breachscope
Rascunho pendente de revisão jurídica. As tabelas de dados refletem o esquema real da plataforma em 17/08/2026 e devem ser revistas a cada mudança de esquema.

Política de Privacidade

Versão 2026-08-17 Vigente a partir de 01/10/2026

1. Quem somos

Tecmale Tecnologia da Informação, CNPJ 27.932.403/0001-25, sede em Av. Paulista, 364, Pederneiras/SP, CEP 17280-045, operadora da plataforma BreachScope.

Canal de privacidade: privacidade@breachscope.com.br

Somos agente de tratamento de pequeno porte nos termos da Resolução CD/ANPD nº 2/2022 e, nessa condição, mantemos canal de comunicação com titulares em vez de encarregado formalmente nomeado, conforme art. 41, §2º, I da LGPD.

2. Nossos dois papéis

Tratamos dados pessoais em duas situações distintas, e é importante separá-las.

Como Controlador — dos dados das pessoas que usam a plataforma: cadastro, autenticação, contato, cobrança e registros de uso. Nós definimos a finalidade e os meios.

Como Operador — dos dados pessoais que eventualmente apareçam dentro dos ativos escaneados, dos achados de segurança, dos inventários e das evidências técnicas. Nesses casos o Controlador é o cliente contratante, que decide o que escanear e por quê. Nossa atuação segue as instruções dele, formalizadas no Acordo de Tratamento de Dados (DPA).

Esta Política trata sobretudo do primeiro papel.

3. Dados que tratamos como Controlador

3.1. Cadastro e conta

DadoFinalidadeBase legal
Nome e sobrenomeIdentificaçãoExecução de contrato (art. 7º, V)
E-mailLogin, comunicação, recuperação de acessoExecução de contrato
Telefone (opcional)Contato e suporteExecução de contrato
Senha (armazenada como hash)AutenticaçãoExecução de contrato
Segredo e códigos de recuperação de 2FA (cifrados)Segundo fatorExecução de contrato / segurança
Perfil, grupo e permissõesControle de acessoExecução de contrato
Aceite de termos: versão, data, IP, agenteProva do aceiteExecução de contrato
Data do último acessoSegurança e auditoriaLegítimo interesse (art. 7º, IX)

3.2. Dados do cliente contratante

Razão social, e-mail de contato, plano, status, endereços IP autorizados, dados de faturamento e histórico de cobrança. Base legal: execução de contrato e cumprimento de obrigação legal (art. 7º, II e V).

3.3. Registros de uso e segurança

Registramos eventos de administração, de execução de varredura, de segurança e de ações do cliente, contendo autor, momento, origem e descrição. Também registramos acessos administrativos de suporte, que ficam disponíveis para consulta do próprio cliente na plataforma.

Base legal: cumprimento de obrigação legal (art. 7º, II, c/c art. 15 do Marco Civil da Internet) e legítimo interesse (art. 7º, IX).

3.4. Dados técnicos de navegação

Endereço IP, agente de usuário, data e hora de acesso, e cookies estritamente necessários à sessão. Não utilizamos cookies de publicidade nem de rastreamento de terceiros.

3.5. Telemetria de erro

Utilizamos serviço de monitoramento de erros que pode registrar identificador de usuário, URL acessada e contexto técnico da falha. Aplicamos filtros que removem nome, e-mail, telefone, credenciais, achados de segurança e provas de conceito antes do envio.

4. Dados tratados como Operador

Ao executar varreduras nos ativos do cliente, podemos processar incidentalmente dados pessoais contidos neles:

Não escolhemos esses dados nem definimos sua finalidade: eles chegam como consequência técnica da varredura que o cliente solicitou. O cliente, na condição de Controlador, é responsável por dispor de base legal e por informar seus próprios titulares.

Minimização. Não coletamos deliberadamente dado pessoal do ambiente do cliente. Quando identificado, recebe o mesmo padrão de segurança dos demais e é eliminado nos prazos da seção 8.

5. Compartilhamento

Com quemO quêPor quê
Provedor de banco de dados gerenciadoDados da plataformaOperação — servidores no Brasil
Provedores de infraestrutura em nuvemHospedagem da aplicaçãoOperação do serviço
Provedor de envio de e-mailE-mail e conteúdo de notificações e relatóriosComunicação transacional
Provedor de hospedagem de códigoToken do cliente para clonar repositórioAnálise estática, quando contratada
Provedor de monitoramento de errosTelemetria técnica filtradaEstabilidade
Provedor de IA (opcional, mediante ativação)Texto do achado analisadoAnálise assistida por IA
AutoridadesO legalmente exigidoObrigação legal ou ordem judicial

A lista atualizada de suboperadores pode ser solicitada a privacidade@breachscope.com.br, e alterações são comunicadas previamente na forma da seção de alterações desta Política. Não vendemos dados pessoais e não os compartilhamos para fins publicitários.

6. Transferência internacional

O banco de dados principal fica em servidores no Brasil (região São Paulo).

Alguns serviços de apoio processam dados fora do país, notadamente nos Estados Unidos: envio de e-mail, hospedagem de código, monitoramento de erros e, se ativada pelo cliente, análise por IA.

Essas transferências ocorrem com base em cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) ou em outro mecanismo válido do art. 33 da LGPD, e limitam-se ao necessário para a prestação do serviço.

Análise por IA: a funcionalidade é opcional e depende de ativação expressa pelo cliente. Quando ativada, exigimos contratualmente que o provedor não utilize o conteúdo enviado para treinar modelos.

7. Segurança

Adotamos, entre outras medidas:

Nenhum sistema é integralmente imune. Em caso de incidente de segurança com risco relevante, comunicaremos a ANPD e os titulares afetados no prazo da Resolução CD/ANPD nº 15/2024.

8. Retenção e eliminação

CategoriaPrazoFundamento
Cadastro e contaVigência do contrato + 30 diasExecução de contrato
Registros de acesso à aplicação6 meses a 1 anoMarco Civil, art. 15
Registros de auditoria1 anoLegítimo interesse e defesa
Achados e relatóriosVigência + 90 diasCumprida a finalidade
Inventário e snapshots de ativos12 mesesComparação histórica
Evidências de exploração30 diasMinimização — dado de maior sensibilidade
Saída bruta de scanner90 diasCumprida a finalidade
Código-fonte analisadoEnquanto durar a análise + 30 diasCumprida a finalidade
Faturamento e fiscais5 anosObrigação legal

Backups. Cópias de segurança são retidas por até 60 (sessenta) dias e sobrescritas ciclicamente. Por limitação técnica inerente, a exclusão pontual dentro de um backup já gerado não é viável; nesses casos o dado permanece isolado, sem uso, até a expiração natural do ciclo.

9. Seus direitos

Você pode, a qualquer momento, solicitar:

Como exercer: escreva para privacidade@breachscope.com.br. Respondemos em até 15 dias, podendo pedir informações adicionais para confirmar sua identidade.

Se você é titular de dados que apareceram em um ativo escaneado, o responsável pelo tratamento é o cliente contratante — encaminharemos sua solicitação a ele e o auxiliaremos no atendimento, conforme o DPA.

Você também pode peticionar à Autoridade Nacional de Proteção de Dados (ANPD)gov.br/anpd.

10. Alterações

Podemos atualizar esta Política. Alterações relevantes serão comunicadas por e-mail e aviso na plataforma com 30 (trinta) dias de antecedência. As versões anteriores ficam disponíveis mediante solicitação a privacidade@breachscope.com.br.

Última atualização: 17/08/2026  ·  privacidade@breachscope.com.br

Termos de Uso