DOCUMENTO LEGAL · LGPD-COMPLIANT

Política de Privacidade

Vigência: 25 de maio de 2026 · Última atualização: 23 de agosto de 2026 · Versão 1.1

Esta política aplica-se a todos os serviços operados pela Microforge, incluindo o site institucional microforge.app e os produtos publicados em subdomínios como theta.microforge.app. Foi escrita em linguagem direta, sem juridiquês opaco.

1. Controlador dos dados

A Microforge é uma operação de microSaaS conduzida por Roberto Oliveira, pessoa física brasileira, atuando como Controlador nos termos do Art. 5º, VI da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — "LGPD").

O encarregado pelo tratamento de dados pessoais (DPO) é o próprio Roberto Oliveira, contatável em roliveira.sagan@gmail.com.

2. Dados pessoais coletados

Coletamos apenas os dados estritamente necessários para operar nossos serviços. A lista abaixo é exaustiva — se não está aqui, não coletamos.

Categoria Dado Quando coletamos
Identificação Endereço de e-mail Cadastro de conta
Identificação Nome (opcional, preenchido pelo próprio usuário) Perfil da conta
Autenticação Identificador único de conta (UUID) Cadastro
Autenticação Senha (armazenada como hash bcrypt — não temos acesso ao texto) Cadastro / Alteração
Técnico Endereço IP, user-agent do navegador A cada acesso (logs de servidor)
Uso Configurações de bots, histórico de ordens e ciclos gerados pelo uso do produto Durante uso do produto
Uso Timestamps de último acesso, configurações de preferência Durante uso do produto
Pagamento Histórico de transações via Stripe (apenas IDs, valor, data). Microforge NUNCA armazena número de cartão, CVV ou data de validade. Compra de plano
Analytics Eventos de navegação anônimos (page views, cliques em CTAs, scroll depth). Google Analytics 4 com IP anonimizado. Publicidade negada por padrão (Consent Mode v2). Retenção: 14 meses. SÓ com o seu aceite — sem ele nada é coletado. Após você aceitar o aviso de cookies, em microforge.app (site institucional e páginas de produto)

Dados sensíveis (Art. 5º, II LGPD): não coletamos. Nada sobre origem racial, convicção religiosa, opinião política, saúde, vida sexual, biometria ou genética. Nada disso é necessário para o serviço.

Dados do produto (Theta): a configuração dos seus bots, o histórico de ordens e as chaves de API das corretoras que você conectar são tratados dentro do produto, em servidores no Brasil (Hostinger · São Paulo), e regidos pela Política de Privacidade do Theta, que prevalece sobre esta em tudo o que for específico dele. A chave de API é guardada cifrada e não tem permissão de saque — a conexão recusa qualquer chave que possa sacar. Para apagar a conta e esses dados por completo, veja o auto-serviço mais abaixo.

3. Como coletamos

  • Diretamente do titular — quando você cria conta, preenche perfil ou utiliza os produtos.
  • Automaticamente — IP, user-agent, timestamps de uso (logs técnicos de servidor).
  • Via operadores — Stripe (processador de pagamento) nos informa o status de uma transação e o e-mail vinculado à compra. Stripe não compartilha dados de cartão conosco.

Não compramos listas, não usamos data brokers e não temos pixel de tracking de terceiros embutido em nossas páginas.

4. Para que usamos

Usamos seus dados estritamente para as finalidades abaixo:

  • Criar, manter e autenticar sua conta
  • Entregar acesso ao plano contratado e gerenciar entitlements
  • Enviar comunicação transacional (recibos de pagamento, avisos de vencimento, confirmação de e-mail)
  • Prestar suporte técnico quando você nos contatar
  • Cumprir obrigações legais e fiscais (retenção de recibos, atendimento a autoridades quando exigido)
  • Detectar e prevenir fraude, abuso e ataques de segurança
  • Gerar estatísticas agregadas e anonimizadas para melhoria do produto (sem identificação individual)

Não usamos seus dados para marketing de terceiros, profile-building publicitário ou venda a parceiros.

