Privacidade
Política de privacidade
Atualizada em 22 de julho de 2026.
Resumo
O Trem Juntim foi feito para processar arquivos localmente sempre que a ferramenta indicar "sem upload". Nesses casos, o arquivo fica no seu navegador e não é enviado ao nosso servidor.
Ainda assim, o site pode tratar alguns dados técnicos necessários para funcionar, medir uso básico, prevenir abuso, receber sugestões e manter a segurança do serviço.
Responsável e contato
O Trem Juntim é o responsável pelo tratamento descrito nesta política. Dúvidas, solicitações sobre dados pessoais e comunicações de segurança podem ser enviadas para dev@tremjuntim.com.br.
Base desta política
Esta política segue a lógica da Lei Geral de Proteção de Dados Pessoais (LGPD), que trata do uso de dados pessoais em meios digitais e físicos no Brasil. Ela também considera boas práticas divulgadas pela ANPD sobre segurança da informação e transparência.
O objetivo aqui é explicar, em linguagem direta, quais dados podem existir no uso normal do Trem Juntim e o que fazemos para reduzir coleta desnecessária.
Dados que podemos tratar
Para métricas próprias, podemos tratar o caminho público da página sem parâmetros de consulta, o tipo do evento, a ferramenta e uma ação escolhidas em listas fechadas, horário, categoria ampla do dispositivo, domínio referenciador externo, parâmetros UTM sanitizados, estado autenticado ou anônimo, classificação de bot conhecido e códigos genéricos de erro. Não enviamos nessa coleta o conteúdo processado, nome de arquivo, resultado, mensagem de erro livre, endereço IP ou user-agent.
O servidor usa o IP somente para formar um HMAC temporário de prevenção de abuso. O user-agent recebido na requisição pode ser usado em memória para classificar dispositivo e bots, mas não é gravado no evento. Quando existe uma conta autenticada, o identificador interno também é transformado em HMAC antes do registro e não aparece no painel.
Se você usar o botão de ajuda, podemos receber sua mensagem, e-mail informado, ferramenta relacionada e contexto técnico limitado: caminho da página, categoria do dispositivo, idioma, fuso horário, tamanho da janela, duração da sessão e contadores locais da ferramenta atual. O IP é transformado em HMAC apenas para controle temporário de abuso e não é incluído no registro da mensagem; o user-agent não é armazenado nesse fluxo.
O navegador também pode guardar preferências locais, como ferramentas favoritas e contagem local de uso do botão de ajuda. Esses dados ficam no seu dispositivo.
Conta e login
Se você criar uma conta, podemos tratar e-mail, nome informado, senha protegida por hash, data de criação, data de confirmação do e-mail, telefone/WhatsApp informado opcionalmente e dados técnicos de sessão. A senha original não é armazenada em texto puro.
Contas administrativas exigem autenticação de dois fatores por padrão. Uma exceção de teste precisa ser explícita e limitada à conta previamente autorizada; ela não é uma dispensa geral para outros administradores. Quando ativa, o segredo do autenticador é armazenado com criptografia autenticada, e os códigos de recuperação são guardados somente como hashes. Cada código de recuperação funciona uma vez.
Se você entrar com Google, recebemos os dados básicos autorizados pelo próprio Google, como e-mail, confirmação do e-mail, nome e imagem de perfil quando disponível. O identificador técnico da conta Google é guardado em formato protegido por hash. Guardamos apenas o necessário para identificar a conta e manter a sessão.
Dados que não buscamos coletar
Nas ferramentas marcadas como "sem upload", não buscamos coletar o conteúdo dos arquivos, textos, imagens, frases pesquisadas, documentos gerados ou resultados finais. Também não pedimos documento pessoal para usar as ferramentas atuais.
Evite enviar pelo botão de ajuda informações sensíveis, segredos profissionais, dados de terceiros ou arquivos completos. Se você decidir incluir alguma informação na mensagem, ela será tratada como dado enviado voluntariamente para suporte.
Arquivos nas ferramentas sem upload
Nas ferramentas marcadas como "sem upload", PDFs, imagens, textos e documentos são processados no navegador. O Trem Juntim não recebe o conteúdo desses arquivos nesses fluxos.
O arquivo pode sair do seu dispositivo se você mesmo o enviar por outro meio, se usar alguma função futura que declare upload de forma clara, ou se o navegador/extensões do seu ambiente fizerem algum processamento próprio fora do controle do site.
Armazenamento local
Algumas preferências podem ficar salvas no próprio navegador, como favoritos, contagem de uso de ferramentas e estado de interface. Esse armazenamento ajuda o site a lembrar escolhas simples sem criar uma conta.
