Playlistation LogoPlaylistation

Conta

Segurança e privacidade

O Playlistation nunca vê sua senha do Spotify. Você entra no próprio site do Spotify, o Spotify mostra as permissões pedidas e entrega ao Playlistation um token limitado a elas. O texto legal é a política de privacidade.

Entrando com o Spotify

O Spotify mostra uma tela de consentimento listando o que o Playlistation poderá fazer, em todo login. Aceite, e o Spotify traz você de volta ao app com um código de uso único, que a API do Playlistation troca por um token de acesso e um token de atualização. Recuse, e nada é criado. Contas do Spotify Free e Premium funcionam das duas formas.

O que o Playlistation pede

Seis permissões, e por que cada uma é necessária:

  • user-library-read: ler suas Músicas Curtidas. Isso é o produto inteiro; toda playlist inteligente é montada a partir delas.
  • playlist-modify-public e playlist-modify-private: criar playlists e adicionar ou remover suas faixas, seja a playlist pública ou privada.
  • playlist-read-private: ver suas playlists privadas, para que o Playlistation possa ler as playlists que criou quando elas são privadas, e perceber quando você exclui uma no Spotify.
  • user-read-private: os detalhes do seu perfil. O Playlistation guarda só o país a partir disso; seu nome de exibição e avatar vêm junto com o perfil sem precisar desta permissão.
  • user-read-email: seu endereço de e-mail, usado para as faturas do Stripe se você assinar, e como o endereço a partir do qual você escreve para exercer seus direitos.

O Playlistation não pede para alterar suas Músicas Curtidas, controlar a reprodução, ler seu histórico de audição ou enviar imagens.

O que é armazenado

Na sua conta: seu id do Spotify, nome de exibição, e-mail, URL do avatar, país quando o Spotify o envia, idioma da interface, o número de faixas nas suas Músicas Curtidas, quando você esteve ativo pela última vez, seu plano e uma cópia do registro de assinatura do Stripe (um id de cliente, nunca os dados do cartão), suas estatísticas de biblioteca, os tokens de acesso e de atualização do Spotify, e um token de sessão por dispositivo em que você está conectado.

Pertencente à sua conta: suas playlists inteligentes com seus filtros e o último resultado de correspondência de cada faixa, as playlists sugeridas a você, e qualquer relato de idioma que você tenha enviado.

Compartilhado entre todos os usuários: o cache de faixas. Toda faixa que o Playlistation já viu é armazenada uma vez, identificada pelo seu id do Spotify, com título, artistas, álbum, duração e capa, além dos gêneros e do idioma detectado. Isso é uma cópia do catálogo do Spotify, não um registro de quem curtiu o quê, e não está ligado à sua conta.

Nunca armazenado: sua senha do Spotify, o número do seu cartão ou o áudio em si.

Sessões

Entrar cria um token aleatório de 40 caracteres, guardado no seu navegador e na sua conta, que toda requisição à API carrega. Ele não tem data de expiração: continua válido até você usar Sair em Configurações, o que revoga só o token daquele dispositivo, ou até o Spotify desconectar o app, o que encerra todas as sessões de uma vez. O token de acesso do Spotify tem vida curta e é renovado com o token de atualização em segundo plano.

Onde é hospedado

A API e o banco de dados dela, onde tudo acima é armazenado, rodam em um servidor alugado da OVH em Roubaix, na França; o site também. Os arquivos do app, a interface que o seu navegador carrega, são servidos pelo Firebase Hosting, um serviço do Google; nenhum dado de conta é armazenado lá.

Terceiros

  • Stripe processa o pagamento. O checkout recebe seu e-mail e seu id de usuário como referência; o Stripe coleta seu cartão e endereço de cobrança, e o Playlistation guarda só o id de cliente e o registro de assinatura que ele devolve. Veja Planos e cobrança.
  • Featurebase fornece o portal de feedback e o chat dentro do app. O chat dentro do app só carrega depois que você aceita cookies. Quando isso acontece, o Playlistation assina um token com seu id do Playlistation, e-mail, nome de exibição, idioma e avatar, para que suas mensagens e publicações fiquem ligadas à sua conta. Tudo o que você escreve no chat ou no portal é processado pelo Featurebase. Recuse cookies e o widget nunca é carregado; o portal público continua funcionando de forma anônima.
  • PostHog (servidores na UE) recebe estatísticas de uso. No navegador, ele só começa depois que você aceita cookies, registra visualizações de página e eventos do produto, e nunca grava sua tela. A API também registra eventos do produto do seu lado, ligados ao seu id de usuário com seu id do Spotify, nome de exibição, avatar, idioma, país, plano e tamanho da biblioteca, nunca seu e-mail. Esses eventos do servidor não definem nenhum cookie e não dependem da resposta sobre cookies.
  • Sentry recebe relatórios de erro. Quando algo quebra, o relatório carrega seu id de usuário, e-mail, nome de exibição e plano, e, para um erro no app, uma gravação da sessão em que ele aconteceu. O texto na tela fica visível nessa gravação; qualquer coisa que você digitou em um campo fica oculta.

Nada é vendido a ninguém, e não há rastreador de publicidade.

Revogando o acesso pelo Spotify

Você pode cortar o acesso do Playlistation ao Spotify a qualquer momento, do lado do Spotify, na página Gerenciar apps do Spotify. Na próxima vez que a API tentar renovar o token, o Spotify recusa; o Playlistation então encerra sua sessão em todos os lugares e deixa suas playlists paradas em Erro, fora da rotação de atualização. As playlists continuam no Spotify e sua conta continua até você excluí-la. Entrar novamente reconecta tudo.

Seus direitos

Para acessar, corrigir ou apagar seus dados, escreva para dpo@playlistation.app a partir do endereço de e-mail da sua conta do Spotify. Apagar não precisa de e-mail: Excluir sua conta faz isso a partir do app.