Privacidade
Política de privacidade
Atualizada em 30 de setembro de 2026.
Aplicativo VoxAssistant para Android
O aplicativo não tem anúncios, não usa SDKs de análise nem de rastreamento e não vende dados.
- Conta Vox (opcional): entrar com o Google guarda o identificador da conta Google, o e-mail, o nome e a foto, e o login fica guardado só como hash. Com a conta, as conversas e algumas configurações são sincronizadas com o nosso servidor para aparecerem nos seus outros aparelhos. Sem conta, tudo fica só no celular. Não recebemos a senha nem outros dados da conta Google.
- Chaves de API: as chaves dos provedores de IA que você cadastra (por exemplo, OpenAI, Anthropic, Google ou xAI) ficam só no celular, cifradas pelo Android Keystore, e nunca são enviadas ao nosso servidor.
- Conversa por texto e por voz: o celular fala direto com o provedor que você escolheu, com a sua chave. As mensagens, o áudio da chamada e as transcrições vão para esse provedor, na sua conta e sob as políticas dele, e não passam pelo serviço VoxAssistant.
- Microfone: usado só para o ditado, a chamada de voz e a palavra de ativação, quando você as liga. A palavra de ativação é reconhecida no próprio celular; o áudio só sai do aparelho quando você fala com o assistente, e vai para o provedor escolhido. Enquanto a escuta em segundo plano está ligada, o Android mostra uma notificação permanente.
- Ferramentas usadas pela IA: o assistente pode rodar ferramentas do celular (por exemplo, IP público, Wi-Fi, ping, bateria ou controle de aparelhos da casa) para responder. O resultado de cada ferramenta vai para o provedor de IA escolhido, como parte da conversa. Ferramentas que leem dados pessoais do celular só rodam com a sua permissão, e as que mudam algo, como ligar ou desligar um aparelho, pedem confirmação, a menos que você desligue essa confirmação nas configurações.
- Permissões do Android: localização, porque o Android só revela o nome da rede Wi-Fi e as leituras de rádio a quem a tem (sua posição não é lida nem enviada); estado do telefone, só para a intensidade e a tecnologia do sinal móvel (IMEI, número e dados do SIM não são lidos); rede local, Wi-Fi e Bluetooth, para as ferramentas de rede e os aparelhos da casa; câmera, para ler QR codes; arquivos e mídia, para as ferramentas de armazenamento; biometria, para abrir o cofre de senhas. Os resultados dessas leituras ficam no celular, a não ser quando a IA as consulta, como descrito acima.
- Cofre de senhas e histórico: ficam só no celular, e o cofre é cifrado.
Inscrição no teste fechado para Android
Ao se inscrever, guardamos seu nome, o e-mail informado, o idioma e a data do consentimento para organizar sua participação. O e-mail pode ser incluído na lista de testadores do Google Play. Esse cadastro não cria uma conta do Vox Tools nem inicia um teste de assinatura. Não usamos esses dados para publicidade. Você pode pedir a exclusão da inscrição pelo e-mail [email protected].
Ferramentas de rede
Os diagnósticos são executados pelo helper instalado no computador do usuário. No próprio computador, a página conversa direto com o helper e nada passa pelo nosso servidor. Quando o acesso pelo celular é usado, comandos e resultados passam temporariamente pelo serviço VoxAssistant para chegar ao helper pareado.
O que guardamos para o acesso pelo celular
- Helper: um identificador aleatório da instalação, o sistema operacional e a versão do helper. Helpers anteriores à versão 0.1.30 também enviam os endereços IPv4 privados das interfaces de rede do computador (nome, endereço e sub-rede); a partir da 0.1.30 essa lista vai ao celular só dentro da criptografia de ponta a ponta. O segredo do helper é guardado só como hash SHA-256. Esses dados são apagados 30 dias depois do último contato do helper.
- Código de pareamento: seis dígitos, guardados só como hash, válidos por no máximo 15 minutos e para um único pareamento.
- Sessão do celular: guardada só como hash e ligada ao helper pareado. Não guardamos nome, conta, modelo do aparelho nem IP na sessão. Ela expira em 24 horas.
- Comandos e resultados: com helper 0.1.30 ou mais novo, só a versão cifrada de ponta a ponta, que o serviço não consegue ler: a ferramenta pedida, os parâmetros digitados (por exemplo, um domínio ou IP) e o resultado (que pode incluir o IP público do computador, aparelhos da rede local, portas abertas e rotas) ficam dentro dela. Com helpers anteriores, esse conteúdo fica legível para o serviço. Nos dois casos, fica no banco por no máximo 5 minutos, só para ser entregue ao celular.
