Política de privacidade
O Valtira é um gerenciador de senhas desenvolvido para que não possamos ler o que você armazena. Esta política explica quais são os poucos dados que processamos — neste site, no aplicativo Valtira e, se você optar por usá-la, na sincronização criptografada.
1. Quem é o controlador
O controlador é Stanley Kunz, que opera sob os nomes Kunz Global · Kunz Systems, Ruta 1 km 51, Departamento de San José, Uruguai, RUT 220451740014. Contato: contact@kunzsystems.com.
2. O que não podemos ver
Tudo o que você armazena no seu cofre — nomes, endereços de sites, nomes de usuário, senhas, notas, dados de cartões, identidades, segredos de autenticação de dois fatores, etiquetas, favoritos e itens na lixeira — é criptografado no seu dispositivo com AES-256-GCM antes de ser salvo ou sincronizado. A chave é derivada da sua senha mestra no seu dispositivo; nunca recebemos sua senha mestra, sua chave do cofre ou sua chave de recuperação. Portanto, não podemos ler, analisar, vender ou entregar o conteúdo do seu cofre.
3. Este site
O site valtira.kunzsystems.com é um site estático hospedado pela Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, EUA). Quando você o visita, a Vercel processa dados técnicos necessários para disponibilizar as páginas e proteger o serviço — seu endereço IP, data e hora, página solicitada, navegador e sistema operacional — em registros do servidor que a Vercel mantém por um período limitado. Base legal: nosso legítimo interesse em operar um site seguro (art. 6.º, n.º 1, alínea f, do RGPD).
O site não define cookies, não carrega ferramentas de análise, publicidade ou rastreamento e não incorpora conteúdo de terceiros. As fontes e imagens são servidas a partir do nosso próprio domínio.
4. O aplicativo Valtira sem uma conta
Você pode usar o Valtira sem uma conta. Nesse caso, seu cofre criptografado é armazenado apenas no espaço de armazenamento do navegador no seu dispositivo. O aplicativo armazena algumas preferências não confidenciais (tema, idioma, ordenação de listas e opções do gerador) no armazenamento local do navegador. O próprio aplicativo é disponibilizado pela Vercel, conforme descrito na seção 3.
5. Sincronização criptografada (conta opcional)
Se você ativar a sincronização, processaremos os seguintes dados para prestar o serviço que você solicitou (art. 6.º, n.º 1, alínea b, do RGPD):
- seu endereço de e-mail (identificador da sua conta);
- configurações de derivação de chave e um hash com chave de uma prova de login derivada da sua senha mestra no seu dispositivo (não a sua senha mestra);
- sua chave do cofre criptografada e os itens criptografados do cofre, com metadados técnicos: identificadores aleatórios de itens, números de revisão e carimbos de data e hora;
- dispositivos nos quais você inicia sessão: um nome que você pode alterar (por exemplo, “Chrome no Windows”), a plataforma, quando foi adicionado e quando foi usado pela última vez;
- sessões: um hash do token da sessão e horários de expiração; um cookie de sessão estritamente necessário (“__Host-valtira_session”) no aplicativo web;
- eventos de segurança (por exemplo, inícios de sessão, tentativas de início de sessão malsucedidas, alterações de senha e remoções de dispositivos), exibidos para você no aplicativo e excluídos após 12 meses;
- para proteção contra ataques de adivinhação de senhas, hashes com chave e de curta duração de endereços IP e endereços de e-mail, usados para limitar a taxa de solicitações e excluídos em até 48 horas (art. 6.º, n.º 1, alínea f, do RGPD).
6. Verificação opcional de vazamentos
Na Central de Segurança, você pode verificar suas senhas em relação a vazamentos de dados conhecidos. Isso usa o serviço “Pwned Passwords” do Have I Been Pwned (haveibeenpwned.com), disponibilizado por meio da Cloudflare. Seu dispositivo envia apenas os cinco primeiros caracteres do hash SHA-1 de uma senha — nunca a senha ou o hash completo. Como em qualquer solicitação web, o serviço recebe seu endereço IP. A verificação é executada somente quando você a inicia.
7. Operadores de dados e transferências internacionais
Usamos a Vercel Inc. (EUA) para hospedagem e funções sem servidor, e um provedor gerenciado de PostgreSQL para o banco de dados de sincronização. Quando os dados são transferidos para fora do seu país, contamos com salvaguardas adequadas, como as Cláusulas Contratuais Padrão da UE ou o Quadro de Privacidade de Dados UE–EUA. Como o conteúdo do cofre é criptografado de ponta a ponta, esses provedores também não podem lê-lo.
8. Por quanto tempo mantemos os dados
Os dados da conta de sincronização são mantidos até que você exclua sua conta no aplicativo; a exclusão remove do nosso banco de dados sua conta, cofre criptografado, dispositivos, sessões e eventos de segurança. As sessões expiram em até 30 dias. Os dados de limitação de taxa são excluídos em até 48 horas. Os dados criptografados nos seus dispositivos permanecem sob seu controle até que você os remova. Os backups do banco de dados, se feitos, são substituídos em ciclos regulares.
9. Seus direitos
Você tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade dos dados e de se opor ao tratamento baseado em legítimos interesses. Você pode exportar seu cofre e excluir sua conta diretamente no aplicativo. Para exercer outros direitos, escreva para contact@kunzsystems.com. Você também tem o direito de apresentar uma reclamação a uma autoridade supervisora de proteção de dados, por exemplo, no seu país de residência, ou à Unidad Reguladora y de Control de Datos Personales (URCDP), no Uruguai.
10. Segurança
Os detalhes da nossa arquitetura de segurança estão publicados na página de Segurança. Nenhum sistema é completamente seguro; descrevemos abertamente os limites conhecidos e pedimos que pesquisadores de segurança informem vulnerabilidades para contact@kunzsystems.com.
11. Alterações
Atualizamos esta política quando o nosso tratamento de dados muda. A data no início indica a versão mais recente.