Esta página explica como tratamos os dados que nos facilitas ao juntares-te à lista de espera da Fylark ou ao usares o formulário de contacto. Recolhemos os dados mínimos imprescindíveis. Não usamos análise, medição de audiência nem publicidade.
Responsável
O responsável pelo tratamento é Lucas Ezequiel Palma, pessoa singular que opera o projeto Fylark a partir de Andorra ao abrigo da LQPD andorrana. O RGPD também pode aplicar-se se dirigirmos intencionalmente uma oferta a pessoas situadas na UE; a mera acessibilidade, a gratuitidade ou o pré-lançamento não resolvem por si só essa análise. Não designámos representante na UE: antes de aí dirigirmos o lançamento ou campanhas, concluiremos a avaliação e, se o artigo 27 do RGPD o exigir, publicaremos os seus dados. Também não designámos EPD porque o âmbito atual não inclui decisões automatizadas com efeitos jurídicos, tratamento em grande escala de categorias especiais nem outro tratamento massivo de alto risco identificado; reavaliaremos antes de alterações materiais. Podes contactar-nos e exercer os teus direitos em privacy@fylark.app ou através da página de baixa e contacto.
Que dados recolhemos
- Lista de espera: o email e a aceitação são obrigatórios; sem eles não podemos registar a inscrição nem avisar-te no lançamento. Ao marcar a caixa declaras ter 16 anos ou mais. Como prova do teu consentimento guardamos também a versão desta política que aceitas, a data da inscrição, a do último email de confirmação que te enviámos e quando e como confirmaste. As inscrições anteriores a esta confirmação por email, feitas com a caixa expressa, constam como confirmadas na sua data de inscrição.
- Idioma e país: o idioma do site e o teu país (código de duas letras). O país é derivado da tua ligação sem que armazenemos o teu endereço IP.
- Contacto: o email, o tipo de pedido e a mensagem são obrigatórios; sem eles não podemos receber, encaminhar ou responder ao pedido. Os dados indicados como opcionais podem ser omitidos. Não incluas dados de saúde, biométricos, crenças, orientação sexual nem outras informações especialmente sensíveis.
Finalidade e base legal
Para a lista de espera, usamos os teus dados para gerir a tua inscrição e avisar-te do lançamento. A base legal é o teu consentimento, dado expressamente no formulário e revogável a qualquer momento. Antes de te inscrevermos, confirmamos que o endereço é teu: enviamos-te um email de confirmação e a inscrição fica pendente até abrires a sua ligação e carregares no botão de confirmar no nosso site. Abrir a ligação não basta, por isso um programa que analise o teu email não te pode inscrever. Também podes escrever no nosso site o código de 6 dígitos desse mesmo email, que vale 24 horas. Se cancelares a inscrição e voltares a inscrever-te, terás de confirmar novamente.
Se usares o formulário para uma consulta comum, tratamos o email e a mensagem para a receber, gerir e responder. A base jurídica é o nosso interesse legítimo em responder à consulta que iniciaste.
Se exerceres um direito de proteção de dados, tratamos a informação necessária para verificar a tua identidade de forma proporcionada, tramitar o pedido, documentar a decisão e responder. A base jurídica é o cumprimento das nossas obrigações legais.
Tratamos sinais técnicos de segurança, identificadores pseudónimos de tentativas e eventos de auditoria para prevenir abusos, proteger o serviço e demonstrar as operações realizadas. A base jurídica é o nosso interesse legítimo em manter um serviço seguro e responsável, com minimização e prazos específicos.
