Política de privacidade
Atualizada em 2026-10-10b
Esta política explica quais dados pessoais o Qlyne, operado por [company name], trata e por quê. Ela cobre dois grupos de pessoas: os titulares de conta e os visitantes dos sites que usam o Qlyne.
Titulares de conta (somos o controlador)
- Dados: identificador da conta, nome do site, seu e-mail, usuários do painel (nome, e-mail e hash da senha) e as configurações que você salva. Nossos servidores também guardam registros técnicos (IP, horário, requisição) por segurança.
- Finalidade: criar e manter sua conta, mandar e-mails do serviço (confirmação, senha, mudanças importantes) e manter o Serviço seguro. Base legal: execução do contrato com você e nosso legítimo interesse em segurança.
- Retenção: enquanto a conta existir. Depois do encerramento, apagamos os dados em até 30 dias; os backups se renovam em mais 30 dias. O que a lei nos obrigar a guardar fica pelo prazo exigido.
Visitantes dos sites que usam o Qlyne (somos o operador)
O dono do site é o controlador desses dados. Em nome dele, e só para prestar o Serviço, tratamos:
- o endereço IP (no IPv6, muitas vezes só o prefixo /64) e o user agent do navegador, para contar requisições por endereço, guardar o lugar do visitante na fila, amarrar os tokens ao navegador e conferir desafios;
- identificadores de sessão aleatórios e tokens assinados, na sala de espera e em cookies no site:
qlyne_pass_<evento>(passe da fila),qlyne_clr(liberação do desafio) eqlyne_bs(nota de robô). Esses cookies são necessários para a proteção funcionar; - hashes de mão única do IP, e do IP com o user agent, quando o site limita quantos visitantes ficam nele ao mesmo tempo;
- o que o site manda junto com a entrada na fila, como um identificador de usuário;
- na nota de robô, quando o dono do site liga: um resumo que o script da página manda sobre o navegador (se ele acusa automação; quantos idiomas, plugins, núcleos de processador e pontos de toque; tamanho da tela; se tem fuso horário) e contagens de movimentos do ponteiro, cliques, teclas, rolagens e toques. Não contém teclas, texto nem posição do ponteiro. A nota feita a partir dele fica no cookie
qlyne_bspor 30 minutos, amarrada ao IP e ao navegador, e não é guardada nos nossos servidores; o captcha de formulário usa as mesmas contagens para decidir se pede um clique; - no captcha de formulário (Qlyne Verify): o endereço IP (o /64 no IPv6), a hora e a origem da página, guardados junto com o token por 5 minutos, só para o site conferir o token uma vez e comparar o IP;
- na proteção de login, quando o dono do site liga: o usuário digitado, só como hash, para contar tentativas por conta; e a senha, que nunca sai do conector nem é guardada: ele calcula o SHA-1 e manda ao Have I Been Pwned apenas os 5 primeiros caracteres, que valem para centenas de senhas (k-anonymity), para saber se ela aparece em vazamentos;
- exemplos das decisões de proteção (bloqueio, desafio, limite, envio à sala de espera), para o dono do site conferir as regras na tela Events: horário, ação, regra, método, endereço e caminho da página (sem a query string), IP, user agent e, no conector Cloudflare, país e número do sistema autônomo (ASN). São no máximo 5 de cada ação a cada 10 segundos, não todas as requisições, e só o dono da conta os vê.
As contagens do painel são totais por hora. Além da ação, elas contam os pedidos por caminho da página (sem a query string), user agent e IP (a rede /64 no IPv6) e, no conector Cloudflare, por país e rede (ASN), para o dono do site ver na tela Analytics para onde vai e de onde vem o tráfego e bloquear um endereço que abusa do site. Só o dono da conta as vê. Retenção: o lugar na fila dura no máximo 2 horas; tokens e contadores por endereço vencem com a janela de tempo deles (de segundos a poucas horas); os exemplos das decisões ficam 7 dias, até 1.000 por conta; as contagens por hora ficam 8 dias, menos as contagens por IP, que ficam 7 dias e os retratos das filas, 30 dias.
Reputação entre sites, em que somos controladores: enquanto um site relata ataques (vem ligado, e o dono pode desligar), guardamos por 24 horas o endereço IP (o /64 no IPv6) dos visitantes pegos ali pela armadilha para scanner ou pelas regras gerenciadas, com nota de robô alta, usando navegador automatizado ou recusados pelo captcha de formulário, junto com a identificação da conta do dono do site. Os endereços relatados por pelo menos duas contas entram numa lista mandada aos conectores dos sites que a usam, sem o site que relatou, a conta ou o que aconteceu. Base legal: nosso legítimo interesse em prevenir fraude e manter a segurança de redes e sistemas (LGPD, arts. 7º, IX, e 10; GDPR, art. 6(1)(f) e considerando 49). Para se opor, ou perguntar sobre um endereço, escreva para [contact e-mail].
O visitante deve mandar dúvidas sobre seus dados ao site que visitou; ajudamos o dono do site a responder. O conector roda na conta Cloudflare do próprio dono do site, onde o tratamento pelo Cloudflare segue o contrato do dono com o Cloudflare.
Compartilhamento
Não vendemos dados pessoais nem os usamos para publicidade. Compartilhamos apenas com os fornecedores necessários para operar o Serviço (hospedagem e envio de e-mail), sob contratos que os protegem, e quando a lei exigir. A lista atual de fornecedores está disponível a pedido.
Transferência internacional
Nossos fornecedores podem tratar dados fora do seu país. Quando isso acontece, usamos as garantias que a lei prevê, como cláusulas contratuais padrão.
Segurança
As conexões são cifradas (HTTPS), os segredos ficam cifrados, o acesso aos servidores é restrito, e guardamos só os dados de que o Serviço precisa.
Seus direitos
Você pode pedir acesso, correção, portabilidade ou eliminação dos seus dados, e se opor ao uso ou pedir que ele seja limitado, nos termos de leis como a LGPD e o GDPR da União Europeia. Escreva para [contact e-mail]. Você também pode reclamar à autoridade de proteção de dados, como a ANPD.
Mudanças
As mudanças são publicadas nesta página, e os titulares de conta são avisados por e-mail das relevantes.
Contato: [company name], [contact e-mail].