Esta política explica quais dados pessoais o ImmutableLog trata, para quê, com quem eles são compartilhados, por quanto tempo ficam guardados e como você exerce os seus direitos. Ela vale para o site immutablelog.com, para o painel do cliente, para as APIs e para as integrações oficiais (SDKs, middlewares e agente de host).
O ImmutableLog é um produto da The Coder Tecnologia Ltda., inscrita no CNPJ 09.067.930/0001-37, com sede na Rua Dártagnan, 67, Rudge Ramos, São Bernardo do Campo (SP), CEP 09619-020 ("The Coder", "nós").
Esta política segue a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"). O ImmutableLog é oferecido no Brasil.
Esta política é escrita em português. Se houver uma tradução para outro idioma, ela serve só como conveniência: em caso de divergência, prevalece a versão em português.
Antes de tudo: o ImmutableLog não apaga eventos
O ImmutableLog é um registro de auditoria imutável por desenho. Cada evento recebido é gravado num bloco, ligado aos anteriores por uma cadeia de códigos de verificação (hashes) e copiado nos servidores do ledger. Isso torna detectável qualquer alteração posterior, e é essa a finalidade do produto.
A consequência precisa ficar clara desde o início:
- Um evento selado no ledger não é apagado, corrigido nem anonimizado depois: nem ao fim do prazo do plano, nem a pedido do cliente, nem quando a conta é encerrada. Hoje não existe mecanismo técnico para isso.
- Ao fim do prazo do plano, o evento deixa de aparecer nas listagens e buscas e é removido do módulo de busca e alertas (SIEM). O registro selado continua gravado no ledger.
- O mesmo vale para os registros de uso da própria plataforma: parte dos dados das contas do ImmutableLog fica selada no ledger (veja "Os registros de auditoria da própria plataforma").
- Quem decide o que entra no ledger é o cliente. Minimizar, mascarar ou pseudonimizar os dados pessoais antes do envio é responsabilidade do cliente, como controlador desses dados.
Por isso, quem envia eventos deve decidir com cuidado o que envia, antes de enviar. A imutabilidade é uma característica técnica, não uma base legal para conservação permanente nem uma renúncia aos direitos dos titulares. A responsabilidade do cliente pelo conteúdo enviado não afasta a responsabilidade da The Coder pelos dados que coleta automaticamente e pelas operações sob seu controle.
Quem é responsável pelos dados
O ImmutableLog é usado por empresas e profissionais (os "clientes") para guardar os registros de auditoria dos seus próprios sistemas. Por isso, dois responsáveis diferentes aparecem nesta política.
O cliente, quanto aos eventos que ele envia. Os eventos descrevem o que acontece nos sistemas do cliente: quem entrou, de onde, o que fez. O cliente decide o que enviar, para quê e com qual plano (e, portanto, por quanto tempo os eventos ficam visíveis). Nesses dados, o cliente é o controlador, e a The Coder é operadora: trata os eventos em nome do cliente, para prestar o serviço contratado e seguindo as instruções dele.
A The Coder, quanto ao funcionamento do próprio ImmutableLog. Nesses casos, a The Coder é controladora. Isso inclui:
- as contas de acesso ao ImmutableLog e os usuários de cada organização;
- a segurança da plataforma e a prevenção de fraudes e de acessos indevidos;
- os registros técnicos, de acesso e de auditoria da própria plataforma;
- os dados de quem visita o site ou escreve pelo formulário de contato;
- o cumprimento de obrigações legais e regulatórias;
- o relacionamento contratual e a cobrança.
Se você é uma pessoa cujos dados aparecem nos eventos de um cliente (um usuário do sistema do cliente, por exemplo), o cliente é o responsável principal por atender ao seu pedido. Você também pode nos procurar: após identificar o controlador responsável e verificar o necessário para proteger seus dados, encaminharemos o pedido a ele e colaboraremos com o atendimento.
Quais dados tratamos
Das contas
- Cadastro: nome, e-mail, senha (guardada só como código irreversível, o hash, e nunca em texto), nome de usuário gerado a partir do nome, idioma preferido e o papel na organização (administrador, editor ou somente leitura).
- Organização: nome e, quando informados, endereço, CNPJ, fuso horário e dados de contato (nome, e-mail e telefone).
- Acesso: o código de sessão (token) emitido no login, que expira em 7 dias, e as chaves de API da organização.
