Última atualização:
Política de Privacidade
A versão mais curta: a gente não coleta nada. Tudo acontece no seu navegador. Esta página explica o que isso significa em detalhe.
1. Dados que NÃO coletamos
O Secure Pass não coleta, armazena, transmite ou vende:
- Senhas geradas ou checadas
- Hashes completos das suas senhas
- Endereço de IP (não temos servidor de aplicação)
- Endereço de email (a menos que você escreva pra gente)
- Identificadores de dispositivo, navegador ou fingerprint
- Histórico de uso, cliques, telas visitadas
- Localização, idioma do sistema operacional ou outros metadados
2. Onde a geração acontece
Toda geração de senha acontece no seu navegador usando a
Web Crypto API
(crypto.getRandomValues()). Nada do que você gera sai do seu
dispositivo. Não há backend, não há banco de dados, não há log.
3. Checagem de vazamentos (Have I Been Pwned)
Quando você opta por checar uma senha contra vazamentos conhecidos, o Secure Pass usa o serviço público Have I Been Pwned (HIBP), operado pelo especialista em segurança Troy Hunt.
Como funciona (k-anonymity):
- O seu navegador calcula o hash SHA-1 da senha, localmente.
- Apenas os 5 primeiros caracteres hexadecimais do hash são enviados para a API do HIBP (
api.pwnedpasswords.com). - O servidor retorna ~500 hashes que começam com esses 5 caracteres.
- Seu navegador compara o resto do hash localmente. Nada da senha original sai do dispositivo.
Esse protocolo é o padrão recomendado pelo próprio HIBP e garante que o
servidor nunca vê (e nunca poderia reconstruir) a senha que você checou.
Os resultados ficam em localStorage por 24h para evitar
requisições repetidas — também no seu dispositivo, não no servidor.
4. Cookies e armazenamento local
O Secure Pass não usa cookies e não usa
localStorage para tracking. O único uso de
localStorage é guardar o cache da checagem de vazamentos
(24h, conforme seção 3) e suas preferências de idioma. Você pode limpar
isso a qualquer momento nas configurações do seu navegador.
5. Anúncios (Google AdSense)
O Secure Pass pode veicular anúncios via Google AdSense. O Google usa cookies para veicular anúncios e pode usar o endereço IP e o tipo de navegador para personalizar ou não os anúncios. Você pode optar por anúncios não personalizados nas configurações de anúncios do Google. A política de privacidade do Google está disponível em policies.google.com/privacy.
Mesmo com anúncios, o Secure Pass nunca compartilha com o Google (ou qualquer terceiro) as senhas que você gera ou checa. Esses dados não saem do seu navegador.
6. Direitos do usuário (LGPD / GDPR)
Como a gente não coleta dados pessoais, não há muito o que requisitar. Mas você tem direito de:
- Saber que dados temos (resposta: nenhum)
- Solicitar exclusão (não há nada pra deletar)
- Portabilidade (não há nada pra exportar)
Mesmo assim, se quiser exercer algum direito formal ou tirar dúvidas, escreva para privacy@goodtool.site.
7. Menores de idade
O Secure Pass não é direcionado a menores de 13 anos. Por ser uma ferramenta utilitária sem coleta de dados, o risco é mínimo, mas se você é pai/mãe/responsável e tem alguma preocupação, entre em contato.
8. Mudanças nesta política
Eventuais alterações serão publicadas nesta mesma URL com a data de "última atualização" no topo. Mudanças substanciais (que adicionem coleta de dados, por exemplo) só serão aplicadas após novo consentimento — mas como não coletamos nada hoje, isso é mais um compromisso do que uma prática corrente.