Grifo · Bahamut Desenvolvimento de Software LTDA
Política de Privacidade
Última atualização: 4 de outubro de 2026
Esta política explica o que o Grifo faz com os dados de quem grava, transcreve e estuda aulas com ele. Está escrita para ser lida antes de usar o app, não depois de um problema.
01 Quem trata os seus dados
Controlador: BAHAMUT DESENVOLVIMENTO DE SOFTWARE LTDA
CNPJ: 43.776.163/0001-73
Endereço: Rua Romeu Martins, 855 — Loja 01, Pavimento 01, Montese, Fortaleza/CE, CEP 60420-720
Contato para assuntos de privacidade: contact@bahamutsoftware.com
Encarregado (DPO): não há encarregado formalmente designado. As solicitações previstas na LGPD devem ser enviadas ao e-mail acima, que é o canal oficial para esse fim.
Esta política é regida pela Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD).
02 O que o Grifo faz, em uma frase
O Grifo grava aula em áudio, guarda essa gravação no seu aparelho, e — só se você autorizar — envia o áudio e o texto transcrito para um serviço de nuvem que gera a transcrição e destaca os pontos que importam para estudar depois.
03 O caminho que o áudio faz até a nuvem
Você assina o Grifo pela loja de aplicativos (App Store ou Google Play), sem conta e sem senha — e, desde outubro de 2026, cada aparelho em que você abre o app pela primeira vez, sem assinatura ativa, ganha 4 horas de aula grátis, uma única vez, sem cartão e sem cadastro, enquanto o limite diário de concessões do servidor tiver vaga (se o dia já esgotou, o app segue funcionando e as horas saem quando houver vaga; ver os Termos de Uso, seção 5.9). O e-mail é só um pedido opcional (seção 4), nunca uma exigência, e não é login. Quando você autoriza o envio de uma aula, o app fala com o servidor próprio do Grifo (em infraestrutura da Cloudflare), e é esse servidor que fala com os fornecedores de inteligência artificial em seu nome — a chave de acesso a eles é nossa, nunca sua, e você nunca precisa lidar com ela.
O app não guarda o áudio nem o texto da sua aula fora do seu aparelho — ver a seção 6.
04 Dados tratados, para quê, e com que base legal
Dado: Áudio da aula
Para quê: Gravar e, se você quiser, transcrever
Onde fica: Local (sempre). Enviado à nuvem só com sua autorização explícita
Base legal (LGPD): Execução de contrato (art. 7º, V) para gravar e guardar. Para o envio à nuvem: consentimento específico e destacado (art. 11, I), e não o art. 7º, I — porque a gravação contém voz, que é dado biométrico e portanto dado pessoal sensível (art. 5º, II). Ver seção 11
Dado: Transcrição da aula
Para quê: Gerar os destaques ("cai na prova", ponto-chave, bibliografia, dúvida, tarefa) e o resumo
Onde fica: Local (sempre). Enviada à nuvem junto com o áudio, com sua autorização
Base legal (LGPD): Consentimento (art. 7º, I)
Dado: Perguntas que você digita sobre uma aula
Para quê: Responder com base nos trechos daquela aula específica
Onde fica: Trechos relevantes da transcrição e o texto da pergunta são enviados ao fornecedor da etapa (hoje a OpenRouter, ou a Cloudflare se ela falhar — ver a seção 7) para gerar a resposta; a pergunta em si não é gravada em nenhum arquivo — vive na tela enquanto você a usa e desaparece ao fechá-la
Base legal (LGPD): Consentimento (art. 7º, I)
Dado: Termos de busca dentro do app
Para quê: Mostrar seu histórico de buscas recentes, para você repetir uma busca
Onde fica: No banco de dados local do app, limitado às 50 buscas mais recentes. Nunca é enviado ao Grifo nem a nenhum fornecedor de inteligência artificial — mas pode ir para o backup do seu celular, ver a seção 10.1
Base legal (LGPD): Execução de contrato / legítimo interesse (art. 7º, V/IX), para a funcionalidade de busca
Dado: Notas que você escreve, descrições que você dá aos anexos, e o que você marca como favorito
Para quê: Guardar o material de estudo que você produziu
Onde fica: No aparelho, e no backup do seu celular se ele estiver ligado (ver a seção 10.1)
Base legal (LGPD): Execução de contrato (art. 7º, V)
Dado: Identificador aleatório do aparelho
Para quê: Vincular sua compra na loja à sua cota de uso, sem exigir conta nem senha
Onde fica: Gerado no aparelho, ou atribuído pelo servidor quando o aparelho já é conhecido (por exemplo, depois de reinstalar o app, ver a seção 9); uma cópia dele fica associada, no servidor, ao estado da sua assinatura (ativa até quando, qual plano). Também fica associada a ele a transação de origem da sua assinatura na loja: no iPhone, o número da transação original da Apple, em claro; no Android, só um resumo (*hash* SHA-256) do código de compra do Google, nunca o código. Serve apenas para provar que o aparelho que pede as horas é o de quem assinou, e não é compartilhada com ninguém. Separadamente, o servidor guarda um resumo embaralhado dele (um *hash* de 64 bits) junto com o estado da sua assinatura, para contar quantas pessoas assinam — o identificador em si não entra nessa linha. Ver a seção 9
Base legal (LGPD): Execução de contrato (art. 7º, V)
Dado: Resumo embaralhado da chave do aparelho (um *hash* SHA-256)
Para quê: Não conceder as 4 horas grátis duas vezes ao mesmo aparelho, mesmo que você apague e reinstale o app
Onde fica: O app lê uma chave estável do aparelho para este app (no iPhone, um item guardado no Keychain; no Android, o ANDROID_ID) e envia ao servidor só o resumo embaralhado dela: a chave em si nunca sai do aparelho. O servidor guarda esse resumo ligado ao seu identificador aleatório. Ele não permite reconstruir a chave de origem. Não zera a cada mês, porque apagá-lo permitiria receber as horas de novo. Se você comprar horas avulsas, usá-las e depois pedir o reembolso à loja, o servidor registra as horas já usadas como uma dívida no seu identificador (descontada da sua próxima compra de horas) e marca esse resumo como sem direito às horas grátis
Base legal (LGPD): Legítimo interesse (art. 7º, IX), para evitar o uso repetido da oferta; é o que mantém o grátis possível
