Cinder — Política de privacidade
Em resumo: o Cinder joga-se no seu telemóvel e guarda lá o seu progresso. Nada do que sai do dispositivo fica ligado a si enquanto não tiver uma conta, e só precisa de uma para comprar alguma coisa. Depois de cada partida, o jogo envia-nos estatísticas dessa partida: anónimas sem conta, e com o seu id de utilizador se tiver uma (mais o endereço de e-mail, se iniciou sessão com a Google ou a Apple). Antes da primeira compra, o jogo pede-lhe que inicie sessão com a Google ou a Apple, ou que jogue como convidado; a partir daí, cada compra fica registada no nosso servidor sob essa conta, para continuar a ser sua. Nunca vemos os seus dados de pagamento. Com uma conta, o jogo também guarda o seu progresso no nosso servidor, para que um telemóvel novo o possa retomar. Não há publicidade nem rastreio, e nada é vendido a ninguém. O jogo também conta eventos de jogo anónimos através do Google Analytics for Firebase — as partidas, as lições da primeira partida, de onde vêm e em que se gastam o ouro e as gemas, a abertura do mercado — e envia um relatório quando algo falha, através do Firebase Crashlytics; nenhum deles leva nome ou conta. As estatísticas de partida, os eventos de jogo e os relatórios de falha param na origem quando desliga Definições → Ajude a melhorar o jogo. Uma mensagem que decida enviar em Definições → Contactar o suporte também vai para o nosso servidor (secção 13).
1. Quem somos
O Cinder é publicado pela BrotherAI. Se tiver uma dúvida sobre esta política, escreva para brotheraicompany@gmail.com.
2. Como é identificado
Sem iniciar sessão: o jogo cria um identificador de instalação aleatório na primeira vez que corre. Não é o identificador de publicidade do seu dispositivo, nem um número de série, nem nada que exista fora do jogo, e é esquecido ao desinstalar — uma reinstalação recebe um novo, e não temos forma de ligar os dois. Existe para distinguir quarenta partidas de um jogador de uma partida de quarenta jogadores.
Com uma conta: é identificado por um id de utilizador emitido pelo Firebase Authentication (ver secção 4). O seu guardado na nuvem e as suas compras ficam guardados sob esse id. Uma conta de convidado também tem id de utilizador, mas não tem nome nem endereço de e-mail.
Google Analytics: os eventos de jogo da secção 3 levam um identificador aleatório de instância da app que o Google Analytics for Firebase cria quando o jogo é instalado. Tal como o identificador de instalação, não é o identificador de publicidade do seu dispositivo (o jogo não recolhe nenhum), não identifica ninguém e é reposto quando o jogo é desinstalado. Nunca é ligado à sua sessão: o jogo não dá ao Google Analytics o seu identificador de utilizador nem o seu endereço de e-mail.
3. O que o nosso servidor recebe
O jogo comunica com um servidor que operamos. Isto é tudo o que envia, e porquê, juntamente com a única coisa que as lojas de apps nos enviam sobre as suas compras:
As estatísticas de partida, os eventos de jogo e os relatórios de falha são as três coisas que o jogo envia por si, e um único interruptor controla as três: desligue Definições → Ajude a melhorar o jogo e nenhuma delas sai do dispositivo a partir desse momento. O aviso de compra e o guardado na nuvem estão ligados a ações suas.
A única exceção é uma mensagem que escreve e nos envia por iniciativa própria (secção 13).
