Privacidade
A versão curta. Guardamos uma lista curta de coisas técnicas, nenhuma delas aquilo que o teu filho diz, e nenhuma delas o nome dele.
Esta política descreve o que as apps Rilo e o servidor do Rilo fazem com dados pessoais. Está escrita para ser lida, não para ser aguentada. Onde diz nunca, isso é uma descrição de como o software está construído, e a página técnica mostra as tabelas da base de dados de onde isso decorre.
Isto é um rascunho cuidadoso, não é aconselhamento jurídico, e ainda não foi revisto por um advogado. O que descreve sobre o software está correto. Se cumpre todas as leis que se lhe aplicam é uma coisa que ainda não mandámos determinar.
Quem é responsável
O responsável pelo tratamento dos dados aqui descritos, no sentido do RGPD, é:
- Responsável pelo tratamento
- Small Victories - BE 0793.301.929
- Morada registada
- Mellestraat 303, 9090 Merelbeke-Melle.
- hello@rilotalk.com
O que guardamos
A lista completa, tabela a tabela e coluna a coluna, está na página técnica. É gerada a partir do mesmo ficheiro que o servidor corre, por isso as duas não se podem afastar uma da outra. É curta porque o servidor faz de casamenteiro e não de intermediário. Apresenta dois aparelhos um ao outro e depois sai da frente.
- Um identificador de conta aleatório
- Gerado no aparelho. Não deriva do teu nome, do teu número de telefone nem de nada teu, e é o único nome pelo qual o servidor te conhece.
- Uma chave pública
- A metade pública de um par de chaves que o teu aparelho fez e guarda. É o que permite ao outro telemóvel ter a certeza de que está mesmo a falar contigo.
- Nomes, nenhum
- Não existe coluna de nome em lado nenhum do nosso servidor, nem para adultos nem para crianças. Os nomes e as caras são escolhidos em cada telemóvel e viajam diretamente entre os telemóveis envolvidos, dentro de um código QR ou selados para que só o outro telemóvel os consiga abrir. Não te conseguíamos dizer como é que o teu filho chama à avó.
- Um token de push
- O endereço que a Apple ou a Google usa para acordar o teu telemóvel quando entra uma chamada. É emitido por elas, não por nós, e muda sozinho.
- Responsáveis, e apresentações a decorrer
- Que uma conta tem um responsável. E, só enquanto uma apresentação ainda não terminou, as duas contas entre as quais ela está a acontecer. Não nomes, identificadores de conta. Assim que os dois telemóveis têm o contacto terminado, essa linha é apagada, por isso não há lista de quem pode ligar a quem.
- Uma data de última atividade
- Para que uma conta que ninguém usa há muito tempo possa ser varrida em vez de ficar para sempre.
- Um endereço de e-mail, por pouco tempo
- Só para adultos, só no registo, e só para confirmar que um adulto é adulto. A cópia legível é destruída assim que fica verificada. O que a conta guarda é esse endereço selado com a chave offline do fundador, que é prova legal de consentimento que nenhum servidor consegue abrir. Vê mais abaixo, incluindo o fornecedor de correio por onde passa a caminho de ti.
- Relatórios de falhas, sem nome
- Quando a app falha ou bloqueia, envia-nos o ponto do código onde avariou, a versão da app e a versão do iOS ou do Android. Nenhuma conta, nenhum modelo de telemóvel, nenhuma mensagem e nenhum nome, por isso um relatório não se consegue ligar a uma família. Isso também quer dizer que não conseguimos encontrar o teu se nos pedires. Cada relatório é um ficheiro no nosso servidor e é apagado ao fim de 90 dias.
É tudo. Não há perfil, não há livro de endereços, não há histórico de quem ligou a quem, e não há registo do que foi dito.
O que nunca guardamos
Estas não são coisas que escolhemos não olhar. São coisas que o software não consegue produzir:
- O que é dito. As chamadas e as mensagens são cifradas de ponta a ponta entre os dois telemóveis. As chaves nunca saem dos aparelhos, por isso o servidor transporta tráfego selado que não consegue abrir.
