LEGAL · PRIVACIDADE

Política de Privacidade

Última atualização: Maio de 2026

1. Controlador de dados

O controlador, no sentido do Regulamento Geral de Proteção de Dados (GDPR) e de outras leis de proteção de dados aplicáveis, é:

Bora Bey Sarikaya Berlim, Alemanha E-mail: privacy@deeplink-freediving.com
Um endereço postal completo é fornecido sob solicitação pelo e-mail acima (o DEEPLINK está em teste pré-lançamento, sem atividade comercial).

2. Informações gerais sobre o processamento de dados

O DEEPLINK é uma plataforma de coordenação para freedivers. Processamos dados pessoais apenas na medida necessária para fornecer uma plataforma funcional e nossos serviços. Dados pessoais são processados apenas com o consentimento do usuário ou quando o processamento for permitido por lei.

3. Bases legais para o processamento

  • Consentimento (Art. 6(1)(a) GDPR) Quando obtemos consentimento para operações de processamento. O consentimento pode ser retirado a qualquer momento.
  • Execução de contrato (Art. 6(1)(b) GDPR) Para a execução do contrato com o usuário (ex.: criação de conta, planejamento de sessões, buddy matching, processamento de pagamentos).
  • Interesse legítimo (Art. 6(1)(f) GDPR) Para segurança da plataforma, prevenção de abuso, análise e melhoria dos serviços.
  • Obrigação legal (Art. 6(1)(c) GDPR) Quando somos legalmente obrigados a processar dados (ex.: obrigações de retenção relacionadas a impostos).

4. Dados que coletamos

a) Cadastro e conta

No cadastro, coletamos: nome, endereço de e-mail e senha (armazenada como hash criptográfico, nunca temos acesso à senha em texto puro). Opcionalmente: foto de perfil, bio, localização.

b) Perfil de mergulho

Informações voluntárias sobre seu perfil de mergulho: nível de certificação, profundidade máxima, disciplinas preferidas, nível de experiência, equipamento. Esses dados são usados para buddy matching e planejamento de sessões e são visíveis para outros usuários conforme suas configurações de privacidade.

c) Sessões e atividades

Dados sobre sessões de mergulho que você cria ou das quais participa: data, hora, local, participantes, papéis (diver / safety). Entradas do dive log: profundidade, duração, disciplina, notas pessoais.

d) Mensagens

Conteúdo que você envia e recebe pela função de chat da plataforma. As mensagens são armazenadas criptografadas e são visíveis apenas para os participantes da respectiva conversa.

e) Dados de pagamento

Ao usar recursos pagos (reservas de safety diver, ingressos de eventos, marketplace), os dados de pagamento são processados exclusivamente por meio do nosso provedor de pagamentos, Stripe. Não armazenamos números completos de cartão de crédito nem dados bancários. Recebemos apenas um ID de transação e o status do pagamento.

f) Dados técnicos (logs do servidor)

Cada vez que você acessa a plataforma, dados técnicos são coletados automaticamente: endereço IP (anonimizado), tipo e versão do navegador, sistema operacional, URL de origem, data e hora do acesso. Esses dados não são mesclados com outras fontes e são apagados automaticamente após 30 dias.

g) Diagnóstico de falhas e relatórios de erro

Quando o app encontra um erro ou crash no seu dispositivo, coletamos automaticamente um relatório de diagnóstico pelo nosso provedor de monitoramento de erros Sentry (ver seção 7d). O relatório contém: a mensagem de erro e o stack trace, a URL onde o erro ocorreu, seu endereço IP, versão do navegador e sistema operacional, seu identificador de conta (id, e-mail, nome de exibição) para que o suporte encontre seu incidente específico, traces de performance da requisição que falhou e, somente quando um erro de fato ocorre, uma curta replay dos últimos segundos antes do crash com todos os campos de texto e entradas mascarados visualmente. Mídias incorporadas (avatares, fotos) nunca são incluídas nas replays. Campos de texto livre enviados em nosso diálogo de relato de crash são limpos de endereços de e-mail, números de telefone, bearer tokens e UUIDs antes da transmissão.

Base legal: Art. 6(1)(f) GDPR (interesse legítimo em detectar, diagnosticar e corrigir defeitos de software para manter a plataforma funcional e segura).

5. Hospedagem

Nossa plataforma é hospedada em servidores operados pela Supabase Inc. Os bancos de dados relevantes para a operação ficam em servidores dentro da União Europeia. A Supabase emprega medidas técnicas e organizacionais de ponta para proteger seus dados (criptografia em trânsito e em repouso, controles de acesso, procedimentos de backup).

Base legal: Art. 6(1)(f) GDPR (interesse legítimo no fornecimento seguro e eficiente da plataforma).

