Política de Privacidade — Falou

Política de Privacidade — Falou, Chats e SpeakTrip

(Data da última atualização: 14 de julho de 2026)

Esta Política de Privacidade explica como a MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA. ("Moymer", "nós") trata os dados pessoais dos usuários dos aplicativos Falou, Chats e SpeakTrip, de seus sites e das funcionalidades associadas (em conjunto, os "Serviços"), bem como de quem entra em contato conosco por e-mail, redes sociais ou outros canais.

Esta Política foi redigida em português e traduzida para outros idiomas por conveniência. Em caso de divergência, prevalece a versão em português, ressalvados os direitos garantidos pela legislação do país de residência do usuário.

1. Controladora dos dados

A controladora dos dados pessoais tratados no âmbito dos Serviços é a MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA., sociedade brasileira cujos dados completos de identificação e endereço constam da seção 17 desta Política. Contato: legal@moymer.com.

2. Encarregado pelo tratamento de dados pessoais (DPO)

Conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — "LGPD"), nosso Encarregado pelo Tratamento de Dados Pessoais é Gabriel Santos, que pode ser contatado em legal@moymer.com.

Usuários da União Europeia e do Reino Unido também podem dirigir suas solicitações a legal@moymer.com.

3. Quais dados coletamos

A maior parte dos recursos dos Serviços pode ser usada sem cadastro e sem fornecer dados de identificação. Coletamos as seguintes categorias de dados, conforme o uso que você faz dos Serviços:

Dados de conta: se você criar uma conta, coletamos seu e-mail e, quando você usa login da Apple ou do Google, as informações que essas plataformas nos transmitem, como nome, e-mail e identificador/token da conta. Você também pode fornecer um nome ou apelido de exibição.

Dados de uso e aprendizado: idiomas praticados, minutos de prática, lições concluídas, nível de proficiência, progresso, preferências e interações com os recursos do app.

Conteúdos inseridos por você (texto e voz): os textos que você digita e os áudios da sua voz capturados quando você usa recursos de prática de fala, correção de pronúncia ou conversação com inteligência artificial. Veja as seções 4 e 5 para detalhes sobre como esses dados são tratados.

Dados transacionais: quando você assina um plano pago, os pagamentos são processados pela Apple, pelo Google ou pela Paddle (compras no site), que atuam como revendedores/intermediadores. Não coletamos nem armazenamos dados de cartão de pagamento. Recebemos desses parceiros apenas informações limitadas, como confirmação (token) da transação, plano contratado, datas de início e término, país e status da assinatura. Nas compras pelo site, a Paddle coleta os dados de faturamento diretamente, conforme a política de privacidade dela.

Dados de dispositivo e registro (logs): modelo do aparelho, sistema operacional e versão, idioma, operadora e tipo de conexão, região, identificadores de publicidade do dispositivo (IDFA/GAID, conforme suas configurações), endereço IP, versão do app, datas e horários de acesso e telas visualizadas. Em caso de erro ou falha, podemos coletar informações técnicas adicionais do dispositivo estritamente necessárias para diagnóstico e correção.

Análise de sessões: podemos usar ferramentas como o PostHog para registrar interações com o app (toques, deslizes, navegação entre telas) na forma de replays abstratos baseados em wireframes. Esses replays não capturam imagens da tela, texto digitado ou conteúdo pessoal identificável, e servem exclusivamente para melhorar a usabilidade e detectar problemas.

Dados de contato e suporte: quando você fala conosco por e-mail, redes sociais ou outros canais, tratamos os dados necessários para responder à sua solicitação.

Cookies e tecnologias semelhantes: em nossos sites, usamos cookies e web beacons conforme descrito em nossa Política de Cookies.

Dados armazenados localmente: os apps podem armazenar informações em cache no seu próprio dispositivo (por exemplo, para abrir conteúdos mais rapidamente). Não temos acesso a esses dados locais.

Não coletamos intencionalmente dados pessoais sensíveis (como dados de saúde, origem racial ou étnica, convicções religiosas ou dados biométricos para fins de identificação). Pedimos que você não insira dados sensíveis, seus ou de terceiros, nos recursos dos Serviços.

4. Dados de voz

Sua voz é tratada de três formas, dependendo do recurso utilizado:

a) Reconhecimento de voz no dispositivo: sempre que possível, a análise de fala é feita pela tecnologia de reconhecimento de voz do próprio dispositivo (Apple ou Google). Nesse caso, o tratamento é realizado pela fabricante do dispositivo, conforme as políticas de privacidade dela, e recomendamos que você as consulte.

b) Processamento em nossos servidores e por parceiros de tecnologia: em determinados recursos — como correção avançada de pronúncia e conversas com inteligência artificial — o áudio da sua voz (e/ou sua transcrição) é enviado aos nossos servidores e a provedores terceiros de tecnologia, exclusivamente para gerar a análise, correção ou resposta solicitada, conforme a seção 5.

c) Permissões: o acesso ao microfone depende da sua autorização nas configurações do dispositivo, que você pode revogar a qualquer momento (o que desativará os recursos de fala).