Dado: Endereço IP do seu acesso, ao pedir as horas grátis
Para quê: Limitar quantas concessões grátis saem de uma mesma rede por dia (uma faculdade inteira pode estar atrás do mesmo endereço, então o limite é folgado)
Onde fica: No servidor, só como contador do dia, por endereço (no IPv6, contado por bloco /48, que pode reunir vários clientes da mesma operadora). Não é guardado além do dia e não fica ligado ao seu identificador. O IP também é usado, só como contador do dia, no pedido da amostra gratuita das versões anteriores do app, no envio das respostas às perguntas do app e no cadastro do e-mail das horas grátis (para limitar abuso: no máximo 10 e-mails por rede em um dia); em todos os casos o servidor apaga o contador do dia anterior. Separadamente, o Firebase recebe o IP pelo motivo descrito na seção 8
Base legal (LGPD): Legítimo interesse (art. 7º, IX)
Dado: E-mail, só se você quiser deixar
Para quê: Uma única finalidade: falar com você (novidades do Grifo e convite para dar opinião sobre o app). Quem já recebeu as 4 horas grátis pode ganhar +2 horas ao deixar o e-mail, uma vez por aparelho e sujeito ao limite do dia; é opcional, e o app funciona igual sem ele. Deixar o e-mail é autorizar esse contato, e é a troca pela hora extra: sem deixar o e-mail, não há hora extra, e o app não guarda nenhum endereço que você não tenha escolhido deixar. Quem assina (ou está em teste grátis da assinatura) também pode deixar o e-mail, sem ganhar horas extras, com a mesma finalidade (falar com você) e a mesma remoção em Ajustes
Onde fica: No servidor, em uma lista separada dos contadores de cota, e só para quem o deixou. Guarda o e-mail, a data e a versão do texto de consentimento que você viu. O e-mail não é login nem conta: não identifica você no app e não dá acesso a nada. O Grifo não envia novidades nem pesquisas por e-mail hoje; se passar a enviar, pedirá antes a confirmação do endereço. Para apagar, use Remover meu e-mail em Ajustes, ou escreva para contact@bahamutsoftware.com. Ver a seção 9
Base legal (LGPD): Consentimento (art. 7º, I). Você pode revogá-lo a qualquer momento
Dado: Suas respostas a "Isso vai te ajudar a estudar?" e "O que faltou para assinar?", incluindo o texto livre (até 500 caracteres)
Para quê: O dono do Grifo entender o que melhorar
Onde fica: No servidor, sem nenhum identificador seu: nem o identificador aleatório do app, nem o e-mail. Responder é opcional. Não escreva no texto livre nada que não queira que o dono leia, porque ele é lido como foi escrito. Ver a seção 9
Base legal (LGPD): Consentimento (art. 7º, I). Como a resposta não leva identificador, depois de enviada não há como localizá-la para apagar
Dado: Quanto tempo de áudio você já usou no mês
Para quê: Aplicar o limite do seu plano
Onde fica: No servidor, associado ao identificador aleatório — nunca ao seu nome, porque o app não tem seu nome
Base legal (LGPD): Execução de contrato (art. 7º, V)
Dado: Dados de pagamento
Para quê: Cobrar a assinatura
Onde fica: O Grifo nunca vê nem processa dado de cartão. O pagamento é feito inteiramente pela App Store ou Google Play; o app só recebe da loja uma confirmação de que a compra existe
Base legal (LGPD): Não aplicável — o Grifo não trata este dado
Dado: Logs de diagnóstico
Para quê: Investigar erros (aula que não transcreveu, falha de rede)
Onde fica: Só no aparelho, até você exportar manualmente para enviar a um suporte
Base legal (LGPD): Legítimo interesse (art. 7º, IX), limitado ao que a seção 7 descreve
Dado: Relato de falha e evento de uso
Para quê: Descobrir que o app quebrou no seu aparelho sem depender de você relatar, e saber quais telas são usadas
Onde fica: Enviado ao Firebase (Google), sempre — não há um interruptor no app para desativar. Contém o tipo de erro, a linha do código onde ele aconteceu, números (quantas janelas, qual código HTTP, quantos segundos) e o que o app estava fazendo no instante da falha (gravando, transcrevendo, analisando). Nunca o áudio, a transcrição, seus destaques, suas notas, o nome das suas aulas nem nenhum caminho de arquivo
Base legal (LGPD): Legítimo interesse (art. 7º, IX), para manter o app funcionando. Você pode se opor a este tratamento (art. 18, § 2º) escrevendo para contact@bahamutsoftware.com
Dado: Nome da tela em que você está
Para quê: Saber onde o tempo é gasto no app, e o que ninguém usa
Onde fica: Enviado ao Firebase (Google) e ao PostHog (UE). Os nomes vêm de uma lista fechada escrita no código (gravar, aulas, ajustes...) e nenhum deles é derivado de algo seu — ver a seção 5.1
Base legal (LGPD): Legítimo interesse (art. 7º, IX). Mesmo direito de oposição da linha acima
Dado: Contadores do seu uso, em faixas
Para quê: Entender se o app serve a quem usa muito e a quem usa pouco
Onde fica: Enviado ao Firebase (Google) e ao PostHog (UE) sempre em faixas (por exemplo 6-20 ou 101-200), nunca como número exato: quantas aulas existem, quantas horas foram gravadas na última semana e no último mês, quantos cartões de estudo existem, o estado da assinatura, o plano, a área de estudo (lista fechada; o curso digitado nunca é enviado), o modo da build e se este aparelho é de teste do desenvolvedor
Base legal (LGPD): Legítimo interesse (art. 7º, IX). Mesmo direito de oposição
O e-mail e as horas extras (LGPD, art. 9º, § 3º). As 2 horas extras só são liberadas a quem deixa o e-mail: deixá-lo é a condição para recebê-las. Quem não deixa o e-mail não perde nada do que o Grifo já oferece: as 4 horas grátis, a gravação, a transcrição, os destaques e todo o resto funcionam igual, e o app não insiste. Quem assina também pode deixar o e-mail, só para o Grifo falar com você: nesse caso não há horas extras, porque a assinatura já tem as suas horas. Você pode pedir a eliminação do e-mail quando quiser (seção 12); as horas extras que você já recebeu continuam com você.