6. Cookies e armazenamento local

O DEEPLINK usa somente cookies e entradas de armazenamento local tecnicamente necessários:

  • Autenticação Token de sessão para login (Supabase Auth)
  • Preferência de tema Sua paleta de cores escolhida (armazenamento local)
  • Preferência de modo Seu modo de navegação escolhido (armazenamento local)

Nós não usamos cookies de rastreamento, cookies de publicidade ou ferramentas de analytics de terceiros. Um banner de consentimento de cookies, portanto, não é necessário, pois apenas cookies tecnicamente necessários são usados (§ 25(2) TDDDG, Lei Alemã de Proteção de Dados em Serviços Digitais de Telecomunicações).

Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.

7. Serviços de terceiros

a) Google Fonts

Usamos fontes fornecidas pela Google LLC ("Google Fonts"). Quando você visita nossas páginas, uma conexão com servidores do Google é estabelecida para carregar as fontes "Montserrat" e "Source Serif 4". Seu endereço IP pode ser transmitido ao Google nesse processo.

Fornecedor: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, EUA. Política de privacidade: policies.google.com/privacy. Base legal: Art. 6(1)(f) GDPR. A transferência de dados para os EUA tem por base o EU-U.S. Data Privacy Framework.

b) Stripe (processamento de pagamentos)

Usamos a Stripe Inc. para processar pagamentos. Durante uma transação, os dados de pagamento necessários são transmitidos diretamente para a Stripe e processados lá. Não recebemos dados de pagamento completos.

Fornecedor: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, EUA. Política de privacidade: stripe.com/privacy. Base legal: Art. 6(1)(b) GDPR (execução de contrato). A transferência de dados para os EUA tem por base o EU-U.S. Data Privacy Framework.

c) OpenAI (AI coach)

Para análise e recomendações de treino com IA, usamos a API da OpenAI. Apenas dados de treino anonimizados (profundidade, duração, disciplina) são transmitidos para a OpenAI. Nenhuma informação pessoalmente identificável, como nome ou e-mail, é compartilhada com a OpenAI.

Fornecedor: OpenAI LLC, San Francisco, CA, EUA. Política de privacidade: openai.com/privacy. Base legal: Art. 6(1)(a) GDPR (consentimento, o recurso de AI coach é opcional e ativado apenas a pedido explícito do usuário).

d) Sentry (monitoramento de erros e diagnóstico de falhas)

Usamos o Sentry para coletar informações de diagnóstico quando o app crasha ou encontra um erro inesperado. Os dados transmitidos estão descritos em detalhe na seção 4g ("Diagnóstico de falhas e relatórios de erro") e incluem seu endereço IP, metadados do navegador, identificador da conta e um replay mascarado dos momentos que precedem o erro. Campos de texto livre são limpos de padrões comuns de PII (e-mails, telefones, tokens, UUIDs) antes da transmissão. Não gravamos sessões que não encontraram erro.

Fornecedor: Functional Software, Inc., d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, EUA. Política de privacidade: sentry.io/privacy. Base legal: Art. 6(1)(f) GDPR (interesse legítimo em identificar e corrigir defeitos de software). A transferência de dados para os EUA tem por base o EU-U.S. Data Privacy Framework, a Sentry é certificada conforme o framework. A Sentry mantém eventos de diagnóstico por no máximo 90 dias, após os quais são apagados permanentemente.

8. Transferências de dados para terceiros países

Dados pessoais são transferidos para terceiros países (países fora da UE/EEE) apenas no contexto dos serviços de terceiros descritos na seção 7. As transferências para os EUA têm por base o EU-U.S. Data Privacy Framework (decisão de adequação da Comissão Europeia conforme Art. 45 GDPR). Os fornecedores listados são certificados sob o Data Privacy Framework e, portanto, obrigados a cumprir os padrões de proteção de dados da UE.

9. Tempo de armazenamento

Dados pessoais são armazenados apenas pelo tempo necessário ao respectivo propósito de processamento:

  • Dados da conta Até a conta ser excluída pelo usuário
  • Dive log Até a conta ou entradas individuais serem excluídas pelo usuário
  • Mensagens Até a conta ser excluída
  • Logs do servidor 30 dias
  • Dados de pagamento De acordo com prazos legais de retenção (até 10 anos conforme § 147 AO, Código Fiscal Alemão)

Após a exclusão da sua conta, todos os dados pessoais são totalmente removidos dos nossos sistemas em até 30 dias, salvo quando obrigações legais de retenção exigirem o contrário.

10. Seus direitos como titular dos dados

Você tem os seguintes direitos sobre seus dados pessoais:

  • Direito de acesso (Art. 15 GDPR) Você pode solicitar informações sobre os dados pessoais que armazenamos sobre você.
  • Direito de retificação (Art. 16 GDPR) Você pode solicitar a correção de dados imprecisos.
  • Direito de apagamento / "direito ao esquecimento" (Art. 17 GDPR) Você pode solicitar a exclusão dos seus dados, desde que não existam obrigações legais de retenção.
  • Direito à limitação do processamento (Art. 18 GDPR) Você pode solicitar a limitação do processamento dos seus dados.
  • Direito à portabilidade dos dados (Art. 20 GDPR) Você pode receber seus dados em formato estruturado, comum e legível por máquina. A função de exportação de dados está disponível nas configurações da sua conta.
  • Direito de oposição (Art. 21 GDPR) Você pode se opor ao processamento dos seus dados a qualquer momento quando o processamento estiver baseado em interesse legítimo.