Não utilizamos sua voz para identificação biométrica nem para fins publicitários.

5. Funcionalidades de inteligência artificial

Alguns recursos dos Serviços utilizam modelos de inteligência artificial fornecidos por provedores terceiros para gerar conversas simuladas, correções, análises de pronúncia e outras interações educacionais. Atualmente, nossos provedores de IA são:

  • OpenAI (OpenAI, L.L.C. / OpenAI Ireland Ltd.);
  • Google (modelos Gemini, via serviços pagos de API do Google / Google Cloud);
  • Microsoft (Azure OpenAI Service).

Sobre esse tratamento:

  • Finalidade única: os textos e áudios que você insere nesses recursos são compartilhados com os provedores exclusivamente na medida necessária para processar sua solicitação e entregar a funcionalidade (por exemplo, gerar a resposta da conversa ou a correção da pronúncia).
  • Sem treinamento de modelos: contratamos esses provedores em modalidades comerciais (API/empresarial) nas quais, conforme seus termos vigentes, os conteúdos enviados não são utilizados para treinar ou melhorar os modelos de IA dos provedores.
  • Retenção limitada pelos provedores: os provedores podem reter temporariamente os conteúdos processados (em geral, por até 30 dias) exclusivamente para fins de segurança, prevenção de abuso e cumprimento de obrigações legais, conforme seus próprios termos e políticas, que recomendamos consultar.
  • Sem uso publicitário: não utilizamos os conteúdos enviados aos recursos de IA para fins publicitários, nem os compartilhamos com plataformas de anúncios.
  • Atualizações: se alterarmos nossos provedores de IA, atualizaremos esta Política.

O conteúdo gerado por IA é automatizado e pode conter imprecisões; ele tem finalidade exclusivamente educacional, conforme detalhado em nossos Termos de Uso.

6. Para que usamos os dados e com quais bases legais

Tratamos dados pessoais para as finalidades e com as bases legais indicadas abaixo (referências à LGPD; para usuários do Espaço Econômico Europeu e do Reino Unido, as bases equivalentes do GDPR/UK GDPR estão indicadas entre parênteses):

Finalidade Dados envolvidos Base legal
Fornecer os Serviços: criar e manter sua conta, entregar lições, sincronizar progresso, viabilizar recursos de fala e de IA Dados de conta, uso, conteúdos inseridos, dispositivo Execução de contrato — LGPD art. 7º, V (GDPR art. 6(1)(b))
Processar e confirmar assinaturas e reembolsos Dados transacionais Execução de contrato — LGPD art. 7º, V (GDPR art. 6(1)(b))
Melhorar os Serviços: análises de uso, correção de erros, desenvolvimento de funcionalidades Dados de uso, dispositivo, logs, replays de sessão Legítimo interesse — LGPD art. 7º, IX (GDPR art. 6(1)(f))
Comunicações sobre a conta e o serviço (transacionais) Dados de conta Execução de contrato — LGPD art. 7º, V (GDPR art. 6(1)(b))
Comunicações promocionais (e-mail marketing) Dados de conta e contato Consentimento ou legítimo interesse, conforme a jurisdição, sempre com opção de descadastro — LGPD art. 7º, I e IX (GDPR art. 6(1)(a)/(f))
Publicidade e mensuração: exibição de anúncios no app e campanhas de aquisição/retargeting em plataformas de terceiros Identificadores de publicidade, eventos de uso agregados, dados de dispositivo Consentimento, quando exigido pela legislação ou pela plataforma (ex.: ATT da Apple), ou legítimo interesse — LGPD art. 7º, I e IX (GDPR art. 6(1)(a)/(f))
Segurança, prevenção a fraudes e abusos Logs, dados de dispositivo Legítimo interesse e cumprimento de obrigação legal — LGPD art. 7º, IX e II (GDPR art. 6(1)(f)/(c))
Cumprimento de obrigações legais, regulatórias, fiscais e defesa em processos Dados de conta, transacionais e logs Obrigação legal e exercício regular de direitos — LGPD art. 7º, II e VI (GDPR art. 6(1)(c)/(f))

Quando nos baseamos em legítimo interesse, realizamos a ponderação entre nossos interesses e seus direitos e liberdades, e você pode se opor a esse tratamento conforme a seção 12. Quando a base legal for o consentimento, ele será solicitado de forma específica e destacada — a simples aceitação dos Termos de Uso não é tratada como consentimento para finalidades que o exijam — e poderá ser revogado a qualquer momento, sem afetar a licitude do tratamento anterior.