05 O que os logs de diagnóstico NUNCA contêm
O arquivo de diagnóstico do app é uma ferramenta de depuração técnica, não um registro do que você grava ou escreve. Por regra de código, ele nunca contém o áudio, a transcrição, os destaques ou qualquer texto que você tenha digitado — só caminhos de arquivo, tamanhos, durações, códigos de status HTTP e o tipo de uma exceção técnica (nunca a mensagem completa dela, porque mensagens de erro de rede podem carregar, por acidente, o corpo de uma requisição). O arquivo em si só sai do aparelho se você mesma o exportar e enviar a alguém — o app nunca transmite o arquivo de log.
5.1. O que o app envia sozinho, e o que ele nunca envia
Quando o app encontra um erro, ele envia ao Firebase (Google) um relato com quatro coisas, e só essas quatro:
- o tipo da falha (por exemplo, "erro de argumento", "falha de rede") — nunca a mensagem completa dela;
- a pilha de execução: nome de arquivo, função e número de linha do código do Grifo. É a informação que diz onde consertar, e ela não tem como carregar conteúdo;
- números: qual código HTTP o servidor devolveu, quantos trechos foram processados, quantos bytes tinha o arquivo;
- o que o app estava fazendo naquele instante: se havia uma gravação em andamento (e há quantos minutos), se uma transcrição ou uma análise estava rodando, e a faixa de quantas aulas existem no aparelho. Um app que quebra gravando e um que quebra parado são defeitos diferentes, e sem isso o relato não distingue os dois. São valores de sim/não, um número de minutos e uma faixa — nenhum deles é texto, pela mesma regra do parágrafo abaixo.
O que fica de fora não é uma promessa vaga, é uma regra de código: o app filtra qualquer valor de texto antes de enviar, mesmo os que pareceriam inofensivos. Caminho de arquivo é o exemplo que importa — o nome da sua aula aparece no caminho dela, então caminho nenhum é enviado.
O app também envia, pelo mesmo caminho, eventos de uso: que uma aula foi gravada, que uma análise terminou, quanto tempo levou. Nunca o nome, a disciplina nem o conteúdo dela.
Os eventos de uso cobrem as ações que você faz no app, sempre como número ou sim/não, nunca como texto:
- gravar: quantos minutos a aula teve, quantos pedaços de áudio, quantas vezes você pausou e quantos marcadores de um toque você usou;
- transcrever e analisar: quantos trechos saíram, quantos falharam, quanto tempo levou;
- buscar: quantos caracteres tinha o termo e quantos resultados apareceram — nunca o que você digitou;
- perguntar à aula: quantos caracteres tinha a pergunta, quantos trechos da transcrição foram usados e se a resposta veio do histórico — nunca a pergunta;
- notas e anexos: quantos caracteres tinha a nota e se ela estava ancorada num instante do áudio; se uma foto veio da câmera ou da galeria; quantos segundos tinha uma nota de voz; quantos arquivos você anexou — nunca o texto da nota, nunca o nome do arquivo;
- exportar: quais itens você marcou (cabeçalho, destaques, transcrição, notas e anexos, áudio) e a duração da aula — nunca o caminho do arquivo gerado;
- cartões de estudo: quantos cartões havia na fila, quantos você respondeu na sessão, quantos acertou e quantos cartões foram gerados;
- simulado: quantas questões foram criadas ao montar o banco de uma prova, quantas você respondeu, quantas deixou em branco e se saiu no meio antes de corrigir — nunca o enunciado, nunca a alternativa nem a justificativa;
- assinatura: o estado dela (sem assinatura, em teste, paga, expirada, ou não deu para saber), qual plano, e — quando você compra — quantas horas e quantos meses o plano tem e quanto ele custa em centavos.
- a tela que explica a assinatura: quantos segundos você ficou nela e se chegou a rolar até o fim, e se saiu dali para ver os planos. Serve para saber se aquela explicação ajuda ou atrapalha — nenhum texto, e nada sobre suas aulas;
- os passos do onboarding: qual dos passos da primeira abertura (a apresentação, a escolha da área, a oferta das horas grátis) apareceu para você, e se você seguiu, tocou em "Agora não" ou saiu dali. Serve para saber onde quem chega ao app desiste;
- a tentativa de compra: de onde a tela de assinatura foi aberta (por exemplo, de Ajustes ou de uma gravação no limite), qual plano você tocou (quantas horas por mês e por quantos meses), e se a compra foi iniciada, falhou, ficou pendente ou foi desistida, e o mesmo para as horas avulsas. Nunca dados de pagamento, que o Grifo não vê. Serve para saber onde a compra trava.
