Jurídico

Política de Privacidade

O que a plataforma coleta, por que coleta, com quem compartilha, o que é cifrado e o que não é — e o que a nossa equipe consegue alcançar.

Em vigor desde 13 de setembro de 2026

Quem trata os seus dados

O controlador dos dados pessoais tratados na Nexcloud é Nexcloud Tecnologia, CNPJ 68.811.042/0001-46, com sede em Avenida Portugal, 1148, Quadra L29, Lote 1E, Sala C2501, Edifício Orion Business, Setor Marista, Goiânia/GO, CEP 74150-030. O tratamento segue a Lei nº 13.709/2018 (LGPD).

O encarregado pelo tratamento de dados pessoais atende em [email protected]. É esse o endereço para exercer qualquer um dos direitos listados no fim desta página.

O que coletamos

A lista inteira, sem categoria guarda-chuva.

DadoQuando entraPara quê
Nome, usuário, e-mail, data de nascimento, idiomaNo cadastroIdentificar a conta, entrar, falar com você
SenhaNo cadastroAutenticar — guardada com hash, nunca em claro
CPF ou CNPJ, telefone e endereço completoAo assinar um plano pagoEmitir cobrança e cumprir obrigação fiscal
Bandeira e quatro últimos dígitos do cartãoAo pagar com cartãoMostrar qual cartão está em uso e cobrar de novo
Faturas, pagamentos e histórico de planoAo longo da assinaturaCobrança, suporte e obrigação legal de guarda
Suas aplicações, bancos, arquivos e snapshotsQuando você os criaEntregar o serviço
Registros de deploy, de execução e de acesso HTTPEnquanto a aplicação rodaOperar, diagnosticar e medir consumo
Endereço IPA cada requisiçãoSegurança, limite de requisição e registro de ação administrativa
Conversas de suporteQuando você abre um chamadoAtender e manter histórico
Token do GitHub, Cloudflare ou DiscordSe você conectar a integraçãoClonar repositório, escrever DNS, autenticar — cifrado em repouso

Não usamos rastreador de terceiro

O painel não carrega pixel de anúncio, nem ferramenta de analytics de terceiro. Os cookies que existem são os de sessão e de preferência, descritos mais abaixo.

Segurança: o que é cifrado e o que não é

Escrito sem eufemismo, porque é a cláusula que você usaria contra nós.

O que é protegido, e como

  • Em trânsito, tudo. A comunicação entre você e a plataforma, e entre a plataforma e os nossos servidores, usa TLS.
  • Senha e token de sessão têm hash, e não cifra. Não há como lê-los de volta — nem por nós. Uma redefinição de senha cria uma senha nova; ela nunca recupera a anterior, porque a anterior não existe em lugar nenhum.
  • Credencial de outro serviço é cifrada em repouso com AES-256-GCM antes de ir para o banco: o token do GitHub, o da Cloudflare, a credencial do provedor de pagamento, a string de conexão dos seus bancos.
  • O número do seu cartão não passa por nós. Ele vai para o provedor de pagamento; do nosso lado ficam a bandeira, os quatro últimos dígitos e um identificador que só serve para cobrar de novo naquele provedor.
  • Os nossos registros redigem segredo. Campos cujo nome casa com token, senha, chave ou autorização saem dos logs como valor oculto.

O que não é cifrado

Não dizemos que “o sistema é todo criptografado”

Porque não é, e uma frase dessas nesta página vale menos que nada. Ficam em claro na nossa infraestrutura: seus dados de cadastro e de cobrança, as variáveis de ambiente das suas aplicações, o conteúdo dos seus bancos de dados, os seus arquivos, as snapshots e os registros de acesso. É exatamente isso que permite a plataforma rodar o seu container, restaurar o seu backup e emitir a sua fatura.

O que a nossa equipe alcança

Com acesso à infraestrutura é tecnicamente possível ler tudo o que está listado acima como “em claro”. Seria falso dizer o contrário, e é melhor você saber disso antes de subir dado sensível do que depois.

O que limita esse acesso é política e registro, e não impossibilidade técnica: ele é restrito a quem opera a plataforma, usado para operar e dar suporte, e toda ação administrativa sobre uma conta fica registrada — quem fez, sobre o quê, de qual endereço IP e quando. Quando alguém da equipe entra numa conta que não é sua para investigar um chamado, o registro guarda a pessoa real por trás da sessão, e o painel exibe um aviso fixo dizendo que quem está ali dentro não é o dono.

O que você pode fazer por cima disso

Se você hospeda dado sensível, cifre-o na sua aplicação antes de gravá-lo, com uma chave que não esteja no .env daqui. Aí nem nós conseguimos ler — e essa é a única forma de a frase “ninguém além de você lê” ser verdadeira.

Com quem compartilhamos

Não vendemos e não cedemos dado pessoal. Compartilhamos com quem é necessário para o serviço funcionar, e só o necessário:

QuemO que recebePor quê
Mercado PagoNome, CPF/CNPJ, e-mail, endereço e os dados do pagamentoProcessar Pix e cartão
GitHubO token que você autorizouClonar o repositório no deploy
CloudflareO domínio e o registro DNSApontar o seu domínio, se você conectar a conta
DiscordO identificador da sua conta DiscordEntrar e vincular a conta, se você usar
ResendSeu e-mail e o conteúdo da mensagemEntregar e-mail transacional: fatura, redefinição de senha, aviso da conta
Provedor de armazenamento de objetosOs arquivos que você sobe para o Blob e as snapshotsGuardar e servir pelo CDN

Também compartilhamos quando a lei ou uma ordem judicial exigir. Nesse caso avisamos você, salvo quando a própria ordem proibir o aviso.

Por quanto tempo guardamos

  • Conteúdo hospedado — enquanto a conta existir. Apagar uma aplicação, um banco ou um arquivo apaga o dado; a exclusão não é reversível e não há lixeira.
  • Dado fiscal e de cobrança — pelo prazo que a legislação fiscal exige, mesmo depois de a conta ser encerrada. É obrigação legal, e não escolha nossa.
  • Registro de ação administrativa — mantido mesmo depois de a conta sair, e de propósito: um registro de auditoria que desaparece junto com o seu sujeito não é um registro de auditoria. Ele guarda quem agiu, sobre o quê e quando.
  • Registro de acesso e de operação — mantido pelo período necessário para diagnóstico e segurança, e descartado depois.

Os seus direitos

A LGPD, no art. 18, garante a você — e escrever para [email protected] basta para exercer qualquer um deles:

  • Confirmar que tratamos dados seus, e acessá-los.
  • Corrigir dado incompleto, inexato ou desatualizado.
  • Pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei.
  • Pedir a portabilidade dos seus dados a outro fornecedor.
  • Saber com quem compartilhamos os seus dados.
  • Revogar consentimento, quando a base legal for o consentimento.

Respondemos em até 15 dias. Quando não pudermos atender — porque a guarda é obrigação legal, por exemplo —, dizemos qual é o motivo em vez de simplesmente recusar.

Cookies

CookiePara quêSem ele
api-authMantém você conectadoNão há painel
NEXT_LOCALEGuarda o idioma escolhidoA tela abre no idioma padrão
redirectDevolve você à página que tentou abrir antes do loginO login cai sempre no painel

Todos são necessários ao funcionamento. Não há cookie de publicidade nem de perfilamento, e é por isso que o painel não pede consentimento de cookie: não há nada opcional a consentir.

Mudanças nesta política

Quando o tratamento mudar, esta página muda junto e a data de vigência no topo é atualizada. Mudança que amplie o uso dos seus dados é avisada por e-mail antes de valer.