7. Publicidade e análises

Utilizamos parceiros de análise, atribuição e publicidade para entender o uso dos Serviços e divulgar os apps, incluindo, atualmente: Google, Meta (Facebook), Amazon, Amplitude, Mixpanel, PostHog e Tenjin.

  • Esses parceiros podem coletar, por meio de SDKs, cookies e tecnologias semelhantes, identificadores de dispositivo e de publicidade e eventos de uso, conforme suas próprias políticas de privacidade.
  • Fazemos retargeting e mensuração de campanhas por meio dessas plataformas com base em identificadores e eventos; não enviamos a elas os conteúdos que você insere nos recursos de aprendizado e de IA.
  • Suas escolhas: no iOS, você controla o rastreamento pela solicitação de permissão do App Tracking Transparency e em Ajustes > Privacidade; no Android, em Configurações > Google > Anúncios (excluir/redefinir o ID de publicidade); em nossos sites, pelo gerenciador de cookies e pelo sinal Global Privacy Control (GPC), que respeitamos onde exigido. Você também pode exercer os direitos descritos nas seções 12 e 15.

8. Com quem compartilhamos dados

Compartilhamos dados pessoais apenas nas hipóteses abaixo:

  • Operadores e prestadores de serviço que tratam dados em nosso nome e sob nossas instruções, nas categorias: infraestrutura e nuvem (ex.: Amazon Web Services, Google Cloud, Microsoft Azure); provedores de IA (seção 5); análises e mensuração (seção 7); atendimento e e-mail. Mantemos com esses prestadores contratos com obrigações de proteção de dados.
  • Plataformas de pagamento (Apple, Google e Paddle), que atuam como revendedoras/intermediadoras e tratam seus dados de pagamento como controladoras próprias, conforme suas políticas.
  • Parceiros de publicidade, na forma da seção 7.
  • Operações societárias: em caso de fusão, aquisição, reorganização societária, venda de ativos, financiamento, falência ou operação semelhante envolvendo a Moymer, os dados pessoais poderão ser compartilhados com as partes envolvidas (e seus assessores, sob confidencialidade) durante a avaliação e transferidos ao sucessor após a conclusão, que ficará vinculado a esta Política ou a política equivalente, com aviso aos usuários em caso de mudança relevante.
  • Autoridades e obrigações legais: para cumprir lei, regulação, ordem judicial ou requisição de autoridade competente; para exercer nossos direitos em processos administrativos, judiciais ou arbitrais; para apurar violações aos Termos de Uso; e para proteger direitos, propriedade e segurança da Moymer, dos usuários ou de terceiros, inclusive na prevenção de fraudes e crimes.
  • Dados agregados ou anonimizados, que não identificam você, podem ser compartilhados livremente, por exemplo em estatísticas de uso.

Não vendemos dados pessoais em troca de dinheiro. O compartilhamento de identificadores com plataformas de publicidade para anúncios direcionados pode, contudo, ser considerado "compartilhamento" ("sharing") pela legislação da Califórnia — veja a seção 15 para saber como se opor.

9. Transferências internacionais de dados

A Moymer está sediada no Brasil, e nossos prestadores de serviço tratam dados em diferentes países, incluindo Brasil, Estados Unidos e União Europeia. Quando transferimos dados pessoais para fora do país de origem, adotamos as salvaguardas exigidas pela legislação aplicável, incluindo:

  • para dados de usuários do Espaço Econômico Europeu, Reino Unido e Suíça: cláusulas contratuais padrão aprovadas pela Comissão Europeia (e seus equivalentes no Reino Unido e na Suíça) e/ou decisões de adequação, quando aplicáveis;
  • para dados de usuários no Brasil: os mecanismos previstos no art. 33 da LGPD e na regulamentação da ANPD sobre transferências internacionais, incluindo cláusulas-padrão contratuais aprovadas pela ANPD;
  • avaliação das medidas técnicas e organizacionais dos destinatários.

Você pode solicitar mais informações sobre as salvaguardas aplicáveis pelo e-mail legal@moymer.com.

