Política de privacidade
Esta tradução é oferecida apenas para facilitar a leitura. Em caso de divergência, prevalece a versão em francês.
1. Responsável pelo tratamento
O responsável pelo tratamento dos dados coletados por meio do aplicativo TITU e do site titu.app é:
KAWLET, sociedade unipessoal por quotas de responsabilidade limitada de direito francês, com sede em 15 Square Rameau, 59000 Lille (França), inscrita no Registro do Comércio e das Sociedades de Lille Métropole sob o número 993 159 250 (doravante “TITU” ou “nós”).
Contato para qualquer questão relativa à proteção de dados ou para exercer seus direitos: yo@titu.app
Você também pode nos escrever por correspondência para o endereço da sede social.
A KAWLET não é obrigada a designar um encarregado da proteção de dados na acepção do artigo 37 do RGPD. As solicitações são tratadas diretamente pela direção da empresa.
Autoridade de controle competente: Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr. Se você reside em outro Estado da União Europeia, pode acionar a autoridade de controle do seu país de residência.
2. Âmbito de aplicação e idade mínima
A presente política se aplica:
- ao aplicativo TITU (iOS e Android), que é o produto reservado aos membros;
- ao site titu.app, que abrange as páginas públicas, o percurso de convite
/j/{code}e o diretório de campos e de clubes.
Ela é redigida em conformidade com o Regulamento (UE) 2016/679 (RGPD) e com a lei francesa n.º 78-17, de 6 de janeiro de 1978, alterada, chamada “Informatique et Libertés”.
Idade mínima: 16 anos. O TITU não se destina a pessoas com menos de 16 anos e não coletamos conscientemente os dados delas. A criação de uma conta pressupõe que você tem pelo menos 16 anos. Se você é titular do poder familiar e constata que um menor de 16 anos criou uma conta, escreva para o endereço de contato: a conta será excluída.
Duas categorias de titulares de dados são abrangidas por esta política:
- os membros, que criaram uma conta TITU;
- os terceiros cujos dados são inseridos por um membro — um “+1” convidado para uma sessão, ou uma vaga guardada atribuída por número de telefone. A seção 6 é dedicada especificamente a eles.
3. Nossos princípios de concepção
Os compromissos a seguir não são intenções: eles são verificáveis na forma como o serviço é construído.
- Não vendemos nenhum dado, a ninguém, sob nenhuma forma.
- Nenhuma publicidade comportamental, nenhuma criação de perfis publicitários, nenhum corretor de dados, nenhuma rede de publicidade.
- Nenhuma decisão automatizada na acepção do artigo 22 do RGPD.
- Nenhum rastreador de terceiros de medição de audiência gravado no seu aparelho: sem Google Analytics, sem pixel, sem SDK de publicidade, sem gravação de sessão.
- O aplicativo não pede acesso nem à sua agenda de contatos, nem à sua galeria de fotos, nem à sua câmera, nem ao seu microfone. Nenhuma biblioteca que permita esses acessos está integrada ao aplicativo. A única permissão facultativa solicitada, além das notificações, é a localização, e unicamente para centralizar o mapa de campos na sua posição — essa posição não é transmitida nem registrada.
- O mínimo de identificadores. Não coletamos nenhum endereço de e-mail: a autenticação é feita por número de telefone, e não existe senha nem login por rede social. Nenhuma tabela de aplicação do TITU contém endereço IP nem agente de usuário.
- A lógica sensível vive no servidor. As regras que protegem os dados (quem vê o quê, quem pode escrever o quê) são aplicadas pelo próprio banco de dados, e não pelo aplicativo: elas não podem ser contornadas a partir de um celular.
4. Os tratamentos, um a um: finalidade, dados, fundamento jurídico, prazo, destinatários
Esta seção é a espinha dorsal da presente política. Cada tratamento é descrito isoladamente, com o fundamento jurídico que o autoriza na acepção do artigo 6 do RGPD.
Os destinatários técnicos comuns a todos os tratamentos (provedores de hospedagem, subcontratantes) são detalhados na seção 12. As menções a “Supabase” abaixo remetem ao nosso provedor de hospedagem de banco de dados, situado na União Europeia.
4.1 — Criação da conta e autenticação
- Dados: número de telefone; nome ou apelido exibido; foto de perfil (facultativa); idioma da conta; data de criação.
- Precisão técnica: seu número de telefone é armazenado no serviço de autenticação (
auth.users), e não na tabela de aplicação do seu perfil. Nenhuma tabela de negócio do TITU contém seu número. - Finalidade: permitir que você crie uma conta, faça login por código de uso único (OTP) recebido por SMS, e seja identificado pelos seus companheiros de time.
- Fundamento jurídico: execução do contrato (art. 6.1.b) — sem conta, não há serviço.
- Prazo: durante toda a vida da conta. Apagado ou anonimizado na exclusão (seção 16).
- Destinatários: Supabase (hospedagem e serviço de autenticação); o prestador de envio de SMS configurado no nível do serviço de autenticação (Twilio) para a entrega do código de uso único. Seu nome e sua foto ficam visíveis para os membros dos seus grupos, conforme o ajuste de visibilidade da sua ficha.
4.2 — Sessões, fila de espera e presenças
- Dados: tomada de vaga, confirmação, desistência, posição na fila, promoções, time atribuído na trava, ausências não avisadas (“no-shows”), histórico dos eventos de uma sessão.
- Finalidade: fazer funcionar a mecânica do grupo — a vaga reservada, a confirmação ativa, a fila por ordem de chegada, a trava antes do pontapé inicial.
- Fundamento jurídico: execução do contrato (art. 6.1.b).
- Prazo: durante toda a vida da conta. Na exclusão, as linhas das partidas futuras são apagadas e a vaga é devolvida ao grupo; as linhas das partidas já jogadas são conservadas de forma anonimizada (seção 16).
- Destinatários: os membros ativos do seu grupo; Supabase.
