Política de Privacidade — Crew Hub
Última atualização: 22 de agosto de 2026
O Crew Hub ("o app", "nós") transforma o PDF da sua escala de voo em eventos no calendário do seu telefone. Esta política explica quais dados o app usa, como e por quê. Levamos sua privacidade a sério — guardamos o mínimo possível.
Resumo rápido
- Pra usar o app você não precisa criar conta nem fazer login. A única exceção é o recurso social "Por perto", que é totalmente opcional: só ele cria um perfil (por telefone) e usa contatos/foto — e apenas se você decidir entrar. Sem ele, nada disso se aplica.
- Sua escala (PDF) é enviada ao nosso servidor só para ser lida e convertida em eventos — e não é guardada, a menos que você autorize.
- Guardamos apenas sinais anônimos sobre o formato da companhia aérea (prefixos de voo, fusos, legenda de códigos) para melhorar a precisão. Isso não identifica você nem registra para onde você voa.
Dados que o app usa
- O PDF da sua escala. Quando você importa uma escala, o arquivo é enviado ao nosso servidor, que usa IA (Anthropic Claude e, em alguns casos, Google Gemini) para ler o conteúdo e extrair voos, folgas, reservas e horários. Por padrão, o PDF e a escala extraída NÃO são armazenados após o processamento.
- Sinais anônimos de formato. Guardamos características genéricas do formato da companhia (ex.: prefixos como "G3", fusos horários, mapa de códigos da legenda). São anônimos e servem só para o app entender melhor cada companhia ao longo do tempo.
- Compartilhamento opcional (você escolhe). Se a revisão por IA detectar um possível erro, o app pode perguntar se você topa compartilhar aquela escala para ajudar a melhorar o app. Só se você aceitar é que o PDF e a escala são salvos para análise. Você pode mudar essa escolha a qualquer momento em Configurações.
- Identificador do dispositivo. Usamos um identificador aleatório do aparelho para controlar o limite mensal de uso (para que reinstalar o app não zere o limite) e, após uma pseudonimização separada, contar aparelhos afetados por falhas técnicas. Ele não é vinculado à sua identidade nem usado para publicidade ou rastreamento.
- Acesso ao calendário. Com sua permissão, o app cria eventos no calendário que você escolher. Isso acontece no seu aparelho; nós não lemos nem enviamos seus eventos para lugar nenhum.
- Notificações. O app envia notificações locais (ex.: "sua escala está pronta"), geradas no seu aparelho. Recursos que usam push (ex.: Atividades ao Vivo do rastreamento de aeronave, avisos do "Por perto") enviam apenas o token do aparelho, sem dados pessoais. A entrega usa o serviço de push do Expo e, por baixo, a Apple (APNs) no iPhone e o Google (Firebase Cloud Messaging) no Android.
- Localização em segundo plano (opcional). Se você ativar “Avisar ao chegar na área”, o app usa a localização, inclusive quando está fechado ou não está em uso, somente para detectar a entrada na área oficial do próximo check-in e gerar um aviso local. A comparação ocorre no aparelho: sua posição não é enviada ao servidor do Crew Hub, não é usada para anúncios e não confirma o check-in automaticamente. O app guarda apenas qual próximo check-in está sendo monitorado e se o aviso já foi exibido; esses registros locais são substituídos ou apagados quando o monitoramento termina. Você pode desativar o recurso nas Configurações e revogar a permissão no sistema a qualquer momento.
- Uso e diagnóstico técnicos. O app registra aberturas, versão, plataforma, país do aparelho, empresa e função para medir adoção e corrigir defeitos. Quando uma falha técnica acontece, pode enviar automaticamente apenas a operação, tela e etapa técnica afetadas, categoria e código do erro, ponto técnico redigido, estado do app e identidade da versão instalada. Ao abrir uma oferta na Troca de escala GOL, pode enviar o número da oferta, o resultado da conferência local, a regra técnica decisiva, contagens da avaliação e a versão da política usada. Essa conferência não envia datas, horários nem aeroportos. A mensagem bruta, PDFs, escalas, nomes, matrícula, credenciais, localização e texto digitado não são enviados. Se o aparelho estiver sem conexão, essa fila técnica mínima fica somente nele por até 7 dias ou até o envio. No servidor, os registros são pseudonimizados com um código irreversível e separado, derivado do identificador aleatório do aparelho somente para contar aparelhos afetados e evitar duplicatas. Não servem para publicidade ou perfilamento e são apagados em até 30 dias.
