Faça a pergunta num fórum e você recebe duas respostas confiantes: “claro que vendem tudo” e “isso seria ilegal”. As duas estão erradas, e a informação útil está justamente no espaço entre elas.
“Vender” abrange três coisas diferentes
Vender o conteúdo das suas conversas. Entregar registros de conversa a um terceiro por dinheiro é raro, seria juridicamente arriscado na maioria dos mercados e viraria manchete no dia em que vazasse. Os operadores negam com veemência, e não há evidência pública de um app de companhia popular fazendo isso.
Compartilhar dados de uso com anunciantes. Esta é a comum. Códigos de publicidade e de análise embutidos em um app ou site, os chamados kits de desenvolvimento de software, ou “SDKs”, informam o que você faz, quando e em qual aparelho. Pela lei de privacidade da Califórnia, repassar informações pessoais a terceiros para publicidade comportamental entre contextos conta como “compartilhamento”, e trocá-las por qualquer coisa de valor pode contar como “venda”. Assim, um app pode dizer com verdade que nunca vendeu suas conversas e, mesmo assim, vender você, no sentido jurídico.
Repassar dados a prestadores de serviço. A empresa que hospeda os servidores, o provedor do modelo que gera as respostas, a processadora que cobra o seu cartão. Essas transferências são necessárias para o produto funcionar e não são venda, mas continuam sendo cópias dos seus dados nos sistemas de outra pessoa.
Há ainda uma quarta via que as pessoas esquecem: a troca de dono. Quase toda política diz que seus dados passam a um comprador se o negócio for vendido. O app de companhia Soulmate mudou de mãos pouco antes de ser desligado em 2023. Veja quando sua companhia com IA muda da noite para o dia.
O que a única auditoria sistemática encontrou
Em fevereiro de 2024, a Mozilla Foundation analisou 11 chatbots românticos de IA para o guia Privacy Not Included, entre eles Replika, Chai e EVA AI. Juntos, tinham cerca de 100 milhões de downloads estimados no Google Play. Todos receberam o selo de alerta de privacidade da Mozilla.

Parcela dos 11 apps analisados pela Mozilla em fevereiro de 2024 que se enquadrou em cada achado. Fonte: Mozilla Foundation, Privacy Not Included.
Os números de rastreadores foram a parte mais impressionante. A Mozilla contou, em média, 2.663 rastreadores no primeiro minuto de uso entre os apps, uma média puxada para cima por um app, o Romantic AI, que acionou 24.354 num único minuto. O segundo maior, o EVA AI, acionou 955.
Duas ressalvas antes de tirar conclusões. Foi um retrato do início de 2024, e as políticas mudam. E vários apps que dominam a categoria hoje não estavam na amostra. O valor da auditoria está menos nos veredictos sobre apps específicos e mais no que ela mostra sobre os padrões da categoria.
Como ler uma política de privacidade para achar a resposta
Você não precisa ler tudo. Procure algumas expressões e leia o parágrafo em volta de cada uma.
| Se a política diz | Normalmente significa | Vale se preocupar? |
|---|---|---|
| “Não vendemos suas informações pessoais” | Sem venda no sentido estrito. Verifique “compartilhar” separadamente | Só se “compartilhar” também aparecer |
| “Parceiros de publicidade”, “publicidade direcionada” | Rastreadores montam um perfil de anúncios a partir do seu uso | Sim: recuse onde for possível |
| “Nossas afiliadas” | Outras empresas do mesmo dono, às vezes muitos apps | Depende de quem é o dono |
| “Para melhorar nossos serviços”, “treinar” | Suas conversas podem ser usadas para treinar modelos | Sim: procure uma opção de recusa |
| “Fusão, aquisição ou venda de ativos” | Um comprador fica com seus dados se a empresa for vendida | Padrão, mas lembre-se disso |
| “Quando acharmos que a divulgação é necessária” | Divulgação a autoridades sem ordem judicial | Sim, se não disser nada mais restrito |
Um link no rodapé com o texto “Do Not Sell or Share My Personal Information” ou “Your Privacy Choices” já é um bom indício por si só. A Califórnia exige esse link de empresas que vendem ou compartilham informações pessoais, então a presença dele é uma admissão de que algum compartilhamento acontece, junto com um botão para interrompê-lo. Num app brasileiro ou voltado ao Brasil, não conte com esse link: procure, na política, o contato de privacidade da empresa.
