Política de privacidade
Última atualização: 2026-08-04 · Vigência: a partir de 2026-08-04
Esta Política descreve como o Corry ("nós", "aplicativo", "plataforma") coleta, usa, compartilha e protege os dados pessoais de quem usa o app, em conformidade com a Lei nº 13.709/2018 (Lei Geral de Proteção de Dados — LGPD).
Ao usar o Corry, você declara que leu e compreendeu esta Política.
1. Quem é o controlador dos seus dados
O controlador é:
- WOHOU SERVIÇOS, inscrito no CNPJ 49.430.446/0001-45.
- Encarregado pelo Tratamento de Dados (DPO): WOHOU SERVIÇOS (controlador) — contato: wohouservicos@gmail.com.
- Canal de privacidade (titular de dados): wohouservicos@gmail.com.
2. O que é o Corry
O Corry é um aplicativo que conecta quem precisa de uma entrega (empresas e pessoas físicas) a motoboys autônomos próximos, na sua região. A empresa/pessoa posta uma corrida; o motoboy aceita; o contato e o pagamento da corrida acontecem diretamente entre as partes, fora do app. A plataforma não custodia valores das corridas e não é parte da prestação do serviço de entrega.
3. Quais dados pessoais coletamos
3.1 Dados de cadastro e conta
- E-mail e nome (via Google Sign-In ou cadastro com e-mail/senha).
- Senha (quando o cadastro é por e-mail/senha) — armazenada de forma segura pelo provedor de autenticação (Firebase Authentication); nós não temos acesso à senha em texto.
- Nome de exibição e telefone (informados por você; o telefone é solicitado no momento em que é necessário para o contato da corrida).
- Identificador interno da conta (UID).
3.2 Dados de verificação de identidade (KYC) — incluindo dados sensíveis
Para reduzir fraude e dar segurança às partes, a verificação é obrigatória conforme o papel:
- Motoboy: CPF, placa da moto, foto da placa e selfie.
- Empresa: CNPJ, foto do cartão CNPJ e foto da fachada.
- Pessoa física que posta: CPF, selfie e documento com foto.
A selfie e o documento com foto, quando usados para conferência facial, podem constituir dado pessoal sensível (biométrico) nos termos do art. 5º, II, da LGPD. Seu tratamento se dá com base no art. 11, II, "g", da LGPD — prevenção à fraude e segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos — e é usado exclusivamente para confirmar identidade e prevenir fraude.
Comparação facial na verificação de cadastro. Para impedir que alguém se cadastre usando o documento de outra pessoa, comparamos automaticamente a sua selfie com a fotografia impressa no documento que você enviou. Essa comparação é feita pela Amazon Web Services, na região de São Paulo, e trata dado biométrico com base no art. 11, II, "g", da Lei Geral de Proteção de Dados — prevenção à fraude e segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos.
Nenhum modelo biométrico do seu rosto é criado ou armazenado: a comparação é pontual e as credenciais que usamos só permitem comparar duas imagens, não cadastrar rostos. O resultado da comparação nunca reprova um cadastro sozinho — quando não há correspondência, o cadastro vai para revisão humana.
Sobre o CPF: o CPF não é armazenado em texto puro. Guardamos um hash criptográfico (SHA-256 com pepper) e, no máximo, os dois últimos dígitos para conferência — não é possível reconstruir o CPF a partir do que guardamos.
3.3 Dados de localização
- Localização precisa (GPS) do motoboy enquanto ele está disponível, para ofertar corridas por proximidade e estimar rotas/tempo.
- Coordenadas e endereços de coleta e entrega das corridas.
3.4 Dados operacionais e de uso
- Dados das corridas (endereços, descrição, status, horários).
- Avaliações e reputação (notas e comentários trocados entre empresa e motoboy após a corrida).
- Token de notificação push (Firebase Cloud Messaging), para avisar sobre novas corridas e eventos.
- Fotos enviadas na verificação (armazenadas no Firebase Storage).
- Dados técnicos mínimos do dispositivo necessários ao funcionamento e à segurança (ex.: identificadores de instalação do app).
3.5 O que NÃO coletamos
- Não coletamos dados de pagamento da corrida — o pagamento é combinado e feito fora do app, diretamente entre as partes.
- A assinatura paga (quando aplicável) é processada pelo Mercado Pago; os dados de pagamento são tratados pelo Mercado Pago, não por nós (ver seção 6).
4. Como coletamos
Coletamos dados diretamente de você (cadastro, verificação, postagem de corridas), automaticamente pelo uso do app (localização, token de push, dados técnicos) e de provedores de login (Google, quando você usa o Google Sign-In).