- Atualizações do app. Para corrigir e melhorar o app sem esperar uma nova versão na loja, o Crew Hub pode baixar atualizações do próprio programa do nosso servidor ao abrir. Essas atualizações não carregam dados seus.
Planilha colaborativa de simuladores (opcional)
Se você escolher enviar a planilha mensal XLSX de simuladores da GOL, o XLSX bruto é lido no momento do envio e descartado: não armazenamos o arquivo, o nome dele, caminho, autor ou outros metadados de autoria. Guardamos temporariamente os dados normalizados das sessões (mês, data, horário, família, aula, nome e função), cifrados; identificadores não reversíveis (HMAC) da instalação e da rede, usados somente para reduzir envios duplicados e abuso; e uma marca técnica de revisão confirmada pelos remetentes, sem autor ou caminho. Quem envia vê os nomes imediatamente nas seções correspondentes da própria escala. Uma edição é confirmada após dois envios iguais; depois disso, nomes e funções ficam disponíveis aos demais usuários cujas escalas carregadas tenham as sessões correspondentes. O app consulta apenas os simuladores presentes na escala do aparelho. Os nomes aparecem somente nos cards e detalhes dos simuladores. Esses derivados são apagados 45 dias após o fim do mês. Desligar o recurso em Configurações remove o acesso e as contribuições daquela instalação; uma edição que perder o mínimo de confirmações deixa de ser publicada.
Integrações com o portal da companhia (opcional)
Em companhias com suporte, você pode conectar o app ao portal da empresa para buscar escala, tripulação, hotéis/transporte e vencimentos (validades como CHT/exames). Suas credenciais ficam salvas apenas no seu telefone — nunca no nosso servidor — e a comunicação é direta entre o seu aparelho e o portal da companhia. Ações no portal (como fazer check-in ou aceitar uma notificação) só acontecem quando você toca o botão correspondente no app — o app nunca age por conta própria.
Modo família (opcional)
Antes do primeiro envio, o dono confirma exatamente o que será compartilhado. O servidor registra o horário em que recebeu esse aceite e também a data, a versão, o idioma e o hash do texto confirmado. A fotografia mais recente da tela Escala fica cifrada no servidor para os aparelhos pareados. Ela pode incluir: período publicado, dias sem atividade, companhia, base e fuso; atividades com códigos, datas, horários, locais, voos, aeronaves, matrículas, check-in, durações, observações, anotações e textos da fonte exibidos; tripulação com nomes, códigos, funções, bases, senioridade, contratos e regime; jornada com limites, composição, aclimatação, regras e alertas calculados; alimentação exibida; e hotel e transporte com nomes, endereços, telefones, confirmações e horários. Não inclui o PDF, salário, holerites, credenciais dos portais, Histórico, vencimentos, estatísticas nem dados das outras áreas do app.
- O QR não contém a escala. Ele leva apenas um convite aleatório, de uso único e curta duração. Cada telefone recebe depois uma credencial própria, vinculada àquela instalação; os segredos ficam somente em forma irreversível no servidor.
- O dono controla os acessos. O nome dado a cada telefone fica cifrado no servidor. O dono pode remover um telefone sem afetar os demais ou encerrar o canal inteiro; ao encerrar, a fotografia cifrada é apagada imediatamente e todos os acessos são revogados.
- Retenção limitada. Sem telefone pareado, o canal é encerrado após 24 horas sem atividade. Depois do primeiro pareamento, é encerrado após 120 dias sem o dono publicar ou administrar o compartilhamento. Metadados técnicos mínimos de um canal encerrado são apagados em até 30 dias.
- Cópia offline. Depois da revogação, uma cópia cifrada já baixada pode permanecer no outro telefone até ele se conectar novamente ou os dados do aplicativo serem apagados.
