Última atualização: 20 de setembro de 2026
Esta política de privacidade da Bump, Inc. ("Bump", "nós" ou "nosso") explica quais dados pessoais coletamos, por quê, por quanto tempo os guardamos, com quem os compartilhamos e quais direitos você tem sobre eles quando usa o aplicativo Bump, nossos sites e serviços relacionados (em conjunto, os "Serviços").
O Bump é uma rede entre pessoas: quem tem conexão com a internet compartilha com quem está por perto e não tem, e é recompensado por isso. Operar essa rede significa tratar alguns dados que a maioria dos aplicativos não trata — registros de quem se conectou por meio de quem, e identificadores que impedem que a mesma pessoa receba o bônus de cadastro duas vezes. Esta política foi escrita para ser específica sobre eles.
Dúvidas? Nosso encarregado pelo tratamento de dados pessoais pode ser contatado em privacy@bumpapp.xyz (veja a seção 15). Se você não concorda com nossas práticas, não use os Serviços.
Dados sensíveis. Tratamos dados de localização aproximada, conforme descrito abaixo. Não coletamos dados de saúde, biométricos, de origem racial, religiosos, políticos ou de outras categorias sensíveis.
ANDROID_ID), um identificador de aparelho gerado pelo Bump, modelo, versão do sistema operacional, versão do aplicativo, idioma e operadora. O identificador do aparelho é usado para garantir que cada aparelho receba um único bônus de cadastro ou de indicação, e para atribuir registros de conexão a um aparelho.Todas as informações que você nos fornece devem ser verdadeiras, completas e atuais, e você deve nos avisar sobre qualquer alteração.
Em resumo: O tráfego que você envia pela conexão de outro usuário é criptografado no seu celular e sai por um servidor do Bump. Quem compartilha não consegue lê-lo, e nós não registramos para onde ele vai.
Quando você se conecta a um hotspot compartilhado por outro usuário do Bump (por Wi-Fi Direct ou Bluetooth), o aplicativo abre um túnel VPN criptografado do seu celular até um servidor VPN operado pelo Bump. O celular de quem compartilha apenas retransmite esse túnel: não consegue ver o conteúdo nem os destinos do seu tráfego, e seu tráfego não parece vir do endereço IP de quem compartilha — ele sai para a internet pelo nosso servidor. Da mesma forma, quando você compartilha sua conexão, o tráfego de quem a usa passa pelo seu celular criptografado e nunca é enviado à internet a partir do seu próprio endereço.
Em nossos servidores VPN guardamos os registros de conexão descritos na seção 1 (qual aparelho, qual servidor, quando, quanto, IP de saída) por 12 meses, porque o Marco Civil da Internet (art. 13) exige que provedores de conexão mantenham os registros de conexão pelo prazo de um ano e possam atender a uma ordem judicial com eles. Não guardamos registros dos aplicativos, sites ou serviços que você acessa pelo túnel. Nos termos do art. 16 do Marco Civil, só o faríamos com o seu consentimento prévio e destacado, e não temos planos de pedi-lo.
Todo acesso a esses registros pela nossa equipe também é registrado (quem consultou, os registros de quem, e por quê), e os registros são fornecidos somente mediante ordem judicial válida ou quando a lei exigir.
Se você está no Brasil, esta seção se aplica a você (Lei Geral de Proteção de Dados Pessoais, Lei nº 13.709/2018, "LGPD").
Se você está na Colômbia (Ley 1581 de 2012, Decreto 1377 de 2013): esta política é a nossa política de tratamiento de datos personales, e o aviso exibido no aplicativo ao criar a conta é o nosso aviso de privacidad. A Bump, Inc. é o responsable del tratamiento. Tratamos seus dados com base na sua autorização prévia, expressa e informada, registrada quando você aceita esta política no aplicativo, e — para registros de acesso e conexão, contabilidade e manutenção de identificadores antifraude em hash — com base nas exceções do art. 10 da Ley 1581 (dever legal e dados necessários ao contrato). As finalidades são as da seção 3. O registro de consentimento inclui a data, a versão desta política que você aceitou e o idioma em que foi exibida.
Se você está na UE ou no Reino Unido, utilizamos as bases equivalentes do GDPR: contrato (art. 6(1)(b)), obrigação legal (6(1)(c)), legítimo interesse (6(1)(f)) e consentimento (6(1)(a)). O Bump não é oferecido atualmente na UE nem no Reino Unido.
