Política de privacidade

Atualizado a 30 de julho de 2026 · v1.0

Esta tradução é disponibilizada a título informativo. Em caso de divergência, prevalece a versão francesa.

1. Responsável pelo tratamento

O responsável pelo tratamento dos dados recolhidos através da aplicação TITU e do site titu.app é:

KAWLET, entreprise unipersonnelle à responsabilité limitée, com sede social em 15 Square Rameau, 59000 Lille (França), matriculada no Registo do Comércio e das Sociedades de Lille Métropole sob o número 993 159 250 (adiante «TITU» ou «nós»).

Contacto para qualquer questão relativa à proteção de dados ou para exercer os seus direitos: yo@titu.app

Pode também escrever-nos por via postal para a morada da sede social.

A KAWLET não está obrigada a designar um encarregado da proteção de dados na aceção do artigo 37.º do RGPD. Os pedidos são tratados diretamente pela direção da empresa.

Autoridade de controlo competente: Commission Nationale de l'Informatique et des Libertés (CNIL), autoridade francesa de proteção de dados, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr. Se residir noutro Estado da União Europeia, pode dirigir-se à autoridade de controlo do seu país de residência.

2. Âmbito de aplicação e idade mínima

A presente política aplica-se:

  • à aplicação móvel TITU (iOS e Android), que é o produto reservado aos membros;
  • ao site titu.app, que compreende as páginas públicas, o percurso de convite /j/{code} e o diretório de campos e de clubes.

Foi redigida em conformidade com o Regulamento (UE) 2016/679 (RGPD) e com a lei n.º 78-17, de 6 de janeiro de 1978, alterada, dita «Informatique et Libertés».

Idade mínima: 16 anos. A TITU não se destina a pessoas com menos de 16 anos e não recolhemos conscientemente os seus dados. A criação de uma conta pressupõe que tem pelo menos 16 anos. Se exercer as responsabilidades parentais e verificar que um menor de 16 anos criou uma conta, escreva-nos para o endereço de contacto: a conta será eliminada.

Duas categorias de titulares dos dados são visadas por esta política:

  1. os membros, que criaram uma conta TITU;
  2. os terceiros cujos dados são introduzidos por um membro — um «+1» convidado para uma sessão, ou um lugar guardado atribuído por número de telemóvel. A secção 6 é-lhes especificamente dedicada.

3. Os nossos princípios de conceção

Os compromissos que se seguem não são intenções: são verificáveis na forma como o serviço está construído.

  • Não vendemos qualquer dado, a ninguém, sob nenhuma forma.
  • Nenhuma publicidade comportamental, nenhuma definição de perfis publicitários, nenhum corretor de dados, nenhuma rede publicitária.
  • Nenhuma decisão automatizada na aceção do artigo 22.º do RGPD.
  • Nenhum rastreador de terceiros de medição de audiência colocado no seu equipamento: sem Google Analytics, sem pixel, sem SDK publicitário, sem gravação de sessão.
  • A aplicação não pede acesso nem à sua lista de contactos, nem à sua galeria de fotografias, nem à sua câmara, nem ao seu microfone. Nenhuma biblioteca que permita estes acessos está integrada na aplicação. A única permissão facultativa pedida, além das notificações, é a localização, e apenas para centrar o mapa dos campos na sua posição — essa posição não é então transmitida nem registada.
  • O mínimo de identificadores. Não recolhemos qualquer endereço de correio eletrónico: a autenticação faz-se por número de telemóvel, e não existe palavra-passe nem início de sessão através de redes sociais. Nenhuma tabela aplicacional da TITU contém endereço IP nem agente de utilizador.
  • A lógica sensível vive no servidor. As regras que protegem os dados (quem vê o quê, quem pode escrever o quê) são aplicadas pela própria base de dados, e não pela aplicação: não podem ser contornadas a partir de um telemóvel.

4. Os tratamentos, um a um: finalidade, dados, fundamento jurídico, prazo, destinatários

Esta secção é a coluna vertebral da presente política. Cada tratamento é aqui descrito isoladamente, com o fundamento jurídico que o autoriza na aceção do artigo 6.º do RGPD.

Os destinatários técnicos comuns a todos os tratamentos (alojadores, subcontratantes) são detalhados na secção 12. As menções «Supabase» abaixo remetem para o nosso alojador de base de dados, situado na União Europeia.


4.1 — Criação da conta e autenticação

  • Dados: número de telemóvel; nome próprio ou pseudónimo apresentado; fotografia de perfil (facultativa); língua da conta; data de criação.
  • Precisão técnica: o seu número de telemóvel é armazenado no serviço de autenticação (auth.users), e não na tabela aplicacional do seu perfil. Nenhuma tabela funcional da TITU contém o seu número.
  • Finalidade: permitir-lhe criar uma conta, iniciar sessão através de um código de utilização única (OTP) recebido por SMS e ser identificado pelos seus colegas de equipa.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)) — sem conta, não há serviço.
  • Prazo: durante toda a vida da conta. Apagado ou anonimizado aquando da eliminação (secção 16).
  • Destinatários: Supabase (alojamento e serviço de autenticação); o prestador de envio de SMS configurado ao nível do serviço de autenticação (Twilio), para o encaminhamento do código de utilização única. O seu nome próprio e a sua fotografia são visíveis para os membros dos seus grupos, conforme a definição de visibilidade da sua ficha.

4.2 — Sessões, lista de espera e presenças

  • Dados: ocupação de um lugar, confirmação, desistência, posição na fila, promoções, equipa atribuída no fecho, faltas não comunicadas («no-shows»), histórico dos acontecimentos de uma sessão.
  • Finalidade: fazer funcionar a mecânica do grupo — o lugar reservado, a confirmação ativa, a fila por ordem de chegada, o fecho antes do pontapé de saída.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)).
  • Prazo: durante toda a vida da conta. Aquando da eliminação, as linhas dos jogos futuros são apagadas e o lugar é devolvido ao grupo; as linhas dos jogos já disputados são conservadas sob forma anonimizada (secção 16).
  • Destinatários: os membros ativos do seu grupo; Supabase.