O nome da TELA em que você está
O app informa ao Firebase e ao PostHog qual tela está na frente, para nós sabermos onde o tempo é gasto e o que ninguém usa. Os nomes vêm de uma lista fechada escrita no código — coisas como gravar, aulas ou ajustes — e nenhum deles é derivado de algo seu: nome de aula, disciplina e texto que você escreveu não podem virar nome de tela, porque a lista não é montada a partir de nada seu. Um nome que não esteja nessa lista não é enviado: em vez de mandar algo desconhecido, o app não manda nada.
Contadores sobre o seu uso, em FAIXAS
Ao abrir o app, ele calcula alguns contadores a partir do que está no aparelho e envia ao Firebase sempre em faixas — algo como 6-20 ou 101-200 —, e nunca o número exato:
- quantas aulas existem no aparelho;
- quantas horas de áudio foram gravadas nos últimos 7 dias;
- quantas horas nos últimos 30 dias;
- quantos cartões de estudo existem.
Vão também duas informações que não são contadores, e ambas saem de uma lista fechada: a área de estudo que você escolhe no início ou em Ajustes (direito, medicina, concurso, outra ou nenhuma) e o modo da build do app (um de dois valores fixos, que separa a versão da loja de uma versão do app que não é distribuída na loja). Se você escolher "Outra área" e digitar o nome do seu curso, o que você digitou nunca é enviado: só a palavra "outra". Servem para sabermos para quem o app está sendo usado.
Vai junto uma marca dizendo se este aparelho é de teste do desenvolvedor, e ela existe para o contrário do que o resto desta seção descreve: os aparelhos em que o Grifo é testado antes de cada versão produzem uso e compras que não são de ninguém, e sem essa marca eles entrariam nos relatórios como se fossem. Ela não diz nada sobre você — só separa o aparelho de quem escreve o app do aparelho de quem usa.
Faixa e não número exato de propósito: para entender se o app serve a quem usa muito e a quem usa pouco basta a faixa, e um número exato ("1.437 aulas") identificaria uma pessoa de um jeito que "1000+" não identifica. Junto vai também o estado da sua assinatura e o plano, para sabermos como cada grupo usa o app.
Além do que o Grifo escolhe enviar, o próprio Firebase acrescenta dados que qualquer conexão de internet expõe e que ele usa para organizar os relatos: o endereço IP do seu acesso, do qual o Google deriva uma localização aproximada (país e, às vezes, estado ou cidade — nunca a sua posição por GPS, que o Grifo não pede nem tem permissão para ler), o modelo e a versão do sistema do aparelho, e um identificador de instalação que o próprio Firebase gera. Nós vemos o resultado disso agregado — por exemplo, "as falhas estão concentradas em uma versão do Android" — e não usamos essa localização para nada além de entender onde o app está sendo usado.
O PostHog recebe o mesmo que o Firebase
Os eventos de uso, os nomes de tela e as propriedades descritas acima vão também ao PostHog (PostHog, Inc.), um serviço de análise de uso, na região da União Europeia (EU Cloud): os dados ficam armazenados lá. O PostHog recebe o mesmo que o Firebase nesses três itens, e nada a mais: não recebe o relato de falha nem a pilha de execução, que ficam só no Firebase. O identificador é um número anônimo que o próprio PostHog gera na instalação do app, e que não está ligado a você, ao seu e-mail nem ao identificador da sua assinatura. Ele é gerado na instalação; no iPhone pode voltar ao restaurar um backup do iPhone. Não há gravação de tela, não há captura dos seus toques nem do texto que aparece na tela, e nenhum conteúdo de aula é enviado: a mesma regra de só número, sim/não e lista fechada vale para os dois. O PostHog recebe o endereço IP do seu acesso. Antes de descartá-lo, o PostHog deriva dele uma localização aproximada, derivada do endereço IP antes de ele ser descartado (país, estado, cidade, região do CEP e coordenadas aproximadas da região), e o projeto está configurado para descartar o endereço IP em seguida, em vez de guardá-lo. Junto vão o modelo, o nome e a versão do sistema do aparelho, a operadora de telefonia, o tamanho da tela, o idioma, o fuso e a versão do app. Nada disso identifica você, e não é localização por GPS: o Grifo não pede nem tem essa permissão. A base legal é a mesma do Firebase, o legítimo interesse (art. 7º, IX), com o mesmo direito de oposição (art. 18, § 2º) pelo e-mail contact@bahamutsoftware.com.
Essa coleta é permanente e não tem um interruptor no app. É o único jeito de o Grifo descobrir um defeito no seu aparelho sem depender de você relatar por e-mail, e é por isso que ela roda sempre, para toda instalação do app — não existe mais uma escolha individual para ligar ou desligar.
Mesmo assim, a LGPD te dá o direito de se opor a um tratamento feito com base em legítimo interesse (art. 18, § 2º). Para exercer esse direito aqui, escreva para contact@bahamutsoftware.com explicando o pedido: não há um botão para isso, porque a base legal não depende do seu consentimento prévio, mas o direito de se opor depois de o tratamento já estar em curso existe, e nós respondemos por esse canal.
06 Nenhum servidor do Grifo guarda o áudio ou o texto da sua aula
O servidor do Grifo recebe o áudio (para repassar a quem transcreve) e o texto de cada trecho (para pedir destaques, resumo, apostila, cartões ou a resposta a uma pergunta), mas não os grava em disco nem em banco de dados em nenhum momento — eles passam pela memória do servidor a caminho do fornecedor da etapa (ver a tabela da seção 7) e são descartados depois da resposta. O que o servidor guarda, associado só ao seu identificador aleatório, é: quantos segundos de áudio você já usou no mês, quantas vezes pediu destaques ou resumo, até quando sua assinatura vale e quantas horas grátis ainda restam. Nada disso é o conteúdo da aula.
