Protecao de Dados
Ultima atualizacao: 16 de marco de 2026
1. Visao Geral da Protecao de Dados
O sh0 esta comprometido em proteger seus dados pessoais. Implementamos medidas tecnicas, organizacionais e legais para garantir que seus dados estejam seguros, confidenciais e usados apenas para os fins que voce autoriza.
2. Principios de Protecao de Dados
- Legalidade: O processamento de dados e baseado em fundamentos legais (consentimento, contrato, obrigacao legal)
- Equidade: Somos transparentes sobre a coleta e uso de dados
- Transparencia: Voce sabe exatamente o que coletamos e por que
- Limitacao de Finalidade: Dados usados apenas para fins declarados
- Minimizacao de Dados: Coletamos apenas o necessario
- Precisao: Mantemos seus dados precisos e atualizados
- Limitacao de Armazenamento: Dados armazenados apenas pelo tempo necessario
- Integridade e Confidencialidade: Processamento e armazenamento seguros
3. Categorias de Dados Pessoais
3.1 Dados Essenciais (Obrigatorios)
- Endereco de e-mail
- Senha (hash com Argon2)
- Nome da conta ou organizacao
- Endereco de cobranca (se usuario pago)
3.2 Dados Operacionais (Coletados Automaticamente)
- Endereco IP e informacoes do dispositivo
- Datas e horarios de login
- Recursos utilizados e padroes de interacao
- Metricas de containers e dados de uso
- Logs de erro e informacoes de depuracao
3.3 Dados Gerados pelo Usuario
- Configuracoes de deploy e variaveis de ambiente
- Referencias de repositorios Git
- Codigo-fonte da aplicacao (durante o processo de build)
- Dados de backup e snapshots
- Preferencias e configuracoes do dashboard
3.4 Dados Sensiveis (Cuidado Especial)
- Segredos: Chaves de API, credenciais de banco de dados (criptografados com AES-256-GCM)
- Variaveis de Ambiente: Criptografados em repouso e em transito
- Chaves SSH: Nunca armazenados em texto simples
4. Minimizacao de Dados
Coletamos e armazenamos apenas o minimo de dados necessarios para:
- Fornecer o servico de deploy do sh0
- Garantir seguranca e prevenir fraudes
- Cumprir requisitos legais
- Oferecer suporte ao cliente
- Melhorar a plataforma (com seu consentimento)
5. Armazenamento de Dados e Infraestrutura
- Locais do sh0 Cloud: UE (Hetzner) e EUA (Contabo)
- Banco de Dados Interno: SQLite com criptografia de disco completo
- Backup: Backups criptografados com retencao configuravel (local, S3, R2)
- Redundancia: Dados replicados conforme sua politica de backup
6. Controles de Acesso a Dados
Apenas pessoal autorizado pode acessar seus dados:
- Acesso Admin: Limitado a equipe essencial (depuracao, suporte)
- Registro: Todo acesso a dados e registrado e monitorado
- Finalidade: Acesso apenas para fins comerciais legitimos
- Treinamento: Equipe treinada em protecao de dados
- NDA: Toda a equipe assina acordos de confidencialidade
7. Criptografia de Dados
- Em Transito: Criptografia TLS 1.3 para todas as comunicacoes
- Em Repouso: Criptografia AES-256-GCM para segredos e dados sensiveis
- Senhas: Hash com Argon2
- Chaves de API: Criptografadas e rotaveis
- Backups: Criptografados com chaves configuraveis pelo usuario
8. Processadores de Dados Terceirizados
| Servico | Tipo de Dados | Finalidade | Conformidade |
|---|---|---|---|
| OpenRouter | Trechos de codigo | Analise por IA | Sem retencao de dados |
| Stripe | Dados de pagamento | Cobranca | PCI DSS, SOC 2 |
| Hetzner | Dados da plataforma | Infraestrutura (UE) | GDPR, ISO 27001 |
| Contabo | Dados da plataforma | Infraestrutura (EUA) | Conforme GDPR |
9. Politica de Retencao de Dados
- Contas Ativas: Dados retidos durante a vida da conta + 30 dias apos exclusao
- Logs de Deploy: Retidos por 30 dias por padrao (configuravel)
- Artefatos de Build: Retidos enquanto o deploy estiver ativo
- Dados de Backup: Retidos conforme sua configuracao de politica de backup
- Registros de Pagamento: Retidos por 7 anos (exigencia fiscal/legal)
- Tickets de Suporte: Retidos por 2 anos
- Dados de Analytics: Anonimizados e agregados (sem necessidade de exclusao)
10. Direitos do Titular dos Dados
Voce tem os seguintes direitos em relacao aos seus dados:
- Direito de Acesso: Obtenha uma copia dos seus dados a qualquer momento
- Direito de Retificacao: Corrija dados imprecisos
- Direito de Exclusao: Exclua seus dados ("direito ao esquecimento")
- Direito de Restringir Processamento: Interrompa o processamento sem exclusao
- Direito a Portabilidade de Dados: Baixe dados em formato legivel por maquina
- Direito de Oposicao: Desative o processamento (dentro das limitacoes)
- Direito de Recurso: Conteste decisoes tomadas por meios automatizados
11. Incidentes de Seguranca de Dados
Em caso de violacao de dados:
- Avaliacao: Avaliamos imediatamente o escopo (em ate 24 horas)
- Notificacao: Usuarios afetados notificados em ate 72 horas (exigencia do GDPR)
- Autoridades: Reportado as autoridades relevantes, se necessario
- Mitigacao: Medidas imediatas para prevenir mais danos
- Transparencia: Divulgacao completa do ocorrido e seu impacto
12. Protecao de Dados por Design
O sh0 implementa protecao de dados ao longo do desenvolvimento:
- Privacidade revisada em todos os novos recursos
- Padrao para configuracoes mais protetoras de privacidade
- Avaliacoes de impacto de privacidade (DPIA) para processamento de alto risco
- Auditorias e avaliacoes regulares de privacidade
- Sem unwrap() em codigo de producao -- todos os caminhos de erro tratados com seguranca
13. Protecao de Dados Self-Hosted
Para instalacoes self-hosted do sh0:
- Todos os dados permanecem nos seus servidores sob seu controle
- Nenhuma telemetria enviada ao sh0 sem opt-in explicito
- Voce gerencia suas proprias politicas de backup e criptografia
- Segredos criptografados com AES-256-GCM usando a biblioteca de criptografia ring
14. Padroes de Conformidade
- GDPR (UE): Conformidade total para usuarios da UE
- CCPA (California): Conformidade total para usuarios da California
- SOC 2: Auditoria Type II (planejada)
- ISO 27001: Certificacao de seguranca da informacao (planejada)
15. Como Exercer Seus Direitos
Para solicitar qualquer um dos direitos acima:
- Email [email protected]
- Inclua: seu nome, e-mail, ID da conta e solicitacao especifica
- Forneca identificacao valida para verificacao
- Respondemos em ate 30 dias (padrao GDPR)
- Extensoes disponiveis se a solicitacao for complexa (maximo 90 dias)
16. Contato do Encarregado de Protecao de Dados
Para consultas sobre protecao de dados:
- Email: [email protected]
- General: [email protected]