Política de privacidade
Este documento descreve o que a Infinity Curve LLC coleta quando você usa Vitrina Engine, por que guardamos esses dados e o que você pode nos pedir para fazer com eles. Somos o responsável pelo tratamento desses dados.
A versão curta: coletamos o que é necessário para executar o monitoramento para você e para cobrar de você, não vendemos nada disso, não há publicidade em lugar nenhum, a única análise é a nossa, nas nossas páginas públicas, e ela não armazena nada no seu dispositivo, e nunca vemos os dados do seu cartão.
O que coletamos
Dados da conta
Seu nome, endereço de e-mail e o hash da sua senha; o nome da sua organização; os papéis e as atribuições de espaços de trabalho das pessoas que você convidar. As senhas são armazenadas como hash, nunca em forma legível, e não podem ser recuperadas — apenas redefinidas.
O que você configura
Os nomes de host, as URLs, os endereços IP e os demais alvos que você nos pede para verificar, além de quaisquer credenciais que você anexe a uma verificação para que ela possa se autenticar. As credenciais e os segredos de assinatura de webhooks são criptografados com uma chave mantida fora do banco de dados, de modo que um backup do banco de dados, por si só, não os contém.
O que o monitoramento produz
Tempos de resposta, códigos de status, detalhes de certificados TLS, respostas DNS, texto de erro, e os incidentes e notificações derivados deles. Se um endpoint monitorado retornar dados pessoais em uma mensagem de erro, esse texto será armazenado no resultado da verificação e exibido no alerta — então evite apontar verificações para endpoints que façam isso.
Assinantes de páginas de status
Quando alguém assina uma das suas páginas de status, armazenamos o endereço de e-mail dessa pessoa e o estado da assinatura. A confirmação é sempre double opt-in: a um endereço não confirmado não é enviado nada além da própria confirmação. Em relação a esses endereços, você é o responsável pelo tratamento e nós tratamos os dados por sua conta.
Dados técnicos
Registros do servidor contendo endereço IP, User-Agent e caminho da requisição, mantidos por 30 dias para segurança e depuração. Cookies de sessão, que são estritamente necessários. Não definimos cookies de publicidade em lugar nenhum, nunca.
A política de cookies lista cada um deles pelo nome, para que serve e quanto tempo dura. A versão curta: as páginas públicas não definem absolutamente nada.
Dados de pagamento
Nenhum que identifique um cartão. Paddle.com Market Ltd é o comerciante registrado: o checkout é deles, os dados do cartão são inseridos nos sistemas deles, e recebemos apenas uma referência de cliente, o plano, o valor, a moeda e o status da assinatura. Não há neste produto nenhum formulário que aceite um número de cartão.
Por que guardamos esses dados, e com que fundamento
- Para prestar o serviço — execução do nosso contrato com você. Isso cobre sua conta, sua configuração e seu histórico de monitoramento.
- Para cobrar de você — execução do contrato e nossa obrigação legal de manter registros de transações.
- Para manter o serviço seguro — nosso interesse legítimo em prevenir abusos. Isso cobre os registros e a limitação de requisições.
- Para enviar e-mails de serviço — execução do contrato. Alertas, convites e avisos de cobrança não são marketing e não podem ser desativados enquanto a conta estiver aberta.
Por quanto tempo guardamos
- Resultados individuais de verificações: durante o período de retenção de dados brutos do seu plano, e depois são descartados.
- Histórico agregado de disponibilidade: durante o período de retenção de histórico do seu plano.
- Dados de conta e de configuração: até você excluir a organização, e depois 30 dias.
- Registros do servidor: 30 dias.
- Registros de transações: sete anos, conforme exigido pela legislação fiscal.
Com quem compartilhamos
Usamos um pequeno número de subcontratantes, e nenhum outro. Eles são nomeados em um só lugar, e não em dois: a lista de subcontratantes indica cada um deles, o que faz por nós, quais dados chegam até ele, onde ele os trata e com que fundamento. Ela muda no dia em que essa lista muda, e não no dia em que esta página for editada pela próxima vez, que é justamente para isso que serve ter apenas uma.
Três empresas com as quais você pode se deparar deliberadamente não estão nela, porque não atuam por nossa conta — elas decidem as próprias finalidades e respondem a você por elas:
- Paddle — nosso revendedor e o comerciante registrado, de modo que o vendedor na sua fatura são eles, e não nós. Eles recebem o pagamento, cuidam dos impostos e respondem ao emissor do seu cartão, e são eles que decidem como fazer tudo isso: são responsáveis pelo tratamento por direito próprio, com o próprio aviso de privacidade dirigido a você, e não uma empresa que trata dados sob nossas instruções. Passamos a eles o endereço de e-mail e o nome que constam da conta para que possam cobrá-la. Eles nunca recebem os seus dados de monitoramento.
- Google, Microsoft, Apple ou Huawei, se você entrar com eles — apenas quando você escolhe fazê-lo. Eles nos informam o seu endereço de e-mail e o seu nome; o que fazem com o fato de você ter entrado aqui é assunto deles, não algo que nós determinemos. Você pode usar uma senha em vez disso.