Conservação
Os dados da lista de espera saem do uso normal aos 24 meses, ou antes se te deres de baixa ou terminar a finalidade. Se não confirmares o endereço, a inscrição sai do uso normal 7 dias após o último email de confirmação. As mensagens de contacto, incluindo pedidos de privacidade, e o email associado saem do uso normal aos 12 meses. Nessa altura são bloqueados e separados da base ativa num cofre cifrado com jurisdição de dados da UE, invisível no painel e disponível apenas para tribunais, Ministério Público, administrações competentes ou APDA por possíveis responsabilidades. A data candidata operacional normal para destruição é 36 meses após o bloqueio; não é um prazo legal universal e uma reclamação, atuação formal ou processo pode alterá-lo. Quando todos os prazos aplicáveis terminarem e não existir retenção jurídica, retiramos o material cifrado do estado operacional. Não consideramos a destruição concluída enquanto uma cópia técnica de recuperação o puder reintroduzir: perante um restauro, o serviço mantém-se fechado, conserva o bloqueio e reaplica a eliminação. O D1 Time Travel pode permitir uma recuperação técnica durante até 7 dias. Para conciliar novas tentativas e restauros, o cofre conserva durante 30 dias um recibo HMAC pseudónimo com a referência da operação, a data da operação de destruição, a política e a versão da chave; não contém o email nem a mensagem e não permite reconstruí-los por si só. Depois torna-se elegível para purga. Este recibo é pseudónimo, não anónimo. Os metadados de auditoria minimizados seguem a sua própria janela máxima de 36 meses. O aviso genérico da Google não contém o teu email nem mensagem e não prometemos que o Gmail o elimine automaticamente. Se o produto não for lançado, bloquearemos a lista e aplicaremos a mesma destruição posterior.
Destinatários
A Cloudflare trata por nossa conta o alojamento, a execução e os formulários através de Pages/Workers, D1 e Queues. Workers pode executar-se globalmente perto da ligação; a localização D1 observada é WEUR, mas esta base não tem jurisdição exclusiva da UE. Queue Free recebe o UUID do contacto num envelope técnico constante com versão e tipo, sem email, mensagem nem classificação, e conserva-o até 24 horas. A Cloudflare publica o seu DPA e os seus subcontratantes. O aviso opcional usa Google Workspace e Google Apps Script apenas depois de aceitar o CDPA da conta e documentar a entidade contratante, os subcontratantes e as garantias de transferência internacional. Quando ativo, o payload enviado à Google contém apenas o UUID (event_id), a marca e o tipo; o envelope técnico acrescenta a versão, o identificador da chave, a marca temporal, um nonce aleatório e a assinatura HMAC, sem incluir o email nem a mensagem do visitante; o email é genérico, sem o teu email, mensagem, UUID ou data, e o Apps Script programa a eliminação da impressão do UUID após 70 horas. Durante o período de 12 meses e até à purga diária seguinte, com uma latência operacional inferior a 24 horas enquanto o cron estiver saudável, a hora e o tipo podem ser correlacionados indiretamente com D1. Não baseamos a proteção das pessoas de Andorra apenas no quadro UE-EUA; pede ao nosso canal de privacidade a referência ou cópia das garantias aplicáveis. Através da Resend (Resend, Inc., EUA) enviamos estes emails a partir de support@fylark.app, com região de envio na UE (Irlanda): a confirmação da inscrição (também quando carregas em «Reenviar o email»), o aviso «Já estás na lista» quando alguém volta a escrever um endereço já confirmado, a ligação de confirmação de cancelamento e o aviso de receção do formulário de contacto, que leva uma referência opaca e nenhum dado da tua mensagem. A Resend recebe o teu endereço, o idioma e as ligações assinadas, conserva metadados e registos de entrega durante 30 dias nos EUA ao abrigo do seu DPA com cláusulas contratuais-tipo e da sua participação no Quadro de Privacidade de Dados UE-EUA, e publica os seus subcontratantes. Não vendemos os teus dados nem os partilhamos para fins comerciais.