- Vínculo e limite de abuso. Um HMAC não reversível do identificador aleatório da instalação vincula o canal e as credenciais àquele aparelho enquanto o canal existir. HMACs separados do aparelho e da rede limitam solicitações; cada ocorrência conta somente na janela de 10 minutos e, ao vencer, deixa de limitar e é eliminada na próxima solicitação ou manutenção periódica.
- Somente Escala. O telefone familiar recebe a Escala e suas fichas em modo de leitura. Ele não ganha acesso à conta, aos portais da companhia nem às demais funções do aparelho dono.
Alexa (opcional)
Se você vincular a Alexa e aceitar os termos específicos da integração, o app envia ao nosso servidor a memória necessária às consultas por voz: empresa, função, base, datas, horários, rotas, números de voo, aeronaves, folgas, tipos de atividade, estatísticas agregadas e composição da tripulação somente por função e quantidade. Nomes, CANAC e outros identificadores de tripulantes e amigos não são enviados, assim como cidade de residência, hotel, documentos e credenciais dos portais. A Amazon recebe a pergunta e a resposta quando você usa a skill. A integração é somente leitura, pode ser desvinculada em Configurações e os tokens de acesso são revogados imediatamente. Guardamos a data e a versão do aceite para prestação de contas.
Salário estimado (opcional)
O cálculo de salário/férias roda no seu aparelho, a partir da sua escala e de regras públicas (CCT/lei). Os valores são estimativas e não saem do telefone. Se você optar por enviar um holerite para nos ajudar a melhorar o cálculo, ele é usado só para isso e depois apagado.
Rastreamento de aeronave (opcional)
Se você acompanhar uma aeronave, o app consulta redes comunitárias abertas de receptores ADS-B (dados públicos de posição, como adsb.lol, airplanes.live, adsb.fi, OpenSky, hexdb e adsbdb). Enviamos apenas a matrícula/voo consultado; nenhum dado pessoal. As posições podem estar atrasadas ou indisponíveis — o recurso é informativo.
Comparação com o grupo (opcional)
Se você ativar, o app envia apenas os totais do seu mês (horas, folgas, pernoites e afins) com empresa e função, de forma anônima — nunca a escala, o nome ou a matrícula. Serve só para mostrar como seu mês se compara ao grupo. Desliga nas Configurações quando quiser. A cidade de residência, se você informar nas Estatísticas, fica só no seu aparelho.
"Por perto" — recurso social (opcional)
O Por perto é totalmente opcional: ele só existe se você decidir entrar e se cadastrar. Se você nunca abrir essa função, nada do que está abaixo se aplica a você.
- Cadastro por telefone. Para entrar, você confirma seu número por SMS. O código é enviado pelo provedor selecionado pelo Crew Hub: Twilio ou ClickSend. Guardamos seu número apenas como um código embaralhado (hash) — nunca em texto. Ele serve só como sua identidade e para encontrar amigos.
- O que é compartilhado — e só com quem você conecta. Você recebe um Crew Hub ID e escolhe, para cada amigo, o que compartilhar: "só cruzamentos" (apenas as cidades/datas em que vocês podem se encontrar) ou "escala completa" (seus eventos). Nada é compartilhado com quem você não conectou, e cada lado autoriza o próprio compartilhamento — que pode ser mudado ou removido quando quiser.
- Encontrar amigos pela agenda (opcional). Se você usar "Buscar amigos na agenda", os números são embaralhados no próprio telefone e só os códigos (hashes) são enviados para descobrir quem já usa o app. Os números e nomes da sua agenda não saem do aparelho em texto.
- Foto de perfil (opcional). Você pode adicionar uma foto ao seu perfil — da galeria ou da câmera. Ela é reduzida no próprio aparelho e fica visível só para os amigos que você conectou. Pode trocar ou remover quando quiser.
- Escala completa fica cifrada. Se você optar por compartilhar a escala completa, ela é guardada cifrada no servidor.
- Retenção curta. Os dados de cruzamento do passado são apagados automaticamente — só interessa o que ainda vai acontecer.
- Avisos. Você pode receber uma notificação quando alguém te adiciona ou aceita seu pedido.
- Sair quando quiser. Ao sair do Por perto, seu perfil (Crew Hub ID, conexões, presença e escala compartilhada) é apagado do nosso servidor.