| O quê | Quando | Porquê |
|---|---|---|
| Estatísticas de partida: o identificador de instalação, a versão da app, a arena e a personagem jogadas, a duração da partida, inimigos derrotados, nível alcançado, ouro ganho, o seu nível na loja permanente, se ganhou, morreu ou desistiu, quantas partidas esta instalação já terminou, a sua vida máxima, quanta vida perdeu para cada origem (inimigos, chefes, fogo, lava ou ácido no chão, a sua própria Suprema) e qual deu o golpe final, e as armas que levava no fim, com o respetivo nível | Depois de cada partida | Para ver como o jogo está equilibrado — se uma arena é difícil demais, se uma personagem nunca é escolhida. Sem conta, uma partida não leva conta nenhuma. Com conta, leva o seu id de utilizador, e o endereço de e-mail se iniciou sessão com a Google ou a Apple, para que a mesma pergunta continue a ter resposta depois de mudar de telemóvel. |
| Relatório de falha: o que correu mal, onde no código, o modelo do dispositivo e a versão do sistema operativo, e o identificador de instalação — através do Firebase Crashlytics, um serviço da Google | Quando algo falha; enviado no arranque seguinte | Para que uma falha que ninguém reporta seja corrigida na mesma. O Crashlytics guarda-o 90 dias e depois descarta-o. |
| Eventos de jogo, através do Google Analytics for Firebase, um serviço da Google: uma partida iniciada e terminada (arena, personagem, campanha ou desafio diário, ganha, morte ou desistência, segundos jogados), as lições da primeira partida iniciadas e terminadas, saltadas ou interrompidas (e em que lição), conquistas desbloqueadas, ouro e gemas ganhos e gastos (quanto, e de onde ou em quê), o presente diário recolhido (o dia da sequência), um lembrete aberto, o mercado aberto (a partir de que ecrã), uma tentativa de compra, o seu resultado e a sua entrega (só o produto), um início de sessão (Google ou Apple — nunca a conta), os ecrãs que abre e três dados gerais: se esta instalação já comprou alguma coisa, se tem sessão iniciada e quantas arenas já concluiu. Com eles, o Google Analytics regista automaticamente o identificador de instância da app descrito na secção 2, as aberturas da app e as sessões, a versão do jogo, o modelo do dispositivo, o sistema operativo e o idioma, uma localização aproximada (cidade, região e país) deduzida do endereço IP, que o Google Analytics não guarda, e as compras na app feitas através da loja (o produto, o preço e a moeda — nunca os seus dados de pagamento) | Enquanto joga; o SDK envia-os em lotes | Para ver como os jogadores se saem em todo o jogo — quem termina a primeira partida, que caminho para o mercado é usado, se o presente diário faz as pessoas voltar — sem saber quem é quem. Os identificadores de publicidade e a personalização de anúncios estão desligados. Guardados pelo Google Analytics durante 2 meses e depois eliminados. |
| Compra: o produto, a loja que o vendeu, o preço que a loja mostrou, o número de transação da loja e a sua prova assinada da venda (a transação assinada da Apple, ou o token de compra do Google Play), o id de utilizador da sua conta (e o endereço de e-mail, se iniciou sessão com a Google ou a Apple), o identificador de instalação, a versão da app e se acabou de comprar ou carregou em Restaurar compras | Depois de uma compra, e quando carrega em Restaurar compras | Para que a compra pertença à sua conta e a mais ninguém: o nosso servidor verifica a prova junto da loja, guarda um registo por compra sob o seu id de utilizador, com o país da loja que a vendeu, e diz ao jogo o que a sua conta possui. Não leva dados de pagamento: nunca vemos um cartão, e nem o número de transação nem a prova servem para lhe cobrar. |
| Reembolsos e anulações, enviados pela Apple ou pela Google e não pelo jogo: que compra foi reembolsada, revogada ou anulada, e quando | Quando uma loja reembolsa ou anula uma compra | Para que uma compra reembolsada deixe de contar como sua e os nossos números de vendas sejam verdadeiros. |
| Guardado na nuvem: o id de utilizador da sua conta e o seu progresso — registos de ouro e gemas, desbloqueios, conquistas, estatísticas e definições — com um número de revisão | Só com uma conta (sessão iniciada ou convidado): depois de partidas e compras e quando carrega em Sincronizar | Para que o seu progresso sobreviva a um telemóvel novo. Fica guardado sob o seu id de utilizador e só é devolvido a um dispositivo com a mesma conta. Um convidado não consegue iniciar sessão em mais lado nenhum, por isso o guardado de um convidado só volta ao telemóvel que o criou. |
4. Contas: iniciar sessão ou jogar como convidado
Pode jogar o jogo todo sem conta. Só precisa de uma para comprar alguma coisa: antes da primeira compra, o jogo pede-lhe que inicie sessão com a Google ou a Apple, ou que jogue como convidado. A conta é dona do que compra e guarda o seu progresso na nuvem.
