escreva para apps@usebalise.com com o assunto “Balise privacy” — a partir do e-mail da sua conta ou com detalhes suficientes para termos certeza de que a conta é sua. Respondemos em até um mês — antes, se a lei do país onde você mora fixar prazo menor — e não cobramos nada por isso. Se uma solicitação for excepcionalmente repetitiva ou excessiva, diremos isso e explicaremos por quê, em vez de cobrar de você.
- Brasil (LGPD). Confirmação da existência do tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade a outro fornecedor de serviço ou produto; eliminação dos dados pessoais tratados com o seu consentimento; informação sobre as entidades públicas e privadas com as quais compartilhamos dados; informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa; revogação do consentimento; e revisão de decisões tomadas unicamente com base em tratamento automatizado (§14). Você também pode peticionar à ANPD (§10.3).
- EEE e Reino Unido (GDPR). Acesso, retificação, eliminação, limitação do tratamento, portabilidade, oposição, revogação do consentimento e o direito de apresentar reclamação a uma autoridade de controle (§10.3).
- Japão (APPI). Divulgação dos dados pessoais retidos que mantemos sobre você, incluindo os registros de fornecimento a terceiros; correção, acréscimo ou exclusão quando estiverem errados; e suspensão do uso, eliminação ou suspensão do fornecimento a terceiros nos casos em que a lei permite.
- Estados Unidos. Quando a lei do seu estado os previr: saber, acessar, corrigir, excluir e obter uma cópia portável; recusar a venda, o compartilhamento para publicidade comportamental entre contextos e a publicidade direcionada — nada disso nós fazemos (§10.4); limitar o uso de informações pessoais sensíveis; e recorrer de uma recusa. Não trataremos você de forma diferente por exercer um direito.
Exportação. Você pode solicitar por e-mail uma exportação dos dados mantidos no espaço de trabalho, como propriedades do perfil, observações / fatos / proveniência e configuração de domínios. As exportações não incluem os originais do app Fotos da Apple, que o Balise nunca armazenou.
Exclusão da conta. Excluir todos os dados do Balise pelo app remove o conteúdo do seu espaço de trabalho. Para encerrar a própria conta de login (a identidade no Clerk), envie um e-mail para apps@usebalise.com com o assunto “Balise delete my account” a partir do e-mail da sua conta (ou inclua detalhes suficientes para identificar a conta do Iniciar sessão com a Apple). Excluiremos os dados do seu espaço de trabalho, se você ainda não tiver feito isso, e excluiremos ou anonimizaremos a identidade no Clerk na limpeza semanal de contas de login encerradas, retendo apenas uma entrada mínima de auditoria, sem conteúdo, se necessário para comprovar a conclusão. Comprometemo-nos a oferecer a exclusão de conta dentro do app, em conformidade com a Diretriz 5.1.1(v) da App Store, antes do lançamento na App Store.
Lista de espera. Envie um e-mail e removeremos seu endereço da lista de espera.
10.3 Reclamações
Você pode entrar em contato conosco primeiro para que possamos ajudar. Você também pode apresentar uma reclamação à autoridade de proteção de dados do país onde você mora. No Brasil, é a ANPD (gov.br/anpd). Em Portugal, é a CNPD (cnpd.pt). Em outros países, a autoridade correspondente.
10.4 Califórnia / outras leis estaduais dos EUA
Não vendemos informações pessoais em troca de dinheiro e não as compartilhamos para publicidade comportamental entre contextos.
11. Crianças e requisitos de idade
Você precisa ter pelo menos 16 anos para criar uma conta no Balise (ou a idade de consentimento digital mais alta que se aplique onde você mora). Onde a lei local permitir uma idade menor com consentimento parental verificável (por exemplo, 13+), poderemos permitir isso somente depois de implementar um fluxo adequado de consentimento parental; até lá, 16+ é o padrão. O Balise não é direcionado a crianças abaixo desses limites. Se você tem entre 16 anos e a maioridade do lugar onde mora (18 anos no Brasil e no Japão, entre outros), a lei de lá pode exigir que um dos pais ou o responsável concorde com uma assinatura paga para que ela valha; no Brasil, quem tem 16 anos é relativamente incapaz e precisa ser assistido pelos pais ou pelo responsável para contratar. Obtenha esse acordo antes de comprar. Não criamos conscientemente contas para crianças nem solicitamos dados pessoais delas. Se você acredita que uma criança usou o Balise de uma forma que nos forneceu dados pessoais, entre em contato pelo apps@usebalise.com e tomaremos as medidas adequadas, incluindo a exclusão.
12. Pessoas que aparecem nas suas fotos (incluindo crianças)
Sua biblioteca pode conter imagens de outras pessoas (incluindo crianças). Quando o titular da conta inclui essas fotos, o Balise pode tratar essas imagens para inferência e pode armazenar conhecimento estruturado sobre elas (descrições, eventos, lugares e fatos relacionados) no espaço de trabalho. As versões comuns das imagens são programadas para exclusão após o processamento, com uma salvaguarda de limpeza de um dia. Fotos exatas aprovadas para um assistente conectado também podem incluir outras pessoas e seguem a mesma regra de acesso por uma hora. Você continua responsável por ter o direito de compartilhá-las.
