rc.center

Política de Privacidade

Vigência:

Em resumo: guardamos o necessário para manter a sua conta, fazer o seu login nos nossos apps e cobrar pelo plano. O cofre do AI hub tem criptografia de ponta a ponta e não conseguimos ler os segredos guardados nele. As mensagens do OTPBox são criptografadas com uma chave exclusiva da sua conta e apagadas quando termina a retenção do plano. Os dados do cartão ficam com a Stripe. A medição do Google Analytics e do Google Ads só funciona se você aceitar no aviso de cookies, e não vendemos dados pessoais.

1. Quem é o controlador

A controladora dos seus dados pessoais é a ZODO SOLUCOES EM TECNOLOGIA LTDA ("Zodo", "nós"), CNPJ 35.403.783/0001-39, Av. Felisberto, 22, Vila Nova, Cocal do Sul, SC, 88845-000, Brasil.

Contato, inclusive do encarregado pelo tratamento de dados pessoais: contact@zodo.dev.

Esta política cobre o rc.center (o site, a central de contas, o login nos nossos apps e a cobrança) e os apps vendidos por ele: AI hub (ai-hub.rc.center) e OTPBox (otpbox.rc.center). O AI hub também tem a sua própria política de privacidade, com todos os detalhes do cofre; para o AI hub, no que ela for mais específica, ela se aplica.

2. Dados da sua conta

Conta

Seu e-mail, quando você o confirmou, quando a conta foi criada e a versão destes termos e desta política que você aceitou, com a data. A sua senha nunca é guardada: mantemos só um hash Argon2id dela. Também contamos as tentativas de login que falham, para bloquear a conta por 15 minutos após falhas repetidas.

Verificação em duas etapas

Se você a ligar, guardamos o segredo do autenticador criptografado (AES-GCM, com uma chave mantida fora do banco de dados) e os códigos de recuperação apenas como hashes com chave. Os códigos de recuperação são mostrados uma única vez e não podem ser lidos de novo.

Sessões

Cada login cria uma sessão. O seu navegador guarda um token aleatório num cookie; nós guardamos só um hash dele, com as datas de criação, último uso e expiração (depois de 30 dias), e o endereço IP e o navegador (user agent) de onde foi aberta. Você vê e encerra as suas sessões na página da conta.

Atividade de login

Para cada tentativa de cadastro, login, código de duas etapas, redefinição de senha ou confirmação de e-mail, e para cada saída (logout) e cada entrada num app pelo rc.center, registramos a data e hora, o tipo de evento, o resultado (por exemplo sucesso ou senha errada, ou o app em que você entrou), a conta quando conhecida, um hash irreversível do endereço digitado, o endereço IP e o user agent. Senhas e códigos nunca são registrados. Esse registro protege as contas contra tentativas de adivinhar senhas e contra abuso, e é também o registro de acesso à nossa aplicação (endereço IP, data e hora) que o Marco Civil da Internet (Lei 12.965/2014, art. 15) nos obriga a guardar por 6 meses.

Links por e-mail

Os links de confirmação, de redefinição de senha e de troca de e-mail são de uso único e guardados só como hashes. Eles expiram (24 horas para confirmação, 30 minutos para redefinição, 1 hora para troca de e-mail). Enquanto uma troca de e-mail está pendente, guardamos o novo endereço junto com ela.

Apps em que você entra

Quando você entra num app com o rc.center, registramos o seu consentimento (qual app, quais permissões, quando) e os tokens que emitimos para esse app, guardados como identificadores ou hashes. O app recebe o identificador da sua conta, o seu e-mail, se ele está confirmado, e o seu plano com o que ele inclui naquele app. Os apps também são avisados, por mensagens assinadas, quando o seu plano muda ou quando a conta é desativada ou excluída. Você vê e desconecta os apps na página da conta.

