Pular para o conteúdo
Qlyne

Política de privacidade

Atualizada em 2026-10-10b

Esta política explica quais dados pessoais o Qlyne, operado por [company name], trata e por quê. Ela cobre dois grupos de pessoas: os titulares de conta e os visitantes dos sites que usam o Qlyne.

Titulares de conta (somos o controlador)

  • Dados: identificador da conta, nome do site, seu e-mail, usuários do painel (nome, e-mail e hash da senha) e as configurações que você salva. Nossos servidores também guardam registros técnicos (IP, horário, requisição) por segurança.
  • Finalidade: criar e manter sua conta, mandar e-mails do serviço (confirmação, senha, mudanças importantes) e manter o Serviço seguro. Base legal: execução do contrato com você e nosso legítimo interesse em segurança.
  • Retenção: enquanto a conta existir. Depois do encerramento, apagamos os dados em até 30 dias; os backups se renovam em mais 30 dias. O que a lei nos obrigar a guardar fica pelo prazo exigido.

Visitantes dos sites que usam o Qlyne (somos o operador)

O dono do site é o controlador desses dados. Em nome dele, e só para prestar o Serviço, tratamos:

  • o endereço IP (no IPv6, muitas vezes só o prefixo /64) e o user agent do navegador, para contar requisições por endereço, guardar o lugar do visitante na fila, amarrar os tokens ao navegador e conferir desafios;
  • identificadores de sessão aleatórios e tokens assinados, na sala de espera e em cookies no site: qlyne_pass_<evento> (passe da fila), qlyne_clr (liberação do desafio) e qlyne_bs (nota de robô). Esses cookies são necessários para a proteção funcionar;
  • hashes de mão única do IP, e do IP com o user agent, quando o site limita quantos visitantes ficam nele ao mesmo tempo;
  • o que o site manda junto com a entrada na fila, como um identificador de usuário;
  • na nota de robô, quando o dono do site liga: um resumo que o script da página manda sobre o navegador (se ele acusa automação; quantos idiomas, plugins, núcleos de processador e pontos de toque; tamanho da tela; se tem fuso horário) e contagens de movimentos do ponteiro, cliques, teclas, rolagens e toques. Não contém teclas, texto nem posição do ponteiro. A nota feita a partir dele fica no cookie qlyne_bs por 30 minutos, amarrada ao IP e ao navegador, e não é guardada nos nossos servidores; o captcha de formulário usa as mesmas contagens para decidir se pede um clique;
  • no captcha de formulário (Qlyne Verify): o endereço IP (o /64 no IPv6), a hora e a origem da página, guardados junto com o token por 5 minutos, só para o site conferir o token uma vez e comparar o IP;
  • na proteção de login, quando o dono do site liga: o usuário digitado, só como hash, para contar tentativas por conta; e a senha, que nunca sai do conector nem é guardada: ele calcula o SHA-1 e manda ao Have I Been Pwned apenas os 5 primeiros caracteres, que valem para centenas de senhas (k-anonymity), para saber se ela aparece em vazamentos;
  • exemplos das decisões de proteção (bloqueio, desafio, limite, envio à sala de espera), para o dono do site conferir as regras na tela Events: horário, ação, regra, método, endereço e caminho da página (sem a query string), IP, user agent e, no conector Cloudflare, país e número do sistema autônomo (ASN). São no máximo 5 de cada ação a cada 10 segundos, não todas as requisições, e só o dono da conta os vê.

As contagens do painel são totais por hora. Além da ação, elas contam os pedidos por caminho da página (sem a query string), user agent e IP (a rede /64 no IPv6) e, no conector Cloudflare, por país e rede (ASN), para o dono do site ver na tela Analytics para onde vai e de onde vem o tráfego e bloquear um endereço que abusa do site. Só o dono da conta as vê. Retenção: o lugar na fila dura no máximo 2 horas; tokens e contadores por endereço vencem com a janela de tempo deles (de segundos a poucas horas); os exemplos das decisões ficam 7 dias, até 1.000 por conta; as contagens por hora ficam 8 dias, menos as contagens por IP, que ficam 7 dias e os retratos das filas, 30 dias.

Reputação entre sites, em que somos controladores: enquanto um site relata ataques (vem ligado, e o dono pode desligar), guardamos por 24 horas o endereço IP (o /64 no IPv6) dos visitantes pegos ali pela armadilha para scanner ou pelas regras gerenciadas, com nota de robô alta, usando navegador automatizado ou recusados pelo captcha de formulário, junto com a identificação da conta do dono do site. Os endereços relatados por pelo menos duas contas entram numa lista mandada aos conectores dos sites que a usam, sem o site que relatou, a conta ou o que aconteceu. Base legal: nosso legítimo interesse em prevenir fraude e manter a segurança de redes e sistemas (LGPD, arts. 7º, IX, e 10; GDPR, art. 6(1)(f) e considerando 49). Para se opor, ou perguntar sobre um endereço, escreva para [contact e-mail].

O visitante deve mandar dúvidas sobre seus dados ao site que visitou; ajudamos o dono do site a responder. O conector roda na conta Cloudflare do próprio dono do site, onde o tratamento pelo Cloudflare segue o contrato do dono com o Cloudflare.

Compartilhamento

Não vendemos dados pessoais nem os usamos para publicidade. Compartilhamos apenas com os fornecedores necessários para operar o Serviço (hospedagem e envio de e-mail), sob contratos que os protegem, e quando a lei exigir. A lista atual de fornecedores está disponível a pedido.

Transferência internacional

Nossos fornecedores podem tratar dados fora do seu país. Quando isso acontece, usamos as garantias que a lei prevê, como cláusulas contratuais padrão.

Segurança

As conexões são cifradas (HTTPS), os segredos ficam cifrados, o acesso aos servidores é restrito, e guardamos só os dados de que o Serviço precisa.

Seus direitos

Você pode pedir acesso, correção, portabilidade ou eliminação dos seus dados, e se opor ao uso ou pedir que ele seja limitado, nos termos de leis como a LGPD e o GDPR da União Europeia. Escreva para [contact e-mail]. Você também pode reclamar à autoridade de proteção de dados, como a ANPD.

Mudanças

As mudanças são publicadas nesta página, e os titulares de conta são avisados por e-mail das relevantes.

Contato: [company name], [contact e-mail].

Criar conta Entrar