- Telegram, se você usar alertas do Telegram — apenas quando alguém vincula um chat do Telegram. O texto do alerta vai para lá, nomeando o monitor e o que deu errado. Nós o enviamos pelo nosso próprio bot, mas o Telegram o trata como provedor de mensagens do próprio usuário dele, e não por nossa conta. Uma conta registrada no EEE tem os seus dados do Telegram armazenados nos Países Baixos.
Não vendemos dados pessoais, não os compartilhamos para fins publicitários e só os divulgamos a terceiros quando a lei exige.
Onde os dados são tratados
Os dados da sua conta — organizações, usuários, monitores, incidentes e o histórico deles — são armazenados e tratados na União Europeia, em servidores operados pela Contabo GmbH. Os seus e-mails também são enviados de dentro da UE.
Como isso fica dentro do Espaço Econômico Europeu, a hospedagem em si não envolve nenhuma transferência para fora dele. O que rege a nossa relação com o provedor de hospedagem é um acordo de tratamento de dados nos termos do artigo 28, e não cláusulas contratuais-tipo.
Estamos estabelecidos na Geórgia e operamos o serviço a partir de lá. Portanto, embora os seus dados estejam armazenados na UE, as pessoas que os operam acessam esses dados de fora do EEE — o que é uma transferência internacional, e preferimos dizê-lo a deixar que “servidores na UE” dê a entender algo que não é o caso. Para clientes no EEE e no Reino Unido, essa transferência está coberta pelas cláusulas contratuais-tipo da Comissão Europeia, estabelecidas no nosso acordo de tratamento de dados.
As verificações são executadas a partir de vários países. Os seus dados pessoais, não.
Monitorar significa fazer requisições aos seus sistemas a partir de mais de um lugar, para que uma queda seja confirmada de um ponto diferente daquele em que nós estamos. Alguns desses pontos de observação ficam fora do EEE, e o conjunto deles muda à medida que adicionamos e aposentamos capacidade.
Dados pessoais nunca são enviados a eles. Quando a configuração de uma verificação puder conter dados pessoais — um cabeçalho de requisição, um corpo de requisição —, ela só é executada de dentro do EEE. Isso não é uma política que pedimos às pessoas que sigam: o nosso agendador não colocará uma verificação dessas em nenhum outro lugar, e a restrição é testada contra um banco de dados real a cada build.
O que um ponto de observação fora do EEE recebe é o endereço que está sendo verificado e se ele respondeu. Ele nunca recebe uma credencial de banco de dados, então não há nada a perder em um deles além das verificações que ele está executando, e nenhuma delas armazena coisa alguma.
Deliberadamente não listamos os países aqui. Eles mudam, e uma lista correta hoje deixaria de ser correta silenciosamente — o que é pior do que não publicar nenhuma. Se você precisa saber exatamente de onde são executadas as verificações contra os seus sistemas, inclusive para a sua própria conformidade, peça a nós em privacy@vitrinaengine.com e nós lhe diremos e o manteremos informado caso isso mude.
Como são protegidos
Em trânsito tudo é criptografado, inclusive o trecho entre os nossos próprios servidores. As credenciais que você guarda conosco — um segredo de assinatura de webhook, uma senha SMTP — são seladas com AES-256-GCM sob uma chave mantida separadamente. Os backups são criptografados com uma chave que não está em nenhum dos servidores, de modo que uma cópia de uma máquina não é uma cópia dos seus dados.
As nossas transferências para Paddle.com Market Ltd e para a Bunny estão cobertas pelas cláusulas contratuais-tipo da Comissão Europeia, e enviaremos a você uma cópia mediante solicitação. Google e Microsoft estão cobertos pelos próprios termos de tratamento de dados. O nosso próprio acesso a partir da Geórgia está coberto pelo acordo de tratamento de dados. Os servidores que guardam os dados da sua conta estão no EEE, assim como o que serve as suas páginas de status.
Os seus direitos
Você pode nos pedir uma cópia dos seus dados, a correção deles ou a exclusão deles. Você pode se opor ao tratamento baseado no interesse legítimo e pode pedir os seus dados em formato portável. A maior parte deles você também pode simplesmente exportar ou excluir você mesmo pelo painel.
Escreva para privacy@vitrinaengine.com e responderemos em até 30 dias. Se você estiver no EEE ou no Reino Unido e não ficar satisfeito com a nossa resposta, pode apresentar reclamação à sua autoridade de controle local.
Segurança
O tráfego é criptografado em trânsito. As credenciais armazenadas e os segredos dos canais são criptografados com uma chave mantida fora do banco de dados. A separação entre clientes é aplicada na camada de consultas, e não por convenção, e cada chave de API está vinculada à associação de membro que a criou, de modo que remover o acesso de alguém leva junto as chaves dessa pessoa.
Se você acredita ter encontrado uma vulnerabilidade, escreva para security@vitrinaengine.com. Não tomaremos medidas contra quem relatar uma de boa-fé.
Alterações e contato
Enviaremos um e-mail aos proprietários da conta antes que uma alteração substancial entre em vigor. Para qualquer assunto tratado aqui, entre em contato:
Infinity Curve LLC
76 Vazha-Pshavela Ave, 0186 Tbilisi, Georgia
privacy@vitrinaengine.com
Esta tradução é fornecida por conveniência. Em caso de divergência, prevalece a versão em inglês.
Última atualização em 31 August 2026.