Política de privacidade
O app é a metade curta desta página: ele não nos envia nada, então nada chega até nós.
Em vigor desde 2026-08-20 · Última atualização 2026-09-22
Esta política cobre o app Kardhaus para iOS e este site. São dois documentos bem diferentes reunidos em um, por isso ficam separados abaixo. O controlador é o desenvolvedor do Kardhaus, no endereço hello@kardhaus.com.
O app para iOS
Seus cartões nunca chegam até nós
O Kardhaus não nos envia nada e não tem conta, nem publicidade, nem rastreamento: o app não tem canal por onde seus cartões poderiam chegar até nós. Três coisas do cartão vão, sim, para a Apple — e para mais ninguém: o endereço impresso no cartão, consultado no Apple Maps para colocar o cartão no mapa; a partir da versão 1.1 no iOS 27, o reconhecimento por IA descrito abaixo; e, a partir da versão 1.2 no iOS 27, um rascunho de follow-up quando você pede um, também pelo Private Cloud Compute. A partir da versão 1.2 há ainda outra hipótese: uma compra — nunca um cartão — pode ser registrada na RevenueCat, se você ligar a chave para isso; para quem já usava o Kardhaus, ela vem desligada.
O que o app guarda. Imagens dos cartões, o texto reconhecido neles, suas anotações, etiquetas e — se você permitir o acesso à localização — o lugar onde você estava ao salvar um cartão. Tudo isso fica no armazenamento do próprio app, no seu iPhone.
Para onde sincroniza. Com o iCloud ligado para o Kardhaus, esse armazenamento sincroniza pelo seu próprio banco privado do iCloud, sob a sua Conta Apple. É um canal entre os seus aparelhos e a Apple, do qual não somos parte e que não conseguimos ler. Desligar o iCloud para o Kardhaus nos Ajustes do iOS interrompe a sincronização e mantém os dados no aparelho.
Reconhecimento. O escaneamento e a leitura do texto, feita pelo OCR embutido no iOS, acontecem sempre no telefone. Uma segunda passagem, o reconhecimento por IA, organiza esse texto nos campos certos: nome, empresa, departamento, filial, cargo, endereço. Até a versão 1.0.x, e no iOS 26, ela roda no aparelho com o Apple Intelligence. A partir da versão 1.1, no iOS 27 com Apple Intelligence, ela vai primeiro para o Private Cloud Compute da Apple, junto com a foto daquele cartão. A Apple projetou o serviço para que o que é enviado seja usado só naquela solicitação, não seja armazenado e fique inacessível até para a própria Apple. Se o Private Cloud Compute não estiver disponível (sem internet, aparelho não compatível, limite de uso do Private Cloud Compute definido pela Apple atingido), o Apple Intelligence assume no próprio aparelho; se não der, entra o reconhecimento embutido — e o cartão é salvo de qualquer forma. Se os reconhecimentos com IA grátis acabarem e não houver Pro, o reconhecimento por IA nem é executado: o reconhecimento embutido lê o cartão no iPhone e nada é enviado ao Private Cloud Compute. A versão 1.1 não tem um ajuste para desligar o uso do Private Cloud Compute; a partir da versão 1.1.1 há uma chave em Ajustes → Apple Intelligence, ligada por padrão. Com ela desligada, o reconhecimento por IA roda no aparelho, e a partir da versão 1.2 ela vale também para os rascunhos de follow-up. Além disso, depois de cada digitalização, importação ou edição, o endereço impresso no cartão é consultado automaticamente no Apple Maps para colocar o cartão no mapa: só o texto do endereço é enviado, e só para a Apple.