4.3 — Resultado, classificação e homem do jogo

  • Dados: resultado do jogo, golos, assistências, autogolos, votos (homem do jogo, melhor jogada, pior figura), classificação calculada do grupo.
  • Finalidade: manter o resultado, a classificação e as distinções do grupo.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)).
  • Prazo: durante toda a vida da conta e, depois, conservados de forma anonimizada — o resultado de um jogo pertence também aos outros jogadores que estavam em campo.
  • Destinatários: os membros ativos do seu grupo; Supabase.
  • Garantia específica — o fecho de reciprocidade: só vê os votos dos outros se tiver votado. Esta regra não é aplicada pela aplicação: está inscrita na política de segurança ao nível das linhas da base de dados (policy votes_select_reciprocal, função has_voted). Um pedido emitido a partir de um cliente modificado não a pode, portanto, contornar.

4.4 — Perfil de futebol, panóplia e clubes seguidos

  • Dados: posição, pé bom, nível declarado, clube atual, nome da equipa, número de calçado, marca preferida, historial e palmarés introduzidos livremente; equipamento declarado (categoria, tamanho, estado, nota, fotografia facultativa); clubes seguidos; comentários e reações publicados no grupo.
  • Finalidade: enriquecer a sua ficha de jogador e animar a vida do grupo. Todas estas informações são facultativas.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)) — estas funcionalidades fazem parte do serviço que nos pede para prestar.
  • Prazo: até que as altere ou apague; apagadas aquando da eliminação da conta.
  • Destinatários: as pessoas autorizadas pela sua definição de visibilidade; Supabase.

4.5 — Visibilidade da sua ficha de jogador

  • Dados: duas definições — o alcance da sua ficha (vestiaire: o próprio e os membros ativos dos seus grupos; members: qualquer conta TITU com sessão iniciada) e a apresentação ou não das suas estatísticas de competição.
  • Finalidade: deixar-lhe a decisão sobre quem vê o quê.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)) e consentimento (art. 6.º, n.º 1, al. a)) para a apresentação das estatísticas de competição, desativada por predefinição.
  • Definições predefinidas: alcance vestiaire, estatísticas de competição ocultas. O grau «visível para todos, incluindo fora da TITU» não existe: o serviço recusa este valor na escrita.
  • Prazo: vida da conta.

4.6 — Os «+1»: os dados de um terceiro

Este tratamento é objeto da secção 6, para a qual remetemos.

  • Dados: nome próprio do +1; número de telemóvel facultativo; identidade do membro anfitrião.
  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)).

4.7 — Os lugares guardados (titulares designados)

  • Dados: número de telemóvel introduzido pelo gestor do grupo, nome próprio indicativo facultativo, identidade da pessoa que lançou o convite.
  • Finalidade: permitir ao fundador de um grupo reservar o lugar dos jogadores do núcleo duro ainda antes de estes terem conta, e devolver-lho no momento da inscrição.
  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)) — constituir o grupo dos jogadores que já se conhecem e jogam juntos.
  • Prazo: minimização automática. Um lugar guardado que não tenha sido reclamado é eliminado pelo servidor no momento do fecho da convocatória (por predefinição, duas horas antes do pontapé de saída). O número de um terceiro que nunca se inscreveu não sobrevive, portanto, ao jogo. Um lugar reclamado desaparece quando a pessoa que o criou elimina a sua conta.
  • Destinatários: os membros do grupo (que veem o lugar guardado); Supabase.

4.8 — Disponibilidade geográfica («Disponível na minha zona»)

  • Dados: um ponto geográfico que o próprio coloca num mapa (e não a sua posição GPS), um raio de 1 a 30 km, um indicador de ativação e a data da última convocatória recebida.
  • Finalidade: ser avisado quando um grupo próximo procura um jogador para completar o plantel.
  • Fundamento jurídico: consentimento (art. 6.º, n.º 1, al. a)). A funcionalidade está desativada por predefinição e ativa-se através de um interruptor explícito no seu perfil. Pode desativá-la a qualquer momento, sem justificação; a retirada produz efeitos para o futuro.
  • Enquadramento: a pesquisa exclui sistematicamente as pessoas já ligadas ao grupo; um mesmo jogador não pode ser convocado mais do que uma vez em cada 20 horas; uma convocatória chega no máximo a 30 pessoas, as mais próximas primeiro. Estes limites são aplicados pelo servidor.
  • Prazo: até à desativação ou à eliminação da conta. A linha é apagada aquando da eliminação da conta, e o indicador é desligado em caso de colocação em pausa.
  • Destinatários: nenhum terceiro recebe o seu ponto. O grupo que o convoca vê apenas uma distância arredondada.

4.9 — Reivindicação de identidade nos resultados públicos das competições

Este tratamento é objeto da secção 7, para a qual remetemos.

  • Fundamento jurídico: consentimento (art. 6.º, n.º 1, al. a)), com data e hora registadas e versionado.

4.10 — Notificações push

Detalhado na secção 8.

  • Dados: token de notificação do aparelho, plataforma (iOS/Android), língua do token; fila das notificações a enviar.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)) para o conteúdo das notificações, que é estritamente funcional; a autorização do sistema continua revogável a qualquer momento nas definições do seu telemóvel.

4.11 — Medição de audiência

Detalhado na secção 9.

  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)) — perceber se o produto funciona, sem rastreadores nem definição de perfis.

4.12 — Meteorologia de um jogo

  • Dados: as coordenadas do campo e a hora do pontapé de saída. Nenhum dado que lhe diga respeito é transmitido.
  • Finalidade: mostrar no histórico do grupo o tempo que fazia no momento do jogo.
  • Fundamento jurídico: execução do contrato (art. 6.º, n.º 1, al. b)).
  • Destinatário: Open-Meteo, serviço europeu consultado sem chave nem conta. O serviço recebe um ponto geográfico e uma data, nunca um identificador de jogador.
  • Prazo: a meteorologia é registada uma vez com o jogo e conservada com o histórico do grupo.

4.13 — Diretório de campos e de clubes, e cliques para uma oferta de parceiro

Detalhado na secção 10.

  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)). Este tratamento não incide, do lado dos visitantes, sobre qualquer dado pessoal.