- Aceites destes documentos: quem aceitou, em qual organização, qual documento, qual versão, o código SHA-256 do texto aceito, a data e hora (em UTC) e a identificação do navegador (user agent). Cada aceite também gera um evento selado no ledger com o identificador do aceite, o documento, a versão e o código SHA-256 do texto, sem o nome, o e-mail, o endereço IP ou o navegador de quem aceitou.
Da cobrança
A cobrança dos planos pagos é feita pelo Mercado Pago. Na contratação pelo site, o pagador é levado ao ambiente do Mercado Pago, onde informa os dados do cartão. Guardamos o e-mail do pagador, o plano, os valores, os identificadores da assinatura e dos pagamentos e as notificações que o Mercado Pago nos envia. Quando o Mercado Pago nos informa um cartão salvo, podemos guardar os quatro últimos dígitos, a bandeira, o nome do titular e a validade. O número completo do cartão e o código de segurança não são guardados pela The Coder.
Dos eventos que os clientes enviam
O conteúdo de um evento é decidido pelo cliente. Ele pode conter, por exemplo:
- identificadores de usuários do sistema do cliente (nome, e-mail, nome de usuário, código interno);
- endereço IP de origem, inclusive o IP real atrás de proxies;
- ações realizadas, endereços acessados, códigos de resposta e mensagens de erro;
- partes do conteúdo das requisições, se o cliente as enviar;
- com o agente de host: os acessos a um servidor (entrada, saída e tentativas que falharam) e, se o cliente ativar, os comandos executados nele.
Além do que o cliente envia, o ImmutableLog grava automaticamente no evento dados técnicos da própria requisição de envio: o navegador ou programa que enviou (user agent), os endereços IP informados pelos cabeçalhos de proxy, o endereço de origem (referer, que pode conter o endereço completo da página, com parâmetros), identificadores de requisição e de correlação, a hora e o fuso informados por quem enviou, informações sobre o tipo de aparelho enviadas pelo navegador, a organização e o identificador da chave de API usada. Isso significa que o IP de quem chamou a API pode ficar gravado no evento mesmo que o cliente não o tenha enviado. Esses dados também ficam selados no ledger. A chave de API em si não é gravada no evento.
No módulo de busca e alertas (SIEM), os eventos são organizados num formato padrão e enriquecidos com a localização aproximada do IP (país, cidade e coordenadas aproximadas), com a rede de origem do IP e com a indicação de o IP constar em listas públicas de ameaças. Essas consultas são feitas em bases guardadas nos nossos próprios servidores: nenhum IP dos eventos é enviado a terceiros para isso. O SIEM também guarda uma cópia do evento original e os alertas gerados a partir dele.
Dos visitantes do site
- Registro de visitas. Nas páginas públicas de início, preços, artigos, arquitetura e documentação, registramos a visita com a página, o endereço IP e a localização aproximada derivada dele (país, estado, cidade, CEP, coordenadas aproximadas e fuso horário), além da data e hora. Para obter essa localização, o servidor do site envia o IP do visitante ao serviço ip-api.com, por uma conexão sem criptografia (HTTP). O IP e a localização obtida também ficam guardados no navegador do visitante, para não serem consultados de novo. Hoje o site não oferece uma opção para recusar esse registro.
- Página interna com fontes externas. Uma página interna do site, de acesso restrito por link, carrega fontes dos servidores do Google, que recebem o IP e a identificação do navegador de quem a abre. As demais páginas usam fontes servidas pelo próprio site.
- Formulário de contato. Nome, e-mail, telefone, empresa, site, assunto, plano de interesse e a mensagem. O formulário é encaminhado pelo servidor do site à nossa API de contas, e esse envio gera um registro de auditoria selado no ledger, com os dados técnicos da requisição feita pelo servidor do site. Se o envio der erro, esse registro pode incluir também o conteúdo do formulário.
Registros técnicos e de acesso
Os servidores do ImmutableLog geram registros de funcionamento e de acesso, que podem incluir data e hora, endereço acessado, código de resposta, endereço IP e identificação do navegador ou programa. Eles servem para manter o serviço no ar, investigar erros, proteger a plataforma e cumprir obrigações legais.
Os registros de auditoria da própria plataforma
A The Coder usa o próprio ImmutableLog para auditar a API de contas usada pelo painel (cadastro, login, senha, organização, usuários, chaves de API, planos e cobrança) e o formulário de contato. Cada requisição a essas partes, inclusive consultas, gera um evento selado no ledger com: data e hora, a ação e o endereço acessado, o resultado, o endereço IP, a identificação do navegador e, quando a pessoa está logada, o seu identificador interno, o seu e-mail e o seu nome de usuário. Quando a ação dá erro, o evento pode incluir também parte do conteúdo enviado e a mensagem de erro.