Plano e cobrança

Seu plano, o status e as datas dele, se há cancelamento agendado, qualquer desconto em vigor (percentual, data de término, cupom e nome do parceiro), a sua moeda e os identificadores de cliente e de assinatura na Stripe. Você informa os dados de pagamento na página da Stripe: nunca recebemos o número do seu cartão. A Stripe trata o seu nome, endereço de cobrança, documento fiscal se você informar, meio de pagamento e faturas conforme a política de privacidade dela.

Registros de operadores

Quando um dos nossos operadores age sobre uma conta (por exemplo, concede um plano de cortesia, desativa uma conta ou cria um cupom), a ação é registrada com o que mudou. Os operadores são avisados quando uma conta nova é criada, com o domínio do e-mail e a hora, não o endereço completo.

E-mails que enviamos

Apenas mensagens transacionais: confirmação, redefinição de senha, troca de e-mail, avisos de segurança (senha, verificação em duas etapas ou códigos de recuperação alterados ou usados) e a confirmação de que a conta foi excluída. Não enviamos e-mail de marketing.

Logs técnicos

Os nossos servidores registram, para cada requisição, o método, o caminho (nunca a query string, que pode conter códigos), o status, a duração e o endereço IP. Esses logs ficam no nosso provedor de hospedagem por 20 dias.

Estatísticas de visitantes e medição de anúncios, só com o seu consentimento

Nas nossas páginas públicas usamos o Google Analytics 4 e a medição de conversões do Google Ads, ambos do Google, para entender como os visitantes chegam e usam os sites e se as nossas campanhas de anúncios funcionam. Eles só funcionam se você escolher Aceitar no aviso de cookies. Até lá, e se você escolher Recusar, a tag do Google nem é carregada e nada é enviado ao Google para essa finalidade.

As páginas públicas também carregam a fonte do Google Fonts, que recebe o seu endereço IP e dados do navegador (veja Fornecedores).

3. Dados nos apps

AI hub

O cofre tem criptografia de ponta a ponta. A chave que o abre é derivada, no seu dispositivo, da sua senha mestra, que nunca sai do dispositivo. Guardamos os seus segredos só como texto cifrado e não conseguimos decifrá-los. Vemos os metadados necessários para operar o serviço: os nomes dos seus segredos, dispositivos e máquinas, os pedidos feitos por sessões de IA (nome pedido, motivo, cliente, hora, resultado) e a trilha de auditoria de cada acesso. Uma exceção: um cliente de IA remoto que não fornece a própria chave de criptografia só pode receber um segredo em "modo transparente", em que o valor passa pelo nosso serviço legível (via TLS) e é apagado assim que o acesso termina; a tela de aprovação avisa. A política de privacidade do AI hub detalha tudo isso, inclusive os fornecedores usados para notificações no Android.

OTPBox

4. Para que tratamos

FinalidadeDadosBase legal
Fornecer a sua conta, o login, os apps e o plano escolhidoConta, sessões, verificação em duas etapas, consentimentos de apps, dados nos appsExecução de contrato (LGPD art. 7, V; GDPR art. 6(1)(b))
Cobrar planos pagos, emitir faturas, tratar reembolsos e tributosDados de plano e cobrançaExecução de contrato e obrigação legal (LGPD art. 7, II e V; GDPR art. 6(1)(b) e (c))
Manter contas e serviços seguros, prevenir fraude e abusoAtividade de login, sessões, logs, registros de operadores, metadados de entrega do OTPBoxLegítimo interesse (LGPD art. 7, IX; GDPR art. 6(1)(f))
Guardar os registros de acesso exigidos pelo Marco Civil da InternetEndereço IP, data e hora de acessoObrigação legal (Lei 12.965/2014, art. 15; LGPD art. 7, II)
Responder quando você nos escreveSua mensagem e seu e-mailExecução de contrato ou legítimo interesse
Medir as visitas às páginas públicas e o resultado das nossas campanhas de anúncios (Google Analytics e Google Ads)Páginas vistas, cliques, dispositivo e navegador, localização aproximada, identificadores em cookies, identificador do clique no anúncio, eventos de cadastro e de assinaturaConsentimento, que você pode revogar a qualquer momento (LGPD art. 7, I; GDPR art. 6(1)(a))

Não tomamos decisões sobre você baseadas unicamente em tratamento automatizado, e não vendemos nem alugamos dados pessoais. Só se você aceitar os cookies, dados de medição são compartilhados com o Google para medir e melhorar os nossos anúncios, como descrito na seção 2.