Assinaturas e pagamentos
Se você assinar o Crew Hub, o pagamento é processado pela App Store (Apple) ou Google Play, com a gestão da assinatura via RevenueCat. Nós não vemos nem guardamos os dados do seu cartão. Recebemos apenas a confirmação de que a assinatura está ativa.
Com quem os dados são compartilhados
- Anthropic (Claude) — processa o PDF para extrair a escala. Privacidade da Anthropic.
- Google (Gemini) — em alguns casos, também processa o PDF para extrair a escala. Privacidade do Google.
- Twilio — pode enviar o SMS de confirmação do recurso "Por perto" (só se você usar e se for o provedor selecionado). Privacidade da Twilio.
- ClickSend — pode enviar o SMS de confirmação do recurso "Por perto" (só se você usar e se for o provedor selecionado). Privacidade da ClickSend.
- RevenueCat — gerencia assinaturas. Privacidade do RevenueCat.
- Expo — entrega as notificações push (encaminha ao APNs da Apple e ao Firebase do Google). Privacidade do Expo.
- Amazon Alexa — processa as consultas por voz da integração Alexa, somente se você a vincular. Privacidade da Amazon.
- Fly.io — hospeda nosso servidor e as atualizações do app.
- Apple / Google — distribuem o app, processam pagamentos e entregam o push (APNs / Firebase Cloud Messaging).
Não vendemos seus dados a ninguém.
Crianças
O Crew Hub é uma ferramenta profissional para tripulantes e não é direcionado a menores de 13 anos.
Seus direitos
Como não guardamos sua escala por padrão (e quando guardamos, é com seu consentimento), há pouco dado pessoal sob nossa guarda. Você pode revogar o consentimento de compartilhamento em Configurações e solicitar, pelo contato abaixo, a exclusão de qualquer escala compartilhada ou dos registros técnicos vinculados ao código do seu aparelho.
Alterações
Podemos atualizar esta política. Mudanças relevantes serão refletidas na data acima.
Contato
Dúvidas sobre privacidade: dion.lima@me.com.
Privacy Policy — Crew Hub
Last updated: August 22, 2026
Crew Hub ("the app", "we") turns your flight roster PDF into events on your phone's calendar. This policy explains what data the app uses, how, and why. We take your privacy seriously and keep as little as possible.
Quick summary
- You don't need an account or login to use the app. The only exception is the social feature "Nearby", which is entirely optional: only it creates a profile (by phone) and uses contacts/photo — and only if you choose to join. Without it, none of that applies.
- Your roster (PDF) is sent to our server only to be read and converted into events — and is not stored unless you allow it.
- We keep only anonymous signals about the airline's format (flight prefixes, time zones, code legends) to improve accuracy. This does not identify you or record where you fly.
Data the app uses
- Your roster PDF. When you import a roster, the file is sent to our server, which uses AI (Anthropic Claude and, in some cases, Google Gemini) to read it and extract flights, days off, reserves and times. By default the PDF and the extracted roster are NOT stored after processing.
- Anonymous format signals. We keep generic characteristics of the airline's format (e.g. prefixes like "G3", time zones, the legend's code map). These are anonymous and only help the app understand each airline better over time.
- Optional sharing (your choice). If the AI review detects a possible error, the app may ask whether you want to share that roster to help improve the app. Only if you accept are the PDF and roster saved for analysis. You can change this anytime in Settings.
- Device identifier. We use a random device identifier to enforce the monthly usage limit (so reinstalling doesn't reset it) and, after separate pseudonymization, count devices affected by technical failures. It is not linked to your identity or used for advertising or tracking.
- Calendar access. With your permission, the app creates events in the calendar you choose. This happens on your device; we don't read or send your events anywhere.
- Notifications. The app sends local notifications (e.g. "your roster is ready"), generated on your device. Features that use push (e.g. Live Activities for aircraft tracking, "Nearby" alerts) send only the device token, with no personal data. Delivery uses Expo's push service and, underneath, Apple (APNs) on iPhone and Google (Firebase Cloud Messaging) on Android.