Rascunhos de follow-up, a partir da versão 1.2. O Kardhaus pode escrever para você o rascunho de uma mensagem de follow-up para alguém cujo cartão você salvou. Nada é enviado até você tocar em “Escrever rascunho”, e antes do primeiro rascunho o app mostra o que vai para onde. No iOS 27, quem escreve o rascunho primeiro é o Private Cloud Compute da Apple; se ele não estiver disponível, ou se você o tiver desligado, o Apple Intelligence escreve no próprio aparelho e, se nem isso der, entram modelos prontos do app. Para um rascunho, o Private Cloud Compute recebe apenas: o nome, o cargo, o departamento e a empresa daquele cartão; o nome do local (nunca o endereço), a data, o tipo e a anotação do último encontro de vocês; até seis etiquetas do cartão; a sua impressão sobre a pessoa (no máximo 400 caracteres); trechos curtos de até dois rascunhos anteriores que você marcou como enviados; a dica que você digitou; e o seu próprio nome, cargo e empresa. Ele nunca recebe telefone, e-mail, endereço postal, CPF ou CNPJ, site nem foto — qualquer coisa desse tipo no que você digitou é removida antes do envio —, e a sua assinatura é colocada no aparelho depois que o rascunho volta. Como no reconhecimento, a Apple projetou o Private Cloud Compute para que isso seja usado só naquela solicitação, não seja armazenado e fique inacessível até para a própria Apple. Nada disso é enviado para nós. Os rascunhos ficam salvos com o cartão, no seu aparelho e, se a sincronização estiver ligada, no seu próprio iCloud. A partir da versão 1.1.1, a chave do Private Cloud Compute em Ajustes → Apple Intelligence, dentro do app, desliga o Private Cloud Compute tanto para o reconhecimento por IA quanto para os rascunhos.
As permissões, e para que cada uma serve de fato. Câmera — fotografar cartões. Localização, opcional — registrar onde você recebeu um cartão. Microfone e reconhecimento de fala — buscar por voz, processado no aparelho e não retido. Contatos — apenas escrita, e só quando você pede para salvar um cartão. Fotos — apenas escrita, e só quando você pede para salvar uma imagem. Todas podem ser recusadas, e o app continua funcionando sem elas.
Compras. O pagamento em si é feito pela Apple, via StoreKit; nunca vemos seus dados de pagamento. A partir da versão 1.2 isso é decidido por uma chave no app, em Ajustes → Privacidade → «Enviar o histórico de compras para a RevenueCat». Desligada, o SDK da RevenueCat nem é iniciado: não sai uma única requisição para lá, e compra e restauração rodam só no StoreKit da Apple, exatamente como na 1.1.1. Ligada, compra e restauração passam pela RevenueCat, que então recebe a compra; o parágrafo seguinte diz exatamente o quê. Uma instalação nova começa com a chave ligada; quem já usava o Kardhaus antes da 1.2 está com ela desligada, e ela continua desligada até a própria pessoa ligar. A mudança vale a partir da próxima vez que o app abrir. Nos dois casos, quem decide se o Pro está liberado continua sendo o registro de transação assinado pela Apple que está no aparelho: funciona sem conexão e o Compartilhamento Familiar não muda em nada. E se a RevenueCat estiver fora do ar, a compra se completa do mesmo jeito.
A RevenueCat, quando a chave está ligada. A RevenueCat é uma fornecedora de infraestrutura de compras e atua como nossa operadora de dados, com contrato de tratamento (LGPD, GDPR, UK GDPR, CCPA). A cada requisição ela recebe: a compra em si (o identificador do produto e a transação da App Store), um identificador anônimo que a própria RevenueCat gera para esta instalação, a versão e o build do app, a versão do iOS, o modelo do aparelho, seus primeiros idiomas, o país da sua conta da App Store e se a compra foi um teste de sandbox. O registro da compra fica nos servidores da RevenueCat (Amazon Web Services, Estados Unidos). O que ela nunca recebe: nenhum nome, nenhum e-mail, nenhuma conta — não existe conta —, nenhum identificador de usuário nosso, nenhum identificador de publicidade, nenhum identificador do aparelho (o SDK da RevenueCat no Kardhaus é modificado para nunca ler esse identificador), nenhum dado de atribuição e nada que venha de um cartão: nem dados de cartões, nem fotos de cartões, nem contatos. Não chamamos o `logIn` da RevenueCat, nem a coleta de identificadores de aparelho, nem qualquer API de atribuição; o diagnóstico fica desligado; e na nossa conta da RevenueCat não há nenhuma integração com outro serviço ativada, então o identificador anônimo não chega a mais ninguém. Para desligar: desative «Enviar o histórico de compras para a RevenueCat» nos ajustes do app; a partir do próximo início, o SDK não é mais iniciado.