Uso pessoal esperado. Pais fotografarem os próprios filhos para conhecimento pessoal (por exemplo, acompanhar o crescimento de um filho) é um uso pessoal esperado do Balise. O jeito de “ver as fotos” é o app Fotos da Apple no seu dispositivo — e não o Balise se tornar um acervo de fotos.
Não temos uma relação direta com terceiros que aparecem nas suas fotos e não operamos uma rede de identificação facial de uso geral nem retemos templates biométricos na nuvem. Se Pessoas estiver ativado, a comparação limitada de grupos duplicados após a importação, descrita em §4.6, pode processar os rostos dessas pessoas dentro de cópias temporárias das fotos. Você (o titular da conta) continua responsável por ter o direito de tratar fotos que incluem outras pessoas. Use o acesso limitado ao Fotos, os controles de período e de quantidade e a exclusão se determinadas fotos não devem ser processadas. Álbuns compartilhados são sempre excluídos, e templates faciais, recortes e embeddings permanecem no seu dispositivo (§4.6).
13. Segurança
O iPhone criptografa cada cópia de processamento antes do envio com uma nova chave AES-256-GCM, encapsulada com RSA-OAEP-SHA256. As cópias privadas de imagens são criptografadas no armazenamento. A chave privada mestra permanece no Google Cloud KMS; a permissão de descriptografia é restrita ao serviço privado dedicado de mídia. A equipe não recebe acesso para abrir fotos privadas. O processamento automatizado autorizado descriptografa as cópias para preparação, processamento por IA e entrega aprovada. Isso não é criptografia de ponta a ponta apenas no dispositivo: o serviço de processamento e os provedores de IA relevantes podem analisar as entradas de que precisam, e o conhecimento pesquisável é armazenado separadamente em nossos servidores. Os controles de acesso em produção aplicam as restrições à equipe; a criptografia, por si só, não é uma garantia contra todo comprometimento possível do sistema.
Os provedores de IA recebem acesso por tempo limitado às entradas descriptografadas. O processamento pela Vertex pode usar uma entrada temporária, privada e na nuvem, fora da criptografia por imagem do telefone, protegida pela criptografia do armazenamento em nuvem e por uma permissão de acesso do provedor que expira. A janela atual de acesso à entrada é de dez minutos. A expiração encerra o acesso independentemente da exclusão física; a limpeza programada ocorre após a expiração, e uma regra de ciclo de vida de um dia no armazenamento serve de salvaguarda para limpezas interrompidas. Outros provedores de imagem buscam as imagens por meio de links de acesso de curta duração. Esses controles não garantem que um provedor não retenha entradas ou vestígios.
Também usamos armazenamento privado, conexões criptografadas (TLS), verificações de acesso para cada conta e registro das tentativas de descriptografia. Veja a explicação em linguagem simples sobre a proteção das fotos. Informe suspeitas de vulnerabilidades para apps@usebalise.com.
14. Decisões automatizadas
O Balise usa aprendizado de máquina para extrair e organizar informações das fotos. Esses resultados são ferramentas de conhecimento de apoio para a sua conta. Eles não têm a finalidade de produzir efeitos jurídicos nem de afetar você de forma igualmente significativa como decisões exclusivamente automatizadas nos termos do art. 22 do GDPR. Você pode corrigir ou excluir o conhecimento extraído.
Ainda assim, o tratamento automatizado é a forma como o Balise funciona; por isso, onde quer que você more: você pode pedir que uma pessoa do Balise examine qualquer coisa que ele tenha decidido a seu respeito, e você mesmo pode corrigir ou excluir isso no app. No Brasil, a LGPD lhe dá esse direito de revisão de forma expressa, com um limiar mais baixo do que o do GDPR, e nós o atendemos mediante solicitação, sem perguntar se o limiar foi alcançado.
15. Alterações
Podemos atualizar esta política publicando uma nova versão nesta URL com uma data revisada. Avisaremos você sobre alterações relevantes com pelo menos trinta (30) dias de antecedência em relação à sua entrada em vigor, no app ou por e-mail, dizendo o que mudou — inclusive qualquer nova finalidade para a qual queiramos usar seus dados. Para alterações significativas que exijam consentimento nos termos da lei aplicável (incluindo qualquer futuro recurso opcional de retenção de imagens), solicitaremos consentimento / adesão antes de prosseguir.
16. Contato
Balise, Inc
2093 Philadelphia Pike #3795
Claymont, DE 19703
Estados Unidos
1 Chome-23-5 Higashiazabu
Minato City, Tokyo 106-0044
Japão
2-4 rue Jules Lefebvre
75009 Paris
França
apps@usebalise.com (assunto “Balise privacy”)
usebalise.com
Contato e solicitações
Excluir tudo o que aprendemos: no app, Perfil → Dados do Balise → Exclua todos os dados do Balise. A exclusão é executada na hora. Suas fotos no app Fotos da Apple e seu login continuam como estão.
Encerrar a própria conta, exportar seus dados ou qualquer outra coisa: envie um e-mail para apps@usebalise.com a partir do e-mail da sua conta. Assuntos que nos ajudam a encaminhar a mensagem: “Balise delete my account”, “Balise export”, “Balise security”, “Balise privacy”. Uma pessoa responde.
Sair da lista de espera: mesmo endereço, uma linha, pronto.