Como qualquer evento selado, esses registros não são apagados, nem quando a conta é encerrada. No módulo de busca e alertas, eles seguem as mesmas regras de prazo dos eventos dos clientes.
Armazenamento no seu navegador
O site e o painel guardam no seu navegador: o código de sessão (num cookie e no armazenamento local), o e-mail usado no login, o nome e o fuso horário da organização, preferências de tema e de visualização, filtros e visões salvas do painel, a indicação de que você adiou o aceite destes documentos (só até fechar a aba) e, para quem visita as páginas com registro de visitas, o IP e a localização aproximada obtidos por esse registro. Não usamos cookies de publicidade.
Dados sensíveis e de crianças e adolescentes
O ImmutableLog é destinado a empresas e profissionais. Não é oferecido a crianças e adolescentes como usuários, e as contas devem ser criadas e usadas por adultos que representam a organização.
Os eventos, porém, são texto livre decidido pelo cliente, e o ImmutableLog não impede que eles contenham dados pessoais sensíveis (como dados de saúde) ou dados de crianças e adolescentes. Um cliente da área de saúde ou de educação pode registrar, por exemplo, o acesso a um prontuário ou à ficha de um aluno.
Nesses casos, o cliente, como controlador:
- deve identificar a hipótese específica do artigo 11 da LGPD para dados sensíveis; legítimo interesse não é base legal para essa categoria de dados;
- deve ter base legal para o tratamento e, no caso de crianças e adolescentes, observar o melhor interesse deles, como pede o artigo 14 da LGPD;
- deve enviar só o necessário para a auditoria, de preferência identificadores internos ou pseudônimos em vez de nomes, documentos e conteúdo clínico ou escolar;
- deve mascarar senhas, tokens, números de cartão e documentos antes do envio.
Pseudonimização não equivale necessariamente a anonimização: identificadores que permitam reidentificação continuam sujeitos à LGPD.
O ImmutableLog não classifica nem filtra os eventos por tipo de dado: a API grava o que recebe. As integrações oficiais se comportam de formas diferentes: algumas substituem senhas e outros segredos por uma marca antes do envio, e outras enviam o conteúdo como o recebem, inclusive, em caso de erro, o corpo da requisição. Revise o que cada integração envia antes de usá-la em produção. Lembre-se de que o que for selado não sai mais do ledger.
Para que usamos e com qual base legal
Quando a The Coder é operadora (eventos dos clientes)
Tratamos os eventos para prestar o serviço contratado pelo cliente: receber, selar, guardar, organizar, enriquecer, pesquisar, gerar alertas, exibir no painel, exportar e emitir provas de integridade; e, no que for necessário, para manter a segurança e a integridade da própria plataforma. A base legal desse tratamento é definida pelo cliente, como controlador.
Pessoas autorizadas da The Coder podem acessar dados de um cliente quando isso for necessário para operar o serviço, atender a um pedido de suporte do próprio cliente, investigar um incidente ou cumprir uma obrigação legal.
Quando a The Coder é controladora
- Criar e manter as contas, prestar o serviço e cobrar: execução do contrato quando o titular for parte dele (art. 7º, V, da LGPD). Para usuários que representam ou trabalham para a organização contratante, legítimo interesse na gestão desse relacionamento, limitado ao necessário e sujeito à avaliação dos direitos e das expectativas desses usuários (art. 7º, IX).
- Enviar e-mails do serviço ao usuário (boas-vindas no cadastro, recuperação de senha e avisos sobre a conta, o uso do plano e a cobrança): as bases aplicáveis à gestão da conta, conforme a relação com o titular descrita acima.
- Proteger a plataforma, prevenir fraudes e acessos indevidos e manter os registros técnicos e de acesso: legítimo interesse, limitado ao necessário para a segurança, e cumprimento de obrigação legal ou regulatória (art. 7º, II e IX).
- Registros de auditoria da própria plataforma, selados no ledger: legítimo interesse de segurança e de prova, e exercício regular de direitos (art. 7º, VI e IX).
- Registrar o aceite destes documentos: exercício regular de direitos, para comprovar o que foi aceito, por quem e quando.
- Guardar documentos fiscais e de cobrança e atender a autoridades: cumprimento de obrigação legal ou regulatória (art. 7º, II).
- Responder a quem nos escreve pelo formulário de contato: procedimentos preliminares a um contrato, a pedido da pessoa (art. 7º, V), ou legítimo interesse.
- Registro de visitas do site: legítimo interesse de entender o uso do site.
