Responsável
Sergio Valle Zarate, México. Contato: hola@rigorscore.com.
O que guardamos
Os arquivos enviados (relatório da plataforma, exportação de otimização, curva de patrimônio, operações, benchmark e variantes) e o hash SHA-256 de cada um.
O que você declara no formulário, inclusive a descrição opcional, e o relatório gerado.
O endereço IP do envio, para aplicar o limite de 10 envios por hora por endereço e evitar abusos.
Um hash do token privado do relatório, nunca o próprio token.
Quando você paga com cartão: guardamos o identificador da sessão de pagamento do Stripe, a data e, no caso de um pacote, o hash do código de acesso.
Em um pedido do Checkout, guardamos o país de cobrança que você declara antes do pagamento e, quando o Stripe o informa, o país de cobrança observado pelo Stripe. Ambos ficam associados ao pedido para verificar a disponibilidade nesse mercado e conciliar uma cobrança.
O Stripe recebe os dados do cartão, o e-mail digitado em sua página de pagamento (para enviar o recibo), o país do cartão, o identificador do relatório e a informação de que você comprou um relatório ou o pacote. O Stripe trata esses dados conforme sua política: https://stripe.com/privacy. Não vemos os dados do cartão.
Quando você usa um código de acesso: o identificador interno do código que liberou a auditoria. Os códigos são guardados apenas como hash.
Quando você publica uma página de verificação: o identificador público e a data.
Quando você baixa o relatório em PDF ou JSON: o hash SHA-256 do arquivo, para que quem o possui confira em /pt/comprovar se ele foi alterado. Um arquivo enviado para essa conferência é lido e descartado, sem ser guardado.
Se você entra na lista de novidades: seu e-mail.
Se você cria uma conta: seu e-mail, um hash scrypt da senha (nunca a senha), os relatórios e códigos de acesso associados e o hash de cada sessão iniciada. Ainda não verificamos o e-mail nem enviamos mensagens por e-mail.
Para contar as prévias gratuitas: qual conta usou cada uma, quando e de qual endereço de rede. O endereço é eliminado com os demais dados após 30 dias.
Para o primeiro relatório completo gratuito: um identificador aleatório do navegador (cookie rigor_device, guardado por nós apenas como hash), o SHA-256 do arquivo, um SHA-256 do seu e-mail na forma básica (em minúsculas, sem o que vem após um '+' e, no Gmail, sem pontos) e o endereço de rede, para que o mesmo navegador, arquivo ou caixa de entrada o receba uma só vez. O endereço é eliminado após 30 dias; os três hashes permanecem, mesmo se você excluir a conta e sem o seu e-mail em texto claro, para que a oferta não se repita.
Se um navegador ou uma rede compartilhados impedirem esse relatório grátis e você verificar um cartão para recebê-lo: o Stripe confere o cartão sem cobrar, e guardamos só um SHA-256 da impressão que o Stripe dá a esse cartão (nunca o número) e a data, para que cada cartão dê um único relatório grátis. A data é eliminada com a sua conta; o hash permanece, como os três acima.
Para 'Indique um colega': o link de indicação de cada conta e, para uma conta criada por esse link, a data, se seu primeiro relatório gratuito foi concluído e o hash do identificador do navegador, para impedir autoindicações. Quem indicou vê apenas totais, não a identidade de quem entrou. Esses dados são eliminados com a conta de quem indicou. Se a conta indicada for excluída, seu registro conserva apenas datas e resultado sob um identificador aleatório (sem e-mail nem hash do navegador), para manter o limite mensal.
Se você cria uma chave de recuperação: apenas seu SHA-256 e a data de criação, nunca a chave, mostrada uma única vez. Ela é eliminada quando usada, substituída ou quando a conta é excluída.
Se você ativa a verificação em duas etapas: o segredo compartilhado com o aplicativo autenticador, necessário para conferir os códigos, e a última etapa de código usada, para impedir sua reutilização. Esses dados são eliminados ao desativar a função, usar a chave de recuperação ou excluir a conta.
Se você cadastra uma chave de acesso: o identificador da credencial, a chave pública (nunca a chave privada, que permanece no dispositivo), o nome dado por você, o endereço do site, o contador do dispositivo e as datas de cadastro e último uso. Esses dados são eliminados ao remover a chave ou excluir a conta.
