A Meishitto foi construída à volta de um princípio: os dados dos seus cartões de visita são seus. Esta página descreve, com rigor e sem rodeios, que informação a aplicação recolhe e guarda de facto — e qual não recolhe.
1. Por predefinição não guardamos nos nossos servidores o conteúdo dos cartões digitalizados
As imagens dos cartões digitalizados, o texto reconhecido e os campos de contacto ficam no seu próprio dispositivo. Só quando usa a releitura por IA — opcional, o terceiro nível do nosso reconhecimento de texto — é que a imagem e o texto seguem temporariamente para o nosso servidor; devolvido o resultado, não guardamos nada.
Esse envio acontece apenas depois de a aplicação indicar quem o recebe (um fornecedor de IA terceiro) e para quê, e de tocar em «Aceitar e usar». Se recusar, a imagem não sai do dispositivo, e ler, guardar e exportar no dispositivo continuam gratuitos e sem limite. Pode retirar o consentimento a qualquer momento nas definições.
A primeira exceção é o seu próprio cartão digital (O meu cartão): apenas os campos que marcar como públicos, e só enquanto tiver os avisos de atualização ligados. Esses campos ficam guardados para que quem digitalizou o seu código QR e subscreveu consiga obter os seus dados atualizados. Quem não subscreveu não consegue. Desligar os avisos ou eliminar a conta remove-os dos nossos servidores.
A segunda exceção é a «sincronização na nuvem» e a «ligação a uma IA» que assenta nela. Só se ligar uma delas nas definições e concordar depois de ler o aviso é que fica guardada nos nossos servidores uma cópia da sua lista de cartões (o texto dos cartões) — ligar a ligação à IA liga também a sincronização. O único objetivo: permitir que o assistente de IA que escolheu (por exemplo o Claude) leia essa cópia através de um URL próprio. A IA não consegue alterar nem a cópia nem os seus cartões diretamente — correções, etiquetas e eliminações chegam à aplicação como propostas, e é você que decide se são aplicadas (a menos que ligue a aplicação automática). Sem esse URL ninguém acede, e nunca usamos esta cópia para treinar IA, para publicidade ou para análises. Tocar em «Desligar», desligar a sincronização ou eliminar a conta apaga a cópia de imediato. Os dois interruptores vêm desligados — enquanto não ligar nenhum, a sua lista de cartões nunca está nos nossos servidores.
Um O meu cartão publicado recebe ainda uma ligação fixa de partilha (na forma meishitto.smartrich.ai/c/…). Se tiver definido um logótipo, também ele é servido publicamente a partir dessa ligação (o logótipo que escolheu, nunca a fotografia de um cartão digitalizado). Quem tiver a ligação consegue ver os campos públicos sem iniciar sessão — contém uma cadeia aleatória de dez caracteres impossível de adivinhar, mas não podemos impedir que quem a recebe a reencaminhe. Ao retirar o cartão, a ligação deixa de funcionar imediatamente. Os campos que manteve privados nunca aparecem ali.
2. O que os nossos servidores guardam
A nossa infraestrutura (Cloudflare Workers + base de dados D1) guarda apenas estes dados mínimos.
- Identificador de conta: um ID interno derivado do seu início de sessão Google ou Apple (por exemplo «google:xxxxx»). Não guardamos o seu endereço de e-mail.
- Estado da subscrição: plano (Free/Plus/Pro), data de fim e uma referência de compra da App Store ou do Google Play, usadas contra fraude e para restaurar compras.
- Os campos públicos e o nome visível do seu O meu cartão — só enquanto os avisos de atualização estiverem ligados. Visíveis para quem subscreveu e para quem tiver a sua ligação de partilha; pode retirá-los quando quiser.
- Só enquanto a ligação à IA estiver ativa: uma cópia da sua lista de cartões (o texto) e um hash do token de acesso. Apagados assim que desliga ou elimina a conta.
- Avaliação da qualidade de leitura (só se tocar em 👍 ou 👎): apenas indicadores anónimos — que nível produziu o resultado (dispositivo ou IA), a pontuação de reconhecimento e quantos campos foram extraídos. Tocar em 👍 ou 👎 nunca envia, por si só, conteúdo do cartão (nomes, empresas, telefones).
- Amostras para melhorar o reconhecimento (só se tocar também em «Enviar esta foto para nos ajudar a melhorar», que aparece depois do 👎): guardamos essa fotografia e o que foi lido dela (o texto reconhecido e os campos extraídos). Não registamos quem a enviou — não é guardado junto qualquer identificador de conta ou de dispositivo, pelo que não pode ser associada a si. As amostras servem apenas para melhorar a precisão e são apagadas automaticamente ao fim de 30 dias. Sem esse toque, nada é enviado.
- O contador de releituras por IA no período em curso (apenas um número, sem conteúdo de cartões).
- Se permitir notificações: o token push do seu dispositivo (o identificador de entrega emitido pela Apple/Google) e as suas preferências de aviso. O texto das notificações não é composto no servidor — é montado no seu dispositivo, pelo que nem o conteúdo nem o seu idioma ficam connosco. A cadeia de negócios é a única exceção: a notificação não faria sentido sem a pergunta que o seu contacto escreveu de facto, por isso essa frase percorre o caminho de entrega (ver «Sobre a cadeia de negócios»).
