Política de Privacidade
1. Quem somos
Tecmale Tecnologia da Informação, CNPJ 27.932.403/0001-25, sede em Av. Paulista, 364, Pederneiras/SP, CEP 17280-045, operadora da plataforma BreachScope.
Canal de privacidade: privacidade@breachscope.com.br
Somos agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022 e, nessa condição, mantemos canal de comunicação com titulares em vez de encarregado formalmente nomeado, conforme art. 41, §2º, I da LGPD.
2. Nossos dois papéis
Tratamos dados pessoais em duas situações distintas, e é importante separá-las.
Como Controlador — dos dados das pessoas que usam a plataforma: cadastro, autenticação, contato, cobrança e registros de uso. Nós definimos a finalidade e os meios.
Como Operador — dos dados pessoais que eventualmente apareçam dentro dos ativos escaneados, dos achados de segurança, dos inventários e das evidências técnicas. Nesses casos o Controlador é o cliente contratante, que decide o que escanear e por quê. Nossa atuação segue as instruções dele, formalizadas no Acordo de Tratamento de Dados (DPA).
Esta Política trata sobretudo do primeiro papel.
3. Dados que tratamos como Controlador
3.1. Cadastro e conta
| Dado | Finalidade | Base legal |
|---|---|---|
| Nome e sobrenome | Identificação | Execução de contrato (art. 7º, V) |
| Login, comunicação, recuperação de acesso | Execução de contrato | |
| Telefone (opcional) | Contato e suporte | Execução de contrato |
| Senha (armazenada como hash) | Autenticação | Execução de contrato |
| Segredo e códigos de recuperação de 2FA (cifrados) | Segundo fator | Execução de contrato / segurança |
| Perfil, grupo e permissões | Controle de acesso | Execução de contrato |
| Aceite de termos: versão, data, IP, agente | Prova do aceite | Execução de contrato |
| Data do último acesso | Segurança e auditoria | Legítimo interesse (art. 7º, IX) |
3.2. Dados do cliente contratante
Razão social, e-mail de contato, plano, status, endereços IP autorizados, dados de faturamento e histórico de cobrança. Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, II e V).
3.3. Registros de uso e segurança
Registramos eventos de administração, de execução de varredura, de segurança e de ações do cliente, contendo autor, momento, origem e descrição. Também registramos acessos administrativos de suporte, que ficam disponíveis para consulta do próprio cliente na plataforma.
Base legal: cumprimento de obrigação legal (art. 7º, II, c/c art. 15 do Marco Civil da Internet) e legítimo interesse (art. 7º, IX).
3.4. Dados técnicos de navegação
Endereço IP, agente de usuário, data e hora de acesso, e cookies estritamente necessários à sessão. Não utilizamos cookies de publicidade nem de rastreamento de terceiros.
3.5. Telemetria de erro
Utilizamos serviço de monitoramento de erros que pode registrar identificador de usuário, URL acessada e contexto técnico da falha. Aplicamos filtros que removem nome, e-mail, telefone, credenciais, achados de segurança e provas de conceito antes do envio.
4. Dados tratados como Operador
Ao executar varreduras nos ativos do cliente, podemos processar incidentalmente dados pessoais contidos neles:
- Inventário de ativos — nomes de host e FQDN que podem identificar pessoas (por exemplo, estações de trabalho nomeadas), números de série, endereços de rede, pacotes e portas;
- Achados de segurança — descrição técnica da vulnerabilidade, que pode conter trechos de dados reais;
- Evidências de exploração — prova de conceito e passos de reprodução, que podem conter dados capturados durante o teste;
- Resultados brutos de scanner — saída não estruturada das ferramentas;
- Código-fonte — quando o cliente submete repositório a análise estática.
Não escolhemos esses dados nem definimos sua finalidade: eles chegam como consequência técnica da varredura que o cliente solicitou. O cliente, na condição de Controlador, é responsável por dispor de base legal e por informar seus próprios titulares.
Minimização. Não coletamos deliberadamente dado pessoal do ambiente do cliente. Quando identificado, recebe o mesmo padrão de segurança dos demais e é eliminado nos prazos da seção 8.