- Tentativas de pareamento: para limitar tentativas erradas, registramos um hash do IP de quem tentou, apagado em 5 minutos ou logo após um pareamento aceito.
- Conta do Vox Tools (opcional): quem entra com o Google tem guardados o identificador da conta Google, o e-mail e o nome, o plano, a situação do teste grátis ou da assinatura e quais computadores estão vinculados à conta. O login no navegador fica guardado só como hash e expira em 90 dias. Não recebemos a senha nem outros dados da conta Google. Liberar um computador na conta desfaz o vínculo e encerra as sessões dos celulares pareados com ele. Esses dados ficam guardados enquanto a conta existir.
- Pagamentos: o pagamento é processado pelo Stripe, que recebe os dados do cartão ou do Pix diretamente. Nós não vemos nem guardamos o número do cartão. Guardamos só o identificador do cliente e da assinatura no Stripe e, para pagamentos por Pix, o valor, a data e quantos dias de acesso foram liberados. No aplicativo Android, a assinatura é paga pelo Google Play, que processa o pagamento; guardamos só o token da compra e o produto, para conferir com o Google se a assinatura está ativa.
Os registros vencidos são apagados automaticamente, verificados a cada minuto.
Criptografia
Toda a comunicação entre o celular e o serviço, e entre o helper e o serviço, usa HTTPS (TLS). Além disso, com helper 0.1.30 ou mais novo, há criptografia de ponta a ponta entre o celular e o helper. O pareamento é feito lendo, com o celular, um QR code que o helper mostra só no próprio computador. Esse QR code leva uma chave de uso único que nunca é enviada ao serviço. Com ela, o celular e o helper combinam uma chave própria (ECDH P-256) e cifram cada comando, cada resultado e cada atualização de progresso com AES-256-GCM. O serviço VoxAssistant só repassa o conteúdo cifrado e não tem como lê-lo nem alterá-lo sem que o helper ou o celular recusem. O helper também recusa comandos repetidos ou antigos.
O serviço continua vendo: que um celular pareou com um helper, quando cada comando é enviado e respondido, o tamanho do conteúdo cifrado, o sistema operacional e a versão do helper e os dados técnicos descritos abaixo.
A criptografia de ponta a ponta protege o conteúdo no serviço e no banco de dados. Ela não protege contra código que roda na própria página aberta no celular, onde o conteúdo é decifrado para ser exibido. Essa página é entregue pelo nosso serviço e não carrega scripts de terceiros, nem de anúncios.
Helpers anteriores à versão 0.1.30 não têm criptografia de ponta a ponta: o serviço processa o conteúdo dos comandos e resultados enquanto os entrega, sem usá-lo para nenhum outro fim, e a página avisa “sem criptografia de ponta a ponta”. Depois que um navegador pareia com criptografia, ele não aceita voltar a enviar comandos sem ela.
Cookies e armazenamento das ferramentas
O cookie vox_tools_relay guarda a sessão do celular. Ele é HttpOnly (scripts da página não o leem), Secure, SameSite=Strict, restrito às rotas do relay e dura 24 horas. No armazenamento local do navegador ficam só a preferência de idioma, o histórico dos seus testes de velocidade e um indicador, sem segredo, de que o navegador já foi pareado. A chave de ponta a ponta fica no IndexedDB do navegador, marcada como não exportável (scripts da página podem usá-la, mas não copiá-la), e expira em 24 horas. No computador, o helper guarda as chaves dos celulares pareados num arquivo da pasta do usuário. Esses dados não são enviados ao serviço.
Conversa por voz
A voz das ferramentas usa a sua própria chave de API do provedor que você escolher: OpenAI, Google (Gemini) ou xAI. O navegador fala direto com esse provedor: a chave, o áudio da conversa, as transcrições e os resultados dos testes que a voz consulta vão para ele, na sua conta e sob as políticas dele, e nunca passam pelo serviço VoxAssistant. Se você salvar a chave, ela fica no IndexedDB do navegador cifrada com AES-256-GCM, sob uma chave derivada de uma chave de acesso (passkey, extensão PRF); sem a chave de acesso e a sua verificação biométrica ou de PIN, o que fica guardado não abre. Quando o gerenciador de chaves de acesso não oferece PRF, ou se você escolher “Usar só nesta sessão”, a chave fica só na memória da página e some quando ela é fechada.