5. Para que usamos e com qual base legal (LGPD art. 7º e 11)
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar e autenticar sua conta | e-mail, senha, nome, UID | Execução de contrato (art. 7º, V) |
| Conectar empresas/PF a motoboys (ofertar e aceitar corridas) | localização, dados da corrida, telefone | Execução de contrato (art. 7º, V) |
| Verificar identidade e prevenir fraude (KYC) | CPF (hash), CNPJ, placa, fotos | Legítimo interesse (art. 7º, IX) e obrigação legal, quando aplicável |
| Conferência facial / biometria | selfie, documento | Prevenção à fraude na identificação e autenticação de cadastro (art. 11, II, "g") |
| Enviar notificações de corridas e avisos | token FCM | Execução de contrato / legítimo interesse |
| Reputação e segurança da comunidade | avaliações | Legítimo interesse (art. 7º, IX) |
| Cobrança da assinatura | dados de assinatura (via Mercado Pago) | Execução de contrato |
| Cumprir obrigações legais e responder autoridades | conforme exigido | Obrigação legal (art. 7º, II) |
| Segurança, prevenção a fraude e abuso | dados técnicos, KYC | Legítimo interesse (art. 7º, IX) |
Não usamos seus dados para decisões automatizadas com efeitos jurídicos sem revisão humana; a aprovação da verificação pode envolver análise automática (ex.: visão computacional), mas com revisão humana disponível.
6. Com quem compartilhamos
Não vendemos seus dados. Compartilhamos com operadores que processam dados em nosso nome, e entre os usuários quando necessário à corrida:
- Outros usuários da corrida: ao aceitar/ofertar uma corrida, nome e telefone são compartilhados entre empresa/PF e motoboy para viabilizar o contato; a localização aproximada é usada no match.
- Google / Firebase (Google LLC e afiliadas): autenticação, banco de dados (Firestore), armazenamento de fotos (Storage), notificações (Cloud Messaging), funções de servidor (Cloud Functions) e análise de imagem para moderação (Cloud Vision).
- Mercado Pago (assinatura): processamento do pagamento da assinatura. Os dados financeiros são tratados pelo Mercado Pago conforme a política dele.
- Serviços de rota/mapas (ex.: OSRM e apps de mapa): coordenadas são enviadas para calcular rota/tempo e abrir a navegação.
- Autoridades públicas, quando exigido por lei, ordem judicial ou para proteger direitos.
Transferência internacional
Alguns operadores (ex.: Google) podem processar dados em servidores fora do Brasil. Nesses casos, a transferência observa as hipóteses da LGPD (art. 33), com garantias adequadas de proteção.
7. Por quanto tempo guardamos
Mantemos os dados pelo tempo necessário às finalidades acima e às obrigações legais:
- Conta e perfil: enquanto a conta existir.
- Dados de verificação (KYC): enquanto a conta existir e por prazo legal de guarda após o encerramento; o hash de CPF é mantido para prevenção a fraude.
- Corridas e avaliações: enquanto a conta existir e por prazo legal de guarda após o encerramento.
- Token de push: até o logout/desinstalação ou expiração; tokens inválidos são removidos automaticamente.
- Após o prazo, os dados são eliminados ou anonimizados, salvo quando a guarda for exigida por lei (LGPD art. 16).
8. Como protegemos
Adotamos medidas técnicas e organizacionais, incluindo: criptografia em trânsito (HTTPS/TLS), regras de acesso owner-only no banco e no armazenamento (cada usuário só acessa os próprios dados), hash do CPF (nunca em texto puro), controle de acesso administrativo e princípio do menor privilégio. Nenhum sistema é 100% seguro, mas trabalhamos para reduzir riscos.
9. Seus direitos (LGPD art. 18)
Você pode, a qualquer momento:
- Confirmar a existência de tratamento e acessar seus dados;
- Corrigir dados incompletos, inexatos ou desatualizados;
- Solicitar anonimização, bloqueio ou eliminação de dados desnecessários/excessivos;
- Solicitar portabilidade;
- Solicitar a eliminação dos dados tratados com base no consentimento;
- Obter informação sobre com quem compartilhamos;
- Ser informado sobre a possibilidade de não consentir e as consequências;
- Revogar o consentimento, ciente de que isso pode impedir o uso de funções que dependem do dado.
Para exercer, escreva para wohouservicos@gmail.com. Responderemos nos prazos da LGPD. Você também pode reclamar à ANPD (Autoridade Nacional de Proteção de Dados).
10. Exclusão de conta e de dados
Você pode solicitar a exclusão da sua conta e dos seus dados dentro do app em Perfil › Excluir conta. Atendida a solicitação, eliminamos ou anonimizamos os dados, ressalvados os que a lei exige manter.
11. Notificações e identificadores
Usamos um token de push (Firebase Cloud Messaging) para enviar avisos de corridas. Você pode desativar as notificações nas configurações do dispositivo. O app não usa cookies de navegador; identificadores são usados para autenticação, segurança e funcionamento.
12. Crianças e adolescentes
O Corry não é destinado a menores de 18 anos e não coleta dados de menores intencionalmente. Empresas, pessoas físicas postantes e motoboys devem ser maiores de idade.
13. Alterações desta Política
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas no app e/ou por e-mail, com nova data de vigência. O uso após a atualização indica concordância.
14. Contato
Dúvidas, solicitações ou reclamações sobre privacidade:
- E-mail: wohouservicos@gmail.com
- Encarregado (DPO): WOHOU SERVIÇOS — wohouservicos@gmail.com
15. Legislação aplicável
Esta Política é regida pela legislação brasileira, salvo competência legal diversa (ex.: foro do consumidor).