4.3 — Placar, classificação e craque do jogo
- Dados: placar da partida, gols, assistências, gols contra, votos (craque do jogo, lance mais bonito, perna de pau), classificação calculada do grupo.
- Finalidade: manter o placar, a classificação e as distinções do grupo.
- Fundamento jurídico: execução do contrato (art. 6.1.b).
- Prazo: durante toda a vida da conta, e depois conservados de forma anonimizada — o resultado de uma partida também pertence aos outros jogadores que estavam em campo.
- Destinatários: os membros ativos do seu grupo; Supabase.
- Garantia específica — a trava de reciprocidade: você só vê os votos dos outros se você mesmo tiver votado. Essa regra não é aplicada pelo aplicativo: ela está inscrita na política de segurança em nível de linha do banco de dados (policy
votes_select_reciprocal, funçãohas_voted). Uma consulta emitida a partir de um cliente modificado não consegue, portanto, contorná-la.
4.4 — Perfil de futebol, equipamento e clubes seguidos
- Dados: posição, pé bom, nível declarado, clube atual, nome do time, número do calçado, marca preferida, histórico e títulos preenchidos livremente; material declarado (categoria, tamanho, estado, nota, foto facultativa); clubes seguidos; comentários e reações publicados no grupo.
- Finalidade: enriquecer sua ficha de jogador e animar a vida do grupo. Todas essas informações são facultativas.
- Fundamento jurídico: execução do contrato (art. 6.1.b) — essas funcionalidades fazem parte do serviço que você nos pede para prestar.
- Prazo: até que você as altere ou as apague; apagadas na exclusão da conta.
- Destinatários: as pessoas autorizadas pelo seu ajuste de visibilidade; Supabase.
4.5 — Visibilidade da sua ficha de jogador
- Dados: dois ajustes — o alcance da sua ficha (
vestiaire: você e os membros ativos dos seus grupos;members: qualquer conta TITU logada) e a exibição ou não das suas estatísticas de competição. - Finalidade: deixar você decidir quem vê o quê.
- Fundamento jurídico: execução do contrato (art. 6.1.b), e consentimento (art. 6.1.a) para a exibição das estatísticas de competição, desativada por padrão.
- Ajustes padrão: alcance
vestiaire, estatísticas de competição ocultas. O nível “visível para todos, inclusive fora do TITU” não existe: o serviço recusa esse valor na escrita. - Prazo: vida da conta.
4.6 — Os “+1”: os dados de um terceiro
Esse tratamento é objeto da seção 6, para a qual remetemos você.
- Dados: nome do +1; número de telefone facultativo; identidade do membro anfitrião.
- Fundamento jurídico: legítimo interesse (art. 6.1.f).
4.7 — As vagas guardadas (titulares fixos)
- Dados: número de telefone inserido pelo gestor do grupo, nome indicativo facultativo, identidade de quem lançou o convite.
- Finalidade: permitir que o fundador de um grupo reserve a vaga dos jogadores da base fixa antes mesmo que eles tenham uma conta, e a devolva a eles no cadastro.
- Fundamento jurídico: legítimo interesse (art. 6.1.f) — constituir o grupo dos jogadores que já se conhecem e jogam juntos.
- Prazo: minimização automática. Uma vaga guardada que não tenha sido reclamada é excluída pelo servidor no momento da trava da escalação (por padrão, duas horas antes do pontapé inicial). O número de um terceiro que nunca se cadastrou, portanto, não sobrevive à partida. Uma vaga reclamada desaparece quando a pessoa que a criou exclui sua conta.
- Destinatários: os membros do grupo (que veem a vaga guardada); Supabase.
4.8 — Disponibilidade geográfica (“Disponível perto de casa”)
- Dados: um ponto geográfico que você mesmo marca em um mapa (e não sua posição de GPS), um raio de 1 a 30 km, um indicador de ativação e a data da última convocação recebida.
- Finalidade: ser avisado quando um grupo próximo procura um jogador para completar o elenco.
- Fundamento jurídico: consentimento (art. 6.1.a). A funcionalidade é desativada por padrão e se ativa por uma chave explícita no seu perfil. Você pode desativá-la a qualquer momento, sem justificativa; a retirada vale para o futuro.
- Enquadramento: a busca exclui sistematicamente as pessoas já ligadas ao grupo; um mesmo jogador não pode ser convocado mais de uma vez a cada 20 horas; uma convocação atinge no máximo 30 pessoas, as mais próximas primeiro. Esses limites são aplicados pelo servidor.
- Prazo: até a desativação ou a exclusão da conta. A linha é apagada na exclusão da conta, e o indicador é desligado quando a conta é pausada.
- Destinatários: nenhum terceiro recebe seu ponto. O grupo que convoca você vê apenas uma distância arredondada.
4.9 — Reivindicação de identidade nos resultados públicos das competições
Esse tratamento é objeto da seção 7, para a qual remetemos você.
- Fundamento jurídico: consentimento (art. 6.1.a), com data e hora registradas e versionado.
4.10 — Notificações push
Detalhado na seção 8.
- Dados: token de notificação do aparelho, plataforma (iOS/Android), idioma do token; fila das notificações a enviar.
- Fundamento jurídico: execução do contrato (art. 6.1.b) para o conteúdo das notificações, que é estritamente funcional; a autorização do sistema continua revogável a qualquer momento nos ajustes do seu celular.
4.11 — Medição de audiência
Detalhado na seção 9.
- Fundamento jurídico: legítimo interesse (art. 6.1.f) — entender se o produto funciona, sem rastreador nem criação de perfis.
4.12 — Clima de uma partida
- Dados: as coordenadas do campo e a hora do pontapé inicial. Nenhum dado a seu respeito é transmitido.
- Finalidade: exibir o clima que fazia no momento da partida no histórico do grupo.
- Fundamento jurídico: execução do contrato (art. 6.1.b).
