Privacidade
Última atualização: agosto de 2026
1. Quem somos
Este Aviso de Privacidade descreve como os operadores do Hardlock5 (“Hardlock5”, “nós”) tratam dados pessoais em conexão com hardlock5.com, o aplicativo Hardlock5 e serviços relacionados (o “Serviço”). Para dúvidas ou para exercer seus direitos, escreva para privacy@hardlock5.com. Quando a LGPD se aplicar, atuamos como controladores dos dados pessoais cujas finalidades e meios determinamos, salvo quando tratarmos dados apenas sob instruções documentadas de cliente empresarial em contrato separado (hipótese em que os papéis serão definidos nesse contrato).
2. Escopo e maturidade
Tratamos dados pessoais para certificação, verificação, contas, segurança, faturamento e melhoria do produto. Não vendemos dados pessoais para publicidade. Certificações formais de compliance (por exemplo SOC 2 concluído, encarregado nomeado com todas as formalidades, ou representação GDPR Art. 27) podem ainda estar em amadurecimento; este aviso descreve a prática atual e não é certificação. Direitos legais cogentes continuam aplicáveis quando a lei os conceder.
3. Categorias de dados
Conforme o uso do Serviço, podemos tratar: (a) dados de identidade e contato (nome, e-mail, organização, função); (b) autenticação e segurança (identificadores do IdP, metadados de sessão, status de MFA); (c) arquivos de mídia e metadados enviados para certificação ou verificação; (d) registros de certificado, jobs, auditoria e resultados de verificação; (e) faturamento, créditos e referências de pagamento de processadores (em geral não armazenamos número completo de cartão); (f) comunicações de suporte; (g) logs técnicos (IP ou sinais derivados, user agent, carimbos de tempo, erros); e (h) eventos de analytics conforme abaixo.
4. Finalidades e bases legais
Tratamos dados pessoais para: prestar e operar o Serviço; criar e gerir contas; executar certificação e verificação; proteger o Serviço e prevenir fraude/abuso; processar pagamentos e créditos; prestar suporte; melhorar confiabilidade e recursos; e cumprir obrigações legais. Quando bases da LGPD se aplicarem, podemos nos basear, conforme o caso, em: execução de contrato; legítimo interesse (segurança, melhoria do produto, analytics agregados) ponderado com seus direitos; obrigação legal; e consentimento quando exigido (por exemplo cookies opcionais ou marketing, se introduzidos). Você pode revogar consentimento quando o tratamento for baseado em consentimento, sem prejudicar tratamentos anteriores lícitos.
5. Uploads de verificação pública
Se você verifica um arquivo sem conta, tratamos o arquivo e dados técnicos relacionados para extrair marcas, consultar certificados on-chain, comparar impressões, devolver veredito e proteger o Serviço (limites de taxa, abuso, logs de segurança). Não envie arquivos que não possa processar. A verificação não é usada para perfis publicitários.
6. Mídia e certificados de emissor
Emissores enviam mídia de origem e metadados para emitir certificados. Tratamos esses dados para embutir marcas, armazenar objetos, executar pipelines, manter histórico de certificados e auditoria e oferecer dashboards. Você deve assegurar base legal para tratar dados pessoais eventualmente presentes na mídia (por exemplo pessoas identificáveis) antes do envio.
7. Analytics de verificação
Armazenamos eventos de verificação para analytics do produto (por exemplo contagens de resultado, geografia aproximada, séries temporais). No conjunto de analytics, os IPs são convertidos em hash na entrada com um segredo no servidor e o endereço em claro é descartado antes de qualquer gravação; esses registros de analytics são excluídos após 12 meses. Separadamente, nossos registros internos de verificação e auditoria retêm o IP em claro e o user agent das requisições, inclusive de verificações anônimas, para segurança, perícia e evidência de integridade; ainda não definimos prazo de exclusão automática para esses registros. Estatísticas agregadas não contêm dados pessoais e são mantidas por prazo indeterminado. As divulgações na interface detalham os campos de analytics.
8. Pagamentos
Se você comprar créditos ou planos, processadores de pagamento tratam dados de pagamento sob políticas próprias. Recebemos metadados limitados de cobrança (status, valores, referências) necessários para contabilidade, prevenção a fraude e controle de acesso.
9. Retenção
Retemos dados pessoais pelo tempo necessário às finalidades acima. Hoje, duas categorias são excluídas automaticamente: a mídia de origem enviada, após 90 dias; e os registros de analytics de verificação, após 12 meses. As demais categorias são atualmente retidas sem prazo final definido, incluindo registros de conta e perfil (que podem conter dados de documento de identificação fornecidos por você), documentos de verificação de identidade enviados, registros de certificado, registros de auditoria e registros de faturamento. Estamos trabalhando para definir e automatizar prazos de retenção para essas categorias, e este aviso será atualizado conforme cada um for implementado. Registros ancorados em blockchain pública não podem ser excluídos; veja a seção sobre blockchain. Estatísticas agregadas e não identificadoras são mantidas por prazo indeterminado.
