
Privacidade e registrosExistem Sete registros. Aqui está cada um deles.
Não é uma política sobre o quão bem guardamos seus dados — é um inventário de quão pouco deles chegou a ser criado. Uma promessa de proteger um registro pode ser anulada por uma ordem. Um registro que não existe não pode.
O que existe
Todo o esquema, e o carimbo de data e hora de cada linha.
Esta é a mesma lista que sua área do cliente exibe e a mesma que entregamos a um tribunal. Se essas três alguma vez diferirem, uma delas é uma invenção — por isso só existe uma.
Nunca criado
A lista que realmente faz o trabalho.
Cada item aqui é uma categoria que os sistemas foram construídos para não produzir, e não uma que apagamos quando solicitado. A diferença é o cerne de tudo: exclusão é uma política que alguém pode ser obrigado a reverter, e ausência é um fato sobre o esquema.
- Documentos de identidade governamentais, de qualquer tipo, em qualquer plano
- Seu nome legal, endereço, país ou número de telefone
- Dados de cartão de pagamento, dados bancários ou qualquer arquivo de KYC
- Um registro dos endereços de onde você faz login
- Histórico de IP, histórico de sessão ou impressões digitais de dispositivo
- Netflow detalhado o suficiente para reconstruir quem falou com quem
- Conteúdo dos seus discos, memória, bancos de dados ou backups
- Chaves de criptografia, teclas digitadas no console ou capturas de tela
- Logs de consultas DNS dos resolvedores que operamos
As decisões por trás do esquema
Cada um desses itens nos custa algo operacionalmente. Eles são listados com o custo, porque uma decisão de privacidade que foi gratuita é uma decisão que ninguém precisou tomar de verdade.
- Sem identidade no cadastro
- Um endereço de e-mail, e nada mais Custa-nos a capacidade de recuperar uma conta de alguém que perdeu a senha e o e-mail. Isso é um ônus real para o suporte, e nós o aceitamos.
- Registros de acesso com temporizador de 24 horas
- Rotacionados e destruídos, não arquivados Nos custa a capacidade de investigar qualquer coisa com mais de um dia. Todo host que mantém noventa dias os mantém exatamente por essa conveniência.
- Contadores, nunca netflow
- Bits por segundo, não quem para quem Isso nos custa uma perícia detalhada de ataques. Conseguimos ver uma porta saturada; propositalmente não conseguimos reconstruir uma conversa.
- Sem histórico de endereços de login
- Nem mesmo para a sua própria segurança Custa a você o alerta de “novo dispositivo” que outros serviços oferecem. Esse recurso é um histórico de localização seu, mantido por nós, e preferimos não mantê-lo.
- Sem analytics, sem terceiros
- Sem gerenciador de tags, sem pixel, sem fonte de CDN Custa-nos saber quais páginas convertem. Todo recurso deste site é servido a partir deste site; nada que você carrega aqui informa a mais ninguém que você esteve aqui.
- Cookies apenas quando você age
- Uma sessão, e um token CSRF nos formulários Ler o material institucional não define nada. Não há banner de consentimento aqui porque não há nada a consentir.
Se livrando dele
Encerrar a conta apaga a conta. Não existe exclusão reversível.
-
01
Imediatamente
A linha é removida, e os hashes junto
Endereço de e-mail, hash de senha, extrato e registros de serviço são excluídos em uma única transação. Não marcados como inativos — excluídos.
-
02
Em até 24 horas
Qualquer log de acesso que mencione você expira de qualquer forma
No mesmo cronômetro de sempre. Encerrar a conta não o acelera, e nada o acelera — essa é justamente a propriedade que o torna valioso.
-
03
Em até 30 dias
Os backups avançam sem intervenção sua
Os backups criptografados são descartados conforme seu próprio ciclo. Este é o único lugar onde um registro excluído persiste brevemente, e fingir o contrário seria desonesto.
-
04
Permanentemente
Nada é mantido para eventuais necessidades futuras
Sem cópia oculta, sem registro de analytics anonimizado, sem lista de marketing. Uma conta encerrada não deixa nada que possa ser associado de volta a uma pessoa.