- Destinatário: Open-Meteo, serviço europeu consultado sem chave nem conta. O serviço recebe um ponto geográfico e uma data, nunca um identificador de jogador.
- Prazo: o clima é registrado uma vez junto com a partida e conservado com o histórico do grupo.
4.13 — Diretório de campos e de clubes, e cliques em uma oferta de parceiro
Detalhado na seção 10.
- Fundamento jurídico: legítimo interesse (art. 6.1.f). Esse tratamento não incide, do lado dos visitantes, sobre nenhum dado pessoal.
4.14 — Segurança, prevenção de abusos e logs técnicos
- Dados: contadores de buscas e de reivindicações de identidade por conta, em uma janela móvel de 24 horas (30 buscas, 5 reivindicações); log das solicitações de reivindicação; log de autenticação mantido pelo serviço de autenticação, que contém o endereço IP e o agente de usuário das sessões.
- Finalidade: impedir abusos, especialmente o uso desviado da busca de identidade como meio de revelar a identidade de terceiros; assegurar a segurança das contas.
- Fundamento jurídico: legítimo interesse (art. 6.1.f) — garantir a segurança do serviço e proteger as pessoas cujos dados poderiam ser expostos.
- Prazo: os contadores são zerados a cada nova janela de 24 horas. Esses registros são apagados na exclusão da conta, inclusive o log de autenticação, que é expurgado tanto por identificador de conta quanto por número de telefone.
- Destinatários: Supabase; nós mesmos, para fins de segurança.
4.15 — Rastreabilidade das decisões de ciclo de vida da conta
- Dados: um log somente de acréscimo que registra as pausas, reativações e exclusões, com a data, o tipo de evento e contadores (número de vagas devolvidas, de +1 retirados, de aparelhos desvinculados). Ele conserva o identificador técnico da conta, mas nenhum outro atributo identificador depois de uma exclusão.
- Finalidade: poder provar que uma solicitação de exclusão foi efetivamente executada, e diagnosticar um incidente.
- Fundamento jurídico: legítimo interesse (art. 6.1.f) e obrigação legal (art. 6.1.c, artigo 5.2 do RGPD: responsabilidade).
- Prazo: conservado sem limite de duração, de forma não identificadora. Esse log não é acessível nem ao
anonnem às contas logadas: somente o papel de serviço tem acesso a ele.
4.16 — Resposta às suas solicitações
- Dados: o conteúdo da sua mensagem e os elementos necessários para identificar você.
- Finalidade: tratar suas solicitações de exercício de direitos e seus pedidos de suporte.
- Fundamento jurídico: obrigação legal (art. 6.1.c) para as solicitações de exercício de direitos; legítimo interesse (art. 6.1.f) para o suporte.
- Prazo: 3 anos a contar da última interação, para fins de prova do tratamento da solicitação.
5. As garantias estruturais
Os compromissos a seguir são sustentados pela estrutura do banco de dados, e não por uma orientação interna. Eles não dependem nem de uma boa prática de desenvolvimento, nem de uma configuração que se poderia esquecer de restabelecer: os dados que eles proíbem não têm onde ser escritos.
5.1 — Nenhuma pessoa nos dados de competição. As tabelas que acolhem os dados públicos das federações (clubes, campos, competições, times, inscrições, calendários, resultados, classificações) não possuem nenhuma coluna capaz de receber um nome de pessoa, um telefone, um endereço de e-mail, uma data de nascimento, um árbitro ou uma escalação nominal. As colunas chamadas “nome” designam exclusivamente clubes, times, campos, competições ou rodadas. Essas 56 tabelas são, além disso, inteiramente fechadas: segurança em nível de linha ativada sem nenhuma regra de acesso, e nenhuma permissão concedida aos papéis anônimo e autenticado. Nenhuma consulta pública consegue lê-las.
5.2 — As fotos de perfil não são públicas. O espaço de armazenamento das fotos de perfil é privado. O serviço nunca devolve um endereço de imagem público, mas um simples caminho; a exibição passa por um link assinado de curta duração (5 minutos), entregue apenas se as regras de acesso o autorizarem — ou seja, a você mesmo ou a um membro ativo de um grupo que você compartilha. Um cliente modificado não consegue se conceder o direito de ver um rosto.
5.3 — Os “+1” estão fora da classificação por construção. Os convidados são registrados em uma tabela dedicada, distinta da tabela das escalações. A classificação, os resultados e as estatísticas individuais são calculados exclusivamente a partir da tabela das escalações. Um +1 não pode, portanto, aparecer na classificação, não porque um filtro o exclua, mas porque ele não consta dela.
5.4 — Uma identidade não reivindicada não tem onde ser escrita. Na tabela que acolhe uma identidade de competição, o identificador da conta é a chave primária. É estruturalmente impossível registrar ali a ficha de uma pessoa que não tem conta TITU e não confirmou ser ela mesma.
5.5 — Nenhum conteúdo do Google Places entra nos nossos dados. Desse serviço, conservamos apenas um identificador opaco, em uma tabela separada cujas restrições não aceitam nenhum outro fornecedor nem nenhuma outra finalidade além da vinculação de um lugar. Nenhum conteúdo do Places (nome, avaliação, foto, descrição) alimenta nossas fichas de campo nem qualquer tratamento automatizado de redação.
5.6 — Nenhum endereço IP nos dados de aplicação. Nenhuma tabela de negócio do TITU possui coluna de endereço IP nem de agente de usuário. Essas informações só existem no log do serviço de autenticação, para a segurança das contas, e são expurgadas na exclusão da conta.
6. Os “+1”: quando um membro insere os dados de um terceiro
É o ponto mais delicado do serviço, e nós o documentamos integralmente.
O que acontece. Quando falta gente em uma sessão, um membro pode inscrever um “+1”: um amigo que não tem conta TITU. Ele insere então o nome dessa pessoa e, facultativamente, o número de telefone dela. Esses dados são de uma pessoa que não contratou conosco e que, no momento da inserção, talvez ignore que seu nome está numa súmula.