Os SDKs, e a única exceção a partir da 1.2. Não há SDK de análise, de publicidade, de atribuição nem de relatório de falhas embutido no app, e não existe rastreamento de nenhum tipo: sem identificador de publicidade, sem aviso de App Tracking Transparency, sem fingerprinting de aparelho, sem conta. A partir da versão 1.2 exatamente um SDK de terceiro pode rodar, e só se você ligar: a RevenueCat, para as compras — descrita acima. Por causa dela o rótulo de privacidade da App Store muda: até a versão 1.1.x ele diz Dados não coletados; a partir da 1.2 ele declara só Compras — o histórico de compras —, usado para o funcionamento do app e para análise, não vinculado à sua identidade nem usado para rastrear você. A Apple exige a declaração mesmo com a chave desligada em quem já usava: o rótulo fala do app, não da sua cópia.
Para onde vão os dados dos cartões, e se um dia isso mudar. Para nós, nunca: o app não nos envia nada. Para a Apple, em três casos. Primeiro: depois de cada digitalização, importação e edição, o Kardhaus consulta automaticamente no Apple Maps o endereço impresso no cartão para colocá-lo no mapa; só o texto do endereço é enviado. Segundo: a partir da versão 1.1 no iOS 27, o reconhecimento por IA envia a foto daquele cartão para o Private Cloud Compute da Apple, como descrito acima em Reconhecimento. Terceiro: a partir da versão 1.2 no iOS 27, o rascunho de follow-up que você pede é escrito pelo Private Cloud Compute da Apple, como descrito acima em Rascunhos de follow-up — nunca com telefones, e-mails, endereços ou fotos. A RevenueCat nunca recebe dados de cartões: a partir da versão 1.2, e só com a chave ligada, ela recebe a compra e nada que venha de um cartão. A lista de destinos termina aqui. Se algum dia o Kardhaus enviar dados de cartões para alguém que não seja a Apple, ou dados de compra para alguém que não seja a Apple e a RevenueCat, esta página vai dizer o nome antes de a atualização sair.
Crianças. O Kardhaus é uma ferramenta para adultos que trabalham e não é dirigido a crianças. Não coletamos nada de ninguém, em nenhuma idade.
Sem conta, e como apagar tudo
Não existe conta. Nada a cadastrar, nenhum e-mail obrigatório, nenhuma senha, nenhum perfil. Por isso também não existe em lugar nenhum do app um botão de «apagar minha conta»: não há conta sua para apagar, nem cópia do seu acervo do nosso lado.
Por quanto tempo o app guarda. Pelo tempo que você guardar. Não há expiração nem prazo de retenção, porque os dados estão no seu aparelho e a decisão é sua.
Apagar. Remover o app apaga o acervo que ele mantém naquele iPhone. Se a sincronização com o iCloud estava ligada, uma cópia permanece no seu próprio iCloud até você removê-la também: Ajustes do iOS → seu nome → iCloud → Gerenciar Armazenamento da Conta → Kardhaus → Apagar Dados. Nenhuma das duas podemos fazer por você, e nenhuma pode ser desfeita depois.
Análise do site
Até você aceitar o aviso, este site não carrega nada de nenhuma outra empresa. Sem análise, sem fontes, sem conteúdo incorporado, sem pixels. Dá para conferir em uns dez segundos: abra a aba de rede do navegador e recarregue — toda requisição vai para kardhaus.com e para mais lugar nenhum.