Pode iniciar sessão com a Google ou com a Apple. Ambos passam pelo Firebase Authentication, um serviço operado pela Google. Ao fazê-lo, recebemos o id de utilizador emitido pelo Firebase e o endereço de e-mail que o seu fornecedor partilha (Iniciar sessão com a Apple permite escondê-lo atrás de um endereço de reencaminhamento; com a Apple também podemos receber o seu nome, uma vez). Usamos o id de utilizador para encontrar o seu guardado na nuvem e as suas compras, e nada mais. Não lhe enviamos e-mails e não lemos a sua conta Google ou Apple. O Firebase guarda esse endereço de e-mail no registo da conta; o jogo e o nosso servidor guardam o id de utilizador opaco, qual o fornecedor que o emitiu e esse endereço de e-mail — para que uma mensagem sua sobre a sua conta possa ser associada ao seu jogo guardado. Nunca o seu nome, e nunca uma palavra-passe.
Um convidado é uma conta que o Firebase Authentication cria sem qualquer início de sessão: tem um id de utilizador e mais nada, nem nome nem endereço de e-mail. Só existe neste telemóvel: se desinstalar o jogo ou perder o telemóvel, o convidado e o que comprou deixam de estar acessíveis. Pode ligar a Google ou a Apple a um convidado a qualquer momento em Definições. O id de utilizador mantém-se, e se essa conta Google ou Apple já tiver uma conta Cinder, as compras do convidado passam para ela.
Terminar sessão no dispositivo mantém o seu guardado no servidor, para voltar a entrar mais tarde. Para os eliminar, a ele e à conta, ver secção 8. Um convidado não pode voltar a iniciar sessão, por isso terminar a sessão de um convidado perde-o de vez.
5. O que fica só no seu telemóvel
O jogo guarda o seguinte no seu próprio armazenamento. Fica no dispositivo, é incluído na cópia de segurança do dispositivo que tenha configurado com a Apple ou a Google, e chega ao nosso servidor apenas como parte de um guardado na nuvem, quando tem sessão iniciada.
| O quê | Porque existe |
|---|---|
| Ouro e gemas — quanto ganhou e gastou neste dispositivo | Para que as suas melhorias e desbloqueios passem de uma partida para a seguinte. |
| Desbloqueios, conquistas e totais — partidas jogadas, melhor tempo, inimigos derrotados | Para que o jogo os possa mostrar e abrir o que ganhou. |
| A personagem que escolheu por último, e a sua melhor pontuação diária de cada dia | Para que o menu a pré-selecione e possa avisar quando a bater. |
| Definições — som, idioma, lado do joystick, câmara, se as dicas iniciais já foram mostradas | Para que o jogo se comporte como o configurou. |
| Registos de compra: o que a sua conta possui segundo a última confirmação do nosso servidor, guardado à parte para cada conta usada neste telemóvel, o recibo de cada pacote de gemas e as compras que ainda esperam a resposta do servidor | Para que uma compra seja creditada exatamente uma vez, funcione offline e possa ser consultada em Definições. O jogo volta a perguntar ao nosso servidor ao arrancar e quando inicia sessão; à loja só pergunta quando carrega em Restaurar compras. |
6. Compras
O Cinder vende três coisas através da loja de onde o instalou — Google Play ou App Store da Apple: dois pacotes de gemas (consumíveis) e uma personagem, o Coração de vidro (uma compra única). Nunca vemos os seus dados de pagamento. Uma compra precisa de uma conta (ver secção 4). Ao comprar, o jogo entrega à loja um código opaco feito a partir do seu id de utilizador, para que o próprio registo da loja indique a mesma conta. A loja confirma a compra ao jogo, o jogo credita-a e envia-nos a compra descrita na secção 3, e o nosso servidor verifica-a junto da loja e regista-a sob a sua conta.
As gemas compram tempo numa escada de desbloqueios que também se sobe a jogar; nada é vendido ao acaso, e não há caixas de recompensa nem subscrições. Um pacote de gemas consumido não pode ser restaurado: é creditado no momento da compra. O Coração de vidro pertence à conta que o comprou e volta em qualquer telemóvel com essa conta. Restaurar compras só pergunta à loja quando carrega no botão. Se a loja devolver uma compra que pertence a outra conta Cinder, o jogo diz-lho e mostra uma pista parcial do endereço de e-mail dessa conta (por exemplo l***@gmail.com), para que inicie sessão na conta certa.
A sua compra rege-se pela política de privacidade e pelos termos dessa loja: Política de privacidade da Google · Política de privacidade da Apple.
7. Serviços que usamos
Cinco partes podem ver parte dos seus dados, e nenhuma é anunciante nem corretora de dados. Não vendemos, alugamos nem partilhamos os seus dados com mais ninguém, e não os usamos para publicidade nem para o rastrear noutras apps ou sites.