Fundamento jurídico: o legítimo interesse (art. 6.1.f do RGPD). O interesse perseguido é a organização de uma partida entre pessoas que já se conhecem: o membro anfitrião convida um amigo com quem já combinou de jogar. Os dados em questão são mínimos (um nome, eventualmente um número), o tratamento é de curta duração e não acarreta criação de perfis, nem prospecção, nem transmissão a terceiros. Procedemos a uma ponderação e consideramos que a intrusão na vida privada do +1 está reduzida ao estritamente necessário.
Informação do titular dos dados. O membro anfitrião se compromete, ao inscrever um +1, a ter informado a pessoa de que a está inscrevendo em uma sessão TITU e a ter a concordância dela para comunicar seu número. Se você foi inscrito como +1 e não deseja isso, duas vias estão abertas: pedir ao membro que inscreveu você para retirá-lo, ou nos escrever diretamente para o endereço de contato — procederemos ao apagamento.
O que é feito, e o que não é feito:
- Um +1 nunca está na classificação. Ele é registrado em uma tabela dedicada (ver seção 5.3): não pode aparecer nos resultados individuais, nas estatísticas nem na classificação do grupo. Não é uma escolha de exibição, é a estrutura dos dados.
- O número serve para uma única coisa: o reconhecimento no cadastro. Se a pessoa criar mais tarde uma conta TITU com esse número, o serviço reconhece a correspondência e vincula a ficha do +1 à conta dela: ela recupera o registro das partidas que realmente jogou. O número nunca é usado para enviar uma mensagem, um convite ou uma cobrança.
- O número é normalizado (apenas os algarismos são conservados) e um mesmo número não pode ser inscrito duas vezes na mesma sessão.
- Enquadramento pelo servidor. Um +1 só pode ser adicionado se houver vagas realmente livres, se a fila de espera estiver vazia (ninguém que esteja esperando pode ser passado para trás) e dentro do limite fixado pelo grupo. Essas regras são aplicadas pelo banco de dados, não pelo aplicativo.
- Uma ausência não avisada de um +1 é imputada ao seu anfitrião, não a ele.
Prazo de conservação. O nome de um +1 consta da súmula do grupo e permanece nela, porque faz parte do histórico comum dos outros jogadores. O número de telefone, esse sim, é apagado nos seguintes casos: quando o membro anfitrião exclui sua conta; quando o +1 cria uma conta e se torna membro pleno; ou mediante solicitação enviada ao nosso endereço de contato. É preciso saber, com toda a transparência, que a retirada de um +1 de uma sessão pelo seu anfitrião marca a linha como retirada, mas não apaga por si só o número: um pedido de apagamento deve nos ser dirigido, e nós lhe damos seguimento.
A convocação comunitária. Quando um jogador entra em uma sessão pela convocação comunitária (seção 4.8), ele é registrado na mesma tabela dedicada, com a menção da sua origem. Ele não é membro do grupo e não entra na classificação do grupo.
7. Reivindicação de identidade — “é você?”
O TITU permite que você, se quiser, vincule à sua conta as estatísticas de um jogador encontrado nos resultados públicos das competições.
⚠️ Precisão essencial e sem ambiguidade: nenhuma federação nos transmite dados, e não temos parceria de transmissão com nenhuma federação. Lemos unicamente resultados de competição publicados publicamente, no momento em que você nos pede. Qualquer formulação que sugerisse o contrário seria inexata.
Fundamento jurídico: o seu consentimento (art. 6.1.a do RGPD), recolhido antes do tratamento, com data e hora registradas e versionado. O texto de consentimento traz um número de versão (hoje 2026-07-30.1) que é registrado com a sua confirmação. É o servidor que prevalece: se o texto mudou desde a exibição, a reivindicação é recusada e o consentimento deve ser dado novamente sobre a versão atualizada. A funcionalidade é inteiramente facultativa; não fazer nada é uma resposta perfeitamente válida.
Como funciona, na ordem:
- Sob demanda, nunca preventivamente. Nada é lido enquanto você não tiver declarado seu clube por conta própria. Não existe nenhuma constituição prévia de fichas de jogadores, nenhuma base de identidades à espera de serem reclamadas.
- A busca não conserva nada. As escalações públicas são lidas naquele instante por uma função dedicada que não escreve em nenhum banco de dados. Seu único estado é um cache em memória de 5 minutos, limitado, que desaparece com o processo. Nenhum arquivo, nenhuma linha, nenhum rastro das pessoas que não são você.
- Os candidatos que lhe são propostos estão anonimizados. Você nunca vê o nome completo de um terceiro: apenas o primeiro nome seguido da inicial do sobrenome (“Luca A.”), o ano de nascimento quando a fonte o publica, e elementos esportivos (time, competição, temporada, partidas, gols, número da camisa). O identificador federativo real nunca sai em claro.
- O vínculo com um candidato é criptografado, curto e pessoal. Cada candidato proposto vem acompanhado de um token criptografado que contém o identificador real, o seu identificador de conta e uma expiração em 10 minutos. Um token proposto a outra pessoa é recusado; um token expirado é recusado. Só se pode reivindicar aquilo que nos foi proposto, a nós, e dentro de dez minutos.
- Só guardamos você. Depois da sua confirmação, apenas a sua ficha é registrada. Os outros candidatos não têm, estruturalmente, onde ser escritos: na tabela que acolhe uma identidade, o identificador da conta é a chave primária (seção 5.4).
- Uma identidade, uma conta. Uma mesma identidade de competição só pode ser vinculada a uma única conta TITU.
Dados conservados após a sua confirmação: nome e sobrenome tal como publicados pela fonte, identificador da competição, clube e time, endereço da fonte, versão do consentimento, data da reivindicação; bem como suas estatísticas por temporada (competição, nível, time, número, partidas, gols, cartões, datas da primeira e da última partida).