Você pode apagar esses dados limpando os dados do site nas configurações do navegador. Ao fazer isso, favoritos e preferências locais podem ser perdidos.
A medição anônima usa um UUID aleatório no armazenamento de sessão da aba, sem cookie e sem fingerprint. Ele é renovado depois de 30 minutos de inatividade ou, no máximo, após 8 horas; o servidor recebe esse UUID somente para transformá-lo em HMAC. Sinais Global Privacy Control ou Do Not Track ativos impedem o envio desses eventos próprios.
Eventos técnicos e analytics próprios
Podemos registrar pageviews, entradas, abertura, início, conclusão, resultado ou download de ferramenta e falhas com códigos genéricos. A medição permite comparar períodos, páginas de entrada, referenciadores, campanhas, computador e celular, mantendo bots conhecidos separados dos indicadores humanos. Os dados agregados ficam disponíveis somente a administradores autorizados.
Não registramos tamanho ou quantidade de páginas, modo escolhido, texto extraído, imagens, PDFs, nomes de documentos, senhas, links digitados, resultados finais ou frases usadas nas ferramentas locais, exceto quando você envia informações voluntariamente em uma mensagem de ajuda.
Logs e segurança
Os endpoints do site usam limites de requisição, limite de payload, logs privados com rotação e hash de IP. O provedor de hospedagem também pode manter logs técnicos de acesso para operação, segurança, diagnóstico e disponibilidade do servidor.
Medidas como rate limit, honeypot, sanitização de contexto e rotação de logs existem para reduzir spam, abuso e sobrecarga.
Compartilhamento
Não vendemos dados pessoais. Podemos compartilhar informações quando for necessário para operar a hospedagem, entregar e-mails de resposta, cumprir obrigações legais, responder a solicitações legítimas de autoridades ou proteger o serviço contra abuso.
Serviços de infraestrutura, como hospedagem, e-mail e segurança, podem processar dados técnicos estritamente necessários para executar essas funções. Quando possível, reduzimos o volume de dados enviado e evitamos incluir conteúdo de arquivos locais.
Retenção
Identificadores usados em limites de requisição expiram em até 24 horas. Eventos técnicos brutos e marcadores de deduplicação são mantidos por até 90 dias. Depois de cada dia concluído, métricas sem identificadores de usuário ou sessão podem permanecer agregadas por até 400 dias para comparação operacional. O histórico legado de uso diário expira em até 45 dias e eventos legados, em até 90 dias. Sessões comuns expiram em até 7 dias; sessões administrativas autorizadas, com MFA concluído ou exceção explícita registrada na conta, expiram em até 12 horas; sessões administrativas ainda pendentes de verificação expiram em até 15 minutos. Tokens de confirmação expiram em 24 horas e estados temporários do login Google em poucos minutos.
Dados da conta permanecem enquanto ela estiver ativa ou até uma solicitação válida de exclusão, ressalvadas obrigações legais e registros necessários para prevenir fraude. Mensagens privadas de ajuda são mantidas por até 180 dias. Publicações na comunidade permanecem enquanto forem necessárias para manter a conversa pública; elas podem ser excluídas ou anonimizadas mediante pedido. Logs da hospedagem seguem os prazos operacionais do provedor.
Segurança
Mantemos medidas técnicas proporcionais ao tamanho do projeto, incluindo limite de payload, rate limit por IP e por conta, logs privados com retenção definida, sessões curtas, limite de sessões simultâneas, autenticação de dois fatores oferecida e exigida por padrão para administradores, além da vinculação do login Google ao navegador que iniciou o fluxo. Essas medidas reduzem exposição e ajudam a conter spam, abuso e sobrecarga.
Nenhum sistema é livre de risco. Por isso, evite usar as ferramentas com arquivos ou informações que não deveriam estar no navegador, em extensões instaladas ou em um dispositivo compartilhado.
Seus direitos
Você pode solicitar confirmação do tratamento, acesso, correção, anonimização, bloqueio ou exclusão de dados desnecessários, excessivos ou tratados em desacordo com a LGPD, além de informações sobre compartilhamento, portabilidade quando aplicável, revogação do consentimento e oposição a tratamentos irregulares.
Envie a solicitação para dev@tremjuntim.com.br, informando o e-mail usado na conta ou no contato. Podemos pedir confirmação razoável de identidade antes de entregar, alterar ou excluir dados para não expor informações a terceiros.
Também é possível limpar dados locais, como favoritos, diretamente no seu navegador, removendo os dados armazenados do site.
Atualizações
Esta política pode mudar conforme o Trem Juntim evoluir, especialmente se forem adicionados assinatura, anúncios, novas funções de conta ou processamento no servidor. A data no topo indica a versão publicada.