4.14 — Segurança, prevenção de abusos e registos técnicos

  • Dados: contadores de pesquisas e de reivindicações de identidade por conta, numa janela móvel de 24 horas (30 pesquisas, 5 reivindicações); registo dos pedidos de reivindicação; registo de autenticação mantido pelo serviço de autenticação, que contém o endereço IP e o agente de utilizador das sessões.
  • Finalidade: impedir abusos, nomeadamente o uso desviado da pesquisa de identidade como meio de revelar a identidade de terceiros; assegurar a segurança das contas.
  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)) — garantir a segurança do serviço e proteger as pessoas cujos dados poderiam ficar expostos.
  • Prazo: os contadores são repostos a zero em cada nova janela de 24 horas. Estes registos são apagados aquando da eliminação da conta, incluindo o registo de autenticação, que é expurgado tanto por identificador de conta como por número de telemóvel.
  • Destinatários: Supabase; nós próprios, para fins de segurança.

4.15 — Rastreabilidade das decisões de ciclo de vida da conta

  • Dados: um registo apenas de adição que guarda as colocações em pausa, reativações e eliminações, com a data, o tipo de acontecimento e contadores (número de lugares devolvidos, de +1 retirados, de aparelhos desassociados). Conserva o identificador técnico da conta, mas nenhum atributo identificador após uma eliminação.
  • Finalidade: poder provar que um pedido de eliminação foi efetivamente executado, e diagnosticar um incidente.
  • Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)) e obrigação jurídica (art. 6.º, n.º 1, al. c), artigo 5.º, n.º 2, do RGPD: responsabilidade).
  • Prazo: conservado sem limite de duração, sob forma não identificadora. Este registo não é acessível nem a anon nem às contas com sessão iniciada: apenas a função de serviço lhe acede.

4.16 — Resposta aos seus pedidos

  • Dados: o conteúdo da sua mensagem e os elementos necessários para o identificar.
  • Finalidade: tratar os seus pedidos de exercício de direitos e os seus pedidos de apoio.
  • Fundamento jurídico: obrigação jurídica (art. 6.º, n.º 1, al. c)) para os pedidos de exercício de direitos; interesse legítimo (art. 6.º, n.º 1, al. f)) para o apoio.
  • Prazo: 3 anos a contar da última troca de mensagens, para efeitos de prova do tratamento do pedido.

5. As garantias estruturais

Os compromissos que se seguem são assegurados pela estrutura da base de dados, e não por uma instrução interna. Não dependem de uma boa prática de desenvolvimento nem de uma configuração que se pudesse esquecer de repor: os dados que proíbem não têm onde ser escritos.

5.1 — Nenhuma pessoa nos dados de competição. As tabelas que acolhem os dados públicos das federações (clubes, campos, competições, equipas, inscrições, calendários, resultados, classificações) não comportam qualquer coluna capaz de receber um nome de pessoa, um telefone, um endereço de correio eletrónico, uma data de nascimento, um árbitro ou uma convocatória nominativa. As colunas chamadas «nome» designam aí exclusivamente clubes, equipas, campos, competições ou jornadas. Estas 56 tabelas estão, aliás, inteiramente fechadas: segurança ao nível das linhas ativada sem qualquer regra de acesso e nenhuma permissão concedida às funções anónima e autenticada. Nenhum pedido público as pode ler.

5.2 — As fotografias de perfil não são públicas. O espaço de armazenamento das fotografias de perfil é privado. O serviço nunca devolve um endereço de imagem público, mas apenas um caminho; a apresentação passa por uma hiperligação assinada de curta duração (5 minutos), emitida unicamente se as regras de acesso o permitirem — ou seja, ao próprio ou a um membro ativo de um grupo que consigo partilhe. Um cliente modificado não se pode conceder o direito de ver um rosto.

5.3 — Os «+1» estão fora da classificação por construção. Os convidados são registados numa tabela dedicada, distinta da tabela das convocatórias. A classificação, os resultados e as estatísticas individuais são calculados exclusivamente a partir da tabela das convocatórias. Um +1 não pode, portanto, aparecer na classificação, não porque um filtro o exclua, mas porque ali não figura.

5.4 — Uma identidade não reivindicada não tem onde ser escrita. Na tabela que acolhe uma identidade de competição, o identificador da conta é a chave primária. É estruturalmente impossível registar ali a ficha de uma pessoa que não tenha conta TITU e não tenha confirmado ser ela própria.

5.5 — Nenhum conteúdo do Google Places entra nos nossos dados. Desse serviço conservamos apenas um identificador opaco, numa tabela separada cujas restrições não aceitam qualquer outro fornecedor nem qualquer outra finalidade além da associação de um local. Nenhum conteúdo do Places (nome, avaliações, fotografia, descrição) alimenta as nossas fichas de campo nem qualquer tratamento automatizado de redação.

5.6 — Nenhum endereço IP nos dados aplicacionais. Nenhuma tabela funcional da TITU comporta coluna de endereço IP nem de agente de utilizador. Estas informações só existem no registo do serviço de autenticação, para a segurança das contas, e são expurgadas aquando da eliminação da conta.

6. Os «+1»: quando um membro introduz os dados de um terceiro

É o ponto mais delicado do serviço, e documentamo-lo integralmente.

O que acontece. Quando faltam jogadores para uma sessão, um membro pode inscrever um «+1»: um amigo que não tem conta TITU. Introduz então o nome próprio dessa pessoa e, facultativamente, o seu número de telemóvel. Estes dados são os de uma pessoa que não contratou connosco e que, no momento da introdução, talvez ignore que o seu nome próprio está inscrito numa ficha de jogo.

Fundamento jurídico: o interesse legítimo (art. 6.º, n.º 1, al. f), do RGPD). O interesse prosseguido é a organização de um jogo entre pessoas que já se conhecem: o membro anfitrião convida um amigo com quem já combinou jogar. Os dados em causa são mínimos (um nome próprio, eventualmente um número), o tratamento é de curta duração e não implica definição de perfis, nem angariação, nem transmissão a terceiros. Procedemos a uma ponderação e consideramos que a ingerência na vida privada do +1 está reduzida ao estritamente necessário.

Informação do titular dos dados. O membro anfitrião compromete-se, ao inscrever um +1, a ter informado a pessoa de que a inscreve numa sessão TITU e a dispor do seu acordo para comunicar o número. Se estiver inscrito como +1 e não o desejar, tem duas vias abertas: pedir ao membro que o inscreveu que o retire, ou escrever-nos diretamente para o endereço de contacto — procederemos ao apagamento.