Há uma única exceção, e ela só acontece por uma escolha explícita sua. Quando você toca "Reportar erro nesta questão" num simulado e marca a caixa "Enviar esta questão para a equipe do Grifo corrigir", o servidor guarda o texto daquela questão — o enunciado, as alternativas, a justificativa e o trecho da aula citado — sem nada que identifique você: nem o seu identificador aleatório, nem qualquer outro dado que ligue a questão a você. Isso serve só para o dono do Grifo melhorar o gerador de questões; ver a seção 9 para quanto tempo isso fica guardado. Sem marcar essa caixa, reportar uma questão continua sendo uma ação só do seu aparelho — o texto dela nunca sai daqui.
07 Transferência internacional de dados
Sim, seus dados saem do Brasil. Três empresas processam conteúdo da sua aula fora do território brasileiro. Quem recebe o quê depende do TIPO de conteúdo, não da função do app que você usou:
o que é enviado: o áudio da aula, para virar texto
quem processa: Cloudflare (Workers AI)
se ela falhar: Groq
o que é enviado: o texto da aula (a transcrição, ou os trechos dela de que a função precisa) e a pergunta que você digita
quem processa: OpenRouter
se ela falhar: Cloudflare (Workers AI)
o que é enviado: a foto que você anexa, para ler o texto dela
quem processa: OpenRouter
se ela falhar: nenhuma: sem a OpenRouter, a foto não é lida
O texto da aula é o que alimenta o material de estudo do app. Hoje, por exemplo: destaques, resumo, apostila, cartões de estudo, a resposta de "Perguntar à aula" e as questões do simulado. Uma função nova que use o texto da aula vai para os mesmos destinatários desta tabela. Se um dia entrar uma empresa nova, ou um tipo de conteúdo novo, esta política muda antes.
O áudio nunca vai para a OpenRouter. Ela é uma intermediária: repassa o texto a um provedor que executa o modelo de linguagem, e o Grifo pede, em cada envio, que ela use só provedores de retenção zero, que não guardam o conteúdo depois de responder.
Nenhuma delas recebe o seu nome, o e-mail que você tenha deixado ou qualquer cadastro seu: o Grifo não envia esses dados a elas. O e-mail, se você o deixou, fica só na lista do servidor do Grifo (seção 4), e o Grifo não tem nome nem conta sua para enviar.
Cada uma declara não usar o seu conteúdo para treinar modelos de inteligência artificial, e retê-lo pelo tempo mínimo necessário. Essas são declarações dos fornecedores, não garantias que o Grifo possa dar — o Grifo não controla a infraestrutura de nenhum deles.
Por que existe mais de um fornecedor por etapa
Para que uma aula não fique sem transcrição, sem destaque ou sem resumo por causa da falha de um fornecedor. O segundo prestador de cada etapa só recebe conteúdo quando o primeiro falha — em funcionamento normal, não recebe nada.
A Cloudflare aparece nesta política em três papéis distintos, e vale separar: ela hospeda o servidor do Grifo (seção 8), é ela quem transcreve o áudio, e desde setembro de 2026 é também a emergência de todas as etapas de texto (tudo o que sai do texto da aula, menos a leitura de foto), quando a OpenRouter falha.
Até agosto de 2026 ela transcrevia apenas quando a Groq falhava; hoje é o contrário — ela é a primeira, e a Groq é a emergência. Nas etapas de TEXTO a Groq deixou de receber conteúdo: cartões e perguntas passaram da Groq para a OpenRouter, com a Cloudflare como emergência.
A Cloudflare declara, nos termos do serviço, que *"não usa o seu Conteúdo de Cliente para (1) treinar nenhum modelo de inteligência artificial disponibilizado no Workers AI"* — e a definição de "Conteúdo de Cliente" desses termos nomeia arquivos de áudio expressamente. Essa é uma declaração da Cloudflare, não uma garantia que o Grifo possa dar — o Grifo não controla a infraestrutura dela.
Sobre onde essa transcrição acontece, e aqui a resposta é diferente da do resto do servidor: a inferência de inteligência artificial roda apenas nos centros de dados da Cloudflare que têm as placas de vídeo necessárias, que são um subconjunto da rede dela. A Cloudflare não se compromete com um país para esse processamento, então trate-o como processamento fora do Brasil — a mesma base legal desta seção se aplica. É por isso que a expectativa de "tipicamente em território brasileiro" descrita na seção 8, que vale para o servidor e para os contadores de cota, não vale para a transcrição.
A base legal para essa transferência internacional é o seu consentimento específico e destacado, dado antes do primeiro envio de qualquer aula à nuvem (LGPD, art. 33, VIII) — não é uma condição escondida nos termos: o app mostra uma tela dedicada a isso, com essa informação em destaque, antes de enviar a primeira aula. Você pode recusar; a aula continua gravada e guardada no aparelho, só sem transcrição nem destaques.
O relato de falha e os eventos de uso descritos na seção 5.1 também são processados fora do Brasil, pelo Firebase (Google) e, para os eventos, telas e propriedades, também pelo PostHog (União Europeia), nos mesmos termos. A base legal ali é o legítimo interesse (art. 7º, IX) — não o consentimento —, porque esses dados não contêm o conteúdo da aula nem nada que identifique você; e porque a alternativa é um app que quebra no seu aparelho sem ninguém saber. Essa coleta é sempre ligada — não existe mais um interruptor em Ajustes para desativá-la —, mas você pode exercer o direito de oposição do art. 18, § 2º escrevendo para contact@bahamutsoftware.com (ver seção 5.1).