6. Compartilhamento com terceiros (operadores)

Para operar o serviço, contratamos provedores que tratam dados em nosso nome (operadores, Art. 5º, VII da LGPD). Lista nominal e exaustiva:

Hostinger — São Paulo, Brasil

Hospedagem dos sites e do serviço, banco de dados e armazenamento de arquivos. Os dados ficam armazenados no Brasil (data center em São Paulo). Política Hostinger.

Stripe Payments (Stripe Brasil + Stripe Inc. EUA)

Processamento de pagamentos por cartão, geração de recibos, gestão de reembolsos. A Stripe é controladora dos dados de cartão (PCI-DSS Level 1) — não temos acesso a esses dados. Política Stripe.

Google Workspace (Google LLC)

E-mail corporativo e envio de mensagens de confirmação, recibo e notificação operacional a partir do domínio microforge.app. DPA Google.

Google Analytics 4 (Google LLC — EUA)

Métricas agregadas de navegação anônima (page views, eventos de clique). IP anonimizado por default no GA4. Não compartilhamos identificadores pessoais com o Google. Rodamos o Consent Mode v2 com anúncio e personalização negados por padrão — nada alimenta perfil publicitário. Retenção: 14 meses, o mínimo que a ferramenta permite. Qualquer bloqueador de rastreadores impede o carregamento, e o site continua funcionando igual. Opt-out oficial: complemento do Google. Política Google.

Escopo: só este site. O produto em theta.microforge.app, onde você opera dinheiro, não usa nenhuma ferramenta de analytics. Microsoft Clarity não é usado neste site — só em theta-seo.microforge.app, que tem política própria.

GoDaddy (Registrar + DNS)

Registro do domínio microforge.app e zona DNS. Não acessa dados pessoais de usuários do produto.

A Microforge NUNCA vende, aluga ou cede dados pessoais a terceiros para fins comerciais.

7. Transferência internacional

Dados pessoais ficam armazenados no Brasil (Hostinger · São Paulo). Em alguns casos pontuais, há transferência internacional:

  • Stripe processa pagamentos com infraestrutura nos EUA (e na Stripe Brasil quando aplicável). Sujeito a Cláusulas Contratuais Padrão e ao programa de privacidade da Stripe.
  • Google Workspace (e-mail) e Google Analytics operam com infraestrutura global. Sujeitos a Cláusulas Contratuais Padrão e ao programa de privacidade do Google.

Transferências ocorrem com salvaguardas adequadas conforme Art. 33 da LGPD (cláusulas contratuais padrão, certificações dos operadores).

8. Retenção dos dados

Mantemos seus dados apenas pelo tempo necessário:

  • Conta ativa: enquanto você mantiver a conta aberta.
  • Após exclusão de conta: dados pessoais identificáveis são removidos em até 30 dias, salvo exceções abaixo.
  • Registros fiscais (recibos, notas, comprovantes de pagamento): retidos por 5 anos por obrigação legal tributária brasileira.
  • Logs de segurança anonimizados (sem associação ao titular): retidos por até 12 meses.

9. Seus direitos como titular (Art. 18 LGPD)

Você tem direito a, a qualquer momento, solicitar à Microforge:

Confirmação

Se tratamos dados seus.

Acesso

Cópia de todos os dados que temos sobre você.

Correção

Atualização de dados incompletos, inexatos ou desatualizados.

Anonimização / bloqueio / eliminação

De dados desnecessários, excessivos ou tratados em desconformidade.

Portabilidade

Receber dados em formato estruturado (JSON) e legível.

Eliminação

De dados tratados com base no consentimento (salvo casos legais).

Informação sobre compartilhamento

Lista de operadores e finalidades.

Revogação do consentimento

Quando aplicável.

Auto-serviço: usuários autenticados podem excluir a conta e todos os dados dela diretamente em theta.microforge.app/configuracoes → aba Conta → "Excluir…", confirmando com senha e código 2FA. A tela mostra o que é apagado e o que permanece antes de você confirmar — e as suas moedas continuam na sua conta da corretora, porque o Theta é não-custodial.