Data de nascimento: ela é conservada apenas para a pessoa que confirmou ser ela mesma. Para os demais candidatos, o ano só existe durante a exibição, e nunca é registrado. Se a fonte publica apenas o ano, registramos apenas o ano — não inventamos um 1.º de janeiro. Na sua ficha, só o ano é exibido, nunca uma data completa. Na data desta política, nenhuma das fontes atualmente conectadas publica data ou ano de nascimento: nenhum dado de nascimento é, portanto, efetivamente coletado.
Exibição: suas estatísticas de competição ficam ocultas por padrão. A exibição delas na sua ficha depende de um segundo ajuste, que você ativa explicitamente (seção 4.5).
Cobertura: a funcionalidade só está disponível para os países cuja fonte pública é suportada. Se o seu país não tem uma, o serviço avisa você e nada é lido.
Retirada a qualquer momento. Um botão no seu perfil desvincula a identidade. A retirada apaga imediatamente sua ficha de identidade e a integralidade das suas estatísticas de competição, sem arquivamento, sem cópia, sem lixeira. No log interno das reivindicações, o identificador que designa uma pessoa é zerado; resta apenas o rastro de um evento (uma reivindicação ocorreu em tal data, sobre tal federação, para tal clube), sem nome.
Contestação. Se você considera que uma conta se vinculou à sua identidade, escreva para o endereço de contato: podemos marcar a identidade como contestada — o que a retira imediatamente da exibição — e depois desvinculá-la.
Proteção contra o desvio de uso. Uma conta é limitada a 30 buscas e 5 reivindicações a cada 24 horas. Esse limite fecha deliberadamente uma possibilidade de abuso: reivindicar e cancelar em looping para fazer aparecer um nome completo a cada volta.
8. Notificações push
O que conservamos: para cada aparelho, um token de notificação, a plataforma (iOS ou Android) e o idioma do token. Nenhum identificador de publicidade, nenhum identificador de hardware.
Quando a permissão é pedida. Ela nunca é pedida no primeiro lançamento do aplicativo. Ela é pedida depois que você criou ou entrou em um grupo, ou seja, no momento em que uma notificação finalmente faz sentido para você. A recusa não tem nenhuma consequência sobre o restante do serviço.
O conteúdo das notificações é composto no nosso servidor, no idioma do aparelho destinatário, a partir de uma fila interna. Uma notificação pode conter o nome do grupo, o nome do campo, a data da partida e, conforme o caso, o nome de um jogador (por exemplo, quando uma vaga foi reservada para você ou quando um jogador entrou na sessão).
Destinatários: a mensagem composta e o token do aparelho são transmitidos ao Google (Firebase Cloud Messaging) para a entrega, e, no iOS, à Apple (APNs). Esse é o mecanismo padrão de entrega das notificações mobile; não existe forma de entregar uma notificação push sem passar por esses serviços.
Prazo: um token é conservado enquanto o aplicativo estiver instalado e a conta ativa. Ele é apagado imediatamente se você pausar sua conta ou se excluí-la, e é retirado automaticamente quando o serviço de entrega nos avisa que ele não é mais válido.
Retirada: você pode revogar a autorização a qualquer momento nos ajustes do seu sistema operacional. A tela Configurações do TITU indica o estado atual da autorização e mostra o caminho de volta.
9. Medição de audiência
Usamos o PostHog, na região União Europeia, para entender se o produto funciona.
O que fazemos:
- Somente eventos nomeados, disparados explicitamente pelo nosso código. Não há nenhuma captura automática dos seus gestos, nenhuma gravação de sessão (“session replay”), nenhum mapa de calor, nenhum acompanhamento do que você digita.
- A lista de eventos é curta e fechada. No aplicativo:
group_created,group_joined,place_taken,slot_confirmed,absence_declared,score_submitted,motm_voted,guest_added,community_opened,community_joined,card_shared,push_permission. No site:web_join_viewed,web_otp_sent,web_otp_verified,web_group_joined,web_lang_switch,web_confirm,web_declare_absence,web_undo_absence,web_pass_offer,web_take_place,web_submit_score. - Cada evento vem acompanhado de propriedades técnicas mínimas: o identificador do objeto em questão (uma sessão, um grupo), a plataforma e o ambiente. Nenhum conteúdo que você digita é transmitido.
- Uma vez logado, os eventos são vinculados ao identificador técnico da sua conta (um UUID). Antes do login, eles são enviados sob o identificador
anon. - Nenhum cookie de medição de audiência, nenhum armazenamento no seu aparelho, nenhum identificador de publicidade. O envio é uma simples requisição HTTP direta; não integramos o kit de desenvolvimento do PostHog. Em consequência, esse tratamento não implica nenhum acesso nem gravação de informação no seu terminal na acepção do artigo 82 da lei francesa Informatique et Libertés, e não está, portanto, sujeito à obtenção prévia de consentimento a esse título.
- Como em qualquer requisição de rede, o servidor do PostHog vê o endereço IP de origem da chamada. Não o registramos do nosso lado e não o cruzamos com nenhum outro tratamento.
Fundamento jurídico: legítimo interesse (art. 6.1.f). Você pode se opor a esse tratamento a qualquer momento escrevendo para o endereço de contato.
Prazo: comprometemo-nos a não conservar esses eventos além de 25 meses.
Sem chave de configuração, a medição fica totalmente inativa: o código não transmite nada.
10. Diretório de campos e de clubes, e ofertas de parceiros
O site titu.app publica um diretório de campos de futebol e de clubes, construído a partir de dados públicos (dados abertos públicos, registros públicos, informações publicadas pelas federações). Essas páginas não trazem nenhum dado pessoal: elas descrevem lugares, equipamentos, clubes e competições. Os dirigentes, contatos nominais e escalações nominais estão excluídos por construção (seção 5.1).
Consulta. Navegar no diretório não pressupõe conta nem cookie de rastreamento. Nenhuma das nossas tabelas conserva o endereço IP de um visitante.
