política de privacidade
última atualização: 15 de setembro de 2026
1. Quem somos
Esta Política de Privacidade explica como a Blobme Ltd (“Blob”, “nós” ou “nosso”) recolhe, utiliza, partilha e protege dados pessoais quando utilizas a aplicação móvel Blob, o website, o helpdesk e serviços relacionados.
Somos responsáveis pelo tratamento dos dados pessoais que recolhemos e utilizamos para as finalidades descritas nesta Política de Privacidade, salvo se te indicarmos o contrário.
Os nossos contactos são: Blobme Limited, número de sociedade 17177836, 14-16 Stanley Street, Holyhead, Anglesey, LL65 1HG, help@blobme.ai. Os pedidos de privacidade devem ser enviados para privacy@blobme.ai, ao cuidado de Jake Ashworth.
2. Âmbito e pontos principais
Esta Política de Privacidade aplica-se à utilização do Blob em Portugal e, quando aplicável, no Espaço Económico Europeu.
O Blob é uma plataforma social e de campus. Outros utilizadores podem ver informação que escolhas tornar visível, incluindo informação de perfil, publicações, atividade em grupos, pertença a comunidades, RSVPs de eventos e outras interações públicas ou semi-públicas, dependendo das tuas definições e escolhas de funcionalidades.
As mensagens diretas e de grupo não são cifradas de ponta-a-ponta salvo indicação expressa em contrário. O conteúdo das mensagens pode ser acedido em circunstâncias limitadas para segurança, moderação, cumprimento legal, segurança técnica e apoio.
Alguns campos e atividades podem revelar informação sensível sobre ti, como opiniões políticas, crenças, etnia, saúde, escolhas alimentares/religiosas ou orientação sexual. Procuramos minimizar esse risco e disponibilizar controlos, mas deves considerar isso antes de partilhar informação no Blob.
3. Dados pessoais que recolhemos
| Categoria | Exemplos |
|---|---|
| Conta e verificação | Nome, email universitário, hash da palavra-passe, data de nascimento ou confirmação de idade, código/estado de verificação, universidade, curso, ano, grau e país de estudo. |
| Campos opcionais de perfil | Género, pronomes, nacionalidade, línguas, tipo de alojamento, cidade de origem, biografia, interesses, prompts, preferências “à procura de”, links de redes sociais e informação de CV/trabalho, quando ativados. |
| Media de perfil | Avatar, imagem de capa, galeria de fotografias, imagens carregadas e metadados associados. |
| Publicações, comentários e reações | Texto das publicações, imagens/vídeos, GIFs, sondagens e votos, tags, definição de privacidade, comentários, respostas, gostos e reações emoji. |
| Stories e destaques | Imagens de stories, overlays de texto, cores de fundo, registos de visualização, gostos, respostas e coleções de destaques, quando ativados. |
| Mensagens | Mensagens diretas e de grupo, imagens, ficheiros, GIFs, reações emoji, sondagens, recibos de leitura, pedidos de mensagem, threads de resposta e timestamps. |
| Ligações e matching | Pedidos/estado de ligação, utilizadores bloqueados, swipes, estado de match, timestamps e dados relacionados de descoberta de perfis. |
| Eventos e comunidades | Dados do criador do evento, metadados do evento, localização, RSVPs e check-ins, pertença a grupos/comunidades/sociedades/núcleos, funções e atividade de chat. |
| Marketplace, petições, links externos de bilhética, descontos e reservas | Marketplace: ID do vendedor, título, descrição, preço e moeda, categoria, estado, fotografias, texto de localização, método de pagamento preferido, estado de vendido, ID do comprador quando assinalado como vendido e itens guardados/watchlist. Petições: ID do criador, título, descrição, assinaturas, ID do utilizador e timestamp. Eventos: preço do bilhete, moeda e URL externo de bilhética inserido pelo organizador. Descontos e reservas: não são recolhidos dados salvo e até estas funcionalidades serem ativadas. O Blob não trata dados de compra ou pagamento. |
| Gamificação | Inputs do Blob Score, eventos de atividade registados num ledger server-side com limites diários por tipo de ação, e pontuação resultante. Estado de opt-in no leaderboard público, ranking e informação exibida apenas são tratados se for ativado um leaderboard público. |
| Denúncias e moderação | ID do denunciante, conteúdo/perfil/mensagem visado, motivo, descrição, estado, notas de resolução e medidas de aplicação. |
| Pesquisa, favoritos e notificações | Pesquisas se conservadas, resultados apresentados, referências a conteúdo guardado, tipo de notificação, ator, referências de conteúdo, estado de leitura e timestamps. |
| Dados de localização | Nomes de locais e latitude/longitude associados a publicações, eventos, anúncios de marketplace ou check-ins quando ativados. |
| Dados técnicos e de dispositivo | Endereço IP, tipo de dispositivo, sistema operativo, versão da app, relatórios de falhas, logs, eventos de segurança, definições locais e identificadores de cookies/SDKs. |
4. Categorias especiais de dados e inferências sensíveis
Alguma informação que forneces ou geras no Blob pode revelar ou permitir inferir categorias especiais de dados ao abrigo do RGPD, incluindo origem racial ou étnica, crenças religiosas ou filosóficas, opiniões políticas, dados de saúde ou orientação sexual.