O servidor próprio do Grifo roda sobre a infraestrutura da Cloudflare — ver a seção 8, sobre operadores.
08 Quem mais trata os seus dados (operadores)
Operador: Groq, Inc.
O que recebe: Só o áudio da aula, e só quando a Cloudflare falha na transcrição. Até setembro de 2026 a Groq também gerava cartões e respondia "Perguntar à aula"; hoje não recebe mais nada de texto
Onde processa: Fora do Brasil
Operador: Cloudflare, Inc.
O que recebe: TRÊS papéis diferentes. (a) Infraestrutura: o servidor do Grifo roda como um Cloudflare Worker, então a Cloudflare provê o caminho por onde o áudio e o texto passam a caminho de cada fornecedor, e guarda os contadores de cota (segundos usados, chamadas de destaques/resumo, validade da assinatura, saldo de horas grátis e o resumo embaralhado da chave do aparelho) associados ao seu identificador aleatório, e a lista do e-mail opcional e as respostas às perguntas do app. (b) Transcrição, como PRIMEIRA opção (desde agosto de 2026): o áudio da aula é transcrito pelo serviço de inteligência artificial dela (Workers AI), com o mesmo modelo que a Groq executa. (c) Emergência das etapas de TEXTO (desde setembro de 2026): quando a OpenRouter falha, é a Cloudflare que gera o material que sai do texto da aula (ver a seção 7) — recebendo a transcrição ou os trechos relevantes dela, nunca o áudio. A Cloudflare declara não usar esse conteúdo para treinar modelos disponibilizados no Workers AI, e a definição de "Conteúdo de Cliente" dos termos dela nomeia arquivos de áudio expressamente
Onde processa: (a) Workers rodam na rede global da Cloudflare, então o processamento acontece no ponto de presença mais próximo de você — no Brasil, tipicamente em território brasileiro, mas sem garantia. Os contadores de cota (Durable Objects) são criados preferencialmente na América do Sul, por configuração explícita do servidor; se não houver capacidade na região, a Cloudflare os coloca em outro lugar. Dizemos "preferencialmente" porque é o que a infraestrutura de fato promete. (b) Para a transcrição, não: a inferência de inteligência artificial roda só nos centros de dados que têm as placas de vídeo necessárias, um subconjunto da rede, e a Cloudflare não se compromete com um país. Trate como fora do Brasil
Operador: OpenRouter, Inc.
O que recebe: O texto da aula (a transcrição, ou os trechos dela de que cada função precisa), a pergunta que você digita em "Perguntar à aula" e a foto que você anexa, para gerar o material de estudo descrito na seção 7. Nunca o áudio. A OpenRouter repassa o conteúdo a um provedor que executa o modelo de linguagem, e o Grifo pede em cada envio que ela use só provedores de retenção zero, que não guardam o conteúdo depois de responder
Onde processa: Fora do Brasil
Operador: Google LLC (Firebase)
O que recebe: O relato de falha e os eventos de uso da seção 5.1 — tipo de erro, pilha de execução e números. Nunca o áudio, a transcrição, suas notas nem o nome das suas aulas. Recebe também o identificador de instalação que o próprio Firebase gera, o modelo e a versão do sistema do seu aparelho, e o endereço IP do seu acesso, do qual o Google deriva a sua localização aproximada (país e, às vezes, estado ou cidade). Não é localização por GPS: o Grifo não pede nem tem essa permissão
Onde processa: Fora do Brasil
Operador: PostHog, Inc.
O que recebe: Os eventos de uso, os nomes de tela e as propriedades da seção 5.1, os mesmos que o Firebase recebe, e nada de falha nem de pilha de execução. Recebe também o identificador anônimo que o próprio PostHog gera na instalação (no iPhone pode voltar ao restaurar um backup do iPhone), o modelo, o nome e a versão do sistema do aparelho, a operadora de telefonia, o tamanho da tela, o idioma, o fuso e a versão do app, e o endereço IP do seu acesso, do qual o PostHog deriva uma localização aproximada, derivada do endereço IP antes de ele ser descartado (país, estado, cidade, região do CEP e coordenadas aproximadas da região) e então o descarta. Nada disso identifica você. Sem gravação de tela e sem conteúdo de aula
Onde processa: União Europeia (EU Cloud), ou seja, fora do Brasil
Operador: App Store (Apple) / Google Play
O que recebe: O processamento do pagamento da assinatura, e a confirmação de que a compra existe
Onde processa: Conforme a política de privacidade da Apple/Google
09 Retenção e eliminação
- Áudio, transcrição, destaques, notas e anexos: ficam no seu aparelho até você decidir apagá-los. O Grifo nunca apaga uma aula ou o áudio dela por conta própria — não existe limpeza automática nem política de retenção que remova conteúdo sem uma ação sua. A única forma de apagar áudio é um caminho explícito dentro do app (a tela de liberar espaço), que sempre preserva a transcrição, os destaques e suas notas mesmo quando você decide apagar só o áudio.
- Histórico de buscas: guardado localmente, limitado às 50 buscas mais recentes; buscas mais antigas são substituídas automaticamente pelas novas.
- Logs de diagnóstico: rotacionam localmente por tamanho (cerca de 2 MB); o app guarda apenas o arquivo atual e o anterior. Você pode apagá-los a qualquer momento pelos Ajustes.
- No servidor: nenhum conteúdo de aula é retido (ver seção 6). Os contadores de cota associados ao seu identificador zeram a cada novo mês.