O que é feito, e o que não é feito:

  • Um +1 nunca entra na classificação. É registado numa tabela dedicada (ver a secção 5.3): não pode aparecer nos resultados individuais, nas estatísticas nem na classificação do grupo. Não é uma escolha de apresentação, é a estrutura dos dados.
  • O número só serve para uma coisa: o reconhecimento no momento da inscrição. Se a pessoa criar mais tarde uma conta TITU com esse número, o serviço reconhece a correspondência e liga a ficha do +1 à sua conta: recupera o registo dos jogos que efetivamente disputou. O número nunca é usado para enviar uma mensagem, um convite ou uma insistência.
  • O número é normalizado (só os algarismos são conservados) e um mesmo número não pode ser inscrito duas vezes na mesma sessão.
  • Enquadramento pelo servidor. Um +1 só pode ser acrescentado se houver lugares realmente livres, se a lista de espera estiver vazia (ninguém que esteja à espera pode ser ultrapassado) e dentro do limite fixado pelo grupo. Estas regras são aplicadas pela base de dados, não pela aplicação.
  • Uma falta não comunicada de um +1 é imputada ao seu anfitrião, e não a ele.

Prazo de conservação. O nome próprio de um +1 figura na ficha de jogo do grupo e ali permanece, porque faz parte do histórico comum dos outros jogadores. O número de telemóvel, esse, é apagado nos seguintes casos: quando o membro anfitrião elimina a sua conta; quando o +1 cria uma conta e se torna membro de pleno direito; ou mediante pedido dirigido ao nosso endereço de contacto. Importa saber, com toda a transparência, que a retirada de um +1 de uma sessão pelo seu anfitrião marca a linha como retirada mas não apaga por si só o número: um pedido de apagamento tem de nos ser dirigido, e damos-lhe seguimento.

A convocatória comunitária. Quando um jogador se junta a uma sessão a partir do apelo comunitário (secção 4.8), é registado na mesma tabela dedicada, com a menção da sua origem. Não é membro do grupo e não entra na classificação do grupo.

7. Reivindicação de identidade — «és tu?»

A TITU permite-lhe, se assim o desejar, associar à sua conta as estatísticas de um jogador encontrado nos resultados públicos das competições.

⚠️ Precisão essencial e sem ambiguidade: nenhuma federação nos transmite dados e não temos qualquer parceria de transmissão com nenhuma federação. Lemos unicamente resultados de competição publicados publicamente, no momento em que no-lo pede. Qualquer formulação que deixasse entender o contrário seria inexata.

Fundamento jurídico: o seu consentimento (art. 6.º, n.º 1, al. a), do RGPD), recolhido antes do tratamento, com data e hora registadas e versionado. O texto de consentimento tem um número de versão (à data de hoje, 2026-07-30.1) que fica registado com a sua confirmação. É o servidor que prevalece: se o texto tiver mudado desde a apresentação, a reivindicação é recusada e o consentimento tem de ser dado de novo sobre a versão atualizada. A funcionalidade é inteiramente facultativa; não fazer nada é uma resposta perfeitamente válida.

Como funciona, por ordem:

  1. A pedido, nunca preventivamente. Nada é lido enquanto não tiver declarado o seu clube por sua própria iniciativa. Não existe qualquer constituição prévia de fichas de jogadores, nem qualquer base de identidades à espera de serem reclamadas.
  2. A pesquisa não conserva nada. As convocatórias públicas são lidas nesse instante por uma função dedicada que não escreve em nenhuma base de dados. O seu único estado é uma cache em memória viva de 5 minutos, limitada, que desaparece com o processo. Nenhum ficheiro, nenhuma linha, nenhum rasto de quem não seja o próprio.
  3. Os candidatos que lhe são propostos estão anonimizados. Nunca vê o nome completo de um terceiro: apenas o nome próprio seguido da inicial do apelido («Luca A.»), o ano de nascimento quando a fonte o publica, e elementos desportivos (equipa, competição, época, jogos, golos, número da camisola). O identificador federativo real nunca sai em claro.
  4. A ligação a um candidato é cifrada, curta e pessoal. Cada candidato proposto vem acompanhado de um token cifrado que contém o identificador real, o seu identificador de conta e uma data de expiração a 10 minutos. Um token proposto a outra pessoa é recusado; um token expirado é recusado. Só se pode reivindicar o que nos foi proposto, a nós, e no prazo de dez minutos.
  5. Só o guardamos a si. Depois da sua confirmação, só a sua ficha é registada. Os outros candidatos não têm, estruturalmente, onde ser escritos: na tabela que acolhe uma identidade, o identificador da conta é a chave primária (secção 5.4).
  6. Uma identidade, uma conta. Uma mesma identidade de competição só pode ser associada a uma única conta TITU.

Dados conservados após a sua confirmação: apelido e nome próprio tal como publicados pela fonte, identificador da competição, clube e equipa, endereço da fonte, versão do consentimento, data da reivindicação; bem como as suas estatísticas por época (competição, nível, equipa, número, jogos, golos, cartões, datas do primeiro e do último jogo).

Data de nascimento: só é conservada para a pessoa que confirmou ser ela própria. Para os restantes candidatos, o ano só existe durante o tempo da apresentação e nunca é registado. Se a fonte publicar apenas o ano, registamos apenas o ano — não inventamos um 1 de janeiro. Na sua ficha só é apresentado o ano, nunca uma data completa. À data da presente política, nenhuma das fontes atualmente ligadas publica data ou ano de nascimento: nenhum dado de nascimento é, portanto, efetivamente recolhido.

Apresentação: as suas estatísticas de competição estão ocultas por predefinição. A sua apresentação na ficha pressupõe uma segunda definição, que ativa explicitamente (secção 4.5).

Cobertura: a funcionalidade só está disponível para os países cuja fonte pública é suportada. Se o seu país não tiver nenhuma, o serviço di-lo e nada é lido.

Retirada a qualquer momento. Um botão no seu perfil desliga a identidade. A retirada apaga imediatamente a sua ficha de identidade e a totalidade das suas estatísticas de competição, sem arquivo, sem cópia, sem reciclagem. No registo interno das reivindicações, o identificador que designa uma pessoa é reposto a zero; subsiste apenas o rasto de um acontecimento (houve uma reivindicação em tal data, sobre tal federação, para tal clube), sem nome.

