Política de Privacidade
Esta Política descreve como o @gato.moeda coleta, usa, armazena e protege dados pessoais de visitantes deste site, assinantes da newsletter e usuários autenticados no Laboratório. O documento está em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018).
1.Controlador dos dados
O controlador dos dados pessoais tratados neste site é:
O controlador acumula, para este projeto de divulgação editorial, também as atribuições de Encarregado pelo Tratamento de Dados Pessoais (Art. 41 da LGPD).
2.Dados que coletamos
2.1 Dados fornecidos voluntariamente
- Endereço de e-mail: coletado apenas quando você preenche o popup de assinatura da newsletter.
2.2 Dados de navegação (analytics)
Quando você consente com cookies analíticos, coletamos, via Snowplow:
- Endereço IP anonimizado (últimos octetos truncados antes do armazenamento);
- User agent (navegador, sistema operacional, resolução de tela);
- Páginas visitadas, tempo de leitura, rolagem;
- Cliques e interações agregadas (sem gravação de tela ou keylogging);
- Referrer (origem do acesso, quando enviada pelo navegador).
2.3 Dados de autenticação (acesso ao Laboratório)
O Laboratório do @gato.moeda oferece dois caminhos de acesso. Você escolhe qual usar; ambos coletam apenas o mínimo necessário para autenticar sua sessão.
Via Google Sign-In (OAuth 2.0):
- Nome completo (conforme perfil Google);
- Endereço de e-mail;
- URL pública do avatar do perfil Google;
- Identificador único do Google (Google UID), usado como chave interna da conta.
Via código OTP por e-mail (envio de código de 6 dígitos):
- Endereço de e-mail informado no formulário;
- Endereço IP do dispositivo que solicitou o código, registrado como log de segurança do envio;
- Hash SHA-256 do código de 6 dígitos gerado (o código em texto claro nunca é armazenado), mantido no Cloud Firestore com expiração automática após 10 minutos.
Detalhes operacionais desse fluxo estão na Seção 3.
2.4 Cookies
Detalhamento na Seção 9.
Não coletamos: CPF, telefone, geolocalização precisa, dados sensíveis (Art. 5º, II da LGPD), nem dados de menores de idade. Nome e avatar só entram na base quando você opta pelo Google Sign-In.
3.Autenticação e conta no Laboratório
Esta seção detalha o funcionamento das contas criadas ao entrar no Laboratório e o que elas armazenam.
3.1 Criação e escopo da conta
Ao completar seu primeiro login (Google ou código OTP por e-mail), o sistema cria um documento de usuário no Cloud Firestore com os campos coletados na Seção 2.3, um carimbo de data/hora de criação e o papel de acesso reader. Esse papel serve apenas para distinguir usuários autenticados de visitantes anônimos e não confere qualquer privilégio comercial.
3.2 Comunicações futuras (opt-in separado)
No fluxo de login, oferecemos um campo opcional para você autorizar avisos raros sobre novos experimentos publicados no Laboratório. Esse campo é desmarcado por padrão (opt-in explícito) e é independente da assinatura da newsletter editorial. Você pode marcar, desmarcar ou revogar essa preferência a qualquer momento pelo canal indicado na Seção 8.
3.3 Segurança do código OTP por e-mail
Ao pedir um código de acesso, geramos um número de 6 dígitos aleatório e armazenamos apenas seu hash SHA-256 no Cloud Firestore — o código em texto claro nunca é gravado em disco, apenas transmitido por e-mail. O documento tem expiração automática de 10 minutos, limite de 5 tentativas incorretas antes de invalidar, e é marcado como consumido após a primeira verificação bem-sucedida (uso único).
No navegador, guardamos temporariamente o e-mail digitado em localStorage (chave gm-otp-email) apenas enquanto o wizard de código está aberto, para associar o código digitado ao e-mail correto. O valor é apagado assim que o login é concluído ou cancelado.