- A lista de contactos do teu filho. Quem pode ligar a quem decide-se nos telemóveis e fica lá. Conseguimos ver que dois identificadores de conta estão ligados. Não conseguimos ver que são o teu filho e a avó dele.
- Localização. As apps nunca a pedem e nunca a enviam.
- Identificadores de publicidade. No Rilo não há publicidade, não há analítica, e não há código de rastreio de terceiros em nenhuma das apps.
- Seja o que for à venda. Não vendemos, não alugamos nem partilhamos dados pessoais com ninguém para fins próprios dessa pessoa.
A lista beta que este site tinha
Uma coisa aqui não faz parte da app de todo. Até o Rilo estar na App Store, este site tinha uma ligação para uma lista beta, e já não tem. Se te inscreveste, deste-nos um endereço de e-mail e mais nada. Sem nome, sem número de telefone e sem nada sobre uma criança. Usamo-lo para dizer quando há algo para experimentar, e para mais nada. A lista é gerida pelo Tally e não pelo nosso servidor, que é por isso que esta página o nomeia mais abaixo. A base é o teu consentimento, dado ao escrever ali o endereço, e uma linha para hello@rilotalk.com tira-o de lá. Nada nessa lista está ligado a uma conta Rilo, porque não há nada numa conta a que se possa ligar.
Porque é que podemos guardar isto
A base legal é o artigo 6.º, n.º 1, alínea b) do RGPD. Os dados são o que é preciso para prestar o serviço que um pai nos pediu. A única exceção é a lista beta descrita acima, que assenta no teu consentimento ao abrigo do artigo 6.º, n.º 1, alínea a) e dura exatamente o tempo que quiseres. Nada assenta em interesse legítimo para traçar perfis, porque não se traçam perfis.
Para a subscrição, a base é o mesmo contrato. O pagamento em si é tratado pela Apple ou pela Google, que são o comerciante e ficam com os dados do cartão. Nós nunca os vemos.
Crianças
Fizemos o Rilo para crianças mais ou menos dos quatro aos dez, e a conta de uma criança só pode existir porque um adulto a criou. Uma conta de criança é um certificado assinado pela chave de um pai. Não há maneira de uma criança criar uma sozinha, nem definição nenhuma que uma criança possa mudar para se tornar adulta.
Como o serviço é prestado ao abrigo de um contrato com o pai, e como cada conta de criança é criada e aprovada por esse pai no seu próprio aparelho, o consentimento previsto no artigo 8.º não é a base em que nos apoiamos. A aprovação do pai é um ato criptográfico e não uma cruz numa caixa.
Não guardamos nenhum registo legível do endereço. Ele é verificado e destruído no mesmo passo, e o que fica com a conta é esse mesmo endereço selado com a chave offline do fundador, que nenhum servidor consegue abrir. O que prova que um pai concordou é a assinatura. A conta de uma criança é um certificado assinado pela chave do pai, o que mostra que um adulto criou e aprovou essa conta sem nos dizer quem é o adulto.
Quem mais está envolvido
Outras seis empresas tocam necessariamente em parte disto. Nenhuma delas recebe seja o que for sobre o teu filho, e a nenhuma delas são enviados dados para os seus próprios fins.
- Apple
- Entrega as notificações de chamadas e mensagens aos iPhones, e trata das subscrições compradas no iOS. A Apple vê um token de push e o facto de ter sido enviada uma notificação, não o conteúdo dela.
- O mesmo, para Android, através do Firebase Cloud Messaging, e a Google Play trata das subscrições compradas no Android com a sua biblioteca de faturação dentro da app. A app também pede à Google Play um escalão etário, que é lido no telemóvel e nunca é guardado nem enviado para nós. Nenhum componente da Google ou do Firebase na app faz analítica, relatórios de falhas ou publicidade.