Google Analytics 4 — ativo por padrão, desligável em um toque
O GA4 usa cookies, então continua sendo uma escolha que você pode mudar a qualquer momento. Fora do EEE, do Reino Unido e da Suíça ele está ativo assim que você chega; um aviso na primeira visita diz isso e oferece Desativar em um toque. No EEE, no Reino Unido e na Suíça é o contrário: o Consent Mode v2 do Google começa com `analytics_storage` em denied para essas regiões, e o `gtag.js` nem chega a ser pedido ao Google até você tocar em Permitir. Nos dois casos, `ad_storage`, `ad_user_data` e `ad_personalization` continuam em denied em todo lugar, inclusive depois de você aceitar. Uma recusa fica no seu navegador como `kh-consent` e vale em todas as visitas seguintes.
Se você permitir, o GA4 recebe visualizações de página, o referenciador, uma localização aproximada derivada do seu IP (o GA4 não retém o IP em si), o tipo de aparelho e navegador, e um evento `waitlist_signup` se você se inscrever. Google Signals e personalização de anúncios estão desativados, então os dados não formam públicos de publicidade. Sua escolha fica no navegador em `kh-consent` e não é perguntada duas vezes. A Medição Avançada está ligada e acrescenta alguns eventos automáticos: até onde você rolou, cliques que saem do site, downloads e o fato de você ter começado ou enviado o formulário. Registra que isso aconteceu, não o que você digitou — o conteúdo do formulário chega até nós pelo nosso próprio endpoint e nunca pelo Google.
Para mudar de ideia, apague os dados deste site nos ajustes do navegador e o aviso reaparece.
Não há neste site Google Fonts, contêiner do Google Tag Manager, pixels de publicidade nem conteúdo incorporado de terceiros.
A lista de espera
Se você enviar o formulário, guardamos o e-mail digitado, a região eventualmente escolhida, tudo o que você escrever no campo livre opcional, a página de onde enviou, seu idioma, o país de onde veio a requisição e um carimbo de tempo. Também guardamos um token grosseiro e com hash para limitar a taxa, de modo que o formulário não possa ser inundado; ele não é reversível a um endereço IP e é descartado continuamente.
O campo livre é texto livre, trate-o como tal. Ele é lido por uma pessoa e serve para decidir o que construir. Não coloque nada confidencial nele, nem dados de contato de terceiros.
Finalidade. Escrever a você quando a versão TestFlight abrir e quando o app for lançado, vincular sua cota gratuita a esse endereço e priorizar o que construir.
Base legal. Seu consentimento, dado ao enviar o formulário.
Retenção. Até o lançamento mais 90 dias, ou até você pedir a exclusão — o que vier primeiro. Cancelar a inscrição apaga o registro em vez de marcá-lo.
Onde fica e quem trata. O formulário é enviado para o próprio kardhaus.com, nunca para um serviço de formulários de terceiros, então nenhuma outra empresa vê o envio no momento em que ele acontece. O registro é gravado no Cloudflare D1 na nossa própria conta e espelhado em uma planilha do Google não pública que controlamos, para que a lista possa ser lida sem um cliente de banco de dados. O Google trata, portanto, seu endereço e seu comentário na condição de provedor de armazenamento. Ele não recebe seu endereço IP nem seu agente de usuário: a cópia sai do nosso servidor, não do seu navegador.
Outros destinatários: nenhum. A lista não é vendida, alugada, compartilhada nem usada para nada além dos dois e-mails descritos.
Seus direitos. Acesso, correção, exclusão e revogação do consentimento. Escreva para hello@kardhaus.com e está feito, sem barreiras de verificação além de responder do endereço em questão. A exclusão remove o registro do banco e da planilha. Você também pode reclamar à autoridade de proteção de dados competente — no Brasil, a ANPD.
Se você entrou no teste do Android. O endereço deixado na página do Android vai para a lista de testadores do Google Play do Kardhaus, ou seja, o Google o recebe — é a Play que envia o convite e decide quem pode instalar o teste. É usado para isso e nada mais, guardado até o teste terminar ou até você pedir a exclusão, e retirado da lista quando você pedir.
Contato
hello@kardhaus.com — pedidos de privacidade, pedidos de exclusão, problemas de acessibilidade ou qualquer outra coisa. É o único endereço que usamos, e uma pessoa responde.