4.Base legal para o tratamento
Cada tratamento se apoia em uma das hipóteses do Art. 7º da LGPD:
- Consentimento (Art. 7º, I): assinatura da newsletter, autenticação no Laboratório (Google Sign-In e código OTP por e-mail), aviso opt-in sobre novos experimentos e cookies analíticos. Você pode revogar a qualquer momento (Seção 8).
- Legítimo interesse (Art. 7º, IX): métricas técnicas estritamente agregadas e anonimizadas, necessárias para operar o site e medir carga (nunca perfil individual); e o registro de IP do solicitante do código OTP, apenas para evitar abuso do canal de envio.
- Cumprimento de obrigação legal (Art. 7º, II): retenção mínima de logs quando exigida pelo Marco Civil da Internet.
5.Finalidade específica de cada dado
- E-mail da newsletter: enviar comunicação editorial do @gato.moeda (novos ensaios, avisos de publicação). Não é usado para venda, transferência a terceiros ou publicidade paga.
- Dados de autenticação (nome, e-mail, avatar, Google UID): autenticar seu acesso ao Laboratório, distinguir usuários autenticados sob o papel
readere exibir, quando cabível, seu nome ou avatar na própria interface. - IP do solicitante do código OTP: registrar tentativas de envio para mitigar abuso e permitir auditoria em caso de incidente de segurança.
- Hash SHA-256 do código OTP: validar a autenticidade do código digitado sem nunca armazenar o valor em texto claro. Expira automaticamente em 10 minutos.
- Aviso opt-in de novos experimentos: caso você tenha marcado a opção, notificação esporádica quando um novo experimento for publicado. Sem periodicidade fixa; sem publicidade.
- Analytics agregado: entender quais conteúdos ressoam, melhorar o texto e a estrutura do site. Nenhum perfil individual é montado.
- Cookies técnicos: manter sua sessão autenticada, quando aplicável, e preservar sua preferência sobre o banner de cookies.
Não vendemos dados. Não fazemos ad targeting. Não compartilhamos com data brokers.
6.Compartilhamento com terceiros
Compartilhamos dados exclusivamente com operadores necessários para a infraestrutura do site e do Laboratório:
- Google LLC (Firebase Hosting, Firebase Authentication, Cloud Firestore, Cloud Functions, Secret Manager): hospedagem, autenticação (Google Sign-In e verificação de código OTP), persistência do documento de usuário e execução das funções serverless que emitem e verificam o código. Contrato padrão do Firebase/Google Cloud, atuando como operador (Art. 5º, VII).
- Resend (Resend, Inc.): envio transacional do e-mail contendo o código OTP. Recebe apenas o endereço de e-mail do destinatário e o conteúdo do e-mail transacional, atuando como operador para essa finalidade específica. Envio realizado a partir de infraestrutura Amazon SES na região
sa-east-1(São Paulo). - Snowplow Analytics: coleta analítica autohospedada em servidor sob nosso controle. Nenhum dado é enviado a redes de anúncios.
Não integramos Google Analytics, Meta Pixel, TikTok Pixel ou qualquer outra rede publicitária.
7.Prazo de retenção
- E-mail da newsletter: mantido enquanto o assinante não solicitar a exclusão. O link de descadastro está em cada envio.
- Conta do Laboratório: mantida enquanto a conta permanecer ativa. Após 12 meses de inatividade (sem novo login), enviamos aviso ao e-mail cadastrado antes de qualquer exclusão. Você pode solicitar exclusão imediata a qualquer momento por brucepaulohenrique@gmail.com, sem necessidade de justificativa.
- Eventos de analytics: retidos em forma agregada por até 24 meses, após o que são apagados ou consolidados em contagens sem individuação.
- Logs de acesso: retidos por 6 meses, conforme o Art. 15 do Marco Civil da Internet.
