Política de Privacidade e Tratamento de Dados Pessoais
Em uma página
O essencial deste documento, em seis pontos:
- Não guardamos o conteúdo dos seus e-mails. As mensagens são lidas do servidor de origem e escritas no de destino durante a cópia. Não há cópia nossa, nem índice, nem backup do conteúdo — nem enquanto a migração acontece, nem depois.
- As senhas das caixas são apagadas 7 dias depois da cópia. Até lá ficam cifradas. Nunca aparecem em tela, em registro ou em resposta de API.
- Sobre os e-mails da sua empresa, quem manda é você. Você é o controlador; nós somos operador e só fazemos o que você pede no painel.
- Tudo fica no Brasil, em dois servidores nossos em São Paulo. Não usamos nuvem de terceiros para guardar dado de cliente.
- Nenhum cookie de rastreamento, nenhuma ferramenta de análise, nenhuma publicidade. O único cookie é o que mantém você conectado.
- Você baixa ou apaga tudo sozinho, na aba Privacidade da sua conta, sem precisar pedir e sem esperar prazo.
1. Quem trata os seus dados
O MailSync é um serviço de migração de caixas de e-mail entre servidores, operado por:
| Razão social | [RAZÃO SOCIAL] |
|---|---|
| CNPJ | [CNPJ] |
| Endereço | [ENDEREÇO COMPLETO] |
| Contato geral | contato@viniciusrrocha.com.br |
| Canal de privacidade | privacidade@viniciusrrocha.com.br |
Ao longo deste documento, "nós", "MailSync" e "a empresa" significam a pessoa jurídica acima. "Você" significa quem usa o serviço ou quem tem dados tratados por ele. Os termos titular, controlador, operador, tratamento e encarregado têm o sentido do art. 5º da Lei nº 13.709/2018 (LGPD).
2. Os dois papéis do MailSync
O MailSync trata dois conjuntos de dados muito diferentes, e a nossa responsabilidade sobre cada um é diferente.
2.1. Somos controlador dos dados da sua conta
Nome, e-mail, senha do painel, CNPJ ou CPF para a nota, histórico de pedidos, endereços de IP de acesso. Somos nós que decidimos guardar esses dados, por quanto tempo e para quê — e respondemos por isso. As decisões estão descritas nas seções 4 e 11.
2.2. Somos operador dos dados dentro das caixas de e-mail
As mensagens que migram, os endereços de quem as enviou e recebeu, os nomes das pastas, as credenciais das caixas: sobre tudo isso quem decide é você. Você é o controlador; nós executamos a cópia que você mandou executar, do jeito que você configurou, e nada além disso.
Daí decorrem três compromissos, detalhados na seção 17:
- só tratamos esses dados seguindo as suas instruções, que são os comandos que você dá no painel;
- não usamos esses dados para nenhuma finalidade própria — nem estatística, nem comercial, nem de treinamento de modelo;
- quando a relação acabar, ou quando você mandar, eliminamos.
Se a sua empresa precisa de um acordo de tratamento (DPA) em documento apartado, com assinatura, as cláusulas da seção 17 são a base e podemos formalizá-las — escreva para privacidade@viniciusrrocha.com.br.
3. A quem este documento se aplica
| Quem | O que tratamos | Nosso papel |
|---|---|---|
| Quem visita o site ou a ajuda | Nada além do registro técnico do servidor que entrega a página | Controlador |
| Quem cria uma conta no painel | Dados de cadastro, acesso e pagamento | Controlador |
| Dono de uma caixa migrada | Endereço, credenciais e conteúdo em trânsito | Operador — o controlador é quem contratou a migração |
| Quem enviou ou recebeu um e-mail migrado | Nada é armazenado; os dados apenas passam durante a cópia | Operador |
4. Que dados tratamos, para quê e com que base legal
A tabela é exaustiva quanto às categorias: se um dado pessoal não está aqui, ele não é tratado por nós. As bases legais são as do art. 7º da LGPD.
