1. Introdução
A FlowArch valoriza a sua privacidade. Esta Política explica quais dados pessoais tratamos quando você usa o FlowArch, a plataforma de criação de fluxogramas, diagramas e arquitetura de software disponível em app.flowarch.dev. Ela diz para que usamos esses dados, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce os seus direitos.
Esta Política segue a Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014).
Controlador dos dados: [RAZÃO SOCIAL], inscrita no CNPJ sob o nº [CNPJ], com sede em [ENDEREÇO].
Esta Política complementa os Termos de Uso. Ao criar uma conta, você declara que a leu. Se não concordar com ela, não crie uma conta. Você pode excluir a sua a qualquer momento.
2. Dados que tratamos
2.1. Dados de cadastro
- Nome: identifica você na plataforma e em projetos que você compartilha.
- E-mail: serve para login, confirmação da conta, redefinição de senha e contato sobre a sua conta.
- Senha: guardada apenas como hash (scrypt). Nunca a armazenamos em formato legível e não conseguimos recuperá-la.
- Foto de perfil (opcional): PNG, JPEG ou WebP de até 2 MB. Ela é recortada e reduzida para 512 px no seu próprio navegador antes do envio.
2.2. Login com Google ou GitHub
Se você escolher entrar com um desses provedores, recebemos apenas:
- Google (permissões
openid, email e profile): o identificador da conta, o e-mail, a indicação de que o e-mail é verificado e o nome. - GitHub (permissões
read:user e user:email): o identificador numérico da conta, o e-mail principal verificado e o nome.
Guardamos o vínculo entre o provedor e a sua conta: o provedor, o identificador, o e-mail, a data do vínculo e a do último uso. Não guardamos a foto do provedor nem os tokens de acesso, que são usados uma única vez durante o login e descartados. Nunca publicamos nada nem acessamos seus repositórios ou arquivos em seu nome. Você pode desconectar o provedor em Meus dados › Contas conectadas.
2.3. Conteúdo que você cria
Isso inclui projetos (páginas, nós, textos e imagens anexadas), coleções, ícones, modelos e as preferências do editor. Esse conteúdo fica primeiro no seu navegador. Com a opção “Salvar projetos na nuvem” ligada, uma cópia é enviada aos nossos servidores (veja a seção 5). Se você protege um link de compartilhamento com senha, guardamos essa senha apenas como hash.
2.4. Dados técnicos coletados automaticamente
- Endereço IP e identificação do navegador (user-agent) nos registros técnicos de acesso e de erro dos servidores.
- Identificação do navegador associada a cada sessão, para segurança e diagnóstico.
- Identificador aleatório do dispositivo e um rótulo como “Chrome · Linux”. Servem para garantir que cada projeto seja editado em um navegador por vez.
- Registros de tentativas de login (por e-mail) e de senha em links compartilhados, para bloquear ataques de força bruta.
- Data e hora das operações.
2.5. Mensagens enviadas ao suporte
Quando você escreve pelo Fale conosco (Central de Ajuda), enviamos à equipe um e-mail com o assunto e o texto da mensagem, o seu nome, o seu e-mail, o identificador da conta, a versão do app e a identificação do navegador (user-agent). Se o seu e-mail estiver confirmado, você recebe uma cópia da mensagem. A mensagem não é gravada nos nossos servidores nem nos registros técnicos: ela fica apenas na caixa de e-mail da equipe. O único dado guardado na plataforma é um contador de envios, que limita a três mensagens por hora e expira em cerca de duas horas.
2.6. O que não tratamos
- Dados de pagamento, porque o FlowArch é gratuito.
- Ferramentas de análise (analytics), publicidade ou rastreamento de terceiros.
- Perfis de comportamento para marketing.
- Dados sensíveis (art. 5º, II da LGPD), exceto se você os incluir no conteúdo dos seus projetos, sob sua responsabilidade.
3. Como usamos seus dados
Finalidades, dados e bases legais| Finalidade | Dados | Base legal (LGPD) |
|---|
| Criar e manter sua conta e autenticar você | Cadastro, login social, sessão | Execução de contrato (art. 7º, V) |
| Salvar, sincronizar e compartilhar seus projetos | Conteúdo, identificador do dispositivo | Execução de contrato (art. 7º, V) |
| Enviar e-mails da conta (confirmação e redefinição de senha) | Nome, e-mail | Execução de contrato (art. 7º, V) |
| Proteger a plataforma contra fraude e abuso (limite de tentativas, controle de sessões) | IP, user-agent, registros de tentativas | Legítimo interesse (art. 7º, IX) |
| Diagnosticar e corrigir erros | Registros técnicos | Legítimo interesse (art. 7º, IX) |
| Cumprir obrigações legais e ordens de autoridades | Conforme o pedido | Obrigação legal (art. 7º, II) |
Não enviamos newsletters nem comunicações de marketing. Se isso mudar, pediremos o seu consentimento antes. Não tomamos decisões automatizadas que afetem os seus interesses.
