Saltar al contenido
OAZE

Política de privacidad

Última actualización: 15 de septiembre de 2026

Borrador pendiente de revisión jurídica. El contenido describe el funcionamiento real del producto, pero no fue revisado por un abogado y faltan datos obligatorios.

Antes de publicar en definitivo: completar la identificación del controlador (§1), nombrar al encargado del tratamiento de datos (§11, exigido por el art. 41 de la LGPD) y revisar las bases legales del §3.

1. Quién es el responsable

OAZE es el controlador de los datos personales tratados aquí, en los términos de la Ley General de Protección de Datos de Brasil (Ley 13.709/2018).

Tú eres el titular de tus datos. El papel de controlador solo cambia en una futura contratación empresarial en la que el cliente decida cómo tratar datos personales de otras personas; ese caso tendrá contrato y anexo propios.

A completar: razón social, CNPJ y dirección.

2. Qué recogemos

Datos de registro. Correo, contraseña (guardada solo como hash, nunca en texto) y, opcionalmente, el nombre con el que quieres que te llamemos.

Datos financieros que ingresas. Cuentas, tarjetas, categorías, movimientos, presupuestos, metas e inversiones. No los buscamos en ningún lado: todo llega porque lo escribiste o importaste un archivo que tú mismo descargaste de tu banco.

Datos del plan. Plan, límites y situación de la suscripción asociados a la cuenta, con los identificadores de la sesión y de la suscripción en Stripe.

Datos de pago. Al suscribirte, OAZE envía a Stripe tu correo, el plan y el importe elegidos. Los datos de la tarjeta se escriben en la página de Stripe y nunca pasan por OAZE.

Datos técnicos mínimos. Registros de error del servidor, con identificador de solicitud y hora. No incluyen contenido financiero.

No recogemos: tu ubicación, tu lista de contactos, tu historial de navegación en otros sitios ni datos de terceros. No usamos cookies de publicidad ni rastreadores de redes sociales. Usamos solo almacenamiento esencial para la sesión, las preferencias y el funcionamiento local. Si eliges entrar con Google, Google puede usar sus propias cookies durante esa autenticación.

3. Para qué lo usamos y con qué base legal

  • Ejecutar el contrato (art. 7, V) — mantener tu cuenta, sincronizar tus datos entre dispositivos, aplicar los límites del plan y cobrar la suscripción, cuando exista.
  • Cumplir obligaciones legales (art. 7, II) — atender obligaciones legales aplicables al servicio.
  • Interés legítimo (art. 7, IX) — seguridad, prevención del fraude y corrección de defectos, siempre con el mínimo de datos necesarios.
  • Consentimiento (art. 7, I) — solo para el envío de datos a UGLEZ, descrito en el §5. Puedes no usar UGLEZ y el resto del producto sigue funcionando igual.

4. Dónde están los datos

Los registros están en una base PostgreSQL gestionada por Supabase, con aislamiento por cuenta aplicado en la propia base (Row Level Security): una cuenta solo alcanza sus filas, y eso lo impone la base, no una verificación en la aplicación.

El sitio está alojado en Hostinger.

Transferencia internacional: estos servicios pueden mantener servidores fuera de Brasil. Antes de cada transferencia, OAZE debe confirmar la hipótesis legal, el país, el importador y un mecanismo válido previsto en la LGPD y en la Resolución CD/ANPD n.º 19/2024. A confirmar: región del proyecto Supabase y países usados por cada proveedor.

5. UGLEZ y el uso de inteligencia artificial

Buena parte de lo que muestra UGLEZ es cálculo hecho en tu propio navegador. Para eso, ningún dato sale del dispositivo.

Cuando conversas con UGLEZ, la pregunta y un resumen de tus números van a un servidor nuestro, que llama a la Responses API de OpenAI. La pantalla muestra qué categorías de datos van junto, antes de que envíes.

Lo que no se envía: descripciones de movimientos, nombres de comercios, números de cuenta o tarjeta, y tu correo.

Tus datos no se usan para entrenar modelos. Se envían solo para generar tu respuesta. La llamada no solicita que la API almacene la respuesta generada (store: false).

La clave de acceso al proveedor queda en el servidor. Nunca llega a tu navegador, y el navegador nunca habla directamente con ningún proveedor de IA.

6. Con quién compartimos

Compartimos solo lo necesario para la operación elegida. El papel de cada proveedor puede variar entre operador, suboperador y controlador independiente:

  • Supabase: base PostgreSQL, autenticación, Edge Functions y copias de seguridad disponibles en el plan contratado.
  • Hostinger: alojamiento de los archivos públicos y registros técnicos necesarios para la entrega y la seguridad del sitio.
  • Stripe: Checkout, suscripción, factura, cancelación, devolución, disputa y prevención del fraude.
  • OpenAI: la respuesta de UGLEZ, solo cuando eliges enviar una pregunta, dentro de los límites descritos en el §5.
  • Google y Apple: autenticación, solo cuando el método esté habilitado y tú lo elijas.
  • jsDelivr: respaldo técnico para cargar la biblioteca pública de Supabase si el archivo local no está disponible.

Cloudflare Turnstile, hCaptcha, analytics, SMTP externo y monitoreo de errores solo se añadirán a esta lista antes de su activación y después de evaluar finalidad, datos, retención, seguridad y transferencia internacional.