10. Por quanto tempo mantemos os dados

Mantemos dados pessoais apenas pelo tempo necessário às finalidades desta Política, observados os seguintes parâmetros:

  • Dados de conta, uso e aprendizado: enquanto sua conta existir. Após a exclusão da conta, são apagados ou anonimizados em até 90 (noventa) dias, ressalvadas as retenções abaixo.
  • Eventos de uso e análises (ferramentas como PostHog, Mixpanel e Amplitude): retidos de forma pseudonimizada para fins estatísticos e de melhoria dos Serviços. Ao atendermos um pedido de exclusão de conta ou de dados, providenciamos também a exclusão, junto a esses provedores, dos dados que estejam vinculados à sua identidade.
  • Conteúdos de texto e voz enviados aos recursos de IA: tratados de forma transitória para entregar a funcionalidade; os provedores podem retê-los temporariamente conforme a seção 5.
  • Registros de acesso a aplicações: mantidos por, no mínimo, 6 (seis) meses, conforme o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014).
  • Registros de transações e documentos fiscais: mantidos pelos prazos legais e regulatórios aplicáveis (em regra, 5 anos ou mais, conforme a legislação fiscal e consumerista).
  • Comunicações de suporte: pelo tempo necessário ao atendimento e à demonstração do cumprimento de obrigações, em regra por até 5 (cinco) anos.
  • Retenções excepcionais: podemos reter dados por período superior quando necessário para cumprir obrigação legal ou regulatória, resolver disputas ou exercer direitos em processos, limitando o tratamento a essas finalidades.

11. Segurança e incidentes

Adotamos medidas técnicas e organizacionais compatíveis com os padrões do setor para proteger os dados pessoais contra acessos não autorizados, perda, alteração e destruição — incluindo criptografia em trânsito, controles de acesso e contratos com obrigações de segurança junto a nossos prestadores. Nenhum sistema é totalmente seguro; por isso, não podemos garantir segurança absoluta.

Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados nos prazos e na forma exigidos pela regulamentação aplicável, além de outras autoridades competentes quando a lei do seu país assim exigir (por exemplo, o prazo de 72 horas do GDPR para a autoridade supervisora).

12. Seus direitos

Você pode exercer, a qualquer momento e gratuitamente, os direitos que a legislação aplicável lhe garante, incluindo, conforme a LGPD:

  • confirmação da existência de tratamento e acesso aos seus dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor, conforme a regulamentação da ANPD;
  • eliminação dos dados tratados com base no consentimento;
  • informação sobre com quem compartilhamos seus dados e sobre a possibilidade de não consentir e suas consequências;
  • revogação do consentimento e oposição a tratamentos baseados em legítimo interesse;
  • revisão de decisões automatizadas que afetem seus interesses, quando aplicável. Esclarecemos que não tomamos decisões exclusivamente automatizadas com efeitos jurídicos ou significativos sobre você; os recursos de IA dos Serviços têm finalidade educacional.

Usuários do Espaço Econômico Europeu e do Reino Unido têm os direitos equivalentes previstos no GDPR/UK GDPR (acesso, retificação, apagamento, restrição, portabilidade, oposição e revogação de consentimento). Direitos de residentes dos Estados Unidos estão detalhados na seção 15.

Como exercer: envie sua solicitação para help@falou.com ou exclua sua conta diretamente no app. Poderemos solicitar informações para confirmar sua identidade. Responderemos nos prazos legais aplicáveis (na LGPD, acesso em até 15 dias; no GDPR, em regra em até 1 mês; na CCPA, em até 45 dias). Você também pode, a qualquer momento: ajustar as permissões do dispositivo (microfone, notificações, rastreamento); cancelar e-mails promocionais pelo link de descadastro; e gerenciar identificadores de publicidade nas configurações do dispositivo.

Reclamações às autoridades: você tem o direito de apresentar reclamação à autoridade de proteção de dados competente:

  • Brasil: Autoridade Nacional de Proteção de Dados (ANPD)gov.br/anpd;
  • União Europeia: autoridade do seu país, listada pelo EDPB;
  • Reino Unido: ICO;
  • Suíça: FDPIC.

13. Crianças e adolescentes

Os Serviços não se destinam a menores de 13 (treze) anos, e não coletamos intencionalmente dados pessoais de crianças abaixo dessa idade. Usuários entre 13 anos e a maioridade civil de sua jurisdição somente podem utilizar os Serviços com o consentimento e sob a supervisão dos pais ou responsáveis, e o tratamento de seus dados observa o melhor interesse do menor, nos termos do art. 14 da LGPD e das demais legislações aplicáveis. Onde a legislação local fixar idade mínima superior para o consentimento digital, essa idade prevalece.

Se você é pai, mãe ou responsável e acredita que um menor sob sua responsabilidade nos forneceu dados pessoais em desacordo com esta Política, contate-nos em help@falou.com para que os dados sejam excluídos.

14. Suas escolhas de comunicação

Você pode deixar de receber e-mails promocionais a qualquer momento pelo link de descadastro presente nas mensagens ou escrevendo para help@falou.com. Mesmo assim, poderemos enviar comunicações não promocionais relacionadas à sua conta e aos Serviços. Notificações push podem ser desativadas nas configurações do dispositivo.