5. Compartilhamento
| Com quem | O quê | Por quê |
|---|---|---|
| Provedor de banco de dados gerenciado | Dados da plataforma | Operação — servidores no Brasil |
| Provedores de infraestrutura em nuvem | Hospedagem da aplicação | Operação do serviço |
| Provedor de envio de e-mail | E-mail e conteúdo de notificações e relatórios | Comunicação transacional |
| Provedor de hospedagem de código | Token do cliente para clonar repositório | Análise estática, quando contratada |
| Provedor de monitoramento de erros | Telemetria técnica filtrada | Estabilidade |
| Provedor de IA (opcional, mediante ativação) | Texto do achado analisado | Análise assistida por IA |
| Autoridades | O legalmente exigido | Obrigação legal ou ordem judicial |
A lista atualizada de suboperadores pode ser solicitada a privacidade@breachscope.com.br, e alterações são comunicadas previamente na forma da seção de alterações desta Política. Não vendemos dados pessoais e não os compartilhamos para fins publicitários.
6. Transferência internacional
O banco de dados principal fica em servidores no Brasil (região São Paulo).
Alguns serviços de apoio processam dados fora do país, notadamente nos Estados Unidos: envio de e-mail, hospedagem de código, monitoramento de erros e, se ativada pelo cliente, análise por IA.
Essas transferências ocorrem com base em cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) ou em outro mecanismo válido do art. 33 da LGPD, e limitam-se ao necessário para a prestação do serviço.
Análise por IA: a funcionalidade é opcional e depende de ativação expressa pelo cliente. Quando ativada, exigimos contratualmente que o provedor não utilize o conteúdo enviado para treinar modelos.
7. Segurança
Adotamos, entre outras medidas:
- isolamento entre clientes por row-level security no banco de dados;
- criptografia em trânsito (TLS) e criptografia das credenciais de acesso aos ativos e do segredo de segundo fator, com versionamento de chave;
- senhas, tokens e chaves de API armazenados apenas como hash;
- autenticação em dois fatores, obrigatória para perfis administrativos;
- controle de acesso por menor privilégio e restrição por endereço IP autorizado;
- registro de auditoria de ações administrativas, incluindo acessos de suporte, visíveis ao cliente;
- backup periódico e controle de acesso segregado à infraestrutura.
Nenhum sistema é integralmente imune. Em caso de incidente de segurança com risco relevante, comunicaremos a ANPD e os titulares afetados no prazo da Resolução CD/ANPD nº 15/2024.
8. Retenção e eliminação
| Categoria | Prazo | Fundamento |
|---|---|---|
| Cadastro e conta | Vigência do contrato + 30 dias | Execução de contrato |
| Registros de acesso à aplicação | 6 meses a 1 ano | Marco Civil, art. 15 |
| Registros de auditoria | 1 ano | Legítimo interesse e defesa |
| Achados e relatórios | Vigência + 90 dias | Cumprida a finalidade |
| Inventário e snapshots de ativos | 12 meses | Comparação histórica |
| Evidências de exploração | 30 dias | Minimização — dado de maior sensibilidade |
| Saída bruta de scanner | 90 dias | Cumprida a finalidade |
| Código-fonte analisado | Enquanto durar a análise + 30 dias | Cumprida a finalidade |
| Faturamento e fiscais | 5 anos | Obrigação legal |
Backups. Cópias de segurança são retidas por até 60 (sessenta) dias e sobrescritas ciclicamente. Por limitação técnica inerente, a exclusão pontual dentro de um backup já gerado não é viável; nesses casos o dado permanece isolado, sem uso, até a expiração natural do ciclo.
9. Seus direitos
Você pode, a qualquer momento, solicitar:
- confirmação da existência de tratamento;
- acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e suas consequências;
- revogação de consentimento, quando essa for a base legal;
- oposição a tratamento fundado em legítimo interesse.
Como exercer: escreva para privacidade@breachscope.com.br. Respondemos em até 15 dias, podendo pedir informações adicionais para confirmar sua identidade.
Se você é titular de dados que apareceram em um ativo escaneado, o responsável pelo tratamento é o cliente contratante — encaminharemos sua solicitação a ele e o auxiliaremos no atendimento, conforme o DPA.
Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
10. Alterações
Podemos atualizar esta Política. Alterações relevantes serão comunicadas por e-mail e aviso na plataforma com 30 (trinta) dias de antecedência. As versões anteriores ficam disponíveis mediante solicitação a privacidade@breachscope.com.br.
Última atualização: 17/08/2026 · privacidade@breachscope.com.br