Uma checagem de cinco minutos que você pode fazer hoje à noite
- Pesquise a política por vend, compartilh, publicidade, treinar e afiliad. Cinco buscas, cinco parágrafos. Se a política estiver em inglês, procure sell, share, advertis, train e affiliate.
- Olhe os selos das lojas. A seção “Dados usados para rastrear você” da Apple e a seção “Segurança dos dados” do Google Play são preenchidas pelo desenvolvedor, então são declarações e não auditorias, mas um app que admite rastreamento ali não será melhor na prática.
- Ative o Global Privacy Control no navegador se usa a versão web. As regras da Califórnia obrigam as empresas a tratar esse sinal como recusa de venda e compartilhamento.
- Recuse o pedido de rastreamento no iPhone e redefina o ID de publicidade no Android.
- Repare se o app mostra anúncios. Se mostra, sua atenção e seus dados fazem parte de como ele paga as contas. Veja como os apps de companhia com IA ganham dinheiro.
Onde a lei ajuda e onde ela para
No Brasil, a LGPD (Lei 13.709/2018) dá a você, como titular, direitos como confirmar que a empresa trata seus dados, acessá-los, corrigi-los e pedir a eliminação ou a portabilidade, e exercê-los é gratuito (art. 18). Para confirmação e acesso, a empresa deve responder de imediato, de forma simplificada, ou entregar uma declaração completa em até 15 dias (art. 19). Se ela não responder ou a resposta não resolver, guarde as provas e registre uma Petição de Titular na ANPD, a autoridade que fiscaliza a lei, pelo serviço “Abrir requerimento relacionado à LGPD” em gov.br (gratuito, exige login gov.br). Na Califórnia e em um número crescente de estados americanos com lei de privacidade abrangente, você pode exigir saber o que foi coletado, impedir a venda ou o compartilhamento e pedir a exclusão. Na UE e no Reino Unido, o GDPR dá o mesmo e mais, e os reguladores o usam: a Itália multou a operadora da Replika em € 5 milhões em 2025, em parte por uma política de privacidade que não explicava o que era feito com os dados dos usuários.
O Brasil também está de olho no setor: em 21 de setembro de 2026, o Ministério da Justiça pediu à ANPD que avalie os riscos dos apps de companhia com IA (treze apps, entre eles Character.AI, Replika e Nomi), citando, entre outros pontos, a criação de perfis a partir de traços emocionais. O pedido não aponta nenhuma violação comprovada.
As novas leis estaduais americanas sobre companhias com IA focam em divulgação e tratamento de crises e pouco acrescentam sobre dados. A principal exceção é estreita: a lei de Utah sobre chatbots de saúde mental proíbe que vendam ou compartilhem informações de saúde dos usuários e que direcionem anúncios com base no que os usuários digitam. O panorama no Brasil está em A situação legal dos apps de companhia com IA.
A resposta honesta
A maioria dos apps de companhia não vende suas conversas. Muitos deixam empresas de publicidade e de análise observar como você os usa, e quase todos mantêm o direito de fazer mais do que fazem hoje. A diferença entre um app cuidadoso e um descuidado é visível na política e nas configurações, e leva cinco minutos para achar. São cinco minutos bem gastos antes de digitar qualquer coisa que você não gostaria de ver no banco de dados de outra pessoa. Nossas quatro checagens de privacidade cobrem o resto.