Jurídico
Política de Privacidade
O que a plataforma coleta, por que coleta, com quem compartilha, o que é cifrado e o que não é — e o que a nossa equipe consegue alcançar.
Quem trata os seus dados
O controlador dos dados pessoais tratados na Nexcloud é Nexcloud Tecnologia, CNPJ 68.811.042/0001-46, com sede em Avenida Portugal, 1148, Quadra L29, Lote 1E, Sala C2501, Edifício Orion Business, Setor Marista, Goiânia/GO, CEP 74150-030. O tratamento segue a Lei nº 13.709/2018 (LGPD).
O encarregado pelo tratamento de dados pessoais atende em [email protected]. É esse o endereço para exercer qualquer um dos direitos listados no fim desta página.
O que coletamos
A lista inteira, sem categoria guarda-chuva.
| Dado | Quando entra | Para quê |
|---|---|---|
| Nome, usuário, e-mail, data de nascimento, idioma | No cadastro | Identificar a conta, entrar, falar com você |
| Senha | No cadastro | Autenticar — guardada com hash, nunca em claro |
| CPF ou CNPJ, telefone e endereço completo | Ao assinar um plano pago | Emitir cobrança e cumprir obrigação fiscal |
| Bandeira e quatro últimos dígitos do cartão | Ao pagar com cartão | Mostrar qual cartão está em uso e cobrar de novo |
| Faturas, pagamentos e histórico de plano | Ao longo da assinatura | Cobrança, suporte e obrigação legal de guarda |
| Suas aplicações, bancos, arquivos e snapshots | Quando você os cria | Entregar o serviço |
| Registros de deploy, de execução e de acesso HTTP | Enquanto a aplicação roda | Operar, diagnosticar e medir consumo |
| Endereço IP | A cada requisição | Segurança, limite de requisição e registro de ação administrativa |
| Conversas de suporte | Quando você abre um chamado | Atender e manter histórico |
| Token do GitHub, Cloudflare ou Discord | Se você conectar a integração | Clonar repositório, escrever DNS, autenticar — cifrado em repouso |
Não usamos rastreador de terceiro
Com que base legal
- Execução do contrato (LGPD, art. 7º, V) — cadastro, conteúdo hospedado, registros de operação: sem eles não há serviço a prestar.
- Obrigação legal (art. 7º, II) — dado fiscal e de cobrança, guardado pelo prazo que a lei exige.
- Legítimo interesse (art. 7º, IX) — segurança, prevenção a fraude e abuso, e medição de consumo da plataforma.
- Consentimento (art. 7º, I) — apenas para comunicação opcional, que você pode recusar sem perder nada do serviço.
Segurança: o que é cifrado e o que não é
Escrito sem eufemismo, porque é a cláusula que você usaria contra nós.
O que é protegido, e como
- Em trânsito, tudo. A comunicação entre você e a plataforma, e entre a plataforma e os nossos servidores, usa TLS.
- Senha e token de sessão têm hash, e não cifra. Não há como lê-los de volta — nem por nós. Uma redefinição de senha cria uma senha nova; ela nunca recupera a anterior, porque a anterior não existe em lugar nenhum.
- Credencial de outro serviço é cifrada em repouso com AES-256-GCM antes de ir para o banco: o token do GitHub, o da Cloudflare, a credencial do provedor de pagamento, a string de conexão dos seus bancos.
- O número do seu cartão não passa por nós. Ele vai para o provedor de pagamento; do nosso lado ficam a bandeira, os quatro últimos dígitos e um identificador que só serve para cobrar de novo naquele provedor.
- Os nossos registros redigem segredo. Campos cujo nome casa com token, senha, chave ou autorização saem dos logs como valor oculto.
O que não é cifrado
Não dizemos que “o sistema é todo criptografado”
O que a nossa equipe alcança
Com acesso à infraestrutura é tecnicamente possível ler tudo o que está listado acima como “em claro”. Seria falso dizer o contrário, e é melhor você saber disso antes de subir dado sensível do que depois.
O que limita esse acesso é política e registro, e não impossibilidade técnica: ele é restrito a quem opera a plataforma, usado para operar e dar suporte, e toda ação administrativa sobre uma conta fica registrada — quem fez, sobre o quê, de qual endereço IP e quando. Quando alguém da equipe entra numa conta que não é sua para investigar um chamado, o registro guarda a pessoa real por trás da sessão, e o painel exibe um aviso fixo dizendo que quem está ali dentro não é o dono.
O que você pode fazer por cima disso
.env daqui. Aí nem nós conseguimos ler — e essa é a única forma de a frase “ninguém além de você lê” ser verdadeira.Com quem compartilhamos
Não vendemos e não cedemos dado pessoal. Compartilhamos com quem é necessário para o serviço funcionar, e só o necessário:
| Quem | O que recebe | Por quê |
|---|---|---|
| Mercado Pago | Nome, CPF/CNPJ, e-mail, endereço e os dados do pagamento | Processar Pix e cartão |
| GitHub | O token que você autorizou | Clonar o repositório no deploy |
| Cloudflare | O domínio e o registro DNS | Apontar o seu domínio, se você conectar a conta |
| Discord | O identificador da sua conta Discord | Entrar e vincular a conta, se você usar |
| Resend | Seu e-mail e o conteúdo da mensagem | Entregar e-mail transacional: fatura, redefinição de senha, aviso da conta |
| Provedor de armazenamento de objetos | Os arquivos que você sobe para o Blob e as snapshots | Guardar e servir pelo CDN |
Também compartilhamos quando a lei ou uma ordem judicial exigir. Nesse caso avisamos você, salvo quando a própria ordem proibir o aviso.
Por quanto tempo guardamos
- Conteúdo hospedado — enquanto a conta existir. Apagar uma aplicação, um banco ou um arquivo apaga o dado; a exclusão não é reversível e não há lixeira.
- Dado fiscal e de cobrança — pelo prazo que a legislação fiscal exige, mesmo depois de a conta ser encerrada. É obrigação legal, e não escolha nossa.
- Registro de ação administrativa — mantido mesmo depois de a conta sair, e de propósito: um registro de auditoria que desaparece junto com o seu sujeito não é um registro de auditoria. Ele guarda quem agiu, sobre o quê e quando.
- Registro de acesso e de operação — mantido pelo período necessário para diagnóstico e segurança, e descartado depois.
Os seus direitos
A LGPD, no art. 18, garante a você — e escrever para [email protected] basta para exercer qualquer um deles:
- Confirmar que tratamos dados seus, e acessá-los.
- Corrigir dado incompleto, inexato ou desatualizado.
- Pedir anonimização, bloqueio ou eliminação de dado desnecessário ou tratado fora da lei.
- Pedir a portabilidade dos seus dados a outro fornecedor.
- Saber com quem compartilhamos os seus dados.
- Revogar consentimento, quando a base legal for o consentimento.
Respondemos em até 15 dias. Quando não pudermos atender — porque a guarda é obrigação legal, por exemplo —, dizemos qual é o motivo em vez de simplesmente recusar.
Mudanças nesta política
Quando o tratamento mudar, esta página muda junto e a data de vigência no topo é atualizada. Mudança que amplie o uso dos seus dados é avisada por e-mail antes de valer.