- Cloudflare
- Fornece o retransmissor de que algumas chamadas precisam quando duas redes domésticas se recusam a falar diretamente. O retransmissor reencaminha pacotes cifrados que não consegue ler, e só é usado quando uma ligação direta falha. A Cloudflare também responde à pergunta que todas as chamadas fazem primeiro: «Qual é o meu próprio endereço na Internet?» Por isso veem que um telemóvel está a começar uma chamada, e de onde, mesmo quando a chamada depois segue diretamente.
- Oracle
- Aloja o servidor de sinalização, na União Europeia. São o nosso fornecedor de alojamento e não tratam nada por conta própria.
- Brevo
- Envia o único e-mail que este produto alguma vez envia, o código que verifica um adulto no registo. O teu endereço passa por eles para chegar até ti, o que quer dizer que fica nos registos deles durante o tempo que a retenção deles disser, ainda que nunca esteja nos nossos. É o único sítio onde um endereço do Rilo existe fora da tua própria caixa de correio, e preferimos nomeá-lo a deixar a frase acima dar a entender outra coisa.
- Tally
- Guarda a lista beta para a qual este site tinha uma ligação. O que lá fica são os endereços que as pessoas escreveram no formulário e mais nada. Nunca toca na app nem no servidor.
Nesta lista não há fornecedor de analítica, nem rede de publicidade, nem plataforma de dados de clientes, nem serviço de IA, porque não há nenhum deles no produto.
Durante quanto tempo guardamos
Os registos de conta duram tanto quanto a conta. A cópia legível do e-mail de verificação é destruída no momento em que cumpre a sua função. A prova selada e ilegível descrita acima fica com a conta. As mensagens à espera de um telemóvel desligado são guardadas cifradas e apagadas depois de entregues, ou ao fim de um prazo curto se nunca forem recolhidas. São blocos que também não conseguimos ler de uma maneira ou de outra.
Podes remover a tua conta a qualquer momento dentro da app, e isso leva tudo o que está preso a ela. A página de eliminação diz onde fica e o que ainda é possível quando o telemóvel desapareceu. Estamos a construir uma limpeza automática das famílias que deixaram de usar o Rilo por completo. Até estar ligada, nada aqui desaparece sozinho.
Há uma exceção a isso. A base de dados tem uma cópia de segurança todas as noites, cifrada, para que uma avaria de hardware não seja o fim dos contactos da tua família. E uma cópia feita antes de teres apagado alguma coisa ainda a contém. Essas cópias são guardadas 30 dias e depois destruídas, por isso uma eliminação torna-se verdadeira em todo o lado dentro de um mês. É a mesma janela durante a qual guardamos uma mensagem por entregar, e preferimos nomeá-la a deixar a frase acima parecer mais absoluta do que é.
Os teus direitos
Ao abrigo do RGPD podes pedir-nos que:
- te digamos o que guardamos sobre ti, e te demos uma cópia;
- o corrijamos, se estiver errado;
- o apaguemos;
- to entreguemos num formato portátil;
- paremos de o tratar, ou te oponhas a uma utilização em particular.
A app é o caminho para quase tudo isto. O que o nosso servidor sabe, nas Definições, lista todas as colunas que o servidor tem, e Eliminar a minha conta, logo por baixo, faz o apagar sem nos perguntar nada. Escreve para o endereço acima para aquilo que a app não consegue fazer. A parte incómoda, dita com todas as letras. Não guardamos nome, e-mail nem palavra-passe, por isso normalmente não há nada numa carta que consigamos ligar a uma conta. O artigo 11.º do RGPD trata exatamente disto. Um responsável pelo tratamento que não consiga identificar uma pessoa a partir do que guarda deve dizê-lo em vez de adivinhar. Se o telemóvel desapareceu, a página de eliminação explica o que ainda é possível.
Podes também apresentar queixa junto da Autoridade de Proteção de Dados belga (Gegevensbeschermingsautoriteit / Autorité de protection des données), ou junto da autoridade de controlo do país onde vives.
Alterações
Se esta política mudar de uma forma que afete o que guardamos ou quem o vê, as apps dizem-no antes de a alteração entrar em vigor, em vez de esta página ser republicada em silêncio.
Última atualização a 14 de setembro de 2026. Esta política ainda não foi revista por um advogado.