4. Compartilhamento de dados
A FlowArch não vende, não aluga e não comercializa os seus dados pessoais. Compartilhamos dados apenas nos casos abaixo.
4.1. Provedores de infraestrutura
A Amazon Web Services (AWS) opera, em nosso nome, a hospedagem da aplicação, o banco de dados, o armazenamento de arquivos, a entrega de conteúdo (Amazon CloudFront) e o envio de e-mails (Amazon SES). Ela trata os dados conforme as nossas instruções e sob obrigações contratuais de segurança e confidencialidade.
4.2. Provedores de login
Google e GitHub entram só se você escolher entrar por eles. O tratamento que eles fazem segue as políticas de privacidade de cada um.
4.3. Links de compartilhamento que você cria
Quem abre um link seu precisa estar logado e vê o nome do projeto, o conteúdo em modo de leitura e o seu nome de exibição. Se você permitir cópia, a pessoa pode salvar uma cópia no próprio navegador, e essa cópia fica fora do seu controle. Você pode desligar o link a qualquer momento. Ao reativá-lo, o mesmo link volta a funcionar.
4.4. Conteúdo de terceiros que você incorpora
- Vídeos do YouTube, Vimeo, Loom, Dailymotion e Twitch: ao exibir um vídeo inserido em um projeto, o seu navegador se conecta ao serviço de origem, que pode tratar dados como IP e cookies próprios conforme a política dele. Para o YouTube, usamos o modo de privacidade aprimorada (youtube-nocookie.com).
- Componente de requisição HTTP: envia requisições diretamente do seu navegador para o endereço que você configurar. O destino e os dados enviados são escolha sua.
- O catálogo de coleções e ícones é carregado de
cdn.flowarch.dev, um serviço nosso.
4.5. Obrigações legais
Podemos divulgar dados por ordem judicial, requisição de autoridade competente ou para proteger os direitos, a propriedade e a segurança da FlowArch e dos usuários.
4.6. Reorganização societária
Em caso de fusão, aquisição ou reestruturação, os dados podem ser transferidos ao sucessor, que fica obrigado a respeitar esta Política.
4.7. Com o seu consentimento
Em qualquer outro caso, compartilhamos dados somente com a sua autorização expressa.
5. Armazenamento e segurança
5.1. Onde os dados ficam
Nos servidores da AWS na região us-east-1 (Virgínia do Norte, Estados Unidos). Isso é uma transferência internacional de dados, feita porque é necessária para executar o serviço que você contratou (LGPD art. 33, IX, c/c art. 7º, V), com um provedor que adota padrões reconhecidos de segurança.
5.2. No seu navegador
Os seus projetos ficam guardados no próprio navegador (IndexedDB), separados por conta. Com “Salvar projetos na nuvem” ligada (em Configurações › Serviços Online), que é o padrão, eles também são enviados automaticamente para a nuvem. Com a opção desligada, as edições ficam só neste dispositivo. Limpar os dados do navegador apaga as cópias locais.
5.3. Medidas de segurança
- HTTPS em todas as conexões e criptografia dos dados armazenados.
- Senhas e senhas de links guardadas com hash scrypt.
- Cookies de sessão
HttpOnly e Secure, com renovação por rotação e detecção de reutilização. - Arquivos em armazenamento privado, acessíveis apenas por links temporários (de 15 a 30 minutos) gerados para quem tem permissão.
- Limite de tentativas de login e de senha de link.
- Acesso administrativo restrito por função.
Nenhuma medida é infalível. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante, comunicaremos a ANPD e as pessoas afetadas (LGPD art. 48).
5.4. Arquivos exportados (.flw e .fwcl)
Os arquivos que você baixa são codificados em um formato próprio do FlowArch. Isso é ofuscação, e não criptografia: não confie nela para manter segredo. Para confidencialidade, escolha “Definir uma senha” ao salvar o arquivo.
5.5. Por quanto tempo guardamos
Prazos de retenção| Dado | Retenção |
|---|
| Conta e perfil | Até você excluir a conta |
| Preferências do editor | Podem permanecer após a exclusão da conta até serem removidas mediante pedido |
| Vínculo com Google/GitHub | Até você desconectar o provedor ou excluir a conta |
| Projetos na nuvem | Até você remover o projeto ou excluir a conta. Guardamos só as 2 versões mais recentes. |
| Imagens dos projetos na nuvem | Até você excluir a conta (são compartilhadas entre projetos) |
| Envios não concluídos | 1 dia |
| Sessão | Até 30 dias, ou até você sair |
| Link de confirmação de e-mail / redefinição de senha | 24 horas / 30 minutos |
| Registros de tentativas de login e de senha de link | Até 60 minutos |
| Acesso concedido por senha a um link | 12 horas |
| Registros técnicos (logs) | [30 dias] |
| Cópias de recuperação do banco de dados | Até 35 dias |
Dados que expiram podem levar até 48 horas para serem removidos fisicamente.