Dados técnicos
Podemos processar endereço IP, informações básicas do navegador, registros de segurança e métricas operacionais para entregar e proteger o serviço. Sessões de pareamento e resultados temporários expiram automaticamente.
Controle do usuário
No celular, Desconectar computador encerra a sessão daquele aparelho na hora. No computador, Desconectar todos os aparelhos, na página do helper, encerra todas as sessões pareadas com ele e apaga as chaves de ponta a ponta guardadas no computador. Parear de novo no mesmo navegador encerra a sessão anterior. Comandos ainda na fila de uma sessão encerrada são descartados. Na voz, Esquecer a chave apaga a chave guardada neste navegador; para desativá-la de vez, revogue-a no painel do provedor. Você também pode remover dados do site nas configurações do navegador.
Excluir a conta
Você pode excluir a sua conta Vox no aplicativo, em Ajustes › Aplicativo › Excluir conta Vox, ou sem o aplicativo, na página Excluir conta. A exclusão é imediata e apaga a conta, as conversas sincronizadas, as configurações guardadas no servidor, o plano do Vox Tools e o vínculo dos computadores. O que fica só no celular ou no computador é apagado ao desinstalar o aplicativo ou o helper. Registros de pagamento do Stripe seguem as regras fiscais e as políticas do Stripe.
Contato
Dúvidas sobre esta política podem ser enviadas pelos canais de suporte publicados no aplicativo VoxAssistant.
Privacy
Privacy policy
Updated September 30, 2026.
VoxAssistant Android app
The app has no ads, uses no analytics or tracking SDKs and does not sell data.
- Vox account (optional): signing in with Google keeps the Google account identifier, the email address, name and picture, and the sign-in is kept only as a hash. With an account, conversations and some settings sync with our server so they show up on your other devices. Without one, everything stays on the phone. We do not receive the password or any other Google account data.
- API keys: the AI provider keys you add (for example, OpenAI, Anthropic, Google or xAI) stay on the phone, encrypted by the Android Keystore, and are never sent to our server.
- Text and voice conversation: the phone talks directly to the provider you chose, with your key. Messages, call audio and transcripts go to that provider, in your account and under its policies, and do not pass through the VoxAssistant service.
- Microphone: used only for dictation, voice calls and the wake word, when you turn them on. The wake word is recognized on the phone itself; audio leaves the device only when you talk to the assistant, and goes to the chosen provider. While background listening is on, Android shows a persistent notification.
- Tools used by the AI: the assistant can run phone tools (for example, public IP, Wi-Fi, ping, battery or smart home control) to answer. Each tool's result goes to the chosen AI provider as part of the conversation. Tools that read personal data on the phone only run with your permission, and those that change something, such as turning a device on or off, ask for confirmation unless you turn that confirmation off in settings.
- Android permissions: location, because Android only reveals the Wi-Fi network name and radio readings to apps holding it (your position is not read or sent); phone state, only for mobile signal strength and technology (IMEI, number and SIM data are not read); local network, Wi-Fi and Bluetooth, for the network tools and smart home devices; camera, to scan QR codes; files and media, for the storage tools; biometrics, to open the password vault. The results of these readings stay on the phone, except when the AI looks them up as described above.
- Password vault and history: stay only on the phone, and the vault is encrypted.
Android closed test signup
When you sign up, we keep your name, the email you provide, language and consent date to organize your participation. The email may be added to the Google Play testers list. This signup does not create a Vox Tools account or start a subscription trial. We do not use these details for advertising. You can request deletion of your signup by emailing [email protected].
Network tools
Diagnostics run on the helper installed on the user's computer. On that computer, the page talks to the helper directly and nothing goes through our server. When phone access is used, commands and results pass temporarily through the VoxAssistant service to reach the paired helper.
What we keep for phone access
- Helper: a random installation identifier, the operating system and the helper version. Helpers older than 0.1.30 also send the private IPv4 addresses of the computer's network interfaces (name, address and subnet); from 0.1.30 on, that list reaches the phone only inside the end-to-end encryption. The helper secret is kept only as a SHA-256 hash. This data is deleted 30 days after the helper was last seen.
- Pairing code: six digits, kept only as a hash, valid for at most 15 minutes and for a single pairing.
- Phone session: kept only as a hash and tied to the paired helper. We do not keep a name, account, device model or IP in the session. It expires after 24 hours.