15. Direitos de residentes dos Estados Unidos (Califórnia e outros estados)

Se você reside na Califórnia ou em outro estado americano com legislação de privacidade aplicável (como Virgínia, Colorado, Connecticut e Texas), você tem, conforme a lei do seu estado, os direitos de:

  • saber/acessar as categorias e peças específicas de dados pessoais que coletamos, as fontes, as finalidades e os terceiros com quem os compartilhamos;
  • corrigir dados inexatos;
  • excluir seus dados pessoais, com as exceções legais;
  • portabilidade dos dados;
  • opt-out da "venda" ou do "compartilhamento" de dados pessoais para publicidade direcionada. Não vendemos dados pessoais em troca de dinheiro; contudo, o uso de identificadores de publicidade com plataformas de anúncios pode ser considerado "compartilhamento"/publicidade direcionada. Para se opor, use as configurações do dispositivo (seção 7), ative o sinal Global Privacy Control em nossos sites, ou escreva para help@falou.com com o assunto "Do Not Sell or Share";
  • limitar o uso de informações sensíveis (não coletamos intencionalmente informações pessoais sensíveis, conforme a seção 3);
  • não sofrer discriminação pelo exercício desses direitos.

As categorias de dados que coletamos e suas finalidades estão descritas nas seções 3 e 6; nos últimos 12 meses, coletamos as categorias ali indicadas (identificadores, informações comerciais, dados de atividade na internet, dados de áudio e inferências de progresso de aprendizado) e as divulgamos a prestadores de serviço e, no caso de identificadores e dados de atividade, a parceiros de publicidade. Você pode exercer seus direitos por meio de help@falou.com, inclusive por agente autorizado, e verificaremos sua identidade antes de atender. Responderemos em até 45 dias, prorrogáveis na forma da lei.

16. Alterações desta Política

Podemos alterar esta Política a qualquer momento, publicando a versão atualizada com nova data. Em caso de alterações materiais, avisaremos com antecedência razoável pelos canais disponíveis (aviso no app, e-mail ou site) e, quando a lei exigir, solicitaremos novo consentimento. O uso continuado dos Serviços após a vigência da nova versão indica ciência das alterações. Versões anteriores podem ser solicitadas pelo e-mail legal@moymer.com.

17. Contato

Dúvidas, solicitações e reclamações sobre privacidade:

  • Exercício de direitos e suporte: help@falou.com
  • Encarregado (DPO) e assuntos jurídicos: legal@moymer.com

MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA. Rua Domingos de Morais, 2187, Bloco Paris, Conjunto 521, Vila Mariana, São Paulo/SP, Brasil, CEP 04035-000

Privacy Notice — Falou

Privacy Notice — Falou, Chats and SpeakTrip

(Last updated: July 14, 2026)

This Privacy Notice explains how MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA. ("Moymer", "we", "us") processes the personal data of users of the Falou, Chats and SpeakTrip applications, their websites and associated features (collectively, the "Services"), as well as of anyone who contacts us by email, social media or other channels.

This Notice was drafted in Portuguese and translated into other languages for convenience. In the event of any discrepancy, the Portuguese version prevails, without prejudice to the rights granted by the laws of the user's country of residence.

1. Data Controller

The controller of personal data processed in connection with the Services is MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA., a Brazilian company whose full identification and address details are set out in Section 17 of this Notice. Contact: legal@moymer.com.

2. Data Protection Officer (DPO)

As required by the Brazilian General Data Protection Law (Law No. 13,709/2018 — "LGPD"), our Data Protection Officer is Gabriel Santos, who can be reached at legal@moymer.com.

Users in the European Union and the United Kingdom may also address their requests to legal@moymer.com.

3. What Data We Collect

Most features of the Services can be used without registration and without providing identifying data. We collect the following categories of data, depending on how you use the Services:

Account data: if you create an account, we collect your email address and, when you sign in with Apple or Google, the information those platforms transmit to us, such as your name, email and account identifier/token. You may also provide a display name or nickname.

Usage and learning data: languages practiced, minutes of practice, lessons completed, proficiency level, progress, preferences and interactions with app features.

Content you submit (text and voice): the texts you type and the audio of your voice captured when you use speaking practice, pronunciation correction or AI conversation features. See Sections 4 and 5 for details on how this data is handled.

Transactional data: when you purchase a paid plan, payments are processed by Apple, Google or Paddle (website purchases), acting as resellers/merchants of record. We do not collect or store payment card data. We receive from those partners only limited information, such as transaction confirmation (token), plan purchased, start and end dates, country and subscription status. For website purchases, Paddle collects billing data directly, under its own privacy policy.

Device and log data: device model, operating system and version, language, carrier and connection type, region, device advertising identifiers (IDFA/GAID, subject to your settings), IP address, app version, access dates and times, and screens viewed. In the event of an error or crash, we may collect additional technical information from the device strictly necessary for diagnosis and correction.

