Last updated: 29 August 2026
1. Who we are and scope
Merakuest is a Bulgarian-learning service operated by Pedro Miguel Cohen Pereira Pinto, the data controller. This policy applies to merakuest.com, app.merakuest.com, and the Merakuest Android application during the current closed beta.
The current closed beta is invitation-only and available only to people aged 18 or over. We do not ask for a date of birth or identity document solely to check beta eligibility. This rule may change before a future public release. Contact: privacy@merakuest.com.
2. Personal data we process
We process account and authentication details (including email, username, password hash and account status); learning and service state (including answers, progress, mastery, XP, lives, credits, achievements and settings); limited infrastructure, operational and security data; support and beta feedback you submit; password-reset information; and a minimal privacy-choice record.
In-app feedback may include your message and the account, route, screen, language, viewport, learning context and app-version details needed to investigate it. If separately allowed, we also process bounded local Diagnostics and allow-listed product-analytics events, platform, locale, app/build version and an opaque account identifier.
The account and authentication information identified as required is necessary to provide an account-based Merakuest service. If you do not provide required account information, we cannot provide the corresponding account or learning functions. Diagnostics, Analytics and voluntary feedback are not required to use the core service.
3. Purposes and legal bases
- Necessary account, authentication, learning-service and progress processing — contract, GDPR Article 6(1)(b).
- Necessary support — contract, Article 6(1)(b).
- Proportionate security and operational records — legitimate interests, Article 6(1)(f).
- Voluntary beta feedback — legitimate interests in testing and improving Merakuest, Article 6(1)(f).
- Optional local Diagnostics and optional PostHog product analytics — consent, Article 6(1)(a).
- Rights/deletion handling, limited compliance evidence and the necessary privacy-choice record — legal obligation, Article 6(1)(c).
You may withdraw optional consent at any time in Privacy choices. This does not affect earlier lawful processing or required account, authentication, progress or preference storage.
Merakuest does not use solely automated decision-making, including profiling, that produces legal effects or similarly significantly affects you. Learning performance may be used to suggest practice, hints or difficulty adjustments, but those learning suggestions do not produce legal or similarly significant effects.
4. Required storage and optional choices
Browser or device storage is required for sign-in, onboarding, language/theme preferences, offline functions and learning progress. The first-party merakuest_consent cookie contains only the policy version, separate Diagnostics and Analytics choices and decision time. It contains no authentication token or account identifier and lasts no more than 180 days.
Diagnostics and Analytics remain off until allowed. Diagnostics consists of bounded local browser logs. Analytics uses allow-listed events only when consent and valid PostHog EU Cloud configuration both exist. Session replay, autocapture, automatic error capture, advertising and personalization are disabled. Withdrawal stops future optional collection; Diagnostics withdrawal removes its local stores and Analytics withdrawal resets the analytics identity.
5. Providers
- Railway hosts the Spring API; account, learning, support and feedback requests go directly there.
- Supabase hosts PostgreSQL in Central EU (Frankfurt); production login and registration do not use Supabase Auth.
- Vercel provides static website/app and CDN delivery only. Merakuest does not route account, authentication, progress or feedback submissions through Vercel application code. Vercel may receive connection/request metadata such as IP, device/browser, URL and time.
- Cloudflare provides DNS and R2 learning media; ArcGIS/Esri supplies requested map tiles; Resend sends requested password-reset email.
- VoiceRSS processes text and language when requested Bulgarian speech must be generated. The Merakuest server makes the request; the app receives no provider credential.
- PostHog EU Cloud receives the consent-gated analytics described above only when Analytics is allowed and configured.
Google/OpenAI text-to-speech, payments, advertising, personalization, activity-log upload and session replay are not enabled for the current closed beta. We do not sell personal data.
6. International processing
Some providers may process data in more than one country. Transfers outside the EEA use an applicable mechanism such as an adequacy decision or approved standard contractual clauses, with supplementary measures where required. Contact us for information about safeguards relevant to your data.
7. Retention
- Active account/profile/progress: while active; pending and rejected beta applicants are treated as dormant beta accounts and may be deleted or anonymised after beta end and no later than 90 days after beta end, unless continued access, an earlier verified deletion request, or a documented legal, security, or legal-obligation exception requires longer handling. Related local notification delivery metadata and applicant-only review/status records follow eligible application cleanup.
- Ordinary beta feedback: up to 12 months after closure; minimal rights/deletion compliance evidence: no more than 24 calendar months after handling completes, subject to genuine legal disputes.
- Normal security/operational logs: up to 90 days, subject to a documented incident exception; reset artifacts: removed or invalidated within 24 hours after use/expiry where technically feasible.
- Encrypted manual beta backups have a maximum rolling retention of 30 days; a restore must reapply completed deletion/suppression records before data becomes active.
- Local Diagnostics: bounded by the documented storage limit and removed on withdrawal or storage clearing; PostHog beta analytics: through beta and up to 90 days after beta end; privacy-choice cookie: up to 180 days.