Contestação. Se considerar que uma conta se associou à sua identidade, escreva-nos para o endereço de contacto: podemos marcar a identidade como contestada — o que a retira imediatamente da apresentação — e depois desligá-la.

Proteção contra o desvio de utilização. Uma conta está limitada a 30 pesquisas e 5 reivindicações em cada 24 horas. Este limite fecha deliberadamente uma possibilidade de abuso: reivindicar e anular em ciclo para fazer aparecer um nome completo a cada volta.

8. Notificações push

O que conservamos: para cada aparelho, um token de notificação, a plataforma (iOS ou Android) e a língua do token. Nenhum identificador publicitário, nenhum identificador de equipamento.

Quando a permissão é pedida. Nunca é pedida no primeiro arranque da aplicação. É pedida depois de ter criado ou de se ter juntado a um grupo, ou seja, no momento em que uma notificação passa finalmente a fazer sentido. A recusa não tem qualquer consequência no resto do serviço.

O conteúdo das notificações é composto no nosso servidor, na língua do aparelho destinatário, a partir de uma fila interna. Uma notificação pode conter o nome do grupo, o nome do campo, a data do jogo e, conforme o caso, o nome próprio de um jogador (por exemplo, quando lhe foi reservado um lugar ou quando um jogador entrou na sessão).

Destinatários: a mensagem composta e o token do aparelho são transmitidos à Google (Firebase Cloud Messaging) para o encaminhamento e, em iOS, à Apple (APNs). É o mecanismo de encaminhamento padrão das notificações móveis; não existe forma de entregar uma notificação push sem passar por estes serviços.

Prazo: um token é conservado enquanto a aplicação estiver instalada e a conta ativa. É apagado imediatamente se colocar a conta em pausa ou se a eliminar, e é retirado automaticamente quando o serviço de encaminhamento nos indica que deixou de ser válido.

Retirada: pode revogar a autorização a qualquer momento nas definições do seu sistema operativo. O ecrã Definições da TITU indica o estado atual da autorização e propõe o caminho de regresso.

9. Medição de audiência

Utilizamos o PostHog, na região União Europeia, para perceber se o produto funciona.

O que fazemos:

  • Apenas eventos nomeados, despoletados explicitamente pelo nosso código. Não há qualquer captura automática dos seus gestos, qualquer gravação de sessão («session replay»), qualquer mapa de calor, qualquer seguimento do que escreve.
  • A lista dos eventos é curta e fechada. Na aplicação: group_created, group_joined, place_taken, slot_confirmed, absence_declared, score_submitted, motm_voted, guest_added, community_opened, community_joined, card_shared, push_permission. No site: web_join_viewed, web_otp_sent, web_otp_verified, web_group_joined, web_lang_switch, web_confirm, web_declare_absence, web_undo_absence, web_pass_offer, web_take_place, web_submit_score.
  • Cada evento é acompanhado de propriedades técnicas mínimas: o identificador do objeto em causa (uma sessão, um grupo), a plataforma e o ambiente. Nenhum conteúdo que introduza é transmitido.
  • Uma vez iniciada a sessão, os eventos são associados ao identificador técnico da sua conta (um UUID). Antes do início de sessão, são enviados sob o identificador anon.
  • Nenhum cookie de medição de audiência, nenhum armazenamento no seu equipamento, nenhum identificador publicitário. O envio é um simples pedido HTTP direto; não integramos o kit de desenvolvimento do PostHog. Em consequência, este tratamento não implica qualquer acesso nem inscrição de informação no seu terminal na aceção do artigo 82.º da lei francesa «Informatique et Libertés», não estando por isso sujeito à recolha prévia de um consentimento a esse título.
  • Como em qualquer pedido de rede, o servidor do PostHog vê o endereço IP na origem da chamada. Não o registamos do nosso lado e não o cruzamos com nenhum outro tratamento.

Fundamento jurídico: interesse legítimo (art. 6.º, n.º 1, al. f)). Pode opor-se a este tratamento a qualquer momento, escrevendo-nos para o endereço de contacto.

Prazo: comprometemo-nos a não conservar estes eventos para além de 25 meses.

Sem chave de configuração, a medição está totalmente inativa: o código não transmite nada.

10. Diretório de campos e de clubes, e ofertas de parceiros

O site titu.app publica um diretório de campos de futebol e de clubes, construído a partir de dados públicos (dados abertos públicos, registos públicos, informações publicadas pelas federações). Estas páginas não comportam qualquer dado pessoal: descrevem lugares, instalações, clubes e competições. Os dirigentes, contactos nominativos e convocatórias nominativas estão delas excluídos por construção (secção 5.1).

Consulta. Navegar no diretório não pressupõe conta nem cookie de seguimento. Nenhuma das nossas tabelas conserva o endereço IP de um visitante.

Cliques para uma oferta de reserva de um parceiro. Quando clica numa oferta de reserva, passa por um reencaminhamento técnico que incrementa um contador. Esse contador contém exatamente: o identificador da oferta, a data do dia, a superfície de onde veio o clique (ficha, página de cidade ou mapa), o número de cliques e as marcas temporais do primeiro e do último clique do dia. Nem endereço IP, nem cookie, nem conta, nem identificador de jogador, nem impressão digital do navegador. É, portanto, impossível saber, a partir deste contador, quem clicou.

O reencaminhamento está, além disso, configurado para não transmitir qualquer referenciador ao sítio do parceiro, e a hiperligação de saída tem os atributos nofollow sponsored noopener noreferrer. O parceiro não sabe, por isso, de que página da TITU veio.

Posição no mapa. O botão «perto de mim» do mapa dos campos utiliza a localização do seu aparelho apenas para centrar a apresentação. Essa posição não é transmitida a nenhum servidor nem registada. É distinta do ponto de disponibilidade geográfica descrito na secção 4.8, que o próprio coloca e que, esse sim, é registado com o seu consentimento.

11. Cookies e armazenamento local

A TITU não coloca qualquer cookie publicitário nem qualquer cookie de medição de audiência. Não há, por isso, aviso de consentimento, porque não há nada a consentir.