Em 'Sessões abertas': de cada sessão, uma identificação breve do dispositivo (como 'Chrome · Windows', nunca a identificação completa do navegador), o endereço de rede (IPv6 considerada por /64) e a data do último uso. Os dados são eliminados quando a sessão termina, expira ou a conta é excluída.
Em 'Atividade recente': entradas na conta, mudanças de senha, verificação em duas etapas, chave de recuperação e chaves de acesso, além de sessões encerradas, com data, identificação breve do dispositivo e endereço de rede. Guardamos os 50 registros mais recentes por até 90 dias ou até a exclusão da conta. Tentativas de senha incorreta são contadas por rede e hora, sem guardar o e-mail ou a senha digitada; mantemos as 20 linhas mais recentes por até 90 dias ou até a exclusão da conta. Para cada navegador que abre 'Minha conta', guardamos a data da última visita e uma identificação breve sob o hash de sua marca aleatória, para mostrar o que ocorreu desde então; o registro é eliminado após 90 dias sem visita ou com a conta.
Para contar visitas vindas de nossos próprios links: as visitas à página inicial e às páginas de casos são contadas por dia, idioma e etiqueta do link (como ?ref=f4), sem endereço de rede. A cookie rigor_seen guarda só a data de hoje para contar um navegador uma vez por dia. Se você chega por um link etiquetado, a cookie rigor_ref guarda a etiqueta por 30 dias; se você criar uma conta, a etiqueta permanece nela até a exclusão.
O que não guardamos
Não pedimos nem guardamos chaves de corretora ou bolsa, senhas de conta de trading ou dados de cartão. Estas páginas não usam analítica ou publicidade de terceiros. As cookies são nossas: sessão, proteção dos formulários, marca do navegador para a oferta gratuita, origem de nossos próprios links e data para contar uma visita por dia. Nenhuma acompanha você entre sites ou é compartilhada. Nosso registro de acessos guarda apenas o endereço abreviado (sem a parte final do IP) e nunca o segredo do link do relatório. O provedor de hospedagem pode manter seus próprios registros de requisições com IP completo pelo prazo definido por ele.
Para que usamos os dados
Para produzir e mostrar o relatório, aplicar os limites de envio, registrar pagamentos ou códigos usados, mostrar uma página de verificação publicada por você e administrar a lista de novidades. Não vendemos dados nem os usamos para publicidade; o acesso dos fornecedores está descrito abaixo.
Por quanto tempo guardamos
Auditorias não pagas: após 30 dias, eliminamos arquivos, relatório, declarações e descrição. Permanecem o identificador, os hashes dos arquivos, a classe e a data, para que o registro ainda possa ser conferido.
O IP do envio é eliminado nessa mesma limpeza após 30 dias, inclusive nas auditorias pagas.
Auditorias pagas e primeiro relatório completo gratuito: guardados para que você possa reabri-los até excluí-los com sua conta ou solicitar a exclusão.
Página de verificação: pública até você retirá-la no relatório, pedir sua retirada ou pedir a exclusão da auditoria. Se publicada, a limpeza conserva apenas o que ela mostra (classe, estados das dimensões, hashes, datas, número de tentativas e versão do mecanismo), para manter a página e o emblema.
Lista de novidades: até você pedir a remoção.
Conta: até você excluí-la na própria página ou pedir sua exclusão. Isso elimina e-mail, hash da senha, sessões e a lista de relatórios e códigos. Os relatórios seguem as regras acima, a menos que você também escolha excluí-los. Uma sessão termina em 30 dias ou quando você sai da conta.
Quem pode acessar
O operador e os provedores de hospedagem e banco de dados que guardam os dados para nós. O Stripe recebe os dados necessários para o pagamento com cartão. Uma página de verificação, apenas se você a publicar, mostra classe, dimensões, hashes, data e aviso fixo; nunca arquivos, operações, descrição ou token.
Os dados podem ser hospedados fora do seu país, nos servidores do provedor de hospedagem.
Seus direitos
Escreva para hola@rigorscore.com para pedir acesso, cópia, correção ou exclusão de seus dados. Para demonstrar que a auditoria é sua, inclua o link privado. A exclusão da auditoria remove arquivos, relatório, hashes, classe e página de verificação. Para sair da lista de novidades, escreva do e-mail inscrito. Você pode excluir a conta pela própria página e baixar uma cópia dos dados guardados nela em 'Baixar meus dados'. Responderemos nos prazos da lei aplicável.
Você também pode apresentar uma reclamação à autoridade de proteção de dados competente.
Alterações
Publicamos alterações nesta página com uma nova data.