8.Direitos do titular
Como titular dos dados, o Art. 18 da LGPD garante a você os seguintes direitos:
- Confirmação da existência de tratamento;
- Acesso aos dados tratados;
- Correção de dados incompletos, inexatos ou desatualizados;
- Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade com a LGPD;
- Portabilidade dos dados a outro fornecedor;
- Eliminação dos dados tratados com base no seu consentimento;
- Informação sobre entidades públicas e privadas com as quais o controlador compartilhou dados;
- Revogação do consentimento a qualquer momento;
- Oposição ao tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, quando houver descumprimento da LGPD.
Direitos aplicados à conta do Laboratório
Para contas autenticadas, esses direitos se traduzem em ações concretas que executamos sob solicitação:
- Portabilidade: exportação em formato
JSONde todos os dados armazenados sobre a sua conta (documento no Firestore e metadados de autenticação disponíveis pelo Firebase). Entregue por e-mail em até 15 dias. - Correção: alteração de nome ou e-mail associado à conta, mediante pedido. Uma tela de configuração no próprio Laboratório está prevista para permitir essa edição sem intermediação.
- Exclusão: hard delete do documento de usuário no Firestore e da conta correspondente no Firebase Authentication. A remoção é definitiva e não deixa cópia de backup identificável para além do prazo legal de logs (Seção 7).
Como exercer seus direitos: envie um pedido para brucepaulohenrique@gmail.com com o assunto LGPD — Direito do Titular. Descreva o direito a ser exercido e, se possível, o dado ou período de referência. A resposta será enviada em até 15 dias corridos.
9.Cookies utilizados
Cookies estritamente necessários operam sempre que você visita o site ou entra no Laboratório. Cookies analíticos só são acionados após seu consentimento explícito no banner. O gm-otp-email é uma entrada de localStorage, não um cookie HTTP, mas está listado aqui por transparência.
| Nome | Categoria | Finalidade | Duração |
|---|---|---|---|
gm-cookie-consent |
Técnico | Registra sua escolha no banner de cookies. | 12 meses |
__session |
Técnico (Firebase Auth) | Mantém sua sessão autenticada no Laboratório após login por Google ou código OTP por e-mail. | Sessão |
firebase:authUser:* |
Técnico (Firebase Auth) | Estado local da autenticação Firebase no navegador. | Sessão |
gm-otp-email |
Técnico (localStorage) | Guarda temporariamente o e-mail digitado enquanto o wizard de código OTP está aberto, para associar o código digitado ao e-mail correto. | Até concluir ou cancelar o login |
_sp_id |
Analítico (Snowplow) | Identificador anônimo de dispositivo para métricas agregadas. | 13 meses |
_sp_ses |
Analítico (Snowplow) | Delimita sessão de navegação para contagem de visitas. | 30 minutos |
Você pode bloquear ou apagar cookies a qualquer momento nas configurações do navegador. Rejeitar cookies analíticos não afeta a leitura do conteúdo. Bloquear os cookies técnicos de Firebase Auth impedirá o acesso ao Laboratório.
10.Segurança e transferência internacional
Os dados são armazenados em infraestrutura do Google Cloud Platform, região preferencial southamerica-east1 (São Paulo). Para garantir alta disponibilidade, réplicas gerenciadas pelo Google podem transitar por outras regiões, sempre sob os controles do próprio Google descritos em seu programa de conformidade. Esta transferência internacional está amparada pelo Art. 33 da LGPD.
Aplicamos medidas técnicas razoáveis: HTTPS em todas as páginas, regras restritivas de leitura no Firestore, IP anonimizado no Snowplow, princípio da minimização em toda coleta.
11.Alterações desta política
Podemos revisar esta política para refletir mudanças legais ou operacionais. Alterações materiais serão comunicadas por meio de aviso destacado no site, com pelo menos 15 dias de antecedência. A data no topo do documento sempre indica a versão vigente.
12.Encarregado (DPO)
Enquanto operação individual de divulgação editorial, o próprio controlador exerce a função de Encarregado:
13.Autoridade Nacional
Se você entender que o tratamento dos seus dados viola a LGPD, pode reclamar junto à Autoridade Nacional de Proteção de Dados (ANPD), pelo canal oficial gov.br/anpd.