Outros direitos: envie e-mail para roliveira.sagan@gmail.com com o assunto "Solicitação LGPD" indicando qual direito deseja exercer. Respondemos em até 15 dias corridos.

Podemos pedir confirmação de identidade antes de atender solicitações sensíveis, para proteger seus dados de pedidos não autorizados.

10. Segurança

Aplicamos medidas técnicas e organizacionais proporcionais ao risco:

  • Criptografia em trânsito: HTTPS/TLS 1.2+ obrigatório (HSTS), sem fallback HTTP.
  • Criptografia em repouso: banco de dados e arquivos com criptografia AES-256 no servidor.
  • Senhas: armazenadas como hash criptográfico (bcrypt). Não temos acesso ao texto.
  • MFA opcional disponível na conta — recomendamos ativar.
  • Princípio do menor privilégio: acesso administrativo limitado ao controlador, com MFA obrigatório e registro de auditoria de acessos.
  • Backup e disaster recovery: backups periódicos do banco de dados.

⚠ Incidente de segurança

Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD e os titulares afetados em até 72 horas, conforme Art. 48 da LGPD.

11. Cookies e tecnologias similares

Este site usa duas categorias de cookie — e nenhuma delas é de publicidade:

  • Analíticos (Google Analytics 4): _ga e _ga_FYV5CZR3CH. Distinguem visitas e sessões para produzir métricas agregadas de navegação — quais páginas trazem gente e quais não. Duração definida pelo Google (padrão do GA4: 2 anos para o _ga); retenção dos dados na nossa propriedade: 14 meses, o mínimo que a ferramenta permite. Finalidade e transferência internacional detalhadas na seção 5.
  • Estritamente necessários: preferências em localStorage (tema), que ficam apenas no seu dispositivo, e — quando você acessa uma área com conta — o cookie de sessão de autenticação, que mantém você logado entre páginas (HTTPOnly, SameSite=Lax, Secure). Nas páginas públicas deste site, os dois cookies analíticos acima são os únicos definidos.

Não usamos cookies de marketing, pixels de tracking de terceiros nem fingerprinting. O Consent Mode v2 roda com ad_storage, ad_user_data e ad_personalization negados por padrão — nada aqui alimenta perfil publicitário.

Nada carrega antes de você aceitar. Na primeira visita aparece um aviso com dois botões — Recusar e Aceitar, do mesmo tamanho e no mesmo lugar. Enquanto você não escolher, nenhum script de terceiro é carregado e nenhum cookie analítico é criado — navegar sem escolher não vale como aceite, e o site funciona igual se você recusar.

Mudar de ideia depois: — abre o mesmo aviso a qualquer momento. Ao recusar, os cookies _ga e _ga_FYV5CZR3CH que já tiverem sido criados são apagados, não apenas ignorados. Um bloqueador de rastreadores também impede o carregamento, e o complemento oficial de opt-out do Google (link na seção 5) continua valendo.

12. Menores de idade

Nossos serviços são destinados a maiores de 18 anos. Não coletamos dados de menores conscientemente. Se identificarmos que conta foi criada por menor sem autorização dos responsáveis, removeremos imediatamente os dados (Art. 14 LGPD). Pais ou responsáveis que suspeitarem do uso devem nos contatar.

13. Alterações nesta política

Podemos atualizar esta política para refletir mudanças legais, novos serviços ou melhorias operacionais. Quando houver mudança material (que afete direitos ou tratamento de dados), notificaremos:

  • Por e-mail, com 30 dias de antecedência.
  • Aviso no app/site na primeira sessão após mudança.

Continuar usando o serviço após a nova vigência implica aceitação da política atualizada. Versões anteriores ficam disponíveis sob solicitação.

14. Contato e ANPD

Encarregado (DPO)

Roberto Oliveira

roliveira.sagan@gmail.com

Resposta em até 15 dias corridos.

ANPD

Autoridade Nacional de Proteção de Dados

Caso não consigamos resolver, você pode acionar a ANPD em gov.br/anpd.