Política de Privacidade
Última atualização: 1º de outubro de 2026
Esta política explica quais dados pessoais o LGPD Scanner trata, para quê, por quanto tempo e como você exerce os seus direitos, nos termos da Lei Geral de Proteção de Dados (Lei 13.709/2018).
1. Quem é o responsável
O controlador dos dados é [nome completo do responsável], pessoa física, residente em [cidade/UF].
Encarregado pelo tratamento de dados pessoais: [nome completo do responsável], [e-mail de contato].
2. Dados que tratamos
- Cadastro: e-mail, senha (guardada apenas como hash, nunca em texto legível), data do cadastro, da confirmação do e-mail e do aceite destes documentos.
- Sessão: um identificador de sessão, guardado em um cookie no seu navegador enquanto você está conectado.
- Scans: o endereço do site ou o nome do repositório verificado, a data, o resultado e a sua declaração de que tem autorização para verificar o alvo.
- Relatórios: os achados da verificação. Em scans de repositório, isso inclui o caminho do arquivo, a linha e um trecho curto do código. Segredos encontrados aparecem mascarados.
- Token do GitHub: quando você informa um, ele é guardado cifrado para ser usado nos seus próximos scans de repositório privado.
- Pagamento: a assinatura é processada pelo Mercado Pago. No cartão, os dados do cartão são informados diretamente na página do Mercado Pago; no Pix, ele recebe o seu e-mail e o valor. Guardamos a forma de pagamento, a situação da assinatura, as datas e o identificador de cada cobrança. Não recebemos nem guardamos número de cartão ou dados bancários.
- Registros técnicos: endereço IP, data e hora das requisições, usados para segurança e para limitar abusos.
Não pedimos nome, documento, telefone nem endereço para criar a conta.
3. Para que usamos e com qual base legal
- Criar e manter a sua conta, executar os scans e entregar os relatórios: execução de contrato (art. 7º, V, da LGPD).
- Enviar e-mails de confirmação de cadastro e de redefinição de senha: execução de contrato.
- Prevenir fraude e abuso, limitar tentativas de acesso e proteger a plataforma: legítimo interesse (art. 7º, IX).
- Cumprir obrigações legais e fiscais e responder a autoridades: obrigação legal (art. 7º, II).
Não usamos os seus dados para publicidade, não montamos perfil de consumo e não vendemos dados.
4. O conteúdo que você manda verificar
O código de um repositório é baixado para uma área temporária, analisado e apagado ao fim do scan. Não mantemos cópia do repositório. Ficam guardados apenas os trechos que aparecem no relatório.
Se o seu código ou o seu site contiver dados pessoais de outras pessoas, quem decide sobre esses dados é você. Nesse caso atuamos como operador: tratamos esse conteúdo apenas para executar a verificação que você pediu.
A análise do código roda nos nossos servidores, com a telemetria da ferramenta de análise desativada. Para consultar vulnerabilidades conhecidas, a lista de dependências do projeto (nomes e versões dos pacotes) é enviada ao registro público do npm. O código em si não é enviado.
O prompt de correção é montado no seu navegador. Nenhum conteúdo do seu relatório é enviado por nós a serviços de inteligência artificial.
5. Cookies
Usamos um único cookie, necessário para manter você conectado. Ele não é acessível por scripts da página e expira em até 30 dias.
Também fica guardada no seu navegador uma marcação simples de que você já entrou neste aparelho. Ela não contém nenhum dado da conta e serve só para abrir direto a sua área, sem mostrar antes a página inicial.
Não usamos cookies de publicidade, de análise de audiência nem rastreadores de terceiros. As fontes e os demais arquivos do site são servidos pelo próprio site.
6. Com quem compartilhamos
Compartilhamos dados apenas com fornecedores que operam a infraestrutura do serviço, na medida necessária para cada função:
- Hospedagem da aplicação e do banco de dados: Hostinger (Estados Unidos).
- Envio de e-mails de confirmação e de redefinição de senha: [fornecedor a definir] ([país]).
- Processamento da assinatura (cartão e Pix): Mercado Pago (Brasil).
Ao verificar um repositório, o seu token é apresentado ao GitHub para baixar o código. Também podemos compartilhar dados quando houver ordem judicial ou exigência legal.
7. Transferência internacional
Alguns fornecedores podem tratar dados em servidores fora do Brasil. Quando isso acontece, a transferência segue as hipóteses do art. 33 da LGPD, com as garantias contratuais exigidas.
8. Por quanto tempo guardamos
- Conta, scans e relatórios: enquanto a conta existir. Ao excluir a conta, em Configurações, são apagados na hora.
- Assinatura e cobranças: enquanto a conta existir e, depois, pelo prazo que a legislação fiscal exigir.
- Token do GitHub: até você removê-lo em Configurações ou excluir a conta.
- Sessão: até 30 dias, ou até você sair ou redefinir a senha.
- Link de confirmação de e-mail: 24 horas. Link de redefinição de senha: 1 hora.
- Registros fiscais e de pagamento: pelo prazo que a legislação exigir.
9. Como protegemos
- Senhas guardadas com hash bcrypt e tokens do GitHub cifrados com AES-256-GCM.
- Conexão cifrada (HTTPS) entre o seu navegador e a plataforma.
- Relatórios e arquivos PDF acessíveis apenas pela conta que pediu o scan.
- Segredos encontrados no código são mascarados antes de serem gravados no relatório.
- Links de confirmação e de redefinição de uso único, com prazo curto.
- Ações sensíveis, como trocar a senha e excluir a conta, pedem a senha de novo, e pedidos vindos de outros sites são recusados.
- Dados de cartão nunca chegam aos nossos servidores: são digitados na página do Mercado Pago. Guardamos só a bandeira e os quatro últimos dígitos.
Nenhum sistema é totalmente seguro. Se houver um incidente que possa trazer risco relevante a você, avisamos você e a Autoridade Nacional de Proteção de Dados nos prazos da lei.
10. Seus direitos
Você pode, a qualquer momento, pedir a confirmação do tratamento, o acesso aos seus dados, a correção, a portabilidade, a eliminação, informações sobre compartilhamento e a revisão de decisões, conforme o art. 18 da LGPD.
Na página Configurações você baixa uma cópia dos seus dados (conta, assinatura, cobranças e relatórios), remove o token do GitHub e exclui a conta, sem precisar pedir.
Para os demais direitos, ou se preferir, escreva para [e-mail de contato]. Respondemos em até 15 dias.
Se entender que o seu pedido não foi atendido, você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
11. Crianças e adolescentes
O serviço é voltado a profissionais e empresas e não se destina a menores de 18 anos.
12. Mudanças nesta política
Podemos atualizar esta política. Quando a mudança for relevante, avisamos por e-mail ou na própria plataforma. A versão em vigor fica sempre nesta página, com a data da última atualização.
Veja também: Termos de Uso