Session analytics: we may use tools such as PostHog to record interactions with the app (taps, swipes, navigation between screens) in the form of abstract wireframe-based session replays. These replays do not capture screen images, typed text or any personally identifiable content, and are used solely to improve usability and detect issues.

Contact and support data: when you contact us by email, social media or other channels, we process the data necessary to respond to your request.

Cookies and similar technologies: on our websites, we use cookies and web beacons as described in our Cookie Policy.

Data stored locally: the apps may cache information on your own device (for example, to open content faster). We do not have access to this local data.

We do not intentionally collect sensitive personal data (such as health data, racial or ethnic origin, religious beliefs, or biometric data for identification purposes). Please do not submit sensitive data, whether yours or anyone else's, through the Services.

4. Voice Data

Your voice is handled in three ways, depending on the feature you use:

a) On-device speech recognition: whenever possible, speech analysis is performed by your device's own speech recognition technology (Apple or Google). In that case, the processing is carried out by the device manufacturer under its own privacy policies, which we recommend you review.

b) Processing on our servers and by technology partners: for certain features — such as advanced pronunciation correction and AI conversations — the audio of your voice (and/or its transcription) is sent to our servers and to third-party technology providers, solely to generate the requested analysis, correction or response, as described in Section 5.

c) Permissions: microphone access depends on your authorization in your device settings, which you may revoke at any time (this will disable speech features).

We do not use your voice for biometric identification or for advertising purposes.

5. Artificial Intelligence Features

Some features of the Services use artificial intelligence models provided by third parties to generate simulated conversations, corrections, pronunciation analysis and other educational interactions. Our current AI providers are:

  • OpenAI (OpenAI, L.L.C. / OpenAI Ireland Ltd.);
  • Google (Gemini models, through Google's / Google Cloud's paid API services);
  • Microsoft (Azure OpenAI Service).

About this processing:

  • Single purpose: the texts and audio you submit to these features are shared with the providers solely to the extent necessary to process your request and deliver the functionality (for example, generating a conversation response or a pronunciation correction).
  • No model training: we contract these providers under commercial (API/enterprise) terms under which, according to their current terms, content submitted is not used to train or improve the providers' AI models.
  • Limited retention by providers: the providers may temporarily retain processed content (generally for up to 30 days) solely for security, abuse prevention and legal compliance purposes, under their own terms and policies, which we recommend you review.
  • No advertising use: we do not use content submitted to AI features for advertising purposes, nor do we share it with advertising platforms.
  • Updates: if we change our AI providers, we will update this Notice.

AI-generated content is automated and may contain inaccuracies; it is intended exclusively for educational purposes, as detailed in our Terms of Service.

6. Why We Use Data and On What Legal Bases

We process personal data for the purposes and on the legal bases indicated below (references to the LGPD; for users in the European Economic Area and the United Kingdom, the equivalent GDPR/UK GDPR bases are indicated in parentheses):

Purpose Data involved Legal basis
Providing the Services: creating and maintaining your account, delivering lessons, syncing progress, enabling speech and AI features Account, usage, submitted content, device data Performance of a contract — LGPD Art. 7(V) (GDPR Art. 6(1)(b))
Processing and confirming subscriptions and refunds Transactional data Performance of a contract — LGPD Art. 7(V) (GDPR Art. 6(1)(b))
Improving the Services: usage analytics, bug fixing, feature development Usage, device, log data, session replays Legitimate interest — LGPD Art. 7(IX) (GDPR Art. 6(1)(f))
Account and service communications (transactional) Account data Performance of a contract — LGPD Art. 7(V) (GDPR Art. 6(1)(b))
Promotional communications (email marketing) Account and contact data Consent or legitimate interest, depending on the jurisdiction, always with an opt-out — LGPD Art. 7(I) and (IX) (GDPR Art. 6(1)(a)/(f))
Advertising and measurement: displaying ads in the app and acquisition/retargeting campaigns on third-party platforms Advertising identifiers, aggregated usage events, device data Consent, where required by law or platform rules (e.g., Apple's ATT), or legitimate interest — LGPD Art. 7(I) and (IX) (GDPR Art. 6(1)(a)/(f))
Security, fraud and abuse prevention Logs, device data Legitimate interest and compliance with legal obligations — LGPD Art. 7(IX) and (II) (GDPR Art. 6(1)(f)/(c))
Compliance with legal, regulatory and tax obligations and defense of legal claims Account, transactional and log data Legal obligation and exercise of rights — LGPD Art. 7(II) and (VI) (GDPR Art. 6(1)(c)/(f))

Where we rely on legitimate interest, we balance our interests against your rights and freedoms, and you may object to such processing as described in Section 12. Where the legal basis is consent, it will be requested in a specific and prominent manner — mere acceptance of the Terms of Service is not treated as consent for purposes that require it — and may be withdrawn at any time, without affecting the lawfulness of prior processing.