Em resumo: Com os prestadores abaixo, que tratam dados sob nossas instruções; com outros usuários apenas na medida em que a rede exige; e com autoridades quando a lei exigir. Não vendemos dados pessoais.
| Prestador | O que faz para nós | Dados envolvidos |
|---|---|---|
| Google (Firebase, Google Cloud, Play Integrity, Crashlytics, Analytics) | Login, banco de dados, servidores, hospedagem da VPN, integridade do app, relatórios de falha, analytics do site | Tudo o que armazenamos; veja a seção 6 sobre localização |
| Stripe | Pagamentos com cartão para compra de créditos | Valor, e-mail, cartão (guardado somente pela Stripe) |
| Yativo | Pagamentos e saques via PIX (Brasil), pagamentos PSE e saques Bre-B (Colômbia) | Nome, CPF / Cédula, chave PIX ou dados bancários, valor |
| Reloadly | Recargas de dados móveis como recompensa | Número de telefone, operadora, pacote |
| Twilio | Verifica se um número é uma linha móvel real | Número de telefone |
| Shake | Relatos de erro no aplicativo | O que você anexa ao relato, dados do aparelho, identificador de usuário |
| Datadog | Logs de servidor e monitoramento de desempenho | Logs que podem conter identificador de usuário e endereço IP |
Outros usuários. Seu nome de usuário, avatar e estatísticas de ranking são visíveis a outros usuários autenticados. Quando você compartilha ou usa uma conexão, o aparelho do outro lado conhece o identificador Bump do seu aparelho durante a sessão; os nomes de usuário são exibidos um ao outro. Seu telefone, e-mail, CPF e dados de pagamento nunca são exibidos a outros usuários.
Requisições legais e transferência de negócio. Divulgamos dados quando uma ordem judicial ou a lei aplicável exigir, e podemos transferi-los em caso de fusão, aquisição ou venda de ativos, situação em que esta política continua a se aplicar.
A Bump, Inc. é uma empresa dos Estados Unidos e nossos sistemas rodam no Google Cloud nos Estados Unidos. Seus dados são, portanto, transferidos do Brasil ou da Colômbia para os Estados Unidos quando você usa os Serviços.
Em resumo: Enquanto sua conta existir, salvo prazo menor ou maior indicado aqui. Os prazos abaixo são os que nossos sistemas aplicam.
| Dados | Prazo | Motivo |
|---|---|---|
| Perfil da conta, nome de usuário, avatar, país, saldos | Enquanto a conta existir; anonimizado na exclusão (seção 8) | Contrato |
| Número de telefone e identificador do aparelho (em claro) | Enquanto a conta existir; apagados com ela | Contrato, prevenção à fraude |
| Identidade de uma conta excluída (e-mail, nome, identificador Google, data da exclusão), lacrada | Por 12 meses após a exclusão, depois apagada automaticamente | Atender ordens judiciais sobre registros de conexão (Marco Civil, art. 13; seção 8) |
| Registros de acesso (hora, IP, aparelho) | 12 meses, depois excluídos automaticamente | Marco Civil, art. 15 (mínimo 6 meses) |
| Registros de conexão VPN (aparelho, servidor, IP de saída, período) | 12 meses, depois excluídos automaticamente | Marco Civil, art. 13 (mínimo 12 meses) |
| Registro de acessos da equipe aos registros acima | Indefinido | Dever de auditoria, Decreto 8.771/2016, art. 13 |
| Totais de sessão (bytes, par, duração), extrato de créditos e pontos, pagamentos | Indefinido | Contabilidade, auditoria de pagamentos, fisco |
| Estado de sessão ao vivo (quem está conectado agora) | Excluído ao desconectar | Operação |
| Localizações de hotspot e de demanda (por usuário), amostras de localização segundo a segundo das sessões | Enquanto a conta existir; apagadas com ela | Recompensas de cobertura, histórico |
| Mapa de cobertura agregado (sem identificadores) | 24 horas por célula | Operação |
| Mensagens de chat em trânsito (criptografadas) e confirmações de entrega | 7 dias | Entrega a aparelhos offline |
| Registros de aparelho do chat após sair da conta | 90 dias | Rastreio de abuso |
| Pontos de recompensa e créditos de bônus (os saldos em si) | Expiram 90 dias após serem ganhos ou concedidos; créditos comprados não expiram | Regras do programa (veja os Termos) |
| Relatos de erro, comentários, denúncias | Enquanto a conta existir | Suporte, segurança |
| Registro de consentimento (versão da política, data, idioma, IP) | Enquanto a conta existir | Prova do consentimento (LGPD, art. 8º, § 2º; Ley 1581, art. 9) |
| Backups do banco de dados | 7 dias | Recuperação de desastres |
| Identificadores antifraude em hash | Indefinido, inclusive após a exclusão | Seção 8 |
Você pode excluir sua conta a qualquer momento em Configurações. A exclusão remove seu login Google do Bump, apaga seu número de telefone e o identificador do aparelho em claro, apaga as amostras de localização segundo a segundo das suas sessões e anonimiza seu perfil: e-mail, nome e identificador da conta Google são removidos e o nome de usuário é substituído por um marcador, de modo que nada no aplicativo identifica mais você. Os seguintes dados são mantidos:
Tudo o mais sobre você é apagado. Se você pedir a eliminação dos seus dados (seção 10), nossa resposta listará exatamente quais dos itens acima estamos mantendo e por quê.