- Commands and results: with helper 0.1.30 or newer, only the end-to-end encrypted version, which the service cannot read: the requested tool, the parameters typed (for example, a domain or IP) and the result (which may include the computer's public IP, devices on the local network, open ports and routes) stay inside it. With older helpers, this content is readable by the service. In both cases, it stays in the database for at most 5 minutes, only to be delivered to the phone.
- Pairing attempts: to limit wrong guesses, we record a hash of the IP that tried, deleted after 5 minutes or right after a pairing is accepted.
- Vox Tools account (optional): for anyone who signs in with Google, we keep the Google account identifier, the email address and name, the plan, the state of the free trial or subscription, and which computers are linked to the account. The browser sign-in is kept only as a hash and expires after 90 days. We do not receive the password or any other Google account data. Releasing a computer in the account removes the link and ends the sessions of the phones paired with it. This data is kept for as long as the account exists.
- Payments: payments are processed by Stripe, which receives the card or Pix details directly. We never see or store the card number. We keep only the Stripe customer and subscription identifiers and, for Pix payments, the amount, the date and how many days of access were granted. In the Android app, the subscription is paid through Google Play, which processes the payment; we keep only the purchase token and the product, to check with Google whether the subscription is active.
Expired records are deleted automatically, checked every minute.
Encryption
All communication between the phone and the service, and between the helper and the service, uses HTTPS (TLS). In addition, with helper 0.1.30 or newer, there is end-to-end encryption between the phone and the helper. Pairing is done by scanning, with the phone, a QR code the helper shows only on the computer itself. That QR code carries a one-time key that is never sent to the service. With it, the phone and the helper agree on a key of their own (ECDH P-256) and encrypt every command, every result and every progress update with AES-256-GCM. The VoxAssistant service only relays the encrypted content and cannot read or alter it without the helper or the phone rejecting it. The helper also rejects repeated or stale commands.
The service still sees: that a phone paired with a helper, when each command is sent and answered, the size of the encrypted content, the helper's operating system and version, and the technical data described below.
End-to-end encryption protects the content in the service and in the database. It does not protect against code running in the page itself on the phone, where the content is decrypted to be displayed. That page is delivered by our service and loads no third-party scripts, ads included.
Helpers older than 0.1.30 have no end-to-end encryption: the service processes the content of commands and results while delivering them, without using it for any other purpose, and the page warns “no end-to-end encryption”. Once a browser pairs with encryption, it refuses to go back to sending commands without it.
Tool cookies and storage
The vox_tools_relay cookie holds the phone session. It is HttpOnly (page scripts cannot read it), Secure, SameSite=Strict, restricted to the relay routes and lasts 24 hours. The browser's local storage holds only the language preference, the history of your speed tests and a flag, with no secret, saying the browser has already paired. The end-to-end key lives in the browser's IndexedDB, marked non-exportable (page scripts can use it but not copy it), and expires after 24 hours. On the computer, the helper keeps the keys of paired phones in a file in the user's folder. This data is not sent to the service.
Voice conversation
Voice in the tools uses your own API key from the provider you choose: OpenAI, Google (Gemini) or xAI. The browser talks to that provider directly: the key, the conversation audio, the transcripts and the results of the tests voice looks up go to it, in your account and under its policies, and never pass through the VoxAssistant service. If you save the key, it lives in the browser's IndexedDB encrypted with AES-256-GCM, under a key derived from a passkey (PRF extension); without the passkey and your biometric or PIN check, what is stored does not open. When the passkey provider offers no PRF, or if you choose “Use for this session only”, the key stays only in the page's memory and is gone when the page closes.
Technical data
We may process IP address, basic browser information, security logs and operational metrics to deliver and protect the service. Pairing sessions and temporary results expire automatically.
User control
On the phone, Disconnect computer ends that device's session immediately. On the computer, Disconnect all devices, on the helper's page, ends every session paired with it and deletes the end-to-end keys stored on the computer. Pairing again in the same browser ends the previous session. Commands still queued for an ended session are discarded. In voice, Forget key deletes the key stored in this browser; to disable it for good, revoke it in the provider's dashboard. You can also remove site data in your browser settings.
Deleting your account
You can delete your Vox account in the app, under Settings › Application › Delete Vox account, or without the app, on the Delete account page. Deletion is immediate and removes the account, synced conversations, settings kept on the server, the Vox Tools plan and the computer links. What lives only on the phone or computer is removed by uninstalling the app or the helper. Stripe payment records follow tax rules and Stripe's policies.
Contact
Questions about this policy can be sent through the support channels published in the VoxAssistant app.