O que não fazemos
- Não vendemos dados pessoais.
- Não exibimos anúncios nem usamos ferramentas de publicidade.
- Não usamos os eventos dos clientes para publicidade, para montar perfis de pessoas nem para treinar modelos de inteligência artificial.
O registro de visitas é implementado pela The Coder e utiliza o serviço externo ip-api.com para obter a localização aproximada. Esse uso envolve compartilhamento de IP, conforme descrito nesta política.
Com quem compartilhamos
Usamos fornecedores para hospedar e operar o ImmutableLog. A lista, com o que cada um faz, quais dados recebe e onde fica, está na página Fornecedores, no rodapé do site. Ela pode mudar sem uma nova versão desta política; quando mudar de forma relevante para os dados dos clientes, avisaremos os administradores das organizações.
Em resumo: a plataforma é hospedada na Amazon Web Services (AWS), que também envia os e-mails do serviço (Amazon SES); a cobrança é feita pelo Mercado Pago; o registro de visitas do site consulta o ip-api.com; e uma página interna do site carrega fontes do Google.
E-mails
Enviamos e-mails do serviço ao usuário (boas-vindas no cadastro, recuperação de senha e avisos sobre a conta, o uso do plano e a cobrança) por meio da AWS (Amazon SES).
Destinos de alerta
Os alertas do ImmutableLog podem ser enviados a destinos externos (um endereço web do cliente, o Slack ou um e-mail), configurados pela The Coder a pedido do cliente. Um alerta leva a regra que disparou, a severidade, o horário, o valor que o disparou (por exemplo, um endereço IP ou um nome de usuário) e os identificadores dos eventos, mas não o conteúdo deles. Os destinos são escolha do cliente. A The Coder também pode receber alertas em canais internos, para operar e proteger o serviço.
Autoridades
Podemos compartilhar dados quando a lei ou uma ordem de autoridade competente exigir.
Onde os dados ficam e transferência internacional
A plataforma do ImmutableLog é hospedada na AWS, nos Estados Unidos, na região us-east-1 (Norte da Virgínia): os dados tratados pela plataforma ficam armazenados nesses servidores, fora do Brasil, o que caracteriza transferência internacional de dados pessoais. Alguns fornecedores podem tratar dados em outros países; os locais conhecidos estão na página Fornecedores.
Por quanto tempo guardamos
Os prazos abaixo descrevem o que o sistema faz hoje, inclusive onde ainda não há prazo definido nem descarte automático. Nesses casos, os pedidos de eliminação são analisados como descrito em "Seus direitos".
- Eventos dos clientes, nas listagens e buscas: ficam visíveis pelo prazo de retenção do plano contratado, informado na página de preços ou na proposta. Depois disso, deixam de aparecer nas listagens e buscas.
- Eventos dos clientes, no módulo de busca e alertas (SIEM): removidos por rotina periódica depois do prazo do plano, com um limite geral de 400 dias.
- Eventos dos clientes, no ledger: sem prazo. O registro selado é permanente, inclusive depois do encerramento da conta.
- Alertas do SIEM: até 400 dias, independentemente do plano.
- Registros de auditoria da própria plataforma (com e-mail, nome de usuário, IP e navegador das contas): permanentes no ledger; no SIEM, seguem as regras dos eventos dos clientes.
- Registros técnicos e de acesso dos servidores: pelo prazo necessário às finalidades desta política.
- Dados da conta e da organização: enquanto a conta estiver ativa e, depois do encerramento, pelo tempo necessário para cumprir obrigações legais, comprovar aceites e exercer direitos.
- Aceites destes documentos e dados de cobrança: pelo tempo necessário para comprovar o aceite, cumprir obrigações fiscais e contábeis e exercer direitos.
- Registro de visitas do site e formulário de contato: hoje sem prazo definido e sem descarte automático.
Quem define por quanto tempo os eventos ficam visíveis é o cliente, ao escolher o plano. Se a lei exige que ele guarde registros por um prazo maior que o do plano, escolher um plano adequado ou manter uma cópia própria é responsabilidade dele.
Seus direitos
A LGPD garante a você, entre outros, os direitos de: confirmar se tratamos dados seus; acessá-los; corrigir dados incompletos, inexatos ou desatualizados; pedir a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; pedir a portabilidade; saber com quem os compartilhamos; revogar um consentimento; e se opor ao tratamento realizado sem consentimento quando houver descumprimento da LGPD. Você pode pedir a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses, quando houver esse tipo de decisão.