Os únicos elementos colocados no seu navegador são estritamente necessários ao funcionamento do site e estão isentos de consentimento ao abrigo do artigo 82.º da lei francesa «Informatique et Libertés»:

NomeNaturezaFinalidadeDuração
sb-…-auth-tokenCookie e armazenamento localManter a sua sessão iniciada e renovar o token de acessoDuração da sessão, renovada enquanto se mantiver com sessão iniciada
titu.localeCookie e armazenamento localMemorizar a língua de apresentação que escolheu, incluindo para o encaminhamento à chegada ao site1 ano
titu.locale.pendingArmazenamento localIndicar que uma escolha de língua ainda não foi registada na contaAté confirmação

Na aplicação móvel, as preferências equivalentes são conservadas localmente no aparelho e desaparecem com a desinstalação.

12. Destinatários, subcontratantes e transferências fora da UE

Os seus dados nunca são vendidos, alugados nem cedidos. São acessíveis às pessoas habilitadas na KAWLET, na estrita medida do necessário, e aos subcontratantes técnicos listados abaixo. Cada um atua segundo as nossas instruções e está vinculado por um contrato de subcontratação conforme ao artigo 28.º do RGPD.

SubcontratanteFunçãoLocalização dos tratamentosEnquadramento
SupabaseBase de dados, autenticação, armazenamento de ficheiros, funções de servidorUnião Europeia — região West EU (Paris). O armazenamento de ficheiros assenta na infraestrutura AWS.Contrato de subcontratação; cláusulas contratuais-tipo para qualquer assistência a partir de um país terceiro
Vercel Inc.Alojamento do site titu.app (front-end) e da respetiva rede de difusãoEstados Unidos, com difusão mundialCláusulas contratuais-tipo da Comissão Europeia. Alguns destes prestadores estão, além disso, certificados no quadro EU-US Data Privacy Framework; pode ser pedida uma cópia das garantias aplicáveis a um dado prestador através de yo@titu.app
TwilioEncaminhamento do SMS que contém o código de utilização únicaEstados Unidos, com pontos de presença na EuropaCláusulas contratuais-tipo e regras vinculativas aplicáveis às empresas
Google LLC (Firebase Cloud Messaging)Encaminhamento das notificações push Android e iOSEstados UnidosCláusulas contratuais-tipo da Comissão Europeia. Alguns destes prestadores estão, além disso, certificados no quadro EU-US Data Privacy Framework; pode ser pedida uma cópia das garantias aplicáveis a um dado prestador através de yo@titu.app
Apple Inc. (APNs)Encaminhamento das notificações push em iOSEstados UnidosCláusulas contratuais-tipo; o serviço é indissociável do sistema operativo iOS
PostHogMedição de audiência por eventos nomeadosUnião EuropeiaContrato de subcontratação; alojamento na UE
Open-MeteoMeteorologia histórica de um jogoUnião EuropeiaConsultado sem chave nem conta; não recebe qualquer dado pessoal
Google LLC (Google Fonts)Descarregamento dos tipos de letra pela aplicação móvel no primeiro arranque. Recebe, por esse facto, o endereço IP do aparelho. No site, os tipos de letra são servidos a partir dos nossos próprios servidores: nenhuma chamada.Estados UnidosCláusulas contratuais-tipo
OpenFreeMapFundo de mapa do diretório de campos. Recebe o endereço IP e a zona geográfica consultada.União Europeia (Países Baixos)Serviço público de mosaicos; nenhuma conta nem identificador transmitido
OpenStreetMap FoundationFundo de mapa do ecrã «disponível na minha zona» na aplicação. Recebe o endereço IP e a zona consultada.Reino Unido / União EuropeiaServiço público de mosaicos; nenhuma conta nem identificador transmitido

Transferências para fora da União Europeia. O núcleo dos seus dados — conta, grupos, sessões, resultados, fichas — está alojado na União Europeia. As transferências para os Estados Unidos limitam-se ao que é tecnicamente inevitável: a difusão das páginas do site, o encaminhamento de um SMS e o encaminhamento de uma notificação push. Estão enquadradas pelos mecanismos previstos no capítulo V do RGPD (decisão de adequação, cláusulas contratuais-tipo).

Outros destinatários possíveis: os restantes membros dos seus grupos, nos limites descritos na secção 4; e, se for caso disso, as autoridades judiciais ou administrativas mediante requisição regular.

13. Prazos de conservação — resumo

DadoPrazo
Número de telemóvel, nome próprio, fotografia, línguaVida da conta e, depois, apagados aquando da eliminação
Perfil de futebol, panóplia, clubes seguidos, comentários, reaçõesVida da conta e, depois, apagados
Ponto de disponibilidade geográficaAté à desativação e, depois, apagado aquando da eliminação
Tokens de notificaçãoAté à colocação em pausa ou à eliminação, ou até invalidação pelo serviço de encaminhamento
Identidade e estatísticas de competiçãoAté à retirada da reivindicação ou à eliminação da conta e, depois, apagadas sem arquivo
Convocatórias, resultados, golos e votos dos jogos já disputadosConservados, sob forma anonimizada, após a eliminação da conta (secção 16)
Convocatórias dos jogos futurosApagadas aquando da eliminação da conta, sendo o lugar devolvido ao grupo
Nome próprio de um «+1» numa ficha de jogo passadaConservado com o histórico do grupo
Telemóvel de um «+1»Até à conversão em conta, à eliminação da conta do anfitrião, ou a um pedido de apagamento
Lugar guardado não reclamadoEliminado automaticamente no fecho da convocatória (por predefinição, 2 h antes do pontapé de saída)
Registo de autenticação (endereço IP, agente de utilizador)Expurgado aquando da eliminação da conta
Registo de ciclo de vida da contaConservado sem limite, sob forma não identificadora
Eventos de medição de audiênciaNo máximo 25 meses
Pedidos dirigidos ao nosso contacto3 anos a contar da última troca de mensagens

Transparência sobre este ponto: fora dos casos em que um prazo é explicitamente indicado acima, os dados ligados à sua conta são conservados enquanto a conta existir. Não aplicamos qualquer expurgo automático por antiguidade; são a colocação em pausa e a eliminação, descritas nas secções 15 e 16, que comandam o seu destino.