- Background location (optional). If you enable “Alert me when I arrive,” the app uses location, including while it is closed or not in use, solely to detect entry into the official area for your next check-in and generate a local alert. The comparison happens on the device: your position is not sent to Crew Hub's server, is not used for advertising, and does not confirm check-in automatically. The app stores only which upcoming check-in is being monitored and whether the alert was already shown; these local records are replaced or deleted when monitoring ends. You can turn the feature off in Settings and revoke system permission at any time.
- Technical usage and diagnostics. The app records launches, version, platform, device country, airline and role to measure adoption and fix defects. When a technical failure occurs, it may automatically send only the affected operation, screen and technical stage, error category and code, a redacted technical frame, app state, and installed release identity. When you open an offer in GOL Roster Trade, it may send the offer number, local assessment result, decisive technical rule, assessment counts, and policy version used. That assessment does not send dates, times, or airports. Raw error messages, PDFs, rosters, names, crew IDs, credentials, location, and typed text are not sent. If the device is offline, this minimal technical queue stays only on the device for up to 7 days or until it is sent. On the server, records are pseudonymized with a separate irreversible code derived from the device's random identifier solely to count affected devices and prevent duplicates. They are never used for advertising or profiling and are deleted within 30 days.
- App updates. To fix and improve the app without waiting for a new store version, Crew Hub may download program updates from our server when it opens. These updates carry none of your data.
Collaborative simulator roster (optional)
If you choose to upload GOL's monthly simulator XLSX, the raw XLSX is read at upload time and discarded: we do not store the file, its name, path, author, or other authorship metadata. We temporarily keep encrypted, normalized session data (month, date, time, family, lesson, name, and role); non-reversible installation and network identifiers (HMACs), used only to reduce duplicate submissions and abuse; and a technical revision marker confirmed by uploaders, without an author or path. Submitters see names immediately in the corresponding sections of their own roster. An edition is confirmed after two matching submissions; after that, names and roles are available to other users whose loaded rosters contain the matching sessions. The app queries only simulator events already present in the device roster. Names appear only in simulator cards and details. These derivatives are deleted 45 days after the end of the month. Turning the feature off in Settings removes that installation's access and contributions; an edition that loses the minimum confirmations is no longer published.
Airline portal integrations (optional)
For supported airlines, you can connect the app to the company portal to fetch your roster, crew, hotels/transport and expirations (validities such as medical/licence checks). Your credentials are stored only on your phone — never on our server — and communication is directly between your device and the airline portal. Actions on the portal (such as checking in or accepting a notification) happen only when you tap the corresponding button in the app — the app never acts on its own.
Family Mode (optional)
Before the first upload, the owner confirms exactly what will be shared. The server records when it received that consent, together with the client-provided date, version, language, and hash of the confirmed text. The latest snapshot of the Roster screen is stored encrypted on the server for paired devices. It may include: the published period, empty duty days, airline, home base, and time zone; activities with codes, dates, times, locations, flights, aircraft, registrations, check-in, durations, notes, annotations, and displayed source text; crew names, codes, roles, bases, seniority, contracts, and work arrangements; duty-period limits, composition, acclimatization, rules, and calculated warnings; displayed meals; and hotel and transportation names, addresses, phone numbers, confirmations, and times. It does not include the PDF, salary, payslips, airline-portal credentials, History, expirations, Statistics, or data from other app areas.
- The QR code does not contain the roster. It carries only a random, short-lived, one-time invitation. Each phone then receives its own credential, bound to that installation; server-side secrets are stored only in irreversible form.
- The owner controls access. The label assigned to each phone is encrypted on the server. The owner can remove one phone without affecting the others, or end the entire channel; ending it immediately deletes the encrypted snapshot and revokes every access.
- Limited retention. Without a paired phone, the channel closes after 24 hours of inactivity. After the first pairing, it closes after 120 days without the owner publishing or managing the share. Minimal technical metadata for a closed channel is deleted within 30 days.
- Offline copy. After revocation, an encrypted copy already downloaded may remain on the other phone until it reconnects or its app data is cleared.
- Binding and abuse limits. A non-reversible HMAC of the installation's random identifier binds the channel and credentials to that device while the channel exists. Separate device and network HMACs limit requests; each hit counts only within the 10-minute window and, once expired, no longer limits requests and is removed by the next request or periodic maintenance.