7. Advertising and Analytics

We use analytics, attribution and advertising partners to understand how the Services are used and to promote the apps, currently including: Google, Meta (Facebook), Amazon, Amplitude, Mixpanel, PostHog and Tenjin.

  • These partners may collect, through SDKs, cookies and similar technologies, device and advertising identifiers and usage events, under their own privacy policies.
  • We carry out retargeting and campaign measurement through these platforms based on identifiers and events; we do not send them the content you submit to learning and AI features.
  • Your choices: on iOS, you control tracking through the App Tracking Transparency permission prompt and in Settings > Privacy; on Android, in Settings > Google > Ads (delete/reset your advertising ID); on our websites, through the cookie manager and the Global Privacy Control (GPC) signal, which we honor where required. You may also exercise the rights described in Sections 12 and 15.

8. Who We Share Data With

We share personal data only in the following circumstances:

  • Processors and service providers who process data on our behalf and under our instructions, in the following categories: infrastructure and cloud (e.g., Amazon Web Services, Google Cloud, Microsoft Azure); AI providers (Section 5); analytics and measurement (Section 7); customer support and email. We maintain contracts with data protection obligations with these providers.
  • Payment platforms (Apple, Google and Paddle), which act as resellers/merchants of record and process your payment data as independent controllers, under their own policies.
  • Advertising partners, as described in Section 7.
  • Corporate transactions: in the event of a merger, acquisition, corporate reorganization, sale of assets, financing, bankruptcy or similar transaction involving Moymer, personal data may be shared with the parties involved (and their advisors, under confidentiality) during evaluation and transferred to the successor upon completion, who will be bound by this Notice or an equivalent policy, with notice to users in the event of a material change.
  • Authorities and legal obligations: to comply with law, regulation, court orders or requests from competent authorities; to exercise our rights in administrative, judicial or arbitral proceedings; to investigate violations of the Terms of Service; and to protect the rights, property and safety of Moymer, our users or third parties, including fraud and crime prevention.
  • Aggregated or anonymized data, which does not identify you, may be shared freely, for example in usage statistics.

We do not sell personal data in exchange for money. However, sharing identifiers with advertising platforms for targeted ads may qualify as "sharing" under California law — see Section 15 for how to opt out.

9. International Data Transfers

Moymer is headquartered in Brazil, and our service providers process data in different countries, including Brazil, the United States and the European Union. When we transfer personal data outside its country of origin, we implement the safeguards required by applicable law, including:

  • for data of users in the European Economic Area, the United Kingdom and Switzerland: standard contractual clauses approved by the European Commission (and their UK and Swiss equivalents) and/or adequacy decisions, where applicable;
  • for data of users in Brazil: the mechanisms provided for in Article 33 of the LGPD and in the ANPD's regulations on international transfers, including standard contractual clauses approved by the ANPD;
  • assessment of the recipients' technical and organizational measures.

You may request further information about the applicable safeguards at legal@moymer.com.

10. How Long We Keep Data

We keep personal data only for as long as necessary for the purposes described in this Notice, according to the following parameters:

  • Account, usage and learning data: for as long as your account exists. After account deletion, data is erased or anonymized within 90 (ninety) days, subject to the retention rules below.
  • Usage and analytics events (tools such as PostHog, Mixpanel and Amplitude): retained in pseudonymized form for statistical and service-improvement purposes. When we fulfill an account or data deletion request, we also arrange for the deletion, with those providers, of data linked to your identity.
  • Text and voice content submitted to AI features: processed transiently to deliver the functionality; providers may retain it temporarily as described in Section 5.
  • Application access logs: kept for at least 6 (six) months, as required by Article 15 of the Brazilian Internet Framework Law (Law No. 12,965/2014).
  • Transaction records and tax documents: kept for the applicable legal and regulatory periods (as a rule, 5 years or more, under tax and consumer protection legislation).
  • Support communications: for as long as necessary to handle the request and demonstrate compliance, as a rule for up to 5 (five) years.
  • Exceptional retention: we may retain data for longer periods where necessary to comply with legal or regulatory obligations, resolve disputes or exercise rights in legal proceedings, limiting the processing to those purposes.

11. Security and Incidents

We adopt technical and organizational measures consistent with industry standards to protect personal data against unauthorized access, loss, alteration and destruction — including encryption in transit, access controls and contractual security obligations with our providers. No system is completely secure, and we cannot guarantee absolute security.