Exemplos incluem nacionalidade e línguas, preferências alimentares, criação ou assinatura de petições, pronomes, comportamento de matching, conteúdo publicado em grupos, mensagens ou comunidades, e texto livre de perfil ou publicações.
Não exigiremos intencionalmente categorias especiais de dados salvo quando necessário para uma funcionalidade claramente explicada. Quando tratarmos categorias especiais de dados, identificaremos uma base legal do artigo 6.º e uma condição do artigo 9.º do RGPD, como consentimento explícito quando apropriado.
Podes reduzir a quantidade de informação sensível tratada não preenchendo campos opcionais, ajustando definições de privacidade, não aderindo a grupos ou petições sensíveis e eliminando conteúdo que já não queiras partilhar.
5. Finalidades e bases legais
| Finalidade | Dados envolvidos | Base legal |
|---|---|---|
| Criar e gerir a tua conta | Dados de conta e verificação | Execução de contrato |
| Verificar estatuto universitário/de estudante | Email universitário, universidade, curso/ano quando necessário | Contrato; interesses legítimos na integridade da plataforma |
| Disponibilizar perfis, publicações, comentários, comunidades, mensagens e funcionalidades sociais principais | Dados de perfil, conteúdo, pertença, mensagens e interação | Contrato |
| Disponibilizar campos opcionais de perfil e secção opcional de CV/trabalho | Dados opcionais de perfil e informação de CV/trabalho | Consentimento ou contrato consoante o desenho da funcionalidade |
| Localização e funcionalidades baseadas em localização | Nomes de locais e coordenadas GPS | Consentimento quando for usada localização precisa ou opcional |
| Disponibilizar swipe/descoberta/matching | Dados de perfil, preferências, swipes, estado de match | Consentimento ou contrato com opt-in claro |
| Mostrar visualizações de perfil | IDs de quem visualiza e de quem é visualizado, timestamp | Interesses legítimos, sujeitos a LIA e controlos do utilizador |
| Calcular Blob Score internamente | Métricas de atividade e pontuação | Interesses legítimos, sujeitos a LIA/DPIA |
| Mostrar utilizadores num leaderboard público | Nome/username, avatar, universidade, curso, ranking | Consentimento / opt-in se for ativado um leaderboard público |
| Eventos, RSVPs e check-ins | Dados de evento, RSVP/check-in, localização quando usada | Contrato; interesses legítimos na gestão de eventos e segurança |
| Listagens de marketplace e links externos de bilhética | Dados de anúncio, vendedor, comprador quando assinalado como vendido, watchlist, preço/moeda de bilhete e URL externo de bilhética; sem dados de pagamento ou compra pelo Blob | Contrato; interesses legítimos; obrigação legal quando aplicável |
| Petições | Criador da petição, conteúdo da petição, assinaturas/apoios e timestamps | Consentimento; pode ser exigido consentimento explícito se estiverem envolvidas categorias especiais de dados |
| Confiança e segurança, denúncias e moderação | Denúncias, conteúdo, mensagens, logs, dados de conta | Interesses legítimos; obrigação legal quando aplicável |
| Segurança, prevenção de fraude, debugging e integridade do serviço | Logs, IP, dados de dispositivo/falha, eventos de segurança | Interesses legítimos; obrigação legal quando aplicável |
| Comunicações de serviço | Email, notificações, dados de conta | Contrato; interesses legítimos |
| Comunicações de marketing | Email, preferências, tokens de dispositivo quando usados | Consentimento salvo confirmação de outra base legal; aplicam-se regras ePrivacy |
| Analytics operacionais, monitorização de erros/falhas e melhoria do produto | Dados de utilização e interação, dados de dispositivo, métricas agregadas e logs de erros/falhas | Interesses legítimos para analytics operacionais estritamente necessários e debugging; consentimento quando forem introduzidos cookies/SDKs analíticos não essenciais |
6. Profiling e tratamento automatizado
O Blob utiliza tratamento automatizado para operar funcionalidades como descoberta, matching, pesquisa, notificações, visualizações de perfil, ferramentas de moderação e Blob Score.