8. Your rights and deletion
Subject to applicable law, you may request access, correction, deletion, restriction, portability or information, object to legitimate-interest processing, and withdraw consent. Email privacy@merakuest.com. Signed-in users may also use Settings > Request account deletion. This authenticated request starts a 30-day grace period and does not delete the account immediately. A successful login during the grace period cancels the request; otherwise eligible account and personal data are deleted after the grace period, subject to documented legal or security exceptions, limited deletion evidence and backup reconciliation.
You may complain to the competent supervisory authority. In Portugal this is the Comissão Nacional de Proteção de Dados (CNPD).
9. Security and changes
We use proportionate technical and organisational safeguards, including restricted access, encrypted transport and credential controls. Closed-beta operational backups, when created, are encrypted and access-restricted. No online service can guarantee absolute security. We will publish a revised date and seek a new choice when required before materially different optional processing begins.
10. Contact
Controller: Pedro Miguel Cohen Pereira Pinto
Privacy email: privacy@merakuest.com
Política de Privacidade
Última atualização: 29 de agosto de 2026
1. Quem somos e âmbito
A Merakuest é um serviço de aprendizagem de búlgaro operado por Pedro Miguel Cohen Pereira Pinto, responsável pelo tratamento. Esta política aplica-se a merakuest.com, app.merakuest.com e à aplicação Android durante o atual beta fechado.
O beta funciona apenas por convite e destina-se a pessoas com 18 ou mais anos. Não pedimos a data de nascimento nem um documento de identificação apenas para verificar a elegibilidade. Esta regra poderá mudar antes de uma futura versão pública. Contacto: privacy@merakuest.com.
2. Dados pessoais tratados
Tratamos dados da conta e autenticação (incluindo correio eletrónico, nome de utilizador, hash da palavra-passe e estado da conta); estado de aprendizagem e do serviço (incluindo respostas, progresso, domínio, XP, vidas, créditos, conquistas e definições); dados limitados de infraestrutura, operação e segurança; apoio e feedback que decida enviar; informações de reposição da palavra-passe; e um registo mínimo das opções de privacidade.
O feedback pode incluir a mensagem e os dados de conta, rota, ecrã, idioma, área de visualização, contexto de aprendizagem e versão necessários para análise. Se autorizar separadamente, tratamos ainda Diagnósticos locais limitados e eventos de produto previamente autorizados, plataforma, idioma, versão da aplicação/compilação e um identificador opaco da conta.
Os dados de conta e autenticação identificados como obrigatórios são necessários para prestar as funcionalidades da Merakuest associadas à conta. Se não fornecer os dados obrigatórios, não poderemos disponibilizar as funcionalidades de conta ou aprendizagem correspondentes. Os Diagnósticos, a Análise e o feedback voluntário não são necessários para utilizar o serviço principal.
3. Finalidades e fundamentos jurídicos
- Conta, autenticação, serviço de aprendizagem e progresso estritamente necessários — contrato, artigo 6.º, n.º 1, alínea b), do RGPD.
- Apoio necessário — contrato, artigo 6.º, n.º 1, alínea b).
- Registos operacionais e de segurança proporcionais — interesses legítimos, artigo 6.º, n.º 1, alínea f).
- Feedback voluntário do beta — interesses legítimos em testar e melhorar a Merakuest, artigo 6.º, n.º 1, alínea f).
- Diagnósticos locais opcionais e análise opcional do produto na PostHog — consentimento, artigo 6.º, n.º 1, alínea a).
- Tratamento de pedidos de exercício de direitos e de eliminação, conservação de prova limitada de conformidade e manutenção do registo necessário das opções de privacidade — obrigação jurídica, artigo 6.º, n.º 1, alínea c).
Pode retirar o consentimento em Opções de privacidade. A retirada não afeta o tratamento lícito anterior nem o armazenamento necessário à conta, autenticação, progresso ou preferências.
A Merakuest não toma decisões exclusivamente automatizadas, incluindo através da definição de perfis, que produzam efeitos jurídicos ou que a afetem significativamente de forma similar. O desempenho na aprendizagem pode ser utilizado para sugerir exercícios, ajudas ou ajustes de dificuldade, mas essas sugestões de aprendizagem não produzem efeitos jurídicos nem efeitos similarmente significativos.
4. Armazenamento e opções
O armazenamento no navegador ou dispositivo é necessário para início de sessão, integração, preferências, funções offline e progresso. O cookie próprio merakuest_consent contém apenas a versão da política, as escolhas separadas de Diagnósticos e Análise e a hora da decisão. Não contém token de autenticação nem identificador da conta e dura no máximo 180 dias.
Diagnósticos e Análise permanecem desativados até serem autorizados. Os Diagnósticos são registos locais limitados. A Análise usa eventos autorizados apenas quando existem consentimento e configuração válida da PostHog EU Cloud. A repetição de sessão, captura automática, captura automática de erros, publicidade e personalização estão desativadas. A retirada impede recolha futura, remove os registos locais de Diagnósticos e repõe a identidade analítica, conforme aplicável.