- Firebase Authentication (Google LLC) — só se tiver uma conta; verifica o seu início de sessão Google ou Apple, ou cria um convidado, e emite o id de utilizador. O tratamento desses dados pelo Firebase está descrito na sua documentação de privacidade.
- Firebase Crashlytics (Google LLC) — recebe os relatórios de falha descritos na secção 3, guarda-os 90 dias e desliga-se com a mesma definição.
- Google Analytics for Firebase (Google LLC) — recebe os eventos de jogo descritos na secção 3, com os identificadores de publicidade e a personalização de anúncios desligados; guarda-os durante 2 meses e desliga-se com o mesmo interruptor. Veja como a Google protege os dados do Analytics.
- A sua loja de apps (Google Play ou Apple) — trata do pagamento, sabe o que comprou e o código de conta opaco que o jogo juntou à compra, e avisa o nosso servidor quando uma compra é reembolsada ou anulada, segundo a sua própria política.
- Discord — a nossa equipa recebe uma mensagem num canal privado do Discord por cada compra: o produto, o preço, a loja e o seu país, o número de transação da loja e a versão da app. Nunca uma conta, um nome ou um endereço de e-mail. Também recebe uma cópia de uma mensagem enviada em Contactar o suporte (secção 13).
- O nosso servidor — recebe o que a secção 3 enumera, e nada mais. A única exceção é uma mensagem que escreve e nos envia por iniciativa própria (secção 13).
8. Quanto tempo guardamos, e como apagar
No seu telemóvel: desinstalar o jogo, ou limpar os seus dados nas definições do dispositivo, apaga tudo o que está guardado localmente.
As estatísticas de partida enviadas sem conta não têm nome nem conta; guardamo-las como números de equilíbrio. As estatísticas de partida enviadas com conta levam o seu id de utilizador (e o endereço de e-mail, se iniciou sessão com a Google ou a Apple; ver secção 3) e são guardadas da mesma forma. Os registos de compra são guardados sem data de fim, porque uma compra pode ser restaurada a qualquer momento. Os relatórios de falha são guardados pelo Firebase Crashlytics durante 90 dias e depois descartados. Os eventos de jogo são guardados pelo Google Analytics durante 2 meses e depois eliminados; não têm nome nem conta, por isso não podem ser procurados por pessoa. O interruptor Definições → Ajude a melhorar o jogo para na origem as estatísticas de partida, os eventos de jogo e os relatórios de falha.
O seu guardado na nuvem e a sua conta são mantidos enquanto mantiver a conta, para poder voltar. Para os eliminar, escreva para brotheraicompany@gmail.com a partir do endereço com que iniciou sessão — com o assunto Cinder — delete my data, indicando com que fornecedor iniciou sessão; eliminamos o guardado do nosso servidor e a conta do Firebase Authentication no prazo de 30 dias e confirmamos por resposta. Depois de a conta ser eliminada, o que comprou já não pode ser restaurado.
As mensagens enviadas em Contactar o suporte são guardadas para lhes responder e melhorar a app, e apagadas quando o pedir; escreva para o endereço desta política.
9. Permissões que a app pede
O Cinder pede-lhe apenas uma permissão em tempo de execução, e só se ativar o lembrete do presente diário. As restantes permissões abaixo são declaradas pelos componentes com que é construído; as de rede são o que transporta a secção 3 e o início de sessão.
Se ativar o lembrete do presente diário, o jogo agenda uma notificação local no próprio sistema operativo do seu dispositivo — no máximo duas por dia, geradas no dispositivo. Nada passa por um servidor de push; nenhum lembrete viaja pela internet. A permissão de arranque serve apenas para o dispositivo repor esse lembrete agendado depois de reiniciar.
- Notificações (Android
POST_NOTIFICATIONS, notificações do iOS) — pedidas apenas no momento em que ativa o lembrete. Se recusar, o jogo funciona normalmente; simplesmente não recebe lembrete. - Executar após reiniciar (Android
RECEIVE_BOOT_COMPLETED) — não há pedido; serve só para voltar a agendar um lembrete que tenha ativado depois de o telemóvel reiniciar. Sem ela, um reinício cancelá-lo-ia em silêncio. - Faturação (
com.android.vending.BILLING) — permite ao jogo perguntar à Play Store sobre uma compra. - Internet e estado da rede — transportam tudo o que a secção 3 descreve e o início de sessão. Mais nada no jogo as usa. A única exceção é uma mensagem que escreve e nos envia por iniciativa própria (secção 13).