O Blob Score pode envolver profiling porque avalia ou prevê aspetos da atividade e envolvimento dos utilizadores. Os utilizadores devem receber informação significativa sobre os principais fatores usados e ter controlos sobre qualquer exibição pública.
O leaderboard público não está ativo. Se for ativado, a participação em leaderboard público deve basear-se em consentimento opt-in salvo se uma avaliação jurídica adicional suportar outra abordagem. Os utilizadores devem poder utilizar o Serviço sem aparecer num leaderboard público.
As funcionalidades de matching e descoberta usam lógica automatizada para identificar interesse mútuo ou mostrar perfis relevantes. Não consideramos que isto produza efeitos jurídicos ou similarmente significativos. Podes gerir a descoberta pausando a tua conta, o que oculta o teu perfil da pesquisa e descoberta, ou bloqueando utilizadores individualmente.
Suspensões de conta, remoções de conteúdo ou outras decisões de aplicação podem envolver sinais automatizados, mas devem permitir revisão humana quando exigido ou apropriado.
7. Com quem partilhamos dados pessoais
Outros utilizadores. Os teus dados são partilhados com outros utilizadores de acordo com a funcionalidade que utilizas e as tuas definições de privacidade.
Universidades, associações académicas, sociedades, clubes e outras contas de organização. Não enviamos dados de utilizadores a estas organizações fora do Serviço. As contas de organização podem ver informação disponibilizada no produto, como membros da sua comunidade, RSVPs aos seus próprios eventos, publicações nos seus próprios espaços e mensagens que lhes sejam enviadas. A aprovação de organizações é feita por staff do Blob através de um portal interno de administração.
Comerciantes e parceiros. Se forem ativados descontos, ofertas ou benefícios, podemos partilhar dados limitados com o comerciante ou parceiro relevante quando necessário para validar elegibilidade, resgatar uma oferta, prevenir abuso ou prestar apoio ao cliente. Explicaremos isto no ponto de interação quando exigido.
Prestadores de serviços e plataformas. Utilizamos subcontratantes e plataformas para alojar, armazenar, proteger, apoiar e prestar o Serviço. Estes incluem Supabase para base de dados, autenticação, mensagens em tempo real, armazenamento de ficheiros e funções de servidor, alojado em AWS eu-west-1 na Irlanda; Expo/EAS para builds da app, atualizações over-the-air e relay de notificações push Expo para Apple e Google; Vercel para alojamento do website e portal interno de administração, incluindo logs de servidor e endereços IP; Sentry para monitorização de falhas e erros, configurado para não enviar dados pessoais por defeito; Resend para email transacional através de Supabase Auth, como códigos de verificação e reposição de palavra-passe; e Apple App Store e Google Play para distribuição da app e entrega de notificações push através de APNs/FCM quando aplicável. Atualmente não utilizamos Mixpanel, Amplitude, PostHog, Google Analytics ou prestadores semelhantes de analytics, SDKs de publicidade ou prestadores de pagamento. A app pode pedir permissões de câmara, biblioteca de fotografias, microfone e localização apenas quando a funcionalidade relevante é utilizada.
Autoridades, reguladores e pedidos legais. Podemos divulgar dados pessoais quando exigido por lei, ordem judicial, pedido regulatório ou quando necessário e proporcional para prevenir, detetar ou denunciar crime, proteger utilizadores, cumprir obrigações de serviços digitais/segurança online ou defender os nossos direitos.
Operações societárias. Se vendermos, fundirmos, reestruturarmos ou transferirmos o nosso negócio ou ativos, os dados pessoais podem ser transferidos como parte dessa operação, sujeitos a salvaguardas adequadas.
8. Transferências internacionais
A nossa base de dados e armazenamento principais estão alojados pela Supabase na região EU West (Irlanda) (AWS eu-west-1).
Os dados pessoais podem sair do EEE quando tokens push ou atualizações da app forem tratados pela Expo nos Estados Unidos, quando relatórios de falhas forem tratados pela Sentry, quando serviços de distribuição da app ou notificações push forem prestados pela Apple e Google, quando email transacional for tratado pela Resend, ou quando staff do Blob aceder a dados a partir do Reino Unido. Quando dados pessoais forem transferidos para fora do EEE, recorreremos a uma decisão de adequação ou a salvaguardas apropriadas, como as Cláusulas Contratuais-Tipo da Comissão Europeia, juntamente com avaliação de impacto de transferência quando exigida.
Quando dados pessoais forem transferidos do EEE para o Reino Unido, poderemos recorrer à decisão de adequação da Comissão Europeia para o Reino Unido enquanto a mesma permanecer válida e aplicável.
Podes contactar-nos para obter mais informação sobre as salvaguardas usadas nas transferências internacionais.
