Política de privacidade

Última atualização em 5 de outubro de 2026 · Versão 0.1 · Escrita para a LGPD (Brasil) e o GDPR

Rascunho. Os campos entre colchetes ainda serão preenchidos; um advogado revisa este texto antes do primeiro cliente pagante.

O controlador dos dados pessoais descritos aqui é [razão social], [CNPJ], [endereço]. Dúvidas e solicitações: privacy@kuuhaku.dev. Encarregado pela proteção de dados (DPO): [nome e e-mail].

Sumário

  1. O que coletamos
  2. O que não coletamos
  3. Por que, e com qual base legal
  4. Quem mais trata os dados
  5. Onde ficam armazenados
  6. Por quanto tempo guardamos
  7. Seus direitos
  8. Cookies e armazenamento local
  9. Segurança
  10. Crianças e adolescentes
  11. Alterações

1. O que coletamos

DadosExemplosOrigem
ContaNome, e-mail, hash da senha, organização, papel, horários de acessoVocê
CobrançaPlano, status da assinatura, faturas; os dados do cartão ficam com a StripeVocê, Stripe
Configuração do workspaceURLs dos repositórios, o YAML de arquitetura opcional, o agendamento, a metade pública da chave de varreduraVocê
O grafoCaminhos de rotas, nomes de serviços e de modelos, nomes de filas, hostnames e portas, nomes de variáveis de ambiente, nomes e versões de dependências, caminhos de arquivos e números de linha de definições e chamadas, contagens de commits, arquivos mais alterados, nomes de autores do histórico do gitOs seus repositórios, lidos pelo scanner
Decisões e textosConfirmações, rejeições, responsáveis, descrições, resumos editados, o feedback que você envia, com quem e quandoVocê e a sua equipe
TécnicosEndereço IP, navegador, páginas visitadas dentro do produto, erros, logs de requisiçõesO seu navegador, os nossos servidores

Os nomes de autores do histórico do git são dados pessoais dos seus contribuidores. Você é o controlador desses dados e nós os tratamos conforme as suas instruções; você pode nos pedir para remover os nomes de autores de um workspace.

2. O que não coletamos

3. Por que, e com qual base legal

FinalidadeBase legal (LGPD art. 7 / GDPR art. 6)
Prestação do serviço: contas, varreduras, o mapa, a caixa de revisão, e-mails sobre varreduras e convitesExecução do contrato
Cobrança e faturamentoContrato; obrigação legal para registros fiscais
Segurança: proteção do login, prevenção de abuso, auditoria do acesso da equipeInteresse legítimo
Correção de erros: relatórios de erro com o contexto da requisiçãoInteresse legítimo
Análise de uso dentro do produto (quais telas são usadas), de forma agregadaInteresse legítimo; você pode desativar nas configurações
Sugestões na caixa de revisão calculadas por um modelo de decisãoContrato. São enviados nomes, caminhos, hostnames e os trechos de três linhas dos itens de revisão, nunca arquivos inteiros
E-mails de marketingConsentimento, revogável em qualquer e-mail

4. Quem mais trata os dados

Usamos estes operadores, sob contratos que os obrigam a seguir esta política:

OperadorPara quêO que veemOnde
ContaboServidores, banco de dados, armazenamentoTudo o que armazenamos, criptografado em repousoEUA
StripePagamentosE-mail, nome da organização, plano, dados de cartão que eles mesmos coletamEUA, UE
ResendE-mail transacionalEndereço de e-mail, nome, o conteúdo da mensagemEUA
TypeSafe AI (Jev)Respostas sugeridas para itens de revisão e avaliações de repositóriosCaminhos de rotas e de chamadas, nomes de serviços e de filas, caminhos de arquivos e números de linha, hostnames, nomes de chaves de ambiente e até três linhas de código em volta de cada item de revisão. Nenhum arquivo inteiro; nenhum dado pessoal além de nomes de autores e contagens de commits nas sugestões de responsávelEUA
SentryMonitoramento de errosRastros de erro, caminhos de requisições, ids de organização e de workspaceEUA ou UE
GitHub, BitbucketOnde ficam os seus repositóriosLemos com a chave que você adiciona; eles veem as requisições do nosso runnerOs deles

Não vendemos dados pessoais e não os compartilhamos com mais ninguém, exceto quando a lei exige ou para proteger os nossos direitos, casos em que avisamos você, a menos que isso seja proibido.

5. Onde ficam armazenados

Os dados ficam armazenados nos Estados Unidos. Alguns dos operadores acima estão nos Estados Unidos; as transferências se apoiam em cláusulas contratuais padrão (GDPR) e nos mecanismos de adequação do art. 33 da LGPD. Clientes do plano Company podem rodar o scanner nas próprias máquinas e, nesse caso, só o grafo atravessa fronteiras.

6. Por quanto tempo guardamos

7. Seus direitos

Pela LGPD (art. 18) e pelo GDPR (arts. 15 a 22), você pode nos pedir para confirmar o que tratamos, acessar esses dados, corrigi-los, excluí-los, portá-los, restringir o tratamento deles ou se opor a ele, e revogar o consentimento. A maior parte disso está disponível no produto: exportar, editar e excluir ficam nas configurações. Para o resto, escreva para privacy@kuuhaku.dev; respondemos em até 15 dias. Você também pode reclamar à ANPD (Brasil) ou à sua autoridade de controle local.

8. Cookies e armazenamento local

A aplicação web guarda o seu token de sessão e as suas preferências de interface no armazenamento local do navegador, e o seu idioma em um cookie (codemap_locale). Eles são estritamente necessários, e nenhum deles rastreia você. O site público não usa cookies. Se adicionarmos uma análise de uso que respeite a privacidade, esta seção vai dizer qual é e como desativá-la.

9. Segurança

Criptografia em trânsito em toda parte, senhas com hash bcrypt, chaves de varredura criptografadas em repouso com uma chave mantida fora do banco de dados, acesso limitado por papel, acesso da equipe registrado e mostrado a você. A descrição completa está na página de segurança. Se uma violação de dados afetar você, notificamos você e a autoridade dentro dos prazos legais.

10. Crianças e adolescentes

O serviço é para empresas e não se destina a pessoas com menos de 18 anos. Não coletamos conscientemente os dados delas.

11. Alterações

Vamos anunciar alterações relevantes por e-mail e no produto antes que passem a valer. A versão atual, com a sua data, está sempre neste endereço.