Cliques em uma oferta de reserva de parceiro. Quando você clica em uma oferta de reserva, você passa por um redirecionamento técnico que incrementa um contador. Esse contador contém exatamente: o identificador da oferta, a data do dia, a superfície de onde veio o clique (ficha, página de cidade ou mapa), o número de cliques e os carimbos de hora do primeiro e do último clique do dia. Nem endereço IP, nem cookie, nem conta, nem identificador de jogador, nem impressão digital de navegador. É impossível, portanto, saber a partir desse contador quem clicou.
O redirecionamento é, além disso, configurado para não transmitir nenhum referenciador ao site do parceiro, e o link de saída traz os atributos nofollow sponsored noopener noreferrer. O parceiro não sabe, portanto, de qual página do TITU você veio.
Posição no mapa. O botão “perto de mim” do mapa de campos usa a localização do seu aparelho unicamente para centralizar a exibição. Essa posição não é transmitida a um servidor nem registrada. Ela é distinta do ponto de disponibilidade geográfica descrito na seção 4.8, que você mesmo marca e que, esse sim, é registrado com o seu consentimento.
12. Destinatários, subcontratantes e transferências para fora da UE
Seus dados nunca são vendidos, alugados nem cedidos. Eles são acessíveis às pessoas habilitadas na KAWLET, na estrita medida do necessário, e aos subcontratantes técnicos listados abaixo. Cada um age segundo nossas instruções e está vinculado por um acordo de subcontratação conforme ao artigo 28 do RGPD.
| Subcontratante | Papel | Localização dos tratamentos | Enquadramento |
|---|---|---|---|
| Supabase | Banco de dados, autenticação, armazenamento de arquivos, funções de servidor | União Europeia — região West EU (Paris). O armazenamento de arquivos se apoia na infraestrutura da AWS. | Acordo de subcontratação; cláusulas contratuais padrão para qualquer suporte a partir de um país terceiro |
| Vercel Inc. | Hospedagem do site titu.app (front-end) e da sua rede de distribuição | Estados Unidos, com distribuição mundial | Cláusulas contratuais padrão da Comissão Europeia. Alguns desses prestadores são, além disso, certificados no âmbito do EU-US Data Privacy Framework; uma cópia das garantias aplicáveis a um determinado prestador pode ser solicitada em yo@titu.app |
| Twilio | Entrega do SMS que contém o código de uso único | Estados Unidos, com pontos de presença na Europa | Cláusulas contratuais padrão e regras vinculativas aplicáveis às empresas |
| Google LLC (Firebase Cloud Messaging) | Entrega das notificações push Android e iOS | Estados Unidos | Cláusulas contratuais padrão da Comissão Europeia. Alguns desses prestadores são, além disso, certificados no âmbito do EU-US Data Privacy Framework; uma cópia das garantias aplicáveis a um determinado prestador pode ser solicitada em yo@titu.app |
| Apple Inc. (APNs) | Entrega das notificações push no iOS | Estados Unidos | Cláusulas contratuais padrão; o serviço é indissociável do sistema operacional iOS |
| PostHog | Medição de audiência por eventos nomeados | União Europeia | Acordo de subcontratação; hospedagem na UE |
| Open-Meteo | Clima histórico de uma partida | União Europeia | Consultado sem chave nem conta; não recebe nenhum dado pessoal |
| Google LLC (Google Fonts) | Download das fontes tipográficas pelo aplicativo no primeiro lançamento. Recebe, por isso, o endereço IP do aparelho. No site, as fontes são servidas a partir dos nossos próprios servidores: nenhuma chamada. | Estados Unidos | Cláusulas contratuais padrão |
| OpenFreeMap | Camada de mapa do diretório de campos. Recebe o endereço IP e a zona geográfica consultada. | União Europeia (Países Baixos) | Serviço público de tiles; nenhuma conta nem identificador transmitido |
| OpenStreetMap Foundation | Camada de mapa da tela “disponível perto de casa” no aplicativo. Recebe o endereço IP e a zona consultada. | Reino Unido / União Europeia | Serviço público de tiles; nenhuma conta nem identificador transmitido |
Transferências para fora da União Europeia. O núcleo dos seus dados — conta, grupos, sessões, placares, fichas — é hospedado na União Europeia. As transferências para os Estados Unidos se limitam ao que é tecnicamente inevitável: a distribuição das páginas do site, a entrega de um SMS e a entrega de uma notificação push. Elas são enquadradas pelos mecanismos previstos no capítulo V do RGPD (decisão de adequação, cláusulas contratuais padrão).
Outros destinatários possíveis: os demais membros dos seus grupos, nos limites descritos na seção 4; e, se for o caso, as autoridades judiciais ou administrativas mediante requisição regular.
13. Prazos de conservação — resumo
| Dado | Prazo |
|---|---|
| Número de telefone, nome, foto, idioma | Vida da conta, depois apagados na exclusão |
| Perfil de futebol, equipamento, clubes seguidos, comentários, reações | Vida da conta, depois apagados |
| Ponto de disponibilidade geográfica | Até a desativação, depois apagado na exclusão |
| Tokens de notificação | Até a pausa ou a exclusão, ou até a invalidação pelo serviço de entrega |
| Identidade e estatísticas de competição | Até a retirada da reivindicação ou a exclusão da conta, depois apagadas sem arquivamento |
| Escalações, placares, gols, votos das partidas já jogadas | Conservados, de forma anonimizada após a exclusão da conta (seção 16) |
| Escalações das partidas futuras | Apagadas na exclusão da conta, sendo a vaga devolvida ao grupo |
| Nome de um “+1” em uma súmula passada | Conservado com o histórico do grupo |
| Telefone de um “+1” | Até a conversão em conta, a exclusão da conta do anfitrião, ou um pedido de apagamento |
| Vaga guardada não reclamada | Excluída automaticamente na trava da escalação (por padrão, 2 h antes do pontapé inicial) |
| Log de autenticação (endereço IP, agente de usuário) | Expurgado na exclusão da conta |
| Log de ciclo de vida da conta | Conservado sem limite, de forma não identificadora |
| Eventos de medição de audiência | No máximo 25 meses |
| Solicitações enviadas ao nosso contato | 3 anos a contar da última interação |
Transparência sobre este ponto: fora dos casos em que um prazo é explicitamente indicado acima, os dados ligados à sua conta são conservados enquanto a sua conta existir. Não aplicamos expurgo automático por antiguidade; são a pausa e a exclusão, descritas nas seções 15 e 16, que comandam o destino deles.