| Dado | Para quê | Base legal | Prazo |
|---|---|---|---|
| Nome e e-mail de quem cria a conta | Identificar o titular da conta, permitir o acesso, enviar avisos do serviço (confirmação, recuperação de senha, fim da migração) | Execução de contrato (art. 7º, V) | Enquanto a conta existir |
| Senha do painel | Autenticação | Execução de contrato (art. 7º, V) | Enquanto a conta existir; guardada apenas como hash irreversível |
| Segredo do segundo fator (2FA), se você o ativar | Verificação em duas etapas | Execução de contrato (art. 7º, V) | Até você desativar o 2FA |
| Razão social e CNPJ/CPF | Emitir cobrança e documento fiscal | Obrigação legal (art. 7º, II) | 5 anos após a operação, por prazo fiscal |
| Histórico de pedidos e pagamentos | Cobrança, conciliação e comprovação | Execução de contrato e obrigação legal (art. 7º, V e II) | 5 anos |
| Endereço IP, navegador e horário de acesso | Manter a sessão, detectar acesso indevido e responder "quem entrou na minha conta?" | Obrigação legal (Marco Civil, art. 15) e legítimo interesse em segurança (art. 7º, IX) | 12 meses |
| Registro de ações (entradas, tentativas recusadas, o que o suporte fez na sua conta) | Auditoria e prestação de contas | Legítimo interesse em segurança (art. 7º, IX) | 12 meses |
| Endereço e servidor de cada caixa a migrar | Executar a migração que você pediu | Você é o controlador; agimos como operador (art. 39) | Enquanto o lote existir no painel |
| Senha de cada caixa de e-mail | Abrir a conexão IMAP e copiar as mensagens | Você é o controlador; agimos como operador (art. 39) | 7 dias após o fim da cópia, quando é apagada automaticamente |
| Credenciais de aplicativo do Microsoft 365 ou do Google Workspace, quando você usa OAuth | Obter o token de acesso às caixas, sem senha de usuário | Você é o controlador; agimos como operador (art. 39) | Enquanto o lote existir; os tokens em si valem 1 hora |
| Nomes das pastas e contagem de mensagens | Mostrar o andamento e comprovar o que foi copiado | Você é o controlador; agimos como operador (art. 39) | Enquanto o lote existir |
Registro técnico de cada execução (arquivo .txt
com endereços, pastas, tamanhos e erros) |
Comprovar o que foi copiado e diagnosticar falhas | Você é o controlador; agimos como operador (art. 39) | 12 meses |
| Conteúdo das mensagens | Ser copiado da origem para o destino | Você é o controlador; agimos como operador (art. 39) | Não é armazenado. Passa pela memória do servidor durante a cópia e não é gravado em disco nosso |
4.1. Dados sensíveis
Não pedimos, não coletamos e não usamos dados pessoais sensíveis (art. 5º, II da LGPD) para nenhuma finalidade nossa. Uma caixa de e-mail pode conter mensagens com esse tipo de informação — mas elas apenas atravessam a migração, sem serem lidas, armazenadas, indexadas ou classificadas por nós.
5. O que acontece com um e-mail durante a migração
O caminho de uma mensagem, do começo ao fim:
- O nosso servidor abre uma conexão IMAP sobre TLS com o servidor de origem, autenticando-se com a senha que você cadastrou (ou com um token OAuth, no Microsoft 365 e no Google Workspace).
- Abre outra conexão, igualmente cifrada, com o servidor de destino.
- Para cada pasta, compara as duas caixas e identifica o que ainda não chegou ao destino. A comparação usa cabeçalhos de identificação, não o texto das mensagens.
- Cada mensagem que falta é lida da origem para a memória e escrita no destino, com data, status de leitura e sinalizadores preservados. Ela não é gravada em disco nosso em nenhum momento.
- Ao fim, o servidor grava um registro técnico com o que aconteceu: pastas, quantidades, tamanhos, tempos e erros. Esse arquivo contém endereços de e-mail e nomes de pastas; não contém o conteúdo das mensagens nem as senhas.
