Política de Privacidade
Última atualização: 3 de setembro de 2026
Esta Política explica como o Segfy Segurança trata dados pessoais. O produto monitora se e-mails cadastrados aparecem em vazamentos de credenciais já expostos publicamente, analisa a configuração de segurança de sites e envia avisos por e-mail e WhatsApp.
1. Quem trata os seus dados
O serviço é fornecido por Segfy Tecnologia S/A, inscrita no CNPJ nº 30.254.990/0001-55, com sede na Rua Tenente Djalma Dutra, 878, bairro Bom Jesus, CEP 83025-100, São José dos Pinhais/PR (“Segfy”, “nós”).
A plataforma é multiempresa: cada empresa contratante (a corretora ou organização que cadastra os e-mails e os sites a monitorar) é a controladora desses dados, e a Segfy atua como operadora, tratando-os por conta e ordem dessa empresa. Quando tratamos dados para fins próprios — segurança da plataforma, prevenção a abuso e cumprimento de obrigações legais — atuamos como controladora.
2. Dados que coletamos
- Dados de conta: nome, e-mail e senha (armazenada apenas como hash, nunca em texto). Quem entra pela plataforma Segfy não cadastra senha aqui.
- Itens monitorados: os endereços de e-mail e os domínios de sites que a empresa contratante cadastra para vigilância, organizados em grupos.
- Contatos de aviso: e-mail e número de telefone (WhatsApp) indicados para receber os alertas, com o registro da confirmação de cada um.
- Resultados de vazamento: as ocorrências devolvidas pelo nosso provedor de inteligência de ameaças para os e-mails monitorados — a fonte, a data de detecção e o indício de exposição.
- Resultados de varredura: a configuração pública de segurança dos domínios autorizados (cabeçalhos HTTP, TLS, SPF, DMARC e sinais equivalentes).
- Registros de uso: data e hora de acesso, endereço IP, identificadores de sessão e o histórico das autorizações e dos aceites dados no painel.
Verificação de senha. Quando o recurso é usado, a senha não é enviada aos nossos servidores nem a terceiros. A verificação usa k-anonymity: apenas um prefixo do resumo criptográfico da senha é consultado, o que impede que a senha ou o resumo completo sejam identificados. Nós não armazenamos as senhas verificadas.
3. Para que usamos e com qual base legal
- Executar o contrato (art. 7º, V, LGPD): monitorar os itens cadastrados, varrer os domínios autorizados, emitir alertas e relatórios e manter a conta.
- Legítimo interesse (art. 7º, IX): segurança da plataforma, prevenção a fraude e abuso, registros de auditoria e melhoria do serviço.
- Cumprimento de obrigação legal ou regulatória (art. 7º, II), incluindo a guarda de registros de acesso exigida pelo Marco Civil da Internet.
- Consentimento (art. 7º, I) para o envio de avisos ao contato indicado, que confirma o recebimento por link próprio e pode se descadastrar.
4. WhatsApp e a Meta
Os avisos por WhatsApp são enviados pela WhatsApp Business Platform (Cloud API), fornecida pela Meta Platforms, Inc. Ao interagir por esse canal, o tratamento das mensagens também se sujeita à Política de Privacidade do WhatsApp/Meta.
Enviamos à Meta apenas o necessário para entregar a mensagem — o número de telefone do destinatário e o conteúdo do modelo de mensagem. Não usamos o WhatsApp para publicidade e o contato só passa a receber mensagens depois de confirmar o cadastro pelo link que enviamos.
5. Compartilhamento e operadores
Não vendemos dados pessoais. Compartilhamos o mínimo necessário com operadores que nos prestam serviço:
- Inteligência de vazamentos: a Axur, que consulta bases de credenciais expostas publicamente a partir dos e-mails monitorados.
- Envio de mensagens: a Meta, para o WhatsApp, e o provedor de envio de e-mail contratado pela Segfy.
- Infraestrutura: provedor de nuvem que hospeda a aplicação e as cópias de segurança, em ambiente sob nosso controle.
- Autoridades, quando houver requisição legal ou ordem judicial.
6. Segurança
O acesso ao painel exige autenticação, o tráfego é cifrado em trânsito (HTTPS), as senhas são guardadas apenas como hash e o acesso aos dados é segmentado por empresa — cada contratante vê somente os seus. Mantemos registros de auditoria das ações relevantes. Nenhuma medida elimina totalmente o risco; em caso de incidente com risco relevante aos titulares, comunicamos os afetados e a ANPD conforme a LGPD.
7. Retenção e exclusão
Guardamos os dados enquanto a conta estiver ativa e pelo prazo necessário ao cumprimento de obrigações legais. Itens monitorados podem ser inativados pela empresa contratante a qualquer momento; ocorrências já detectadas são preservadas como histórico do monitoramento enquanto o contrato vigorar. Encerrado o contrato, os dados são eliminados ou anonimizados, salvo o que a lei exigir manter.
8. Seus direitos
Nos termos da LGPD, o titular pode solicitar confirmação de tratamento, acesso, correção, anonimização, portabilidade, informação sobre compartilhamentos, revogação do consentimento e eliminação dos dados. Se os dados foram cadastrados por uma empresa contratante, o pedido normalmente deve ser dirigido a ela, que é a controladora — e nós a apoiamos no atendimento. Em qualquer caso, você pode nos procurar pelos canais da seção 10.
9. Alterações desta Política
Podemos atualizar esta Política. Mudanças relevantes serão comunicadas pelos canais do produto e, quando necessário, exigirão novo aceite. A data no topo indica a última revisão.
10. Contato e Encarregado (DPO)
Encarregado pelo Tratamento de Dados Pessoais:
Marcos Roque Villa — Encarregado (DPO)
marcos.villa@segfy.com
Esta Política é regida pela legislação brasileira, em especial a LGPD (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014).
Entrar