- A lista de pessoas cujas atualizações subscreveu: que contas subscreveu ao digitalizar o QR (apenas o identificador de conta, sem conteúdo de cartão). Pode anular individualmente; eliminar a conta remove-as nos dois sentidos.
- Um hash unidirecional (SHA-256) dos dados do cartão, usado apenas para evitar importar duas vezes o mesmo cartão. O conteúdo original não pode ser reconstituído a partir dele.
- Se iniciar sessão com o Google e autorizar a cópia no Drive: um token de atualização OAuth cifrado, limitado ao âmbito `drive.file`, que só dá acesso aos ficheiros criados pela própria aplicação.A mesma permissão também é usada para ler esses arquivos de volta ao trocar de aparelho ou reinstalar (apenas arquivos criados por este app).
- Se entrar com a Apple: as imagens dos seus cartões ficam no seu próprio iCloud (a base privada do CloudKit). Pertencem à sua conta, não à nossa — não conseguimos lê-las. Ao trocar de aparelho, entrar com o mesmo Apple ID relê esses ficheiros.
- Estatísticas de uso (anônimas, apenas agregadas): enviamos apenas nomes de eventos e contagens, junto com plano, idioma, sistema e versão do app. Nunca incluímos ID de usuário, ID do aparelho nem conteúdo de cartões. Pode ser desativado a qualquer momento nas Configurações (então nada é enviado).
- Eventos de utilização agregados (por exemplo, quantas vezes uma função é usada) enviados para o Cloudflare Analytics Engine. Não estão ligados ao conteúdo de nenhum cartão.
Sobre os contactos do seu dispositivo
Por predefinição a aplicação apenas escreve nos seus contactos — não os lê.
Só se ligar «Sincronização bidirecional com os contactos» nas definições é que pedimos permissão de leitura. Enquanto estiver ligada, a aplicação (1) funde com um contacto que já tenha quando o e-mail ou o telefone coincidem, para que a mesma pessoa não fique guardada duas vezes, e (2) elimina o contacto que criou quando apaga esse cartão na aplicação.
Nada do que lemos vai para os nossos servidores — a comparação acontece inteiramente no seu dispositivo. Pode desligar isto a qualquer momento.
Sobre o rascunho da mensagem de agradecimento (só quando o usa)
Quando usa «Escrever umas linhas de agradecimento» num cartão, o nome, a empresa e o cargo desse cartão — juntamente com a nota que quiser acrescentar — são enviados a um fornecedor de IA para que o texto seja escrito. É um envio distinto daquele que serve para reler um cartão.
São enviados apenas esses três campos e a sua própria nota. Não os telefones, nem os e-mails, nem as moradas, nem as suas notas privadas. O rascunho que volta não é guardado nos nossos servidores. A função usa a mesma quota mensal de IA que a releitura.
Se não a usar, não acontece nada. O que recebe é um rascunho: a aplicação nunca o envia por si — lê-o e decide se o manda ou não.
Sobre os widgets e o ecrã bloqueado
Se colocar um widget no ecrã principal ou no ecrã bloqueado, ele mostra o código QR do seu próprio cartão. Mostra apenas os campos que tornou públicos, e nunca nada da sua lista de cartões.
No ecrã bloqueado, esse QR pode ser lido sem desbloquear o telemóvel. É precisamente esse o propósito da função — entregar o cartão de imediato — mas significa também que quem conseguir pegar no seu telemóvel pode levar os seus campos públicos. Se preferir que não, retire o widget do ecrã bloqueado ou publique menos campos.
A imagem que o widget mostra fica numa área partilhada do seu dispositivo e nunca é enviada para os nossos servidores. Ao eliminar o seu cartão, essa imagem também é apagada.
Sobre o passe da Apple Wallet (só se adicionar um)
«Adicionar à Wallet» gera um passe que contém apenas os seus campos publicados e guarda-o na sua Wallet. A assinatura obriga a que esses campos passem pelos nossos servidores, mas não os guardamos depois disso.
O passe não tem qualquer endereço de atualização. Por isso nunca chegamos ao seu dispositivo por essa via nem sabemos se ou como é usado. Elimine o passe na aplicação Wallet — a aplicação Meishitto não o consegue remover por si.
Sobre a cadeia de negócios (só se a ligar)
A cadeia de negócios encaminha-lhe uma pergunta quando alguém que tem o seu cartão anda à procura de uma pessoa. Vem desligada e só funciona depois de a ligar.
- O que guardamos: um hash (HMAC-SHA256) calculado a partir dos contactos do seu próprio cartão publicado (e-mail / telefone), mais o seu identificador de conta. Não guardamos o e-mail nem o telefone em si, e o valor original não pode ser recuperado a partir do hash.
- Não lemos a lista de cartões de ninguém: nunca lemos uma lista de cartões para descobrir quem o conhece. A comparação é feita apenas contra o hash que você próprio registou. Não sabemos quem conhece pessoas de que setor.