Os dados são criptografados em trânsito e em repouso no Google Cloud. Números de telefone, identificadores de aparelho, CPF e dados de pagamento ficam em locais restritos que outros usuários jamais conseguem ler, e que nossos próprios sistemas acessam apenas por código no servidor. O acesso da equipe aos registros de conexão é registrado. As mensagens de chat são criptografadas de ponta a ponta com chaves que nunca saem do seu aparelho. Os identificadores antifraude são guardados apenas como hashes irreversíveis. Nenhum sistema é perfeitamente seguro; se descobrirmos um incidente que possa causar dano a você, notificaremos a ANPD ou a SIC e você nos prazos exigidos por lei.
Onde quer que esteja, você pode nos pedir a confirmação de que tratamos seus dados, o acesso a eles, a correção, uma cópia em formato portável, a eliminação, ou se opor ao tratamento baseado em legítimo interesse, e pode revogar o consentimento a qualquer momento. Envie os pedidos para privacy@bumpapp.xyz a partir do e-mail da sua conta, ou pelo relator de feedback do aplicativo enquanto estiver conectado, para que possamos confirmar que é você.
Nos termos do art. 18 você tem direito a: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD; portabilidade a outro fornecedor; eliminação dos dados tratados com base no consentimento; informação sobre as entidades públicas e privadas com as quais compartilhamos dados; informação sobre a possibilidade de não fornecer consentimento e as consequências; e revogação do consentimento. Respondemos em formato simplificado imediatamente quando possível, e com declaração completa em até 15 dias (art. 19). Você também pode apresentar petição à Autoridade Nacional de Proteção de Dados (ANPD) em gov.br/anpd.
Nos termos do art. 8 você tem direito a conhecer, atualizar e retificar seus dados; solicitar prova da autorização concedida; ser informado sobre o uso dado aos seus dados; apresentar queixas à Superintendencia de Industria y Comercio (SIC); revogar a autorização e solicitar a supressão quando nenhum dever legal ou contratual nos obrigue a manter os dados; e acessar seus dados gratuitamente. Consultas são respondidas em até 10 dias úteis do recebimento, prorrogáveis uma vez por 5 dias úteis mediante aviso. Reclamos (correção, supressão, queixas por descumprimento desta política) são respondidos em até 15 dias úteis de uma reclamação completa, prorrogáveis uma vez por 8 dias úteis mediante aviso; se a reclamação estiver incompleta, pediremos que a complete em 5 dias úteis, e ela será arquivada após 2 meses sem resposta. Os pedidos vão para privacy@bumpapp.xyz; você também pode contatar a SIC em sic.gov.co.
Você pode revogar o consentimento para localização retirando a permissão nas configurações do Android, e para todo o resto excluindo a conta ou nos escrevendo. A revogação não afeta o tratamento já realizado, nem o tratamento que fazemos com base em outra hipótese legal (seções 4 e 8).
Você pode alterar nome de usuário, avatar e telefone no aplicativo, obter uma cópia dos seus dados nos pedindo, e excluir sua conta em Configurações. A exclusão está descrita na seção 8.
Os Serviços são para maiores de 18 anos. Não coletamos conscientemente dados de menores de 18; se você acredita que o fizemos, escreva para privacy@bumpapp.xyz e os eliminaremos.
A maioria dos navegadores e alguns sistemas operacionais móveis incluem uma configuração "Do Not Track" ("DNT"). Não existe um padrão uniforme para responder a esses sinais, então atualmente não os atendemos. Se um padrão que devamos seguir for adotado, o descreveremos em uma versão revisada desta política.
O Bump não é oferecido na Califórnia, mas se você for residente da Califórnia a California Consumer Privacy Act lhe dá o direito de saber quais dados pessoais coletamos (seção 1), de pedir sua exclusão, de corrigi-los e de não ser discriminado por exercer esses direitos. Não vendemos nem compartilhamos dados pessoais para publicidade comportamental, e não o fizemos nos últimos doze meses. Para exercer esses direitos escreva para privacy@bumpapp.xyz; verificaremos sua identidade em relação à conta antes de agir. O California Civil Code §1798.83 também permite pedir, uma vez por ano, as categorias de dados pessoais divulgadas a terceiros para marketing direto: nenhuma.
A data de "Última atualização" no topo muda a cada revisão. Quando as mudanças forem relevantes, o aplicativo pedirá que você revise e aceite a nova versão no próximo login, e guardamos o registro de qual versão você aceitou. O uso continuado após uma mudança não relevante significa que você a aceita.
Nosso encarregado pelo tratamento de dados pessoais (LGPD, art. 41) e contato do responsable del tratamiento nos termos da Ley 1581 é Jason Ernst, no e-mail privacy@bumpapp.xyz. Pedidos de acesso, portabilidade, correção, eliminação e oposição enviados a esse endereço são recebidos e respondidos nos prazos da seção 10.
Bump, Inc.
500 Boylston St.
Suite 900
Boston, MA 02116
Estados Unidos
Altere nome de usuário, avatar ou telefone no aplicativo. Exclua sua conta em Configurações. Para todo o resto — uma cópia dos seus dados, uma correção que não dá para fazer no aplicativo, ou uma dúvida sobre o que guardamos — escreva para privacy@bumpapp.xyz ou use o formulário de solicitação aqui.
Esta política está disponível em inglês e espanhol. Para usuários no Brasil, esta versão em português prevalece.