- Definições de áudio (Android
MODIFY_AUDIO_SETTINGS) — declarada pelo componente que reproduz o som do jogo. Não retira dados do dispositivo. - Vibração (
android.permission.VIBRATE) — declarada pelo componente que mostra o lembrete do presente diário, para que essa notificação possa vibrar como qualquer outra. Não lê nada nem envia nada. - Manter ativo (
android.permission.WAKE_LOCK) — declarado pelo Google Analytics para que um lote de eventos já em fila possa terminar de ser enviado. Nunca mantém o ecrã ligado. - Origem da instalação (
com.google.android.finsky.permission.BIND_GET_INSTALL_REFERRER_SERVICE) — declarado pelo Google Analytics para perguntar ao Google Play que campanha, se houver, levou à instalação. - Configuração dos serviços Google (
com.google.android.providers.gsf.permission.READ_GSERVICES) — declarada pela biblioteca reCAPTCHA da Google, incluída pelo Firebase Authentication para proteger o início de sessão contra abusos. Lê definições dos serviços Google Play, não os seus dados, e só importa se iniciar sessão no salvamento na nuvem.
10. Permissões que a app nunca pede
O jogo não pede acesso à câmara, microfone, contactos, localização, fotografias, ficheiros, notificações, plataforma de saúde ou atividade física. Uma imagem anexada a uma mensagem é escolhida no seletor de fotos do próprio sistema, que entrega à app apenas essa imagem e não precisa de qualquer permissão (secção 13).
11. Crianças
O Cinder não se destina a crianças. Iniciar sessão requer uma conta Google ou Apple, com as suas próprias regras de idade, e uma conta de convidado não guarda nome nem endereço de e-mail. Não recolhemos conscientemente dados pessoais de crianças; se acredita que uma criança criou uma conta, escreva-nos e eliminá-la-emos.
12. Os seus direitos
Consoante onde vive, pode ter o direito de aceder, corrigir, exportar ou apagar os dados pessoais que temos sobre si, e de se opor ao seu uso ou restringi-lo. No Cinder esses dados são a sua conta, o seu guardado na nuvem e os registos das suas compras, e exerce cada um desses direitos escrevendo para brotheraicompany@gmail.com a partir do endereço com que iniciou sessão. Os dados que estão só no seu telemóvel já estão nas suas mãos. As mensagens enviadas em Contactar o suporte, com as imagens, também ficam guardadas e são apagadas quando o pedir.
13. Mensagens que nos envia
Em Definições → Contactar o suporte pode escrever-nos dentro da app e anexar até três imagens. Nada é enviado até tocar em Enviar. Nessa altura, isto segue por uma ligação cifrada para o nosso servidor:
- O que escreveu, o tipo que escolheu (erro, ideia ou outro) e as imagens que anexou. As imagens são escolhidas no seletor de fotos do próprio sistema, que entrega à app apenas as que escolher; são reduzidas e perdem os metadados (incluindo a localização) antes do envio.
- A versão da app, se o dispositivo usa Android ou iOS, o idioma em que a app está a ser mostrada, o identificador de instalação aleatório da app e os códigos de transação da loja das suas compras mais recentes, para encontrarmos uma compra sobre a qual pergunte.
- Se tiver sessão iniciada numa conta (Google, Apple ou de convidado): o identificador da sua conta e o endereço de e-mail que a Google ou a Apple verificou, para lhe podermos responder.
Uma cópia vai para o canal privado da equipa no Discord, o serviço de conversa onde a equipa trabalha e onde chegam também os relatos das outras apps da equipa. Essa cópia leva a mensagem, as imagens, a versão da app, Android ou iOS, o idioma, os seus códigos de compra recentes e se tinha sessão iniciada, mas não o seu endereço de e-mail nem o identificador da sua conta. O seu endereço de rede é usado para limitar quantas mensagens podem ser enviadas em pouco tempo e não é guardado com a mensagem. Guardamos as mensagens para lhes responder e melhorar a app, e apagamos a sua quando o pedir (escreva para o endereço abaixo).
14. Alterações a esta política
Se uma versão futura do Cinder enviar algo novo para fora do dispositivo — uma tabela de classificação, por exemplo — atualizaremos esta página e a ficha da loja antes de essa versão sair. A data de "Última atualização" acima reflete sempre o texto em vigor.