5. Prestadores
- A Railway aloja a API Spring da Merakuest, que recebe diretamente os pedidos de conta, aprendizagem, apoio e feedback.
- A Supabase aloja a base de dados PostgreSQL na região Central EU (Frankfurt); o início de sessão e o registo não utilizam Supabase Auth.
- A Vercel assegura a entrega estática do site e da aplicação através de CDN. Os dados de conta, autenticação, progresso e feedback não passam por código aplicacional da Vercel. A Vercel pode receber metadados como endereço IP, dados do navegador ou dispositivo, URL pedido e hora.
- A Cloudflare presta serviços de DNS e fornece conteúdos de aprendizagem através do R2; a ArcGIS/Esri fornece os mapas pedidos; e a Resend envia as mensagens de reposição da palavra-passe solicitadas.
- A VoiceRSS trata o texto e o idioma quando é necessário gerar voz em búlgaro. O servidor faz o pedido e a aplicação não recebe a credencial.
- A PostHog EU Cloud recebe apenas a Análise opcional, quando esta é autorizada e está configurada.
A conversão de texto em voz da Google e da OpenAI, os pagamentos, a publicidade, a personalização, o envio de registos de atividade e a repetição de sessão não estão ativados no atual beta fechado. Não vendemos dados pessoais.
6. Tratamento internacional
Alguns prestadores podem tratar dados em vários países. As transferências para fora do EEE utilizam um mecanismo aplicável, como uma decisão de adequação ou cláusulas contratuais-tipo aprovadas, com medidas suplementares quando necessário. Pode pedir informações sobre as garantias relevantes.
7. Conservação
- Os dados ativos da conta, do perfil e do progresso são conservados enquanto a conta estiver ativa; as candidaturas ao beta pendentes e rejeitadas são tratadas como candidaturas inativas do beta, e os dados elegíveis podem ser eliminados ou anonimizados após o fim do beta, o mais tardar 90 dias após esse fim. O ciclo de vida aprovado com acesso continuado permanece protegido; um pedido de eliminação verificado pode ser concluído mais cedo, e uma exceção genuína e documentada por razões jurídicas, de segurança ou de cumprimento de uma obrigação legal pode exigir tratamento mais prolongado. Os metadados locais relacionados com a entrega de notificações da candidatura e os registos de análise/estado exclusivos da candidatura acompanham a eliminação elegível da candidatura.
- O feedback normal é conservado durante um máximo de 12 meses após o encerramento; a prova mínima do tratamento de privacidade, eliminação ou conservação é conservada durante um máximo de 24 meses de calendário após a conclusão do tratamento, salvo em caso de litígio real.
- Os registos normais de segurança e operação são conservados durante um máximo de 90 dias, salvo uma exceção documentada por incidente; os elementos de reposição da palavra-passe são removidos ou invalidados no prazo de 24 horas após a utilização ou caducidade, quando tecnicamente viável.
- As cópias de segurança manuais e cifradas do beta têm uma retenção rotativa máxima de 30 dias; qualquer restauro tem de reconciliar as provas de eliminações e supressões concluídas antes de os dados poderem ficar ativos.
- Os Diagnósticos locais respeitam o limite documentado e são removidos após a retirada do consentimento ou a limpeza do armazenamento; a análise da PostHog é conservada durante o beta e até 90 dias depois; o cookie das opções de privacidade é conservado durante um máximo de 180 dias.
8. Direitos e eliminação
Pode pedir acesso, retificação, eliminação, limitação, portabilidade ou informação, opor-se ao tratamento baseado em interesses legítimos e retirar consentimento. Escreva para privacy@merakuest.com. Com sessão iniciada, pode usar Definições > Pedir eliminação da conta. Este pedido autenticado inicia um período de carência de 30 dias e não elimina imediatamente a conta. Um início de sessão bem-sucedido durante esse período cancela o pedido; caso contrário, os dados elegíveis da conta e os dados pessoais são eliminados após o período de carência, salvo exceções jurídicas ou de segurança documentadas, a conservação de prova limitada da eliminação e a reconciliação das cópias de segurança.
Pode reclamar junto da autoridade competente. Em Portugal, é a Comissão Nacional de Proteção de Dados (CNPD).
9. Segurança e alterações
Adotamos medidas técnicas e organizativas proporcionais, incluindo acesso restrito, transporte cifrado e controlo de credenciais. As cópias de segurança operacionais do beta fechado, quando criadas, são cifradas e têm o acesso restringido. Nenhum serviço em linha pode garantir segurança absoluta. Publicaremos a nova data e pediremos uma nova escolha quando necessário antes de iniciar um tratamento opcional materialmente diferente.
10. Contacto
Responsável pelo tratamento: Pedro Miguel Cohen Pereira Pinto
Correio eletrónico: privacy@merakuest.com