- A pergunta percorre o caminho de entrega: a pergunta que o seu contacto escreveu ao assistente de IA (até 120 caracteres) chega ao seu dispositivo como a própria notificação. É a única função em que o conteúdo de uma notificação sai do seu dispositivo. A pergunta não é guardada na nossa base de dados, expira ao fim de sete dias e nunca contém conteúdo de cartões.
- O que a outra pessoa fica a saber: o seu nome visível só lhe chega se tocar em «Posso ajudar». Se tocar em «Ignorar» ou não fizer nada, ela não fica a saber nada — nunca lhe é mostrado a quem foi perguntado nem a quantas pessoas.
- Como parar: desligue nas definições quando quiser. O hash registado é apagado e não lhe chegam mais perguntas. Desligar a sincronização na nuvem desliga também isto.
3. A que não acedemos
Nunca acedemos ao seguinte.
- A nenhum ficheiro do seu Google Drive que esta aplicação não tenha criado — o âmbito `drive.file` torna isso tecnicamente impossível.
- A nenhuma fotografia do seu dispositivo além das que a própria aplicação lá guardou.
4. Serviços de terceiros
Estes são os serviços de terceiros hoje integrados na aplicação e neste site (não listamos SDK que não estejam instalados).
- Google Sign-In / Sign in with Apple (autenticação)
- API do Google Drive (âmbito `drive.file`), só se ligar a cópia no Drive
- Apple iCloud / CloudKit (onde ficam as imagens dos cartões se entrar com a Apple — no seu próprio iCloud, ilegível para nós)
- Fornecedores de IA para reconhecimento e geração de texto (modelos Gemini / GPT) — as imagens e o texto dos cartões seguem temporariamente para a releitura; se usar o rascunho de agradecimento, seguem também o nome, a empresa e o cargo desse cartão
- Cloudflare (alojamento e infraestrutura)
- Cloudflare Web Analytics — apenas no site (meishitto.smartrich.ai), nunca dentro da aplicação. Conta visualizações de página sem cookies e sem qualquer identificador ligado a si, e nunca vê os dados dos seus cartões.
- Cloudflare R2 (armazenamento — apenas para cópias de segurança cifradas e para as amostras de reconhecimento que decidir enviar-nos)
- Firebase Cloud Messaging (FCM) / Apple Push Notification service (APNs) para entregar notificações. O texto é montado no seu dispositivo e não percorre esta via — a cadeia de negócios é a única exceção, onde a pergunta em si vai mesmo
- Apple Wallet (só se usar «Adicionar à Wallet»; o passe fica na Wallet do seu próprio dispositivo)
5. Eliminar os seus dados
Ao eliminar a conta nas definições da aplicação, o estado da subscrição, os contadores de utilização e o hash antiduplicados desaparecem de imediato dos nossos servidores. Os dados do dispositivo desaparecem quando desinstala a aplicação.
Uma exceção: a sua cópia de segurança cifrada fica 30 dias. Se perder o telemóvel, é o único caminho de volta. Iniciar sessão de novo com a mesma conta Google dentro desses 30 dias cancela a eliminação agendada; passado esse prazo é apagada automática e definitivamente. Tudo o resto — a cópia da lista de cartões no servidor (para a ligação à IA), o estado da subscrição, os campos publicados de O meu cartão — é eliminado logo.
Os contactos, ficheiros do Drive ou fotografias que a aplicação escreveu em seu nome pertencem à sua própria conta Google/Apple: faça a gestão ou apague-os diretamente aí, independentemente desta aplicação.
6. Privacidade de menores
A Meishitto é uma ferramenta de gestão de cartões de visita para uso profissional e não se dirige a crianças.
7. Alterações a esta política
Podemos atualizar esta política. As alterações relevantes traduzem-se na atualização da data que aparece no topo desta página.
8. Pedir acesso, retificação ou eliminação
Pode pedir-nos que lhe comuniquemos a finalidade do tratamento, que lhe demos acesso aos dados pessoais que temos sobre si, que os retifiquemos, completemos ou apaguemos, que suspendamos ou cessemos a sua utilização, ou que deixemos de os transmitir a terceiros. Escreva para o endereço abaixo; responderemos na medida em que consigamos confirmar que o pedido vem de si.
Note que o conteúdo dos cartões que digitaliza só está nos nossos servidores se tiver ligado a sincronização na nuvem ou a ligação à IA — nesse caso, desligar qualquer uma delas ou eliminar a conta apaga a cópia de imediato. (Uma amostra que nos tenha enviado é a outra exceção; não leva identificador de conta nem de dispositivo, pelo que não pode ser associada a si.) Para além disso não há nada que possamos comunicar ou apagar. Os dados do seu dispositivo eliminam-se dentro da aplicação.
9. Responsável e ponto de contacto
Responsável: Crealize LLC
Morada: 1-4-51-601 Nishiazabu, Minato-ku, Tokyo 106-0031, Japan
Representante: CHEN YI
Questões, reclamações e pedidos sobre dados pessoais: support@smartrich.ai