9. Conservação
| Categoria de dados | Conservação indicativa |
|---|---|
| Dados de conta e perfil principal | Até à eliminação da conta, mais até 90 dias em backups salvo conservação mais longa por motivos legais, de segurança ou litígio. A eliminação da conta remove dados do serviço ativo imediatamente: ficheiros são eliminados do armazenamento, o perfil é anonimizado, o conteúdo produzido pelo utilizador é eliminado e a identidade de login é removida. |
| Campos opcionais de perfil/CV | Até serem removidos pelo utilizador ou até à eliminação da conta, acrescido do período de backup. |
| Publicações, comentários, reações e republicações | Até serem eliminados pelo utilizador ou até à eliminação da conta, sujeito a cópias partilhadas por outros, registos de moderação, conservação legal e backups. |
| Stories | Visíveis por 24 horas salvo se guardados como destaques; registos de visualização conservados até 30 dias. |
| Destaques | Até serem removidos pelo utilizador ou até à eliminação da conta. |
| Mensagens diretas e de grupo | Até eliminação segundo a funcionalidade do produto ou eliminação da conta, mas cópias podem permanecer para outros participantes e registos de moderação/segurança podem ser conservados até 12 meses. |
| Swipes e matches | Até à eliminação da conta ou rejeição do match, salvo necessidade por segurança, prevenção de abuso ou motivos legais. |
| Visualizações de perfil | Até 90 dias, salvo se as definições ou desenho do produto exigirem prazo inferior. |
| Eventos e check-ins | Até 12 meses após o evento, salvo necessidade por segurança, litígio ou motivos legais. |
| Marketplace, reservas, bilhética ou interações com parceiros | Registos de marketplace, links externos de bilhética e petições são conservados até eliminação ou eliminação da conta, conforme aplicável, sujeito a necessidades legais, de segurança, fiscais/reporte ou litígio. Registos de reservas, parceiros ou serviços pagos serão definidos se essas funcionalidades forem introduzidas. |
| Petições e assinaturas | Até ao encerramento/eliminação da petição ou da conta, sujeito a transparência, registo público, necessidades legais ou de moderação. |
| Blob Score e leaderboard | Pontuação/ranking atual enquanto a conta estiver ativa; histórico apenas enquanto necessário para integridade, prevenção de abuso e analytics. |
| Denúncias e registos de moderação | Até 3 anos após resolução, ou mais quando necessário para reclamações legais, segurança ou cumprimento regulatório. |
| Logs técnicos e dados de segurança | Tipicamente 30-90 dias salvo necessidade para investigações de segurança, cumprimento legal ou prevenção de abuso. |
10. Os teus direitos
Ao abrigo do direito europeu e português de proteção de dados, podes ter direito de acesso, retificação, apagamento, limitação do tratamento, oposição, portabilidade, retirada do consentimento e contestação de certas decisões automatizadas.
Podes exercer os teus direitos contactando privacy@blobme.ai. Responderemos no prazo de um mês salvo se for permitida uma extensão por lei. Os pedidos de portabilidade/exportação de dados são tratados manualmente.
Quando o tratamento se basear no consentimento, podes retirá-lo a qualquer momento. Isto não afeta o tratamento realizado antes da retirada.
Podes apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), autoridade portuguesa de proteção de dados, embora agradeçamos a oportunidade de tratar das tuas preocupações primeiro.
11. Segurança
Utilizamos medidas técnicas e organizativas destinadas a proteger dados pessoais, incluindo cifragem em trânsito, armazenamento de palavras-passe em hash, controlos de acesso, logging, monitorização e práticas de revisão de segurança.
Nenhum serviço é completamente seguro. Se detetarmos uma violação de dados pessoais suscetível de resultar em risco para os teus direitos e liberdades, notificaremos a autoridade de controlo competente no prazo de 72 horas quando exigido e notificaremos os utilizadores afetados quando exigido por lei.
Como as mensagens não são cifradas de ponta-a-ponta salvo indicação expressa, não deves usar as mensagens Blob para informação altamente sensível ou confidencial.
12. Crianças e verificação de idade
O Blob destina-se apenas a utilizadores com 18 anos ou mais. A data de nascimento é exigida no registo e utilizadores menores de 18 anos são rejeitados.
Se tomarmos conhecimento de que recolhemos dados pessoais de uma criança ou menor que não está autorizado a utilizar o Serviço, tomaremos medidas adequadas para eliminar ou restringir a conta e dados relacionados, sujeito a obrigações legais e de segurança.
13. Alterações e contacto
Podemos atualizar esta Política de Privacidade periodicamente. Quando as alterações forem materiais, notificaremos através do Serviço ou por email quando prático.
Questões sobre esta Política de Privacidade devem ser enviadas para privacy@blobme.ai.