- Os arquivos temporários com as senhas, criados para a conexão e legíveis apenas pelo usuário do serviço, são apagados quando a cópia termina.
A caixa de origem é somente leitura. Não apagamos, não movemos e não alteramos nada nela — exceto se você ligar expressamente a opção de apagar da origem o que já foi copiado, que vem desligada e traz aviso.
6. O que não fazemos
- Não lemos o conteúdo das suas mensagens. Nenhuma pessoa da nossa equipe tem acesso a ele, e nenhum sistema nosso o guarda.
- Não vendemos, alugamos nem cedemos dados pessoais a ninguém, em nenhuma hipótese e por nenhum valor.
- Não usamos os seus dados para treinar modelos de inteligência artificial, nossos ou de terceiros.
- Não fazemos publicidade comportamental e não mantemos perfis de navegação.
- Não usamos ferramentas de análise com cookie — nem Google Analytics, nem pixels de rede social, nem mapas de calor.
- Não mostramos a senha de uma caixa em tela, em registro, em resposta de API ou em exportação — nem para a nossa própria administração.
7. Cookies
O site e a central de ajuda não usam cookie nenhum. O painel usa exatamente um:
| Nome | Para quê | Duração | Tipo |
|---|---|---|---|
mailsync_session |
Manter você conectado entre uma página e outra | 12 horas, ou 30 dias se você marcar "continuar conectado" | Estritamente necessário |
Ele é HttpOnly (o JavaScript da página não consegue lê-lo),
Secure (só trafega por HTTPS) e SameSite=Lax (não
é enviado a partir de outro site). Por ser estritamente necessário ao
serviço que você pediu, não depende de consentimento — e por isso não há
banner de cookies aqui.
8. Com quem compartilhamos
Só com quem é indispensável para o serviço funcionar, e só o mínimo necessário. A lista completa:
| Quem | Para quê | O que recebe | Onde fica |
|---|---|---|---|
| Asaas (Asaas Gestão Financeira S.A.) | Emitir a cobrança por PIX ou cartão e informar o pagamento | Nome, e-mail, CNPJ ou CPF do pagador e o valor. Nunca recebemos nem guardamos número de cartão — ele vai direto do seu navegador para o gateway | Brasil |
| Skymail (servidor de envio) | Entregar os e-mails do serviço: confirmação de cadastro, recuperação de senha e avisos de migração | Seu endereço de e-mail e o texto da mensagem enviada | Brasil |
| Connecta Telecom | Hospedar os dois servidores do MailSync | Nada diretamente: é o data center onde as máquinas ficam | Dracena, São Paulo, Brasil |
| Cloudflare | Entregar as páginas estáticas do site e da central de ajuda e resolver o DNS dos domínios | Apenas o endereço IP de quem visita, no registro técnico de entrega. Nenhum dado de conta ou de migração passa por lá | Rede global (ver seção 9) |
| Microsoft e Google | Autenticar as caixas quando a origem ou o destino é Microsoft 365 ou Google Workspace | As credenciais de aplicativo que você cadastrou no painel do seu próprio tenant | Conforme o contrato que você já tem com eles |
Além dessas hipóteses, só compartilhamos dados pessoais por ordem judicial ou requisição de autoridade competente, nos limites da lei — e, quando for legalmente possível, avisando você antes.
Em caso de fusão, aquisição ou venda de ativos, os dados podem ser transferidos ao sucessor, que ficará sujeito a esta mesma política. Você será avisado com antecedência e poderá encerrar a conta antes que a transferência se efetive.
9. Transferência internacional
Os dados de conta e de migração não saem do Brasil. O banco de dados e os servidores de aplicação ficam em São Paulo, em máquinas nossas.
A exceção é a entrega das páginas públicas (o site e a central de ajuda), que usa a rede da Cloudflare e pode servir o arquivo a partir de um ponto de presença fora do país. O que trafega aí é o conteúdo público das páginas e o endereço IP de quem as pede — nenhum dado de conta, de caixa ou de migração. A transferência se apoia no art. 33, IX da LGPD (execução de contrato do qual o titular é parte) e nas cláusulas contratuais do fornecedor.