14. Segurança dos dados

Em conformidade com o artigo 32.º do RGPD, aplicamos as seguintes medidas:

  • Cifragem das comunicações em TLS em todas as trocas, na aplicação e no site.
  • Cifragem dos dados em repouso pelo nosso alojador.
  • Segurança ao nível das linhas da base de dados. Cada tabela sensível tem regras de acesso avaliadas pelo motor da base de dados: um cliente só pode ler o que a regra autorizar, qualquer que seja o pedido que emita. É este mecanismo que assegura o fecho de reciprocidade dos votos (secção 4.3) e a confidencialidade das fotografias de perfil (secção 5.2).
  • Todas as operações sensíveis são transacionais e executadas do lado do servidor. Ocupar um lugar, declarar uma falta, confirmar, reivindicar uma identidade, eliminar uma conta: o cliente chama, não decide.
  • As transições no tempo (abertura da fila, fecho, expiração de uma oferta) são despoletadas por uma tarefa agendada no servidor, nunca pelo aparelho: mudar a hora do telemóvel não produz qualquer efeito.
  • Compartimentação dos dados de competição: segurança ao nível das linhas ativada sem regra de acesso e nenhuma permissão concedida às funções públicas.
  • Limitação do débito de pedidos nas funções sensíveis, e registo de auditoria da reivindicação de identidade.
  • Espaço de armazenamento das fotografias privado, com acesso por hiperligação assinada de 5 minutos.

Em caso de violação de dados suscetível de gerar um risco para os seus direitos e liberdades, notificaremos a CNIL no prazo de 72 horas (artigo 33.º do RGPD) e informá-lo-emos diretamente quando o risco for elevado (artigo 34.º).

15. Colocar a conta em pausa

A pausa é um gesto reversível que o retira de circulação sem destruir o seu histórico. Aciona-se em Definições › Zona de perigo › Pausa.

O que acontece imediatamente:

  1. Os seus lugares futuros são devolvidos ao grupo — as suas inscrições nas sessões futuras são libertadas e o suplente seguinte é chamado. O mesmo vale para os «+1» de que era anfitrião e para as sessões a que se tinha juntado pelo apelo comunitário.
  2. A sua disponibilidade geográfica é desligada (a linha é conservada para lha poder devolver).
  3. Os seus tokens de notificação são eliminados: deixa de receber o que quer que seja.
  4. As notificações ainda não enviadas que lhe eram destinadas são eliminadas.
  5. A sua ficha de jogador deixa de poder ser consultada pelos outros.

O que é preservado: o seu nome próprio, a sua fotografia, a sua língua, a sua pertença aos grupos, o seu histórico de jogos, a sua classificação, o seu perfil de futebol, a sua panóplia, os seus comentários e a sua identidade de competição, se tiver reivindicado alguma.

O que fica bloqueado durante a pausa: deixa de poder ocupar ou confirmar um lugar, juntar-se a um grupo, acrescentar um «+1», votar, comentar, reagir ou alterar a sua disponibilidade geográfica. Qualquer tentativa é recusada pela própria base de dados, com uma mensagem explícita.

O regresso faz-se num só gesto, a partir do mesmo ecrã. A sua disponibilidade geográfica é reativada unicamente se estivesse ativa antes da pausa. Em contrapartida, os lugares devolvidos não voltam: alguém pode ter jogado no seu lugar, e não desapossamos ninguém.

Uma reserva: um jogador que seja o último gestor de um grupo com outros membros não se pode colocar em pausa enquanto não passar as chaves. Não é um obstáculo aos seus direitos: a transmissão faz-se em dois gestos a partir do ecrã do balneário.

16. Eliminar a conta — o que é apagado, o que é anonimizado

A eliminação aciona-se em Definições › Zona de perigo › Apagar a minha conta, com uma confirmação explícita. É imediata, definitiva e sem reciclagem: não há prazo de graça, nem cópia de segurança, nem possibilidade de recuperação. Uma conta eliminada não pode ser reativada.

Antes de qualquer congelamento, os seus lugares são devolvidos. É a primeira operação, e abrange todas as formas de lugar que uma conta pode ocupar: as suas inscrições nas sessões futuras, os «+1» de que era anfitrião, as sessões a que se juntou pelo apelo comunitário e os lugares guardados que tinha criado ou que lhe eram destinados. Bastaria esquecer uma destas formas para deixar um lugar fantasma: um grupo que se julga a dez e joga a nove. Não é um detalhe de apresentação — são os dados de outras pessoas que estaríamos a estragar.

O que é APAGADO, sem cópia e sem arquivo:

  • o seu número de telemóvel, incluindo no registo de autenticação — um registo que não está ligado à sua conta por nenhuma relação técnica e que a eliminação da conta não atinge, por isso, por si só: é expurgado explicitamente, tanto por identificador como por número;
  • a sua fotografia de perfil: a referência é apagada imediatamente e o ficheiro é eliminado do espaço de armazenamento por uma tarefa automática que corre de cinco em cinco minutos;
  • a sua língua, o seu perfil de futebol, a sua panóplia, os seus clubes seguidos;
  • os seus comentários e as suas reações;
  • o seu ponto de disponibilidade geográfica e o respetivo raio;
  • os seus tokens de aparelho e a sua fila de notificações — incluindo as notificações destinadas a outros que o nomeavam;
  • o registo dos acontecimentos de sessão que continha o seu nome próprio em claro («fulano ocupou um lugar»), bem como, nesses mesmos textos, o nome próprio de um «+1» que tenha levado;
  • a sua identidade de competição e a totalidade das suas estatísticas, bem como o registo de reivindicação que lhe diz respeito;
  • os lugares guardados que tinha criado e aqueles que tinham o seu número;
  • o número de telemóvel de qualquer «+1» que tenha levado;
  • a sua identidade de autenticação e o conjunto das suas sessões e tokens.

O que é ANONIMIZADO e conservado:

O seu perfil passa a ser uma casca sem qualquer atributo identificador: o seu nome apresentado é substituído por um pseudónimo técnico sem significado (do género #a3f91c), e a fotografia e a língua são postas a zero.

A partir daí, as linhas que apontavam para si passam a apontar apenas para um identificador nu, ficando por isso anonimizadas num só gesto:

  • as convocatórias dos jogos já disputados;
  • os golos, assistências e estatísticas desses jogos;
  • os votos que emitiu e os que recebeu;
  • as fichas de jogo onde figurava um «+1» que tenha levado — o nome próprio dele fica, porque não é um dado seu: é o de um terceiro inscrito na ficha de jogo de um grupo que tem o direito de guardar o seu próprio histórico.