- Contagem de assinaturas, no servidor: além dos contadores de cota, o servidor guarda uma linha por pessoa com o estado da assinatura (ativa paga, em teste grátis, encerrada, ou nunca assinou), o plano, até quando ela vale, e quando o app foi aberto pela primeira e pela última vez. Essa linha é identificada por um resumo embaralhado (um *hash* de 64 bits) do identificador aleatório, e não pelo identificador em si — ela serve para contar, não para achar você, e o resumo descarta informação demais para reconstruir o identificador de origem. Existe porque os relatórios da App Store e do Google Play levam dias, e sem isso não há como saber quantas pessoas de fato assinam. Ela não zera a cada mês, porque uma assinatura que terminou só pode ser contada se continuar registrada; e nenhum conteúdo de aula, nome, e-mail ou texto seu entra nela (o e-mail opcional, se você o deixar, mora numa lista separada, descrita abaixo).
- Horas grátis e o resumo da chave do aparelho, no servidor: o saldo de horas grátis e o resumo embaralhado da chave do aparelho ficam ligados ao seu identificador aleatório e não zeram a cada mês: se zerassem, o mesmo aparelho receberia as 4 horas de novo. Se uma compra de horas avulsas já usadas for reembolsada pela loja, o servidor registra a diferença como uma dívida de horas no seu identificador, que a próxima compra de horas quita primeiro, e marca o resumo do aparelho como sem direito às horas grátis. A transação de origem da sua assinatura (o número da transação original da Apple, em claro, ou o resumo do código de compra do Google) também fica ligada ao identificador e não zera a cada mês: é ela que prova que o aparelho é o de quem assinou, para que as horas avulsas que você comprar continuem no mesmo identificador depois que a assinatura vencer.
- Endereço IP do pedido das horas grátis: o contador do Grifo guarda só o resumo do endereço (por endereço, ou por bloco /48 no IPv6), e só pelo dia. Separadamente, o servidor roda na Cloudflare, que mantém o registro de operação dos pedidos que o servidor recebe (método, endereço da rota, resultado e metadados da conexão, que podem incluir o endereço IP) por até 7 dias, para o dono investigar falhas; o Grifo não consegue encurtar esse prazo e não usa esse registro para ligar o IP a você. O mesmo vale para o contador do pedido da amostra gratuita das versões anteriores do app e para o das respostas às perguntas: um serviço automático apaga, de hora em hora, os contadores de dias anteriores ao dia atual (UTC). A promessa de "só pelo dia" vale para esses contadores, não para o registro de operação da Cloudflare descrito acima.
- E-mail opcional: só é guardado se você o deixar (o que autoriza o contato; para quem recebeu as 4 horas grátis, é a troca pela hora extra, e quem assina também pode deixá-lo, sem horas extras); guardado, fica no servidor até você removê-lo (em Ajustes, com Remover meu e-mail, ou escrevendo para contact@bahamutsoftware.com) ou até 12 meses sem você abrir o app, o que acontecer primeiro. Ao ser removido, o e-mail é apagado da lista. Se você escrever ao suporte com o identificador que aparece no rodapé do e-mail de suporte, o dono apaga o seu e-mail por esse identificador. Remover o e-mail não tira o +2 horas que você já ganhou.
- Respostas às perguntas do app ("Isso vai te ajudar a estudar?" e "O que faltou para assinar?"): o servidor guarda as 500 mais recentes, de todas as pessoas juntas, e a mais antiga é apagada ao chegar a 501ª. Não têm identificador seu — por isso o dono do Grifo não sabe quais vieram de você e não consegue apagar uma específica a pedido.
- Se você desinstalar o app: os dados guardados no aparelho (áudio, transcrição, destaques, notas, histórico de busca) são apagados junto com o app. O identificador aleatório do app também é apagado, mas reinstalar não começa do zero: o app lê de novo a chave do aparelho, envia ao servidor o resumo embaralhado dela, e o servidor devolve o identificador que já estava ligado a esse resumo, com o seu saldo de horas grátis. Isso acontece sem você fazer nada, e é o que impede que apagar e reinstalar renove as 4 horas. A sua assinatura continua na sua conta da loja, e restaurar a compra a reconecta ao app.
- Questões reportadas para a equipe do Grifo corrigir (ver a exceção da seção 6): o servidor guarda as 500 mais recentes, de todas as usuárias juntas. Ao chegar a 501ª, a mais antiga é apagada automaticamente — não existe um limite de tempo para essas 500, só um limite de quantidade. Nenhuma delas tem qualquer identificador seu, então não há como o dono do Grifo saber quais questões vieram de você especificamente.
10 Segurança
O áudio, a transcrição e os destaques ficam em armazenamento privado do aplicativo, protegido pelo isolamento padrão do sistema operacional (outro aplicativo não acessa esses arquivos). Isso significa que alguém com acesso físico ao aparelho desbloqueado, ou a um backup não criptografado do aparelho, poderia acessar esses arquivos.
10.1 O backup automático do seu celular
Esta seção descreve dados seus que saem do aparelho sem passar pelo Grifo, e por isso ela existe.
Android e iOS fazem backup automático dos aplicativos — para o Google Drive da sua conta Google, ou para o iCloud da sua conta Apple. Isso não é feito pelo Grifo: é feito pelo sistema operacional, com a conta que você usa no celular, e segue a política de privacidade da Google ou da Apple, não esta.
O Grifo interfere nesse backup em um ponto, de propósito: o áudio das aulas é excluído dele nas duas plataformas. Uma aula de 74 minutos ocupa cerca de 207 MB, e o Android derruba o backup inteiro do aplicativo acima de 25 MB — sem essa exclusão, você provavelmente não teria backup de nada.
O que ISSO deixa dentro do backup, quando ele está ligado:
- Nos dois sistemas: o banco de dados local do app — os marcadores que você fez durante a aula, seus favoritos, suas notas, os cartões de estudo, sua grade de horários, os títulos das aulas e o histórico das suas últimas 50 buscas.
