Pense no que há dentro de uma dessas contas depois de seis meses: conversas mais sinceras do que qualquer coisa no seu e-mail, imagens geradas, uma forma de pagamento e um endereço de e-mail que liga tudo ao resto da sua vida.
Agora considere que quem opera o app costuma ser uma empresa pequena, com uma equipe de engenharia pequena e nenhum regulador de olho. Essa distância - valor alto, proteção comum - é o problema inteiro.
O que esses apps costumam não fazer
Nem todos, mas com frequência suficiente para você presumir isso até conferir:
- Sem autenticação em dois fatores. A senha é a única coisa entre a conta e
quem tem acesso ao seu e-mail.
- Sem lista de sessões. Você não vê onde está conectado e não consegue
encerrar uma sessão que não reconhece.
- Sem alertas de login. Um acesso de um aparelho novo passa em silêncio.
- Recuperação de conta frágil, o que pesa para os dois lados: difícil para
você quando fica trancado do lado de fora, fácil para quem se passa por você diante do suporte.
- Sessões longas, então um aparelho que você parou de usar pode continuar
conectado meses depois.
Quando um app oferece 2FA e lista de sessões, isso merece atenção. Geralmente indica uma equipe que pensou no resto também.
As quatro medidas que importam
1. Uma senha única, de um gerenciador
Óbvio e ainda assim o essencial. A ameaça real não é alguém atacando este app - é o credential stuffing, em que uma senha vazada em outro vazamento sem relação é testada aqui.
Um gerenciador de senhas torna isso gratuito. Qualquer senha reaproveitada está a um vazamento de distância de virar de outra pessoa.
2. Um endereço de e-mail só para isso
Isso faz duas coisas ao mesmo tempo. Impede que a conta seja encontrada a partir da sua identidade principal e garante que o comprometimento de um não leve ao outro.
Use uma caixa de e-mail de verdade, que você controle, e não um endereço descartável: você precisa conseguir receber uma redefinição de senha daqui a um ano. Serviços de alias ou uma segunda caixa do seu provedor funcionam bem.
O mesmo endereço deve receber os recibos de cobrança, conforme privacidade de pagamento.
3. Ative o 2FA onde ele existir
Se o app oferece, use, e prefira um app autenticador ao SMS. Quando não existe, proteja com 2FA a conta de e-mail: é o caminho de recuperação, e protegê-lo cobre todo app que pode mandar um link de redefinição para você.
É a jogada de maior valor quando o próprio app não oferece nada.
4. Saia dos aparelhos que você não usa mais
Principalmente dos compartilhados ou emprestados. Se o app não tem lista de sessões, trocar a senha é o recurso grosseiro que, na maioria das implementações, invalida as outras sessões.
A ameaça que não é técnica
Vale dizer com clareza, porque é a que causa dano real nessa categoria: alguém com acesso ao seu aparelho desbloqueado.
Nenhuma política de senha resolve isso. O trabalho está no aparelho - perfis de navegador separados, pré-visualização de notificações desligada, downloads fora das pastas sincronizadas - e está descrito em como usar uma companhia com IA em um aparelho compartilhado.
Se um app sofrer um vazamento
Acontece, e o roteiro é sempre o mesmo:
- Troque a senha imediatamente, e em todo lugar onde você a reutilizou.
- Fique de olho no e-mail em busca de redefinições de senha que você não
pediu.
- Confira a forma de pagamento e considere trocar o número do cartão.
- Decida se vale ficar. Um vazamento tratado com aviso claro e prazo real
é um sinal diferente de um revelado por jornalistas três meses depois.
Leia o que a empresa realmente diz. A imprecisão sobre o alcance - ou seja, se as conversas foram incluídas - já é uma resposta.
Antes de assinar
Dois minutos nas configurações antes de pagar dizem mais sobre a engenharia de uma empresa do que qualquer página de marketing:
- Existe 2FA?
- Existe lista de sessões?
- Existe exclusão feita por você mesmo, ou só um endereço de suporte?
Apps feitos para guardar anos de histórico - Nomi, Replika - são onde isso mais se acumula, simplesmente porque são os que vão guardar mais coisas sobre você. O que esse material contém está em o que o seu app de namorada IA sabe sobre você, e como se livrar dele está em excluir uma conta.