Email direto para o canal de privacidade
Se escolheres escrever diretamente para privacy@fylark.app em vez de usar o formulário, o teu serviço de correio transmite à Google Workspace o endereço do remetente e tudo o que incluíres: assunto, corpo, assinatura e anexos. Tratamos esse conteúdo apenas para receber, tramitar, documentar e responder ao pedido: a base jurídica é o cumprimento das nossas obrigações legais quando exerces um direito e o nosso interesse legítimo numa consulta comum; não é utilizado para marketing. Apagamos cada mensagem direta, juntamente com a nossa resposta, na primeira revisão mensal depois de passarem 365 dias desde que a recebemos. Só uma retenção jurídica ou fiscal documentada pode adiar essa eliminação, e revemos essas exceções na mesma revisão mensal. Quando a eliminação já não for recuperável, o CDPA permite à Google concluir a eliminação dos seus sistemas logo que seja razoavelmente possível e, no máximo, em 180 dias, salvo obrigação legal. Não incluas dados especialmente sensíveis nem anexos, exceto se forem estritamente necessários; o formulário é a alternativa minimizada.
Verificador de certificados
A ferramenta de verificar certificados funciona no teu próprio navegador. O documento e o certificado que largas não são enviados nem guardados em nenhum servidor: são processados no teu equipamento. Para comprovar a data do selo, só se envia o número do bloco da Bitcoin (um dado público) a um explorador da cadeia (blockstream.info ou, em alternativa, mempool.space); nunca o teu documento nem a sua impressão. Não guardamos nenhum registo do que verificas. Esses exploradores são terceiros independentes e podem ver o teu endereço IP ao consultá-los o bloco, como em qualquer visita web.
Idioma do site
A landing page usa o primeiro idioma compatível configurado no teu navegador. A escolha é processada no teu dispositivo, sem geolocalização. Podes alterá-la manualmente. Não guardamos o idioma no teu dispositivo: é o endereço de cada página que o indica.
Rascunho neste separador
Quando consultas uma página legal ou mudas de idioma, guardamos temporariamente o email que escreveste apenas neste separador para o recuperar quando voltares. O rascunho não é enviado aos nossos servidores, expira após 30 minutos e é eliminado ao tentar recuperá-lo ou quando a inscrição é enviada com sucesso. Não guardamos o consentimento: tens de o assinalar novamente. O limite de 30 minutos aplica-se apenas a esta cópia guardada: não apagamos o email do formulário que o navegador mantém aberto. Se o navegador não conservar esse formulário e não houver um rascunho válido, por ter expirado ou por o armazenamento estar bloqueado, terás de escrever o email novamente. Depois de enviares a inscrição, a página guarda o teu endereço só em memória, para os botões «Reenviar o email» e «Corrigir o endereço»; não o grava no teu dispositivo.
Tickets técnicos e novas tentativas
Ao iniciar uma inscrição na lista de espera, um contacto ou uma baixa, este site obtém um ticket assinado para essa ação e guarda temporariamente no sessionStorage do separador o ticket, o seu UUID aleatório e uma marca temporal. O ticket identifica a Fylark, a ação e a respetiva janela técnica; não contém o teu email, mensagem nem perfil. Autoriza uma nova operação durante 10 minutos. Se o resultado for incerto, o mesmo separador pode conservá-lo durante até 24 horas apenas para conciliar exatamente esse pedido; é eliminado antes quando o resultado é confirmado, rejeitado definitivamente ou quando o separador é fechado. O servidor conserva durante 24 horas um recibo com referências HMAC pseudónimas do pedido e do respetivo conteúdo canónico, além da ação, do estado e das marcas temporais; o recibo não guarda o ticket, o UUID em claro, o email nem a mensagem. Depois torna-se elegível para a purga diária. Estas referências são pseudónimas, não anónimas.