- No iPhone, também: a transcrição e os destaques de cada aula, que ficam em arquivos ao lado do áudio. No Android eles não vão, porque a regra de exclusão do Android atinge a pasta inteira onde eles moram e não permite separar arquivo por arquivo.
Ou seja: no iPhone, o texto do que foi dito na sua aula pode estar no seu iCloud. Não no nosso servidor, e não em servidor de mais ninguém além da Apple — mas fora do aparelho, e é justo você saber disso.
Como desligar, se preferir: no Android, em Configurações → Google → Backup; no iPhone, em Ajustes → seu nome → iCloud → Apps que usam o iCloud. Desligar protege esses dados de sair do aparelho e, ao mesmo tempo, tira sua rede de proteção: se o celular quebrar ou for perdido, o que você anotou à mão não volta. A escolha é sua, e é por isso que este documento explica os dois lados em vez de decidir por você.
11 A voz do seu professor e de colegas
A voz é dado pessoal sensível. A LGPD classifica dado biométrico como sensível (art. 5º, II), e a voz de uma pessoa identificável é dado biométrico. Isso não é detalhe de redação: dado sensível não se trata com as bases do art. 7º, e sim com as do art. 11 — no caso do Grifo, consentimento específico e destacado (art. 11, I). É por isso que o envio à nuvem exige uma autorização própria, separada da instalação do app e separada da gravação, e não vem ligada por padrão.
E é por isso também que gravar nunca depende dessa autorização: gravar é tratamento local, sob execução de contrato; enviar é que é o ato que precisa do consentimento destacado. Perder uma aula porque uma permissão de nuvem estava desligada seria o pior desfecho possível, e o app é construído para que isso não aconteça.
Uma gravação de aula carrega a voz de outras pessoas, não só a sua. A legislação brasileira de direitos autorais (Lei 9.610/98, art. 46, IV) permite que você grave uma aula para estudar, e veda publicá-la, no todo ou em parte, sem autorização prévia e expressa de quem a ministrou. Enviar o áudio para transcrever não torna a aula pública: ele vai só aos fornecedores da seção 7, para gerar o seu material de estudo, e o Grifo não publica nem mostra a sua aula a mais ninguém. Na tela em que pede o seu consentimento para transcrever, o app diz três coisas: que, para transcrever e criar os destaques, o áudio da aula é enviado a serviços de inteligência artificial, que funcionam fora do país; que esses serviços usam o áudio para gerar o seu material de estudo e que nada é publicado; e que gravar a aula para estudar é permitido por lei, mas a gravação não deve ser publicada sem a autorização do professor.
12 Seus direitos como titular dos dados
Sob a LGPD, você pode pedir a qualquer momento:
- confirmação de que tratamos seus dados, e acesso a eles;
- correção de dados incompletos ou desatualizados;
- eliminação dos dados tratados com base no seu consentimento;
- portabilidade dos seus dados a outro fornecedor;
- informação sobre com quem compartilhamos seus dados;
- revogação do consentimento (o que, no Grifo, você já pode fazer sozinha, a qualquer momento, em Ajustes — desligando o envio à nuvem);
- oposição a tratamento feito com base em legítimo interesse (art. 18, § 2º).
Se a nossa resposta não te satisfizer, você pode reclamar à autoridade. A LGPD te dá esse direito expressamente (art. 18, § 1º): a ANPD — Autoridade Nacional de Proteção de Dados recebe petições de titulares em <https://www.gov.br/anpd>. Você não precisa da nossa concordância nem da nossa intermediação para isso.
Como o Grifo não coleta nome nem qualquer identificador que ligue o uso do app a uma pessoa civil identificada (o e-mail é opcional e só existe se você o deixar; ver seção 4), pedidos que dependam de localizar você por esses dados podem não ser possíveis de atender por essa via — escreva para contact@bahamutsoftware.com para os caminhos disponíveis no seu caso.
13 Se você tem menos de 18 anos
O Grifo é feito para estudante de faculdade, e a loja de aplicativos classifica o app para essa faixa. Mas a idade de quem instala não é algo que o app verifique, então vale dizer o que a lei exige.
A LGPD tem regime próprio para criança e adolescente (art. 14): o tratamento deve ser feito no melhor interesse deles, e o de criança exige consentimento específico de pelo menos um dos pais ou do responsável legal (art. 14, § 1º).
Na prática, aqui:
- Gravar e guardar no aparelho não envia nada para ninguém, e é o funcionamento normal do app.
- Enviar áudio à nuvem é o ato que trata dado sensível de terceiros (a voz do professor e de colegas) fora do aparelho. Se quem usa o app é criança ou adolescente, essa autorização deve ser dada com a participação do responsável.
- Se você é responsável por um menor que usa o Grifo e quer que os dados dele sejam eliminados, escreva para contact@bahamutsoftware.com.
O Grifo não coleta nome nem data de nascimento (o e-mail é opcional), então não temos como identificar a idade de quem usa — o que significa que dependemos deste aviso, e não de uma verificação, para que a regra seja respeitada.
14 Alterações desta política
Esta política pode mudar quando o app mudar. Mudanças relevantes — em especial qualquer novo destino para o áudio ou a transcrição da aula — serão comunicadas dentro do app antes de entrarem em vigor.
15 Contato
Dúvidas sobre esta política ou sobre seus dados: contact@bahamutsoftware.com. É o mesmo endereço declarado na seção 1 como canal do controlador, e o mesmo que o app oferece em "falar com o suporte" — um documento que aponta para dois e-mails diferentes obriga a titular a escolher, e ela escolhe errado.