No vendemos tus datos. No los cedemos para publicidad. No los cruzamos con otras bases.

Podemos entregar datos por orden judicial. En ese caso te avisamos, salvo cuando la ley prohíba el aviso.

7. Lo que queda solo en tu dispositivo

OAZE guarda en el localStorage del navegador: preferencias de visualización (tema, mes seleccionado), una caché de tus datos para que la pantalla abra rápido y una cola de lo que todavía no se subió cuando estás sin conexión.

Esto es por dispositivo y no llega hasta nosotros. Borrar los datos del navegador elimina esa parte, sin afectar lo que está en tu cuenta.

Si usas OAZE sin cuenta, tus registros financieros quedan en el dispositivo, y no tenemos copia ni forma de recuperarlos. El alojamiento todavía puede generar los registros técnicos y de acceso descritos en esta política.

8. Cookies y opciones de privacidad

OAZE usa cookies o tecnologías equivalentes estrictamente necesarias para la sesión, la seguridad, las preferencias solicitadas y el funcionamiento local. No se usan para publicidad.

El banner permite aceptar o rechazar tecnologías opcionales. Quedan desactivadas hasta que elijas y, si se rechazan, analytics, marketing, personalización no necesaria y SDK opcionales no podrán iniciarse. Hoy OAZE no tiene ninguna de esas categorías activa.

La decisión queda en oaze.cookies.v2, en tu navegador, para que el banner respete la elección. Puedes borrar esa preferencia en los datos del navegador y elegir de nuevo.

Rechazar las opcionales no cierra la sesión ni apaga funciones necesarias para el servicio que pediste. Si no quieres el tratamiento necesario para una cuenta, usa el modo local sin cuenta; en ese modo, OAZE no recibe tus registros financieros.

9. Cuánto tiempo guardamos y cómo eliminamos

Los registros financieros permanecen mientras exista tu cuenta. Al eliminar la cuenta, OAZE cancela la renovación, revoca las sesiones y elimina los datos de la base activa.

Algunos registros pueden conservarse por el plazo exigido por ley o necesario para el ejercicio regular de derechos, incluyendo cobro, fraude, aceptaciones y registros de acceso. Cuando se aplique el art. 15 del Marco Civil, los registros de acceso se guardan 6 meses, bajo secreto y seguridad.

Pueden quedar copias residuales en copias de seguridad protegidas por el ciclo técnico del proveedor. No están disponibles para uso normal y deben volver a la cola de eliminación si se restaura una copia. El plazo máximo se publicará tras la confirmación contractual con Supabase.

Los registros de incidentes de seguridad se mantienen por al menos 5 años. Los datos conservados tras la eliminación no se reutilizarán para marketing ni reactivación.

10. Tus derechos

La LGPD (art. 18) te garantiza: confirmación del tratamiento, acceso, corrección, anonimización o bloqueo, portabilidad, eliminación, información sobre el uso compartido y revocación del consentimiento.

En la práctica, dos de ellos los ejerces solo, sin pedirle nada a nadie:

  • Portabilidad y acceso — Configuración → Exportar. Sale todo, en formato abierto, al instante.
  • Eliminación — Configuración → Eliminar cuenta. Te pedimos que escribas tu propio correo para confirmar, porque la operación no tiene vuelta atrás.

Para los demás, escribe a soporte. Respondemos en hasta 15 días.

11. Encargado de protección de datos (DPO)

A completar: nombre y contacto del encargado, conforme al art. 41 de la LGPD.

12. Niños y adolescentes

OAZE no está destinado a menores de 18 años sin autorización de un responsable legal, y no recogemos datos de niños a sabiendas. Si eso ocurre, avisa a soporte y los borramos.

13. Incidentes y responsabilidades

OAZE adopta medidas de seguridad proporcionales al riesgo y podrá responder cuando cause el daño por tratamiento ilegal, falla evitable, instrucción ilícita, demora en la contención o elección y fiscalización negligentes de un proveedor.

Si un operador incumple la LGPD o nuestras instrucciones lícitas, o si un controlador independiente falla en una decisión propia, podrá responder por su participación en el evento. Eso no impide que OAZE coopere con la investigación y atienda al titular.

El usuario podrá responder por fraude, acto ilícito, compartir credenciales deliberadamente o culpa exclusiva comprobada. Un error común o el phishing no transfieren toda la responsabilidad de forma automática.

Un incidente que pueda causar riesgo o daño relevante se comunicará a la ANPD y a los titulares afectados en hasta 3 días hábiles, salvo plazo legal específico. El aviso informará la naturaleza de los datos, los riesgos, las medidas adoptadas y el canal de contacto.

14. Accesibilidad y privacidad

Esta política, las opciones de cookies, las solicitudes de derechos, la exportación y la eliminación deben funcionar con teclado, lectores de pantalla, zoom y otras tecnologías de asistencia. La meta de OAZE es cumplir la WCAG 2.2 en nivel AA.

Si una barrera impide ejercer un derecho, escribe a suporte@oaze.site. Ofreceremos una alternativa equivalente sin costo y sin pérdida de plazo.

15. Cambios en esta política

Si algo relevante cambia, avisamos por correo con 30 días de antelación y actualizamos la fecha al inicio de esta página.

16. Contacto

Página de soporte o suporte@oaze.site.