14. Segurança dos dados
Nos termos do artigo 32 do RGPD, implementamos as seguintes medidas:
- Criptografia das comunicações em TLS em todas as trocas, aplicativo e site.
- Criptografia dos dados em repouso pelo nosso provedor de hospedagem.
- Segurança em nível de linha do banco de dados. Cada tabela sensível traz regras de acesso avaliadas pelo motor do banco de dados: um cliente só consegue ler o que a regra autoriza, qualquer que seja a consulta que ele emita. É esse mecanismo que sustenta a trava de reciprocidade dos votos (seção 4.3) e a confidencialidade das fotos de perfil (seção 5.2).
- Todas as operações sensíveis são transacionais e executadas do lado do servidor. Pegar uma vaga, declarar uma ausência, confirmar, reivindicar uma identidade, excluir uma conta: o cliente chama, ele não decide.
- As transições no tempo (abertura da fila, trava, expiração de uma oferta) são disparadas por uma tarefa agendada no servidor, nunca pelo aparelho: mudar a hora do celular não tem nenhum efeito.
- Compartimentação dos dados de competição: segurança em nível de linha ativada sem regra de acesso e nenhuma permissão concedida aos papéis públicos.
- Limitação da taxa de requisições nas funções sensíveis, e log de auditoria sobre a reivindicação de identidade.
- Espaço de armazenamento das fotos privado, acesso por link assinado de 5 minutos.
Em caso de violação de dados suscetível de gerar risco para seus direitos e liberdades, notificaremos a CNIL em 72 horas (artigo 33 do RGPD) e informaremos você diretamente quando o risco for elevado (artigo 34).
15. Pausar a conta
A pausa é um gesto reversível que retira você de circulação sem destruir seu histórico. Ela é acionada em Configurações › Zona de perigo › Pausa.
O que acontece imediatamente:
- Suas vagas futuras são devolvidas ao grupo — suas inscrições nas sessões futuras são liberadas, e o próximo reserva é chamado. Isso vale também para os “+1” dos quais você era anfitrião e para as sessões em que você entrou pela convocação comunitária.
- Sua disponibilidade geográfica é desligada (a linha é conservada para poder ser devolvida a você).
- Seus tokens de notificação são excluídos: você não recebe mais nada.
- As notificações ainda não enviadas destinadas a você são excluídas.
- Sua ficha de jogador deixa de ser consultável pelos outros.
O que é preservado: seu nome, sua foto, seu idioma, seu vínculo com os grupos, seu histórico de partidas, sua classificação, seu perfil de futebol, seu equipamento, seus comentários, e sua identidade de competição, se você tiver reivindicado uma.
O que fica bloqueado durante a pausa: você não pode mais pegar nem confirmar uma vaga, entrar em um grupo, adicionar um “+1”, votar, comentar, reagir, nem alterar sua disponibilidade geográfica. Qualquer tentativa é recusada pelo próprio banco de dados, com uma mensagem explícita.
A volta se faz em um gesto, na mesma tela. Sua disponibilidade geográfica é religada apenas se ela estava ligada antes da pausa. Em compensação, as vagas devolvidas não voltam: alguém pode ter jogado no seu lugar, e nós não tiramos nada de ninguém.
Uma ressalva: um jogador que é o último gestor de um grupo com outros membros não pode se pausar enquanto não tiver passado a chave. Isso não é um obstáculo aos seus direitos: a passagem se faz em dois gestos na tela do vestiário.
16. Excluir a conta — o que é apagado, o que é anonimizado
A exclusão é acionada em Configurações › Zona de perigo › Excluir minha conta, com uma confirmação explícita. Ela é imediata, definitiva e sem lixeira: não há prazo de carência, nem backup, nem possibilidade de restauração. Uma conta excluída não pode ser reativada.
Antes de qualquer congelamento, suas vagas são devolvidas. É a primeira operação, e ela cobre todas as formas de vaga que uma conta pode ocupar: suas inscrições nas sessões futuras, os “+1” dos quais você era anfitrião, as sessões em que entrou pela convocação comunitária, e as vagas guardadas que você tinha criado ou que eram destinadas a você. Esquecer uma só dessas formas deixaria uma vaga fantasma: um grupo que se acha com dez e joga com nove. Isso não é um detalhe de exibição — é o dado de outras pessoas que estaríamos estragando.
O que é APAGADO, sem cópia e sem arquivo:
- seu número de telefone, inclusive no log de autenticação — um log que não está ligado à sua conta por nenhum vínculo técnico e que a exclusão da conta, portanto, não alcança por si só: ele é expurgado explicitamente, tanto por identificador quanto por número;
- sua foto de perfil: a referência é apagada imediatamente, e o arquivo é excluído do espaço de armazenamento por uma tarefa automática que roda a cada cinco minutos;
- seu idioma, seu perfil de futebol, seu equipamento, seus clubes seguidos;
- seus comentários e suas reações;
- seu ponto de disponibilidade geográfica e seu raio;
- seus tokens de aparelhos e sua fila de notificações — inclusive as notificações destinadas a outras pessoas que citavam você;
- o log dos eventos de sessão que trazia seu nome em claro (“fulano pegou uma vaga”), bem como, nesses mesmos textos, o nome de um “+1” que você tinha levado;
- sua identidade de competição e a integralidade das suas estatísticas, bem como o log de reivindicação a seu respeito;
- as vagas guardadas que você tinha criado e aquelas que traziam o seu número;
- o número de telefone de qualquer “+1” que você tivesse levado;
- sua identidade de autenticação e o conjunto das suas sessões e tokens.