Quando a origem ou o destino da migração é Microsoft 365 ou Google Workspace, as mensagens são lidas ou gravadas na infraestrutura deles — que é onde elas já estão ou onde você decidiu colocá-las. Essa relação é sua com esses provedores; nós apenas nos conectamos aos servidores que você indicou.
10. Segurança da informação
As medidas abaixo estão em vigor hoje.
10.1. Credenciais
- A senha do painel é guardada como hash Argon2id (custo de tempo 3, 64 MiB de memória). Não é reversível: nem nós conseguimos lê-la.
- As senhas das caixas de e-mail e os segredos de OAuth são cifrados em repouso com AES-128 em modo CBC com HMAC-SHA256 (Fernet). A chave fica em arquivo de acesso exclusivo do administrador do sistema, fora do banco de dados.
- Senhas nunca são passadas por linha de comando — iriam parar na lista de processos, visível a outros usuários da máquina. Vão por arquivo temporário de permissão restrita, apagado ao fim da execução.
- Senhas não aparecem em registros, em respostas de API, na exportação de dados nem em nenhuma tela.
10.2. Isolamento entre clientes
- O banco aplica Row Level Security em todas as tabelas com dado de cliente, em modo forçado. Uma consulta sem o contexto da organização devolve zero linhas — não há como uma falha de programação vazar dado de um cliente para outro.
- A aplicação conecta ao banco com um usuário que não pode criar tabelas — e, portanto, não pode criar uma sem essa proteção.
- A aplicação e o banco de dados ficam em máquinas separadas, e o banco não é acessível pela internet.
10.3. Acesso e prestação de contas
- O painel oferece verificação em duas etapas (TOTP) com códigos de recuperação.
- A área de administração exige segundo fator — sem ele não abre.
- Toda vez que o suporte precisa entrar no contexto de um cliente, a ação é registrada com motivo, e você pode pedir esse registro a qualquer momento.
- Entradas, tentativas de senha recusadas e códigos de 2FA errados ficam registrados com data, endereço IP e navegador.
10.4. Transporte e cópias de segurança
- O acesso ao site e ao painel é exclusivamente por HTTPS, com redirecionamento forçado e HSTS.
- As conexões IMAP com os servidores de origem e destino usam TLS. A validação do certificado do servidor remoto é uma opção do lote (“Exigir certificado válido”, em Opções avançadas → Portas e SSL), e vem desligada por padrão: parte relevante dos servidores de origem que as empresas estão deixando para trás usa certificado próprio, vencido ou com nome divergente. Desligada, o tráfego é cifrado mas não se confirma que o servidor remoto é quem diz ser; ligada, a conexão é recusada se o certificado não for válido e confiável. Se a sua política de segurança exige validação estrita, ligue a opção antes de iniciar o lote — ela vale tanto para o teste de conexão quanto para a cópia.
- O banco tem cópia de segurança diária, cifrada, com retenção de 14 dias. Os registros técnicos de migração não entram na cópia de segurança.
Nenhuma medida elimina risco por completo. Comprometemo-nos com o que está escrito acima, com a revisão contínua dessas medidas e com a comunicação prevista na seção 14 se algo falhar.
11. Por quanto tempo guardamos
Os prazos abaixo são aplicados por uma rotina automática que roda todo dia no servidor.