Onde uma obrigação legal de retenção se aplica a uma entidade específica — registros contábeis, em algumas das jurisdições oito — o mínimo mantido é um valor e uma data, sem contraparte. Essas obrigações vinculam livros-razão, não a identidade de quem pagou, e a identidade nunca foi coletada em primeiro lugar.
As perguntas incômodas.
Vocês conseguem ler meu disco?
Um operador de hipervisor pode, tecnicamente, copiar o disco de um convidado que executa, e qualquer provedor que afirme o contrário está mal-entendendo o próprio stack ou mentindo. O que não fazemos é guardar uma chave de um disco que você criptografou, e não temos o conteúdo na camada de armazenamento pelo mesmo motivo. Criptografe em repouso com uma chave que nunca vemos, e a resposta técnica se torna tão sólida quanto a de política.
Vocês retêm endereços IP?
Eles aparecem nos registros de acesso HTTP por 24 horas, e depois o arquivo de log é destruído automaticamente por um temporizador. Não há histórico de IP separado, nenhum registro de local de login e nenhuma impressão digital de dispositivo. Nada em nenhum lugar do sistema associa um endereço a uma conta depois que esse dia passa.
E os pagamentos em criptomoeda?
Um blockchain é um livro-razão público e não podemos torná-lo privado. O que registramos é que um pagamento de um determinado valor chegou em uma determinada data. Não agrupamos endereços, não fazemos análise de cadeia e não acrescentamos nada ao registro público que já não estivesse nele. Escolher um ativo que preserve a privacidade é uma decisão que você pode tomar em nossa página de pagamentos, e é a mais forte disponível para você.
Há um banner de consentimento por causa do GDPR?
Não, porque não há nada a consentir. Sem analytics, sem identificadores publicitários, sem requisições de terceiros de nenhum tipo, e cookies são definidos apenas quando você faz login ou envia um formulário. Um banner pedindo permissão para não fazer nada é teatro, e esse setor já tem demais disso.
Quais dados o suporte vê?
Tudo o que você colocar na mensagem, além do mesmo registro de conta que você mesmo pode ver. A correspondência é mantida por 90 dias após o encerramento de uma conversa e depois excluída. Nossa recomendação permanente é dizer menos em um chamado de suporte do que parece natural — é o único lugar em que os clientes costumeiramente criam um registro que não precisava existir.
Quem mais tem acesso?
Nenhum processador terceirizado, nenhum fornecedor de analytics, nenhuma CDN na frente da área de conta, e nenhuma terceirização de suporte. A infraestrutura é operada pelas entidades que a possuem, e essa é também a afirmação que o warrant canary renova a cada trimestre.
Como eu verifico qualquer coisa disso?
Parte disso você pode verificar diretamente: abra as ferramentas de desenvolvedor e confirme que nenhuma requisição sai deste domínio, e que as páginas institucionais não definem cookie algum. Os prazos de retenção você não consegue verificar de fora, e é por isso que o relatório de transparência publica o que as requisições resultaram, e por isso o canary é assinado, não apenas declarado.
A única coisa que este site envia para fora
Adicionado em 29 de julho de 2026
Toda página carrega um script próprio que envia dados para /api/h.php neste domínio. Esse endpoint encaminha, a partir do nosso servidor e não do seu navegador, para um contador compartilhado com os outros sites que esta empresa opera. É o que torna possível a contagem de visitantes em tempo real, e é a única coisa neste site que sai dele.
O que vai: seu endereço, com hash aplicado do outro lado e nunca armazenado em texto puro; o país para o qual ele resolve; a string de user-agent que seu navegador envia de qualquer forma; e a página em que você está. O que não: nenhum cookie de qualquer tipo, nenhum identificador que sobreviva à visita, sua conta, ou qualquer coisa que você tenha digitado.
Ele responde imediatamente e não faz nada se o seu navegador enviar Do Not Track. Ativar isso no seu navegador é o botão, e preferimos apontar para ele do que escondê-lo.