Quem atende o quê:
- Dados da sua conta, da cobrança, do site e do formulário de contato: a The Coder. Escreva para contato@thecodertecnologia.com.br.
- Dados que aparecem nos eventos de um cliente: o cliente, que é o controlador. Se o pedido chegar a nós, encaminharemos ao cliente e o ajudaremos no que for possível.
O limite da imutabilidade. Correção, anonimização e eliminação não são possíveis para eventos já selados no ledger, sejam eles de um cliente ou da própria plataforma. O que é possível: a The Coder corrigir os dados da conta e do cadastro; e o cliente deixar de enviar, dali em diante, eventos com os dados daquela pessoa, ou enviá-los pseudonimizados. Essa limitação técnica não elimina os direitos previstos na LGPD e não é, por si só, fundamento para negar o pedido. Cada solicitação deve ser analisada quanto à obrigação legal aplicável e às medidas necessárias, inclusive quando depender de adequação técnica. Não prometemos um recurso de exclusão ou anonimização do ledger que hoje não existe.
O exercício dos direitos é gratuito. Responderemos ao pedido informando o que foi feito ou os motivos de fato e de direito que impeçam o atendimento. Para confirmação e acesso, a LGPD prevê resposta simplificada imediata ou declaração completa em até 15 dias, observadas as regras aplicáveis. Podemos pedir uma confirmação de identidade proporcional ao pedido, para proteger os seus dados. Você também pode apresentar reclamação à Agência Nacional de Proteção de Dados (ANPD).
Encerramento da conta
Para pedir o encerramento da sua conta ou da conta da sua organização, escreva para contato@thecodertecnologia.com.br a partir do e-mail cadastrado, informando o nome da organização. O pedido é tratado pela nossa equipe, e não por um botão no painel. Na resposta, informaremos o que foi feito e o que continua guardado.
Antes de pedir o encerramento, exporte os eventos que precisar guardar.
O que continua guardado, em qualquer caso:
- No ledger: os eventos já selados, da organização e da própria plataforma, inclusive os registros de auditoria com o e-mail, o nome de usuário, o IP e o navegador da conta. Eles não são apagados.
- No módulo de busca e alertas: os eventos e alertas, até o fim dos prazos descritos acima.
- Por obrigação legal ou para exercer direitos: os dados que precisamos guardar para isso, como os aceites destes documentos e os dados de cobrança.
Segurança
Adotamos medidas técnicas e administrativas para proteger os dados, entre elas:
- conexões por HTTPS nos endereços públicos do site, do painel e das APIs;
- senhas guardadas só como hash;
- sessões que expiram em 7 dias;
- chaves de API que podem ser excluídas no painel;
- papéis de acesso no painel (administrador, editor e somente leitura);
- cadeia de hashes e provas de integridade que tornam detectável qualquer alteração em um evento selado.
Nenhum sistema é totalmente seguro. Se souber de algum problema de segurança, escreva para contato@thecodertecnologia.com.br.
Incidentes de segurança
Quando um incidente atingir eventos dos clientes (a The Coder como operadora), avisaremos os clientes afetados sem demora indevida, com as informações que tivermos, e os apoiaremos no que for preciso. Cabe ao cliente, como controlador, avaliar o risco e comunicar a ANPD e os titulares, quando for o caso.
Quando um incidente atingir dados em que a The Coder é controladora (contas, cobrança, site, registros próprios) e puder causar risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados, nos prazos e na forma da regulamentação da ANPD. A regra geral é de três dias úteis contados do conhecimento de que o incidente afetou dados pessoais, ressalvadas as regras específicas aplicáveis. A ausência de todas as informações não autoriza adiar a comunicação inicial quando ela for exigida.
Acordo de tratamento de dados
Esta política e os Termos de Uso contêm as instruções do cliente à The Coder como operadora. Clientes que precisarem de um acordo de tratamento de dados específico podem tratar do assunto pelo e-mail contato@thecodertecnologia.com.br.
Encarregado de dados
O encarregado pelo tratamento de dados pessoais da The Coder é Roberto Lima, pelo e-mail contato@thecodertecnologia.com.br ou pelo telefone +55 11 98102-0421.
Mudanças nesta política
Esta política pode ser atualizada. Cada versão tem uma data de vigência e fica disponível no histórico de versões desta página, com o código SHA-256 do texto, que permite conferir que ele não foi alterado. Quando a mudança for relevante, avisaremos pelo painel e pediremos um novo aceite. O aceite desta política registra que você tomou conhecimento dela; não constitui consentimento genérico para tratamento de dados e não afasta a necessidade de uma base legal adequada para cada finalidade.
