Segurança dos dados
Como o GCF protege o que você registra - em detalhe técnico, para quem quiser conferir.
Última atualização: 6 de setembro de 2026
O princípio que orienta todas as decisões abaixo: dado que não sai do aparelho não pode ser vazado por nós, vendido por nós ou perdido num incidente nosso. Por isso o app não tem servidor - não é uma limitação, é o projeto.
Onde seus dados ficam
No armazenamento interno privado do aplicativo, dentro do seu aparelho. No Android, essa área não é acessível por outros apps instalados. Nada é gravado no cartão SD ou em pastas públicas como Downloads.
O banco de dados em si é criptografado com SQLCipher. Mesmo que alguém consiga extrair o arquivo - com o aparelho em mãos e acesso root, por exemplo - o conteúdo continua ilegível sem a chave.
As camadas de proteção
| O que | Como é protegido |
|---|---|
| Banco de dados local | Criptografado com SQLCipher, em área privada do app |
| Arquivo de backup | Criptografado no aparelho antes de ser gravado ou enviado, com chave derivada por PBKDF2 |
| Sincronização entre aparelhos | Mesmo esquema do backup: o conteúdo trafega já criptografado |
| PIN de bloqueio | Guardado como hash SHA-256 com salt aleatório - o PIN em si nunca é gravado |
| Biometria | Processada pelo Android. O app recebe só "autenticado" ou "não" - nunca a digital ou o rosto |
| Rede | HTTPS em toda requisição (Google Drive, cotação de moedas e Google Play) |
| Widget da tela inicial | Opção de ocultar os valores; a ação de revelar não é exposta a outros apps |
O que sai do aparelho - e o que vai junto
Três recursos usam internet. Todos são opcionais e vêm desligados de fábrica. Esta é a lista completa: fora daqui, o app não faz nenhuma requisição de rede.
| Recurso | Destino | O que é enviado |
|---|---|---|
| Backup e sincronização | Google Drive da sua conta | Um arquivo já criptografado. Ilegível para o Google e para nós |
| Cotação de moedas | API pública frankfurter.dev | Só os códigos das moedas (ex.: USD, EUR). Nenhum valor ou identificador seu |
| Assinatura PRO | Google Play | Nada nosso: a transação é entre você e o Google. Recebemos apenas "assinatura ativa" ou não |
Sobre o escopo do Google Drive. O app pede a autorização
drive.file, a mais restrita que existe: ela dá acesso exclusivamente aos
arquivos que o próprio app criou. Não conseguimos listar, abrir ou apagar nada mais no seu
Drive - nem se quiséssemos. Você pode revogar essa autorização a qualquer momento em
myaccount.google.com/permissions.
Permissões: quais existem e por quê
Vale olhar essa lista com atenção, porque é aqui que dá para checar o discurso. Não há permissão de localização, câmera, contatos, SMS ou leitura ampla de armazenamento.
Declaradas pelo app
| Permissão | Para quê |
|---|---|
INTERNET |
Só usada pelos três recursos opcionais acima. A permissão existir não gera tráfego sozinha |
POST_NOTIFICATIONS |
Lembretes de contas a pagar e alertas de orçamento que você configura |
Adicionadas pelas bibliotecas do Android que o app usa
Aparecem na ficha da loja porque fazem parte dos componentes oficiais do Android, não porque o app pediu algo a mais:
| Permissão | Origem e motivo |
|---|---|
ACCESS_NETWORK_STATE, WAKE_LOCK,RECEIVE_BOOT_COMPLETED, FOREGROUND_SERVICE |
WorkManager - agenda os lembretes e só executa tarefas de rede quando há conexão, reagendando após reiniciar o aparelho |
USE_BIOMETRIC, USE_FINGERPRINT |
Biblioteca de biometria do Android, usada no desbloqueio do app |
com.android.vending.BILLING |
Biblioteca de pagamentos do Google Play, usada pela assinatura PRO |
BIND_GET_INSTALL_REFERRER_SERVICE |
SDK do Google Analytics para Firebase. Lê do Google Play de onde veio a instalação - informação sobre o app, não sobre você |
DYNAMIC_RECEIVER_NOT_EXPORTED_PERMISSION |
Gerada automaticamente pelas bibliotecas AndroidX. Protege receptores internos do próprio app para que nenhum outro aplicativo consiga acioná-los |
O que declaramos no formulário da Google Play
A Play Console exige que todo app preencha a seção Segurança dos dados, e o Google confere o que é declarado contra o tráfego real do aplicativo. Nossa declaração é:
- Coleta de dados: sim, e só de quem optar. Dois itens da lista do formulário: Interações no app (telas abertas e recursos usados) e Identificadores (o id aleatório de instalação do Firebase). Os dois vêm das métricas de uso anônimas, que nascem desligadas e dependem de aceite explícito. Nada é compartilhado com terceiros e nenhum dado financeiro entra nessa coleta.
- Criptografia em trânsito: sim, HTTPS em todas as requisições.
- Exclusão de dados: sim - desinstalar apaga tudo, e o backup no Drive é removível pelo app e pelo próprio Drive.
O backup no Google Drive não entra como coleta nem como compartilhamento porque o arquivo vai para a conta do próprio usuário, com escopo restrito, e nós não temos acesso a ele. Ainda assim, ele está descrito em detalhe na Política de Privacidade - transparência não custa nada e evita mal-entendido.
O que não prometemos
Nenhum sistema é infalível, e prometer o contrário seria desonesto. Alguns limites que vale conhecer:
- A segurança do aparelho é sua. Um celular sem bloqueio de tela, com Android desatualizado ou com root aberto reduz qualquer proteção que o app ofereça.
- Sem backup, não há recuperação. Perdeu o aparelho e não tinha backup? Não temos cópia dos seus dados para devolver - é a consequência direta de não guardarmos nada. Configure o backup logo no começo.
- O Drive é do Google. Enquanto o arquivo estiver lá, ele está sujeito às regras e à segurança do Google. Por isso ele sobe criptografado.
Achou algo?
Se você identificou uma falha de segurança, escreva para contato@gestaocontrolefinanceiro.com.br com o máximo de detalhe possível. Reportes de segurança têm prioridade sobre qualquer outro assunto na fila.