5. Fornecedores

Compartilhamos dados pessoais só com fornecedores que operam parte dos serviços para nós, e só o que cada um precisa:

FornecedorO que faz para nósDados que recebeOnde
Quave ONEHospedagem do rc.center, do AI hub e do serviço do OTPBox, e dos seus bancos de dadosTodos os dados descritos acima, como guardados nos nossos servidoresBrasil (São Paulo)
StripePagamentos, assinaturas, faturas e o portal de cobrançaE-mail, nome e endereço de cobrança, documento fiscal, meio de pagamento, pagamentos e faturasEstados Unidos e outros países
Postmark (ActiveCampaign, LLC)Envio dos nossos e-mails transacionaisSeu e-mail e o conteúdo das mensagens que enviamos a vocêEstados Unidos
Oracle Cloud InfrastructureServidores de e-mail e armazenamento criptografado de mensagens do OTPBox, e a chave que protege a sua chave de dados do OTPBoxMensagens do OTPBox criptografadas; o IP do servidor que enviou, na entregaEstados Unidos (us-ashburn-1)
CloudflareDNS do domínio rc.centerApenas consultas de nome de domínio; o tráfego para as nossas páginas não passa pela CloudflareEstados Unidos e outros países
Google Analytics e Google Ads (Google LLC)Estatísticas de visitantes e medição de conversões de anúncios, só depois que você aceita os cookiesPáginas vistas, cliques, dispositivo e navegador, endereço IP (usado para uma localização aproximada), identificadores em cookies, identificador do clique no anúncio, eventos de cadastro e de assinatura (identificador do pagamento, plano, valor e moeda)Estados Unidos
Google Fonts (Google LLC)A fonte das páginas públicas do site (página inicial e páginas legais)Seu endereço IP e dados do navegador quando a página carregaEstados Unidos

O AI hub usa outros fornecedores para notificações e distribuição do app no Android; eles estão listados na política dele. Também podemos divulgar dados quando exigido por lei ou por ordem de autoridade competente, e para defender os nossos direitos em processos.

6. Cookies e armazenamento local

Os cookies necessários para o login são sempre usados. Cookies de estatística e de publicidade só são gravados se você aceitar no aviso de cookies; recusar não muda mais nada nos sites. Você pode mudar a sua escolha a qualquer momento em Configurações de cookies, no rodapé das páginas.

NomeFinalidadeDuração
__Host-rc_sessionMantém você conectado ao rc.center. A proteção contra requisições de outros sites é derivada dele, não fica em outro cookie.30 dias, ou até você sair
__Host-rc_mfaGuarda a etapa entre a sua senha e o código de duas etapas5 minutos
rc_consentLembra a sua escolha sobre cookies (aceitar ou recusar) no rc.center, no AI hub e no OTPBox12 meses
_ga, _ga_<id>Google Analytics, só com o seu consentimento: distingue visitas e visitantes13 meses
_gcl_auMedição de conversões do Google Ads, só com o seu consentimento: liga um cadastro ou uma assinatura ao anúncio que trouxe você90 dias
Armazenamento local: moedaLembra se você escolheu US$ ou R$ na página do planoAté você limpar os dados do navegador
Armazenamento local: rc_ga_onceSó com o seu consentimento: evita que uma assinatura seja contada duas vezes nas estatísticas quando a página é recarregadaAté você limpar os dados do navegador

As páginas de checkout e de cobrança da Stripe, e os apps nos seus próprios domínios, usam os seus próprios cookies, conforme as suas próprias políticas.

