Retenção e Exclusão de Dados
Versão 1.0 · Vigência a partir de 11/10/2026 · Complementa a Política de Privacidade.
Guardamos dados só pelo tempo necessário à finalidade e às obrigações legais (LGPD, art. 15 e 16).
1. Prazos
| Dado | Prazo | Fundamento / observação |
|---|---|---|
| Conta, listas, despensa, receitas, Finanças, Split | Enquanto a conta existir | contrato |
| Conta excluída | login bloqueado imediatamente; eliminação definitiva após 30 dias (você pode cancelar a exclusão nesse período) | carência para arrependimento, fraude e retenção legal |
| Conversas de IA — ativas | enquanto você as mantiver ativas | contrato/consentimento |
| Conversas de IA — inatividade | arquivadas após o prazo de inatividade do seu plano (informado no app) | minimização |
| Conversas de IA — arquivadas | excluídas definitivamente após 90 dias | minimização |
| Registros de acesso (login/IP) | mínimo 6 meses (Marco Civil, art. 15) — 180 dias | obrigação legal |
| Dias de uso (métricas) | 400 dias | legítimo interesse (comparação anual) |
| Eventos de webhook de cobrança | 90 dias | operação/auditoria |
| Dados de cobrança e fiscais | 5 anos | obrigação legal; defesa de direitos |
| Log de auditoria (compartilhamento, financeiro, billing) | até 5 anos (prazo prescricional) | defesa em processos |
| Tickets de suporte e anexos | 5 anos após o encerramento do chamado | defesa de direitos; atendimento |
| Doações | até a conclusão; eliminadas junto com a conta | prevenção a abusos |
| Receitas aprovadas para o catálogo | permanecem, sem identificar o autor após a exclusão da conta; receitas não aprovadas são eliminadas | Termos de Uso, item 5.3 |
| Convites a quem não tem conta | convite pendente expira; fica apenas o hash do endereço para respeitar recusas | legítimo interesse; direito de oposição |
| Denúncias de conteúdo | até 5 anos; sem identificar quem denunciou após a exclusão da conta dessa pessoa | defesa de direitos; moderação |
| Registros do provedor de e-mail (entrega/devolução) | eliminados com a conta | operação |
| Cliente na RevenueCat | eliminado com a conta (a assinatura na loja continua até você cancelar) | minimização |
| Tokens de push | até revogação/inatividade; removidos ao desinstalar/sair | operação |
| Consentimentos (prova) | pelo prazo prescricional após revogação ou exclusão (versão, data, IP) | prova (art. 7º, VI; 16, I) |
| Backups | ciclo de até 30 dias | segurança; rotação |
2. Como excluir
- Conteúdo: você pode excluir itens, listas, conversas, lançamentos etc. a qualquer momento.
- Conta: Configurações → Conta → Excluir conta. Enviamos e-mail de confirmação com a data final. Aviso importante: se tiver assinatura Apple/Google, cancele na loja.
- Sem abrir o app: https://rufi.app/delete-account — você informa o e-mail, recebe um link de confirmação (vale 1 hora, uso único) e confirma com um botão. A resposta é a mesma exista ou não conta com aquele e-mail, para não revelar quem usa o Rufi. A exclusão é a mesma do app (conta desativada na hora, eliminação em 30 dias).
- Via Encarregado: privacidade@rufi.app.
3. O que não é excluído (e por quê)
Dados que a lei nos obriga ou autoriza a manter (fiscais, registros de acesso, prova de consentimento, defesa em processos) permanecem bloqueados e sem uso para outras finalidades até o fim do prazo. Lançamentos de grupos de despesas que envolvam outros membros podem ser anonimizados em vez de apagados.
4. Exportação (portabilidade)
Configurações → Privacidade → Exportar meus dados (JSON/planilha) ou envio por e-mail. Finanças tem exportação própria. Inclui seus dados e histórico de consentimentos.