Cookie técnico de controlo da lista
Depois de uma tentativa de inscrição podemos enviar um cookie próprio de controlo, técnico e estritamente necessário para proteger a renovação e a baixa. Quando emitimos uma capacidade real, o respetivo nome é dinâmico: começa por __Host-fylark-waitlist-control- e termina com o UUID aleatório dessa capacidade. Quando a resposta não pode autorizar uma inscrição existente, podemos enviar um cookie de cobertura com nome fixo e uma forma pública indistinguível da capacidade real, para não revelar se o email está registado. Ambos os tipos de cookie são exclusivos do host fylark.app, Secure, HttpOnly e SameSite=Strict; o JavaScript não os pode ler. O token contém um UUID aleatório e as respetivas marcas temporais autenticadas de emissão (iat) e expiração (exp), nunca o email nem um derivado reversível. O cookie e o token duram, no máximo, 730 dias, e o servidor valida a assinatura e a expiração antes de aceitar o controlo. Não são utilizados para análise, publicidade ou rastreamento entre sites e não são comunicados fora dos subcontratantes que prestam este site. O seu caráter estritamente necessário e o seu funcionamento são informados aqui. Podes apagá-los no navegador; se apagares a capacidade real, a renovação ou baixa automática dessa inscrição deixará de estar disponível neste navegador, mas poderás sempre usar «Pedido de privacidade» ou escrever para privacy@fylark.app.
Proteção contra robôs
Para evitar que os robôs enviem os formulários (inscrição, contacto e baixa) usamos uma prova de trabalho própria: o teu navegador resolve um pequeno cálculo ligado a esse envio e o nosso servidor verifica-o. Não usa cookies, não analisa o teu navegador e não envia dados a terceiros. Para limitar o abuso da inscrição e do contacto, guardamos em D1 uma referência HMAC pseudónima do IP, nunca o IP em claro. Para os emails da inscrição, a página de baixa e o aviso de receção do contacto guardamos também, com o mesmo mecanismo, uma referência HMAC pseudónima do endereço de email, esteja ou não na lista, para enviar a cada endereço no máximo três emails de confirmação da inscrição (incluindo o primeiro) e um «Já estás na lista» a cada 24 horas, três ligações de cancelamento a cada dez minutos e três avisos de receção a cada hora, e para admitir no máximo cinco tentativas por dia de escrever o seu código de confirmação; nunca o endereço em claro. Cada referência torna-se elegível para eliminação ao fim de 24 horas e a purga diária conclui a eliminação física na execução seguinte, com uma latência operacional inferior a 24 horas enquanto o cron estiver saudável. A prova de trabalho, os limites de tentativas e as proteções automatizadas só decidem se um envio concreto é tecnicamente aceite: não traçam perfis, não decidem sobre o futuro serviço nem produzem efeitos jurídicos ou semelhantes. Perante um falso positivo, tenta novamente ou escreve para privacy@fylark.app.
Os teus direitos
Podes dar-te de baixa, exercer os teus direitos (acesso, retificação, apagamento, oposição, limitação e portabilidade) e retirar o consentimento escrevendo para privacy@fylark.app ou através da nossa página de baixa e contacto. Podes pedir pelo mesmo canal uma cópia do nosso registo de atividades de tratamento. Também podes reclamar junto da Agência Andorrana de Proteção de Dados (APDA) e, quando aplicável, junto da autoridade da tua residência habitual. O serviço não se destina a menores de 16 anos: não devem usar a lista nem o contacto comum sem autorização do representante legal. Se detetarmos um envio de um menor, limitaremos o tratamento à verificação proporcionada dessa autorização ou à eliminação; o menor e o representante mantêm os seus direitos.
Podes cancelar a inscrição a partir de qualquer dispositivo: o email de confirmação da inscrição e o de «Já estás na lista» incluem a tua ligação de cancelamento assinada e, na página de baixa, ao introduzires o teu email enviamos-te uma ligação para o confirmares. As ligações de cancelamento continuam a funcionar mesmo depois de expirarem (as atuais duram 730 dias), tal como o botão de cancelamento da tua aplicação de email. Se abrires a página a partir de uma dessas ligações, mostramos que endereço vai sair da lista, parcialmente oculto. Se este navegador ainda guardar a credencial técnica da inscrição, o cancelamento executa-se sem necessidade de ligação. Ambas as respostas são genéricas: não revelam se o endereço estava inscrito, e só a ligação ou a credencial podem executar o cancelamento. Para qualquer outro direito, ou se a ligação não chegar, escolhe «Pedido de privacidade» na mesma página: verificaremos a tua identidade de forma proporcionada e trataremos o pedido.