7. Por quanto tempo guardamos

DadosPrazo
Conta, verificação em duas etapas, sessões, consentimentos de appsEnquanto a conta existir; apagados ou revogados quando você a exclui (veja abaixo). Sessões e links expirados são removidos depois de um dia.
Registros de operadores365 dias
Registros de eventos da Stripe processados90 dias
Registros de cobrança (assinaturas, faturas)5 anos, inclusive depois da exclusão da conta, como exige a legislação tributária e contábil brasileira. A Stripe guarda as faturas pelas mesmas regras.
Atividade de login, que é também o registro de acesso (endereço IP, data e hora)6 meses, como exige a Lei 12.965/2014, art. 15, e depois apagada automaticamente (após 190 dias)
Logs de requisições no provedor de hospedagem20 dias
Dados de estatística e de medição de anúncios no Google (só com o seu consentimento)14 meses
Mensagens do OTPBoxA retenção do seu plano (30 dias no Pro), ou menos se você apagá-las
Dados do AI hubComo descrito na política do AI hub
Backups do banco de dadosAté 7 dias

8. Transferência internacional

Estamos no Brasil, e os nossos servidores e bancos de dados são hospedados no Brasil (São Paulo). Os seus dados também são tratados pelos outros fornecedores listados na seção 5, alguns deles fora do Brasil, por exemplo nos Estados Unidos: Stripe, Postmark, Oracle Cloud (us-ashburn-1) para o armazenamento das mensagens do OTPBox, e o Google para estatísticas e medição de anúncios quando você aceita os cookies.

9. Seus direitos

Pela Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018, art. 18) você pode:

Se você estiver no Espaço Econômico Europeu, no Reino Unido ou na Suíça, tem direitos equivalentes pelo GDPR: acesso, retificação, apagamento, limitação, portabilidade, oposição e reclamação à autoridade de controle local. Se estiver nos Estados Unidos, pode pedir para saber, corrigir e apagar os seus dados pessoais. Não os vendemos, e compartilhamos dados com o Google para medição de anúncios só quando você aceita os cookies; você pode desistir a qualquer momento em Configurações de cookies. Você não será tratado de forma diferente por exercer esses direitos.

Como exercer

10. Como excluir a sua conta

Na página da sua conta, em Delete account (Excluir conta), confirme com a sua senha e a frase indicada. A exclusão é imediata e não pode ser desfeita:

O que resta é um registro interno sem o seu e-mail, ligado aos registros de cobrança que precisamos guardar, os logs descritos acima até expirarem, e uma contagem de contas excluídas sem nenhum identificador. Enquanto o AI hub mantiver contas próprias, exclua a sua conta do AI hub separadamente, como explicado em ai-hub.rc.center/delete-account.

11. Segurança

Todo o tráfego usa TLS. As senhas são guardadas com hash Argon2id; sessões, tokens, links e códigos são guardados só como hashes; os segredos que precisamos manter são criptografados com chaves mantidas fora do banco de dados. O acesso de operadores exige verificação em duas etapas e toda mudança feita por operadores é registrada. O cofre do AI hub tem criptografia de ponta a ponta, e o OTPBox criptografa as mensagens de cada conta com uma chave própria. Nenhum sistema é perfeitamente seguro: se um incidente puder causar risco ou dano relevante a você, avisaremos você e as autoridades como a lei exige (LGPD art. 48).

12. Crianças e adolescentes

Os serviços são para pessoas com 18 anos ou mais e não são voltados a crianças e adolescentes. Não coletamos conscientemente dados de menores de 18 anos. Se você souber que um menor criou uma conta, escreva para nós e a excluiremos.

13. Mudanças nesta política

Atualizamos esta política quando os serviços mudam o que coletam ou como usam os dados. A data de vigência no topo indica a versão atual. Avisamos por e-mail as mudanças relevantes antes de entrarem em vigor.

14. Contato

ZODO SOLUCOES EM TECNOLOGIA LTDA, CNPJ 35.403.783/0001-39, Av. Felisberto, 22, Vila Nova, Cocal do Sul, SC, 88845-000, Brasil. Encarregado pelo tratamento de dados pessoais e contato geral: contact@zodo.dev.