O que é ANONIMIZADO e conservado:
Seu perfil se torna uma casca sem nenhum atributo identificador: seu nome de exibição é substituído por um apelido técnico sem significado (na forma #a3f91c), e a foto e o idioma são zerados.
A partir daí, as linhas que apontavam para você passam a apontar apenas para um identificador nu, e ficam portanto anonimizadas de um só gesto:
- as escalações das partidas já jogadas;
- os gols, assistências e estatísticas dessas partidas;
- os votos que você emitiu e os que você recebeu;
- as súmulas em que figurava um “+1” que você tinha levado — o nome dele permanece, porque esse não é o seu dado: é o de um terceiro inscrito na súmula de um grupo que tem o direito de guardar o próprio histórico.
Por que não apagar tudo? Porque o placar de uma partida não é só o seu dado. Ele pertence também às outras nove pessoas que estavam em campo. Apagar a linha mutilaria o histórico, a classificação e os resultados delas. Destruímos, portanto, o vínculo com você, o que faz essas linhas saírem do âmbito do regulamento, em vez de destruir a memória comum de um grupo.
Uma ressalva, idêntica à da pausa: um jogador que é o último gestor de um grupo com outros membros deve primeiro passar a chave. A passagem se faz em dois gestos na tela do vestiário. Se você não conseguir realizá-la, escreva para nós: procederemos à exclusão.
Dois pontos de transparência:
- Em um caso de contingência técnica em que a linha de autenticação não puder ser excluída na mesma operação, a conta é banida antes de qualquer tentativa de expurgo: o login se torna impossível mesmo se o expurgo falhar. Essa ordem é a garantia, e a exclusão do resíduo é então finalizada por nós.
- A exclusão da conta só está disponível no aplicativo. Se você não tiver mais acesso ao aplicativo, escreva para o endereço de contato: nós executaremos a exclusão.
17. Seus direitos
Você tem, sobre seus dados pessoais, os seguintes direitos:
- Direito de acesso (art. 15) — obter a confirmação de que tratamos seus dados e obter uma cópia deles.
- Direito de retificação (art. 16) — corrigir um dado inexato ou incompleto. A maior parte das suas informações é diretamente editável no aplicativo.
- Direito ao apagamento (art. 17) — obter a exclusão dos seus dados. Ele é exercido diretamente pela exclusão da conta (seção 16), ou mediante solicitação.
- Direito à limitação do tratamento (art. 18).
- Direito de oposição (art. 21) — opor-se a um tratamento fundado no nosso legítimo interesse, especialmente a medição de audiência.
- Direito à portabilidade (art. 20) — receber os dados que você nos forneceu em formato estruturado e legível por máquina.
- Direito de retirar seu consentimento a qualquer momento, com a mesma facilidade com que o deu, para os tratamentos que dele dependem: a disponibilidade geográfica (uma chave no perfil), a reivindicação de identidade (um botão de retirada no perfil), a exibição das estatísticas de competição, e as notificações push (os ajustes do seu sistema). A retirada não põe em causa a licitude do tratamento realizado antes dela.
- Direito de definir diretrizes relativas ao destino dos seus dados após a sua morte (artigo 85 da lei francesa Informatique et Libertés).
O que o aplicativo permite que você faça sozinho, imediatamente: consultar e alterar seu perfil, sua ficha de jogador, seu equipamento e seus ajustes de visibilidade; ativar ou desativar a disponibilidade geográfica; desvincular uma identidade de competição, o que apaga as estatísticas associadas; pausar a conta; excluir a conta, com o enunciado do que é apagado e do que é anonimizado.
⚠️ O que o aplicativo ainda NÃO permite, com toda a honestidade: não existe função de exportação automatizada dos seus dados em um arquivo legível por máquina, e não existe tela única que resuma o conjunto dos dados detidos e dos consentimentos dados. Os direitos de acesso (art. 15) e de portabilidade (art. 20) são, portanto, exercidos mediante solicitação enviada para yo@titu.app; nós lhe enviaremos uma exportação em formato estruturado. Não fingimos o contrário, e essa funcionalidade faz parte dos nossos desenvolvimentos futuros.
Como exercer seus direitos: escreva para yo@titu.app, por um meio que permita identificar você, detalhando sua solicitação. Podemos pedir um comprovante de identidade em caso de dúvida razoável. Respondemos em um prazo de um mês, prorrogável por dois meses em caso de solicitação complexa, hipótese em que informamos você.
Se você é um “+1” cujo nome e eventualmente o número foram inseridos por um membro, sem que você mesmo seja membro: seus direitos são os mesmos. Escreva para o endereço de contato, ou peça ao membro que inscreveu você para retirá-lo.
Reclamação: se você considera que seus direitos não estão sendo respeitados, pode apresentar reclamação à CNIL (cnil.fr/plaintes) ou à autoridade de controle do seu país de residência.
18. Alterações da presente política
Esta política pode evoluir, especialmente para refletir uma nova funcionalidade, uma troca de subcontratante ou uma evolução regulatória.
Em caso de alteração substancial, informaremos você por uma mensagem no aplicativo ou no site antes da sua entrada em vigor. Quando a alteração incidir sobre um tratamento fundado no seu consentimento, um novo consentimento será pedido a você — é o caso, especialmente, da reivindicação de identidade, cujo texto traz um número de versão registrado com a sua confirmação e verificado pelo servidor a cada reivindicação.
A versão em vigor está sempre acessível pelo site titu.app e pelos ajustes do aplicativo. A data da última atualização consta do início do documento.
Versão 1.0 — em vigor a partir de 30 de julho de 2026.