If a security incident occurs that may result in relevant risk or harm to you, we will notify the Brazilian National Data Protection Authority (ANPD) and affected data subjects within the deadlines and in the manner required by applicable regulations, as well as other competent authorities where the law of your country so requires (for example, the GDPR's 72-hour deadline for notifying the supervisory authority).

12. Your Rights

You may exercise, at any time and free of charge, the rights granted to you by applicable law, including, under the LGPD:

  • confirmation of the existence of processing and access to your data;
  • correction of incomplete, inaccurate or outdated data;
  • anonymization, blocking or deletion of unnecessary or excessive data or data processed in violation of the law;
  • portability of your data to another provider, in accordance with ANPD regulations;
  • deletion of data processed on the basis of consent;
  • information about the entities with which we share your data and about the possibility of not providing consent and its consequences;
  • withdrawal of consent and objection to processing based on legitimate interest;
  • review of automated decisions affecting your interests, where applicable. We clarify that we do not make solely automated decisions with legal or similarly significant effects on you; the AI features of the Services serve educational purposes.

Users in the European Economic Area and the United Kingdom have the equivalent rights provided for in the GDPR/UK GDPR (access, rectification, erasure, restriction, portability, objection and withdrawal of consent). Rights of United States residents are detailed in Section 15.

How to exercise your rights: send your request to help@falou.com or delete your account directly in the app. We may request information to verify your identity. We will respond within the applicable legal deadlines (under the LGPD, access within 15 days; under the GDPR, generally within 1 month; under the CCPA, within 45 days). You may also, at any time: adjust your device permissions (microphone, notifications, tracking); unsubscribe from promotional emails via the unsubscribe link; and manage advertising identifiers in your device settings.

Complaints to authorities: you have the right to lodge a complaint with the competent data protection authority:

  • Brazil: National Data Protection Authority (ANPD)gov.br/anpd;
  • European Union: your national authority, listed by the EDPB;
  • United Kingdom: ICO;
  • Switzerland: FDPIC.

13. Children and Teenagers

The Services are not intended for anyone under 13 (thirteen) years of age, and we do not knowingly collect personal data from children under that age. Users between 13 and the age of majority in their jurisdiction may only use the Services with the consent and under the supervision of their parents or guardians, and the processing of their data is carried out in the minor's best interest, in accordance with Article 14 of the LGPD and other applicable laws. Where local law sets a higher minimum age for digital consent, that age prevails.

If you are a parent or guardian and believe that a minor under your responsibility has provided us with personal data in violation of this Notice, please contact us at help@falou.com so that the data can be deleted.

14. Your Communication Choices

You may opt out of promotional emails at any time via the unsubscribe link in our messages or by writing to help@falou.com. We may still send you non-promotional communications related to your account and the Services. Push notifications can be disabled in your device settings.

15. Rights of United States Residents (California and Other States)

If you reside in California or another U.S. state with applicable privacy legislation (such as Virginia, Colorado, Connecticut and Texas), you have, under your state's law, the rights to:

  • know/access the categories and specific pieces of personal data we collect, the sources, the purposes and the third parties with whom we share it;
  • correct inaccurate data;
  • delete your personal data, subject to legal exceptions;
  • data portability;
  • opt out of the "sale" or "sharing" of personal data for targeted advertising. We do not sell personal data in exchange for money; however, the use of advertising identifiers with ad platforms may qualify as "sharing"/targeted advertising. To opt out, use your device settings (Section 7), enable the Global Privacy Control signal on our websites, or write to help@falou.com with the subject line "Do Not Sell or Share";
  • limit the use of sensitive personal information (we do not intentionally collect sensitive personal information, as described in Section 3);
  • non-discrimination for exercising these rights.

The categories of data we collect and their purposes are described in Sections 3 and 6; in the preceding 12 months, we collected the categories indicated therein (identifiers, commercial information, internet activity data, audio data and inferences regarding learning progress) and disclosed them to service providers and, in the case of identifiers and activity data, to advertising partners. You may exercise your rights through help@falou.com, including through an authorized agent, and we will verify your identity before responding. We will respond within 45 days, extendable as permitted by law.

16. Changes to This Notice

We may change this Notice at any time by publishing the updated version with a new date. In the event of material changes, we will provide reasonable advance notice through available channels (in-app notice, email or website) and, where required by law, request renewed consent. Continued use of the Services after the new version takes effect indicates your awareness of the changes. Previous versions may be requested at legal@moymer.com.

17. Contact Us

Questions, requests and complaints regarding privacy:

  • Exercise of rights and support: help@falou.com
  • Data Protection Officer (DPO) and legal matters: legal@moymer.com

MOYMER NEGÓCIOS E SERVIÇOS EM TECNOLOGIA LTDA. Rua Domingos de Morais, 2187, Bloco Paris, Conjunto 521, Vila Mariana, São Paulo/SP, Brazil, ZIP 04035-000