| O que | Prazo | Por quê |
|---|---|---|
| Conteúdo das mensagens | Não é armazenado | Não precisamos dele para nada além de copiá-lo |
| Senha de uma caixa migrada | 7 dias após o fim da cópia | É o segredo mais perigoso que guardamos. Depois disso, rodar a mesma caixa de novo pede a senha outra vez |
| Registro técnico de cada execução | 12 meses | Prazo suficiente para comprovar uma migração contestada |
| Registro de acessos e de auditoria | 12 meses | Acima do mínimo de 6 meses do Marco Civil da Internet (art. 15) |
| Sessões encerradas e links de confirmação já usados | 30 dias | Servem para investigar acesso indevido recente, não mais que isso |
| Lotes, caixas e pastas | Enquanto você os mantiver no painel | São seus; você apaga quando quiser |
| Dados de cadastro | Enquanto a conta existir | Sem eles não há conta |
| Registros de pagamento e fiscais | 5 anos | Obrigação legal; ver a seção 12.2 |
| Cópia de segurança do banco | 14 dias | Um dado apagado hoje ainda existe na cópia até ela expirar |
12. Seus direitos e como exercê-los
O art. 18 da LGPD garante a você, titular, os direitos abaixo. Ao lado de cada um, como exercê-lo aqui:
| Direito | Como exercer no MailSync |
|---|---|
| Confirmação da existência de tratamento (inc. I) | Esta política já confirma. Para o caso concreto, o arquivo do item seguinte responde |
| Acesso aos dados (inc. II) | Painel → Sua conta → Privacidade → Baixar meus dados. Imediato, sem pedido e sem prazo de espera |
| Correção de dado incompleto ou desatualizado (inc. III) | Na própria conta; o que não for editável, pelo canal de privacidade |
| Anonimização, bloqueio ou eliminação de dado desnecessário ou excessivo (inc. IV) | Pelo canal de privacidade |
| Portabilidade (inc. V) | O mesmo arquivo do inc. II, em JSON — formato aberto e legível por máquina |
| Eliminação dos dados tratados com consentimento (inc. VI) | Painel → Sua conta → Privacidade → Encerrar a conta. Ver a ressalva em 12.2 |
| Informação sobre compartilhamento (inc. VII) | Seção 8 deste documento |
| Informação sobre a possibilidade de não consentir (inc. VIII) | Você pode não criar conta e não usar o serviço. Não há tratamento baseado em consentimento que seja condição para usar o MailSync |
| Revogação do consentimento (inc. IX) | Pelo canal de privacidade. Note que a maior parte do que tratamos se apoia em contrato e em obrigação legal, não em consentimento |
| Revisão de decisão automatizada (art. 20) | Não há decisões automatizadas com efeito sobre você — seção 16 |
12.1. Prazo de resposta
Pedidos feitos pelo painel são atendidos na hora. Pedidos pelo canal de privacidade são respondidos em até 15 dias. Antes de atender, podemos pedir informação adicional para confirmar a sua identidade.
12.2. O que acontece quando você encerra a conta
Depende de haver ou não pagamento no histórico. O art. 16, I da LGPD ressalva o dado guardado para cumprir obrigação legal:
- Se você nunca fez um pagamento, apagamos tudo: conta, pessoas, lotes, caixas, pastas, registros técnicos e linhas de auditoria. Não fica nada além de uma linha registrando que a conta foi encerrada e quando.
- Se houve pagamento, apagamos todo o dado pessoal — pessoas, caixas, lotes, registros, auditoria — e preservamos apenas o registro fiscal dos pedidos pagos (valor, data e documento do pagador). O nome da organização é substituído. Esse resíduo é eliminado automaticamente ao fim do prazo de 5 anos.
Em qualquer dos casos, as mensagens já copiadas para o servidor de destino não são tocadas: elas estão com você, não conosco. E, por até 14 dias, os dados apagados ainda existem dentro das cópias de segurança cifradas, até que elas expirem no ciclo normal.
13. Se você não é nosso cliente, mas seu e-mail foi migrado
Se a sua caixa de e-mail foi migrada porque a empresa em que você trabalha contratou o MailSync, o controlador dos seus dados é essa empresa, e não nós. Os pedidos do art. 18 devem ser dirigidos a ela, que é quem decide sobre o tratamento.
Ainda assim, escreva para privacidade@viniciusrrocha.com.br se precisar: encaminhamos o pedido ao controlador, ajudamos a respondê-lo no que depender de nós e confirmamos a você o que fazemos com esses dados — que é, em resumo, copiá-los de um servidor para outro sem guardar o conteúdo.