Para exercer seus direitos, envie um e-mail para privacy@deeplink-freediving.com. Como alternativa, você pode excluir sua conta e todos os dados associados diretamente nas configurações da conta.

11. Retirada do consentimento

Quando o processamento dos seus dados se baseia em consentimento, você tem o direito de retirar esse consentimento a qualquer momento. A legalidade do processamento realizado com base no consentimento até a retirada não é afetada. Você pode retirar o consentimento por e-mail para privacy@deeplink-freediving.com ou pelas configurações da sua conta.

12. Direito de apresentar reclamação a uma autoridade de supervisão

Sem prejuízo de qualquer outro recurso administrativo ou judicial, você tem o direito de apresentar reclamação a uma autoridade de supervisão se acreditar que o processamento dos seus dados pessoais infringe o GDPR.

A autoridade de supervisão competente para nós é: Berliner Beauftragte für Datenschutz und Informationsfreiheit (Comissária de Proteção de Dados e Liberdade de Informação de Berlim) Friedrichstr. 219 10969 Berlim, Alemanha
www.datenschutz-berlin.de

13. Criptografia SSL/TLS

Este site usa criptografia SSL/TLS por segurança e para proteger a transmissão de conteúdo confidencial. Você reconhece uma conexão criptografada quando a barra de endereço do navegador muda de "http://" para "https://" e pelo ícone de cadeado na barra. Quando a criptografia SSL/TLS está ativa, os dados que você nos transmite não podem ser lidos por terceiros.

14. Menores

Nosso serviço é destinado a pessoas com 16 anos ou mais. Pessoas com menos de 16 anos só podem usar o DEEPLINK com o consentimento de um responsável legal. Não coletamos intencionalmente dados de crianças menores de 16 anos sem o consentimento dos pais.

15. Alterações nesta política de privacidade

Reservamo-nos o direito de atualizar esta política de privacidade para garantir que ela esteja sempre em conformidade com os requisitos legais vigentes ou para refletir mudanças nos nossos serviços. A política atualizada se aplica às suas visitas seguintes. Recomendamos revisar esta política periodicamente.

16. Dados de atletas e competições

A DEEPLINK indexa resultados de apneia de competição, incluindo os nomes dos atletas que estabeleceram esses resultados, para que os mergulhadores possam encontrar competições, acompanhar rankings e se conectar com a comunidade. A seção a seguir descreve como esse conjunto de dados específico é tratado.

a) O que armazenamos

Para cada atleta: nome completo, país (código ISO 3166-1 alpha-2), gênero e os resultados de competição atribuídos a esse atleta (data, local, disciplina, desempenho, ranking). Quando a fonte publica uma, também armazenamos uma foto de perfil. Não armazenamos dados de contato, datas de nascimento, informações médicas ou quaisquer outros dados pessoais além do que é publicado pela fonte.

b) De onde vêm os dados

A fonte atual é freedivingranking.com, um agregador independente que publica resultados de competições da AIDA e da CMAS. Com o tempo, passaremos a obter os resultados diretamente da AIDA e da CMAS. A fonte original é sempre creditada na página do atleta.

c) Base legal

Interesse legítimo nos termos do Art. 6(1)(f) do GDPR. Os dados consistem em resultados de competição disponíveis publicamente que as federações afiliadas e a fonte publicam para fins histórico-esportivos e de ranking. Equilibramos isso com os direitos do atleta ao (1) creditar claramente a fonte em cada página, (2) limitar o conjunto de dados ao que a fonte já publica e (3) oferecer um mecanismo de remoção sem fricção descrito a seguir.

d) Como solicitar a remoção

Envie um e-mail para privacy@deeplink-freediving.com com o assunto "Athlete removal request" e seu nome completo como aparece nos resultados da competição. Verificamos a identidade, normalmente comparando o remetente com o e-mail registrado na AIDA ou na CMAS para esse atleta. Concluímos a remoção em até 30 dias e enviamos uma confirmação por escrito por e-mail.

Enviar e-mail à equipe de privacidade

e) O que é removido

Seus dados pessoais são removidos: seu nome é substituído por "[Removido]" em todos os lugares em que aparece, e sua foto de perfil é excluída do nosso armazenamento. Seus resultados de competição permanecem no banco de dados, mas sem nenhum nome que o identifique pessoalmente. Mantemos os resultados em si porque são fatos, registros histórico-esportivos públicos, que deixam de ser dados pessoais uma vez dissociados da sua identidade (Considerando 26 do GDPR). Remover os registros de ranking subjacentes distorceria o histórico de competições do qual dependem os rankings de outros atletas.

f) Local de armazenamento

Todos os dados de atletas são armazenados dentro da União Europeia (Supabase, AWS Frankfurt eu-central-1).