- Roster only. The family phone receives the Roster and its detail sheets in read-only mode. It gains no access to the owner's account, airline portals, or other app features.
Alexa (optional)
If you link Alexa and accept the integration-specific terms, the app sends our server the memory needed for voice queries: airline, role, base, dates, times, routes, flight numbers, aircraft, days off, activity types, aggregate statistics, and crew composition by role and count only. Crew and friend names, CANAC numbers, and other identifiers are not sent, nor are the user's city of residence, hotels, documents, or airline-portal credentials. Amazon receives the question and response when you use the skill. The integration is read-only, can be unlinked in Settings, and its access tokens are revoked immediately. We retain the consent date and terms version for accountability.
Estimated salary (optional)
The salary/vacation calculation runs on your device, from your roster and public rules (collective agreement/law). The amounts are estimates and never leave your phone. If you choose to send a payslip to help us improve the calculation, it is used only for that and then deleted.
Aircraft tracking (optional)
If you track an aircraft, the app queries open community ADS-B receiver networks (public position data, such as adsb.lol, airplanes.live, adsb.fi, OpenSky, hexdb and adsbdb). We send only the registration/flight being looked up; no personal data. Positions may be delayed or unavailable — the feature is informational.
Group comparison (optional)
If you opt in, the app uploads only your month's totals (hours, days off, overnights and the like) with airline and role, anonymously — never the roster, your name or crew ID. It exists only to show how your month compares to the group. Turn it off in Settings anytime. Your city of residence, if you enter it in Statistics, stays on your device only.
"Nearby" — social feature (optional)
Nearby is entirely optional: it only exists if you choose to join and register. If you never open it, none of the below applies to you.
- Phone sign-up. To join, you verify your number by SMS. The code is sent by Crew Hub's selected provider: Twilio or ClickSend. We store your number only as a hash — never in plain text. It is used only as your identity and to find friends.
- What's shared — and only with people you connect to. You get a Crew Hub ID and choose, per friend, what to share: "crossings only" (just the cities/dates where you might meet) or "full roster" (your events). Nothing is shared with anyone you haven't connected with, and each side authorizes their own sharing — which you can change or revoke anytime.
- Find friends from contacts (optional). If you use "Find friends from contacts," numbers are hashed on your own phone and only the hashes are sent to find who already uses the app. Your contacts' numbers and names never leave your device in plain text.
- Profile photo (optional). You can add a photo to your profile — from your library or camera. It is downsized on your own device and visible only to friends you've connected with. You can change or remove it anytime.
- Full roster is encrypted. If you choose to share your full roster, it is stored encrypted on the server.
- Short retention. Past crossing data is deleted automatically — only what's still upcoming matters.
- Notifications. You may get a push when someone adds you or accepts your request.
- Leave anytime. When you leave Nearby, your profile (Crew Hub ID, connections, presence and shared roster) is deleted from our server.
Subscriptions and payments
If you subscribe to Crew Hub, payment is processed by the App Store (Apple) or Google Play, with subscription management via RevenueCat. We never see or store your card details — only a confirmation that the subscription is active.
Who we share data with
- Anthropic (Claude) — processes the PDF to extract the roster.
- Google (Gemini) — in some cases, also processes the PDF to extract the roster.
- Twilio — may send the SMS verification code for the "Nearby" feature (only if you use it and it is the selected provider).
- ClickSend — may send the SMS verification code for the "Nearby" feature (only if you use it and it is the selected provider).
- RevenueCat — manages subscriptions.
- Expo — delivers push notifications (forwarding to Apple's APNs and Google's Firebase).
- Amazon Alexa — processes voice requests for the Alexa integration, only if you link it.
- Fly.io — hosts our server and app updates.
- Apple / Google — distribute the app, process payments and deliver push (APNs / Firebase Cloud Messaging).
We never sell your data.
Children
Crew Hub is a professional tool for flight crews and is not directed at children under 13.
Your rights
Because we don't store your roster by default (and when we do, it's with your consent), there is little personal data in our care. You can withdraw sharing consent in Settings and, through the contact below, request deletion of any shared roster or technical records linked to your device code.
Changes
We may update this policy. Material changes will be reflected in the date above.
Contact
Privacy questions: dion.lima@me.com.