Porquê não apagar tudo? Porque o resultado de um jogo não é um dado só seu. Pertence também às outras nove pessoas que estavam em campo. Apagar a linha mutilaria o histórico, a classificação e os resultados dessas pessoas. Destruímos, por isso, a ligação a si, o que faz sair estas linhas do âmbito do regulamento, em vez de destruir a memória comum de um grupo.

Uma reserva, idêntica à da pausa: um jogador que seja o último gestor de um grupo com outros membros tem primeiro de passar as chaves. A transmissão faz-se em dois gestos a partir do ecrã do balneário. Se não conseguir concretizá-la, escreva-nos: procederemos à eliminação.

Dois pontos de transparência:

  1. Num caso de recurso técnico em que a linha de autenticação não pudesse ser eliminada na mesma operação, a conta é bloqueada antes de qualquer tentativa de expurgo: o início de sessão torna-se impossível mesmo que o expurgo falhe. Esta ordem é a garantia, e a eliminação do remanescente é depois concluída por nós.
  2. A eliminação da conta só está disponível na aplicação móvel. Se já não tiver acesso à aplicação, escreva-nos para o endereço de contacto: executaremos a eliminação.

17. Os seus direitos

Dispõe, sobre os seus dados pessoais, dos seguintes direitos:

  • Direito de acesso (art. 15.º) — obter a confirmação de que tratamos os seus dados e obter uma cópia dos mesmos.
  • Direito de retificação (art. 16.º) — corrigir um dado inexato ou incompleto. A maior parte das suas informações é diretamente alterável na aplicação.
  • Direito ao apagamento (art. 17.º) — obter a eliminação dos seus dados. Exerce-se diretamente pela eliminação da conta (secção 16), ou a pedido.
  • Direito à limitação do tratamento (art. 18.º).
  • Direito de oposição (art. 21.º) — opor-se a um tratamento fundado no nosso interesse legítimo, nomeadamente a medição de audiência.
  • Direito à portabilidade (art. 20.º) — receber os dados que nos forneceu num formato estruturado e de leitura automática.
  • Direito de retirar o seu consentimento a qualquer momento, com a mesma facilidade com que o deu, para os tratamentos que dele dependem: a disponibilidade geográfica (um interruptor no perfil), a reivindicação de identidade (um botão de retirada no perfil), a apresentação das estatísticas de competição e as notificações push (as definições do seu sistema). A retirada não põe em causa a licitude do tratamento efetuado antes dela.
  • Direito de definir orientações quanto ao destino dos seus dados após a sua morte (artigo 85.º da lei francesa «Informatique et Libertés»).

O que a aplicação lhe permite fazer sozinho, de imediato: consultar e alterar o seu perfil, a sua ficha de jogador, a sua panóplia e as suas definições de visibilidade; ativar ou desativar a disponibilidade geográfica; desligar uma identidade de competição, o que apaga as estatísticas associadas; colocar a conta em pausa; eliminar a conta, com o enunciado do que é apagado e do que é anonimizado.

⚠️ O que a aplicação ainda NÃO permite, com toda a honestidade: não existe uma função de exportação automatizada dos seus dados num ficheiro de leitura automática, e não existe um ecrã único que resuma o conjunto dos dados detidos e dos consentimentos dados. Os direitos de acesso (art. 15.º) e de portabilidade (art. 20.º) exercem-se, por isso, a pedido dirigido a yo@titu.app; enviaremos uma exportação num formato estruturado. Não afirmamos o contrário, e esta funcionalidade faz parte dos nossos desenvolvimentos futuros.

Como exercer os seus direitos: escreva para yo@titu.app, a partir de um meio que permita identificá-lo, precisando o seu pedido. Podemos pedir-lhe um comprovativo de identidade em caso de dúvida razoável. Respondemos no prazo de um mês, prorrogável por dois meses em caso de pedido complexo, situação em que o informaremos.

Se for um «+1» cujo nome próprio e eventualmente o número foram introduzidos por um membro, sem ser você próprio membro: os seus direitos são os mesmos. Escreva-nos para o endereço de contacto, ou peça ao membro que o inscreveu que o retire.

Reclamação: se considerar que os seus direitos não estão a ser respeitados, pode apresentar reclamação junto da CNIL (cnil.fr/plaintes) ou da autoridade de controlo do seu país de residência.

18. Alterações à presente política

Esta política pode evoluir, nomeadamente para refletir uma nova funcionalidade, uma mudança de subcontratante ou uma evolução regulamentar.

Em caso de alteração substancial, informá-lo-emos por uma mensagem na aplicação ou no site antes da sua entrada em vigor. Quando a alteração incidir sobre um tratamento fundado no seu consentimento, ser-lhe-á pedido um novo consentimento — é nomeadamente o caso da reivindicação de identidade, cujo texto tem um número de versão registado com a sua confirmação e verificado pelo servidor em cada reivindicação.

A versão em vigor está sempre acessível a partir do site titu.app e das definições da aplicação. A data da última atualização figura no topo do documento.

Versão 1.0 — em vigor a partir de 30 de julho de 2026.

Índice
  1. 1. Responsável pelo tratamento
  2. 2. Âmbito de aplicação e idade mínima
  3. 3. Os nossos princípios de conceção
  4. 4. Os tratamentos, um a um: finalidade, dados, fundamento jurídico, prazo, destinatários
  5. 5. As garantias estruturais
  6. 6. Os «+1»: quando um membro introduz os dados de um terceiro
  7. 7. Reivindicação de identidade — «és tu?»
  8. 8. Notificações push
  9. 9. Medição de audiência
  10. 10. Diretório de campos e de clubes, e ofertas de parceiros
  11. 11. Cookies e armazenamento local
  12. 12. Destinatários, subcontratantes e transferências fora da UE
  13. 13. Prazos de conservação — resumo
  14. 14. Segurança dos dados
  15. 15. Colocar a conta em pausa
  16. 16. Eliminar a conta — o que é apagado, o que é anonimizado
  17. 17. Os seus direitos
  18. 18. Alterações à presente política