14. Incidentes de segurança
Se ocorrer incidente de segurança que possa acarretar risco ou dano relevante a titulares, cumpriremos o art. 48 da LGPD:
- comunicaremos a ANPD e os titulares afetados em prazo razoável, contado de quando tomarmos conhecimento;
- a comunicação dirá o que aconteceu, quais dados foram atingidos, quais riscos disso decorrem, o que já fizemos e o que recomendamos que você faça;
- quando o MailSync for operador, comunicaremos imediatamente o controlador — você —, para que possa cumprir os próprios deveres.
Não condicionaremos essa comunicação a acordo, a assinatura de termo ou a qualquer contrapartida.
15. Crianças e adolescentes
O MailSync é um serviço corporativo e não se destina a menores de 18 anos. Não coletamos conscientemente dados de crianças ou adolescentes para finalidades próprias. Se identificarmos que uma conta foi criada por menor, ela será encerrada e os dados eliminados.
16. Decisões automatizadas
Não tomamos decisões unicamente automatizadas que afetem os seus interesses — não há pontuação de crédito, não há perfil de risco, não há recusa automática de cliente. O que o sistema automatiza é a execução da migração e o cálculo do preço a partir do tamanho medido das caixas.
17. Cláusulas de operador (contrato de tratamento)
Esta seção integra os Termos de Uso e vale como acordo de tratamento de dados pessoais entre você (controlador) e o MailSync (operador) quanto aos dados contidos nas caixas de e-mail migradas.
17.1. Objeto e duração
O tratamento consiste em ler mensagens e metadados do servidor de origem e gravá-los no servidor de destino, conforme configurado por você no painel. Dura enquanto houver conta ativa e lote sob sua gestão.
17.2. Instruções
Tratamos os dados exclusivamente conforme as suas instruções, que se materializam nos comandos e opções do painel. Se uma instrução sua parecer ilícita, avisaremos e poderemos recusar a execução.
17.3. Confidencialidade
Quem tem acesso aos sistemas está obrigado a sigilo. O acesso à área de administração exige segundo fator, é limitado ao necessário e fica registrado com motivo.
17.4. Segurança
Adotamos as medidas técnicas e administrativas descritas na seção 10 e as manteremos ao menos equivalentes durante toda a vigência.
17.5. Suboperadores
Você autoriza os suboperadores listados na seção 8. Novos suboperadores que tratem dados das caixas serão comunicados com antecedência razoável, e você poderá encerrar a contratação se não concordar. Respondemos pelos atos deles como pelos nossos.
17.6. Auxílio ao controlador
Auxiliaremos você a atender pedidos de titulares, a responder à ANPD e a elaborar relatório de impacto, fornecendo as informações que estiverem sob o nosso controle.
17.7. Eliminação ao fim
Encerrada a relação, eliminamos os dados pessoais tratados como operador, nos termos da seção 12.2, ressalvado o que a lei mandar guardar.
17.8. Comprovação
Mediante pedido razoável e com aviso prévio, forneceremos as informações necessárias para demonstrar o cumprimento destas obrigações, incluindo o registro de auditoria das ações praticadas na sua conta.
18. Encarregado, ANPD e contato
| Encarregado (DPO) | [NOME DO ENCARREGADO] |
|---|---|
| Canal de privacidade | privacidade@viniciusrrocha.com.br |
| Prazo de resposta | até 15 dias |
Escreva por esse canal para exercer qualquer direito, tirar dúvida sobre este documento, solicitar o acordo de tratamento assinado ou reclamar do nosso tratamento de dados. Se a resposta não resolver, você pode levar o caso à Autoridade Nacional de Proteção de Dados — gov.br/anpd.
19. Alterações deste documento
Podemos atualizar esta política para refletir mudanças no serviço ou na legislação. A versão e a data em vigor ficam no topo da página. Mudanças relevantes — novas finalidades, novos suboperadores que tratem dados das caixas, prazos de guarda maiores — serão comunicadas por e-mail aos titulares de conta com pelo menos 30 dias de antecedência.