10. Compartilhamento
Compartilhamos dados pessoais com: provedores de infraestrutura e serviços (hospedagem, storage, e-mail, identidade, monitoramento, pagamentos) sob restrições contratuais; assessores profissionais sob confidencialidade; autoridades quando exigido por lei ou para proteger direitos, segurança e integridade; e sucessores em fusão, aquisição ou transferência de ativos. Não vendemos dados pessoais. Resultados de verificação pública e campos de certificado on-chain podem ser visíveis a quem tiver os identificadores ou a mídia relevantes.
11. Transferências internacionais
Nós e nossos provedores podemos tratar dados em países diferentes do seu. Quando exigido, usamos salvaguardas adequadas (por exemplo cláusulas contratuais ou outros mecanismos lícitos). Redes blockchain são globalmente distribuídas por natureza.
12. Limitação da blockchain pública
Dados ancorados na Klever Blockchain são públicos e duráveis. Identificadores de certificado, hashes e campos on-chain relacionados podem permanecer permanentemente visíveis e copiáveis por terceiros. Exclusão off-chain ou eliminação de conta não remove por completo o histórico público da chain. Não coloque segredos ou dados pessoais desnecessários em campos que serão ancorados on-chain.
13. Segurança
Implementamos medidas técnicas e organizacionais adequadas ao risco (controles de acesso, criptografia em trânsito quando configurada, segregação de funções, logs e práticas de manejo de chaves de assinatura). Nenhum método de transmissão ou armazenamento é 100% seguro. Você é responsável por proteger senhas, dispositivos de MFA, chaves de API e chaves de assinatura de emissor.
14. Cookies e tecnologias similares
Usamos cookies essenciais ou armazenamento local para sessões de autenticação, segurança, idioma e função central do produto. Não usamos cookies publicitários de terceiros no site de marketing para publicidade comportamental entre sites. Se introduzirmos cookies não essenciais que exijam consentimento na sua região, solicitaremos consentimento quando exigido.
15. Crianças e adolescentes
O Serviço não se destina a menores de 18 anos. Não coletamos conscientemente dados pessoais de crianças. Se acreditar que um menor forneceu dados pessoais, contate-nos e adotaremos medidas adequadas de exclusão quando exigido.
16. Seus direitos
Sujeito à lei aplicável (inclusive LGPD, quando cabível), você pode ter direitos de confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação; portabilidade; informação sobre compartilhamentos; revogação de consentimento; e revisão de decisões automatizadas se juridicamente aplicável. Podemos precisar verificar sua identidade e recusar ou limitar pedidos na forma permitida por lei (por exemplo prevenção a fraude, exercício de direitos em processo, ou impossibilidade técnica quanto a dados públicos em blockchain). Para exercer direitos, escreva para privacy@hardlock5.com. Buscamos responder em até 15 dias e informaremos caso seja necessário usar a única prorrogação permitida em lei. Você também pode contatar a autoridade de proteção de dados competente.
17. Tratamento automatizado
A verificação produz vereditos técnicos automatizados a partir de extração de marca, consultas on-chain e comparação de impressão. Esses resultados são sinais de atestação de origem da amostra enviada, não decisões sobre direitos legais ou crédito. Alguns vereditos são negativos e de visualização pública, incluindo um veredito que indica que o conteúdo aparenta ter sido modificado após a certificação. Para ser claro sobre a capacidade atual: hoje não existe no produto um mecanismo de autoatendimento para contestar ou solicitar revisão humana de um veredito. Se você acredita que um veredito sobre sua mídia está incorreto, entre em contato pelos dados da seção Contato e faremos a revisão manualmente. Estamos desenvolvendo um fluxo de revisão adequado.
18. Alterações deste aviso
Podemos atualizar este Aviso de Privacidade. Revisaremos a data de “Última atualização” e, quando exigido, daremos aviso adicional. O uso continuado após a vigência das alterações significa que você tomou ciência do aviso atualizado, salvo quando a lei cogente exigir consentimento expresso para determinada mudança de tratamento.
19. Contato
Dúvidas, reclamações ou pedidos de privacidade: escreva para privacy@hardlock5.com. Buscamos responder em até 15 dias. Trataremos as solicitações conforme a lei aplicável e nossas capacidades técnicas, e informaremos com clareza quando um pedido não puder ser plenamente atendido (por exemplo, dados ancorados em blockchain pública, que não podem ser excluídos).