6. Seus direitos (LGPD)
Pelo art. 18 da LGPD, você pode pedir: confirmação e acesso aos seus dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; eliminação dos dados tratados com consentimento; informação sobre com quem compartilhamos; informação sobre a possibilidade de não consentir e suas consequências; revogação do consentimento; e oposição a tratamento feito com base em outra hipótese legal que descumpra a LGPD.
Direto no aplicativo, sem precisar pedir
Onde exercer cada direito no aplicativo| O que | Onde |
|---|
| Corrigir nome, e-mail ou foto | Meus dados › Seus dados / Foto |
| Encerrar a sessão em todos os dispositivos | Meus dados › Segurança › Sair de todos os dispositivos |
| Desconectar Google ou GitHub | Meus dados › Contas conectadas |
| Exportar um projeto (.flw) | Menu Arquivo › Salvar Como (.flw) |
| Fazer backup das suas coleções (.zip) | Meus dados › Backup das suas coleções |
| Excluir a conta | Meus dados › Segurança › Excluir conta |
A exclusão da conta é irreversível. Ela remove a conta, os vínculos com provedores, as sessões, os projetos e arquivos na nuvem e os dados locais deste navegador. Em outros navegadores em que você usou o FlowArch, limpe os dados do site por lá.
Para os demais pedidos, escreva para flow@flowarch.dev a partir do e-mail da sua conta. Podemos pedir uma confirmação de identidade. Respondemos em até 15 dias (art. 19, II).
7. Cookies e armazenamento local
Cookies são pequenos arquivos que o site guarda no seu navegador. O FlowArch usa apenas cookies estritamente necessários: não usamos cookies de publicidade, de análise nem de terceiros.
Cookies usados pelo FlowArch| Cookie | Para quê | Duração |
|---|
__Host-fa_at | Mantém você autenticado | 15 minutos |
__Secure-fa_rt | Renova a sessão sem pedir a senha de novo; enviado só à API | 30 dias |
Os dois são HttpOnly (o JavaScript da página não consegue lê-los) e Secure (só trafegam por HTTPS). Eles são apagados quando você sai.
Também guardamos informações no armazenamento local do navegador:
Armazenamento local usado pelo FlowArch| Uso | Onde | O que guarda |
|---|
| Sessão | localStorage | Indicador de sessão ativa, prazo do acesso e coordenação entre abas |
| Preferências | localStorage | Tema claro ou escuro e sincronização das preferências entre abas |
| Dispositivo | localStorage | Identificador aleatório, para editar um projeto em um navegador por vez |
| Compartilhamento | localStorage | Link aberto antes do login, para retomá-lo depois de entrar |
| Aviso de cookies | localStorage | Registro de que você viu este aviso |
| Login social | sessionStorage | Código de verificação temporário, apagado ao fechar a aba |
| Projetos | IndexedDB | Projetos, coleções, ícones, modelos, preferências e fila de sincronização |
Como tudo isso é necessário para prestar o serviço que você pediu, não depende de consentimento. O aviso de cookies é informativo. Você pode bloquear ou limpar esses dados nas configurações do navegador, mas o login deixa de funcionar e os projetos guardados localmente são apagados.
Vídeos incorporados podem definir cookies próprios do serviço de origem (veja a seção 4.4).
8. Crianças e adolescentes
O FlowArch é destinado a pessoas com 18 anos ou mais. Adolescentes só podem usar a plataforma com a autorização e a supervisão de um responsável legal, que responde pelo uso. Não coletamos intencionalmente dados de crianças (até 12 anos incompletos). Se soubermos que isso aconteceu, excluiremos os dados. Se você acredita que isso ocorreu, escreva para flow@flowarch.dev.
9. Alterações nesta Política
Podemos atualizar esta Política para refletir mudanças no serviço ou na legislação. A data da última atualização fica sempre no topo desta página. Mudanças relevantes são avisadas na própria plataforma e, quando apropriado, por e-mail. As versões anteriores estão disponíveis mediante pedido.
11. Lei aplicável e foro
Esta Política é regida pelas leis da República Federativa do Brasil, em especial a LGPD e o Marco Civil da Internet. Fica eleito o foro da comarca de [São Paulo/SP], ressalvado o direito do usuário consumidor de propor ação no foro do próprio domicílio (Código de Defesa do Consumidor, art. 101, I).