Receba novidades do Hedhog no seu e-mail
Novos lançamentos, receitas e breaking changes — sem spam.
Política de Privacidade do HedHog Vaults
Esta política descreve como os clientes do HedHog Vaults tratam dados. Ela cobre dois produtos, que compartilham a mesma publicadora, a mesma criptografia e a mesma relação com o seu servidor:
- a extensão de navegador para Chrome e Edge (ID da extensão
ojimnolpmeegaaindaaceiodhmlbaljn) — veja o guia da extensão; - o aplicativo móvel para Android e iOS (pacote
com.hcode.hedhogvaults) — veja o guia do aplicativo.
Onde os dois diferem, a diferença é dita explicitamente. Todo o resto vale para ambos.
Data de vigência: 6 de agosto de 2026
Publicadora: HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08), R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil
Contato de privacidade: [email protected] · Encarregado pelo tratamento de dados (DPO): [email protected]
1. Duas partes diferentes
Nenhum dos clientes tem backend próprio. Cada um se conecta a um servidor HedHog cujo endereço é digitado por você, e não fala com nenhum outro host.
- O cliente (extensão ou aplicativo) — coberto por esta política, publicado por HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08).
- O servidor HedHog ao qual você se conecta — operado por quem mantém aquela instalação (sua empresa, seu fornecedor ou você mesmo). Esse operador decide o que é guardado no servidor, por quanto tempo e sob qual contrato. Esta política não rege esse servidor.
2. O que os clientes coletam
Nenhum dos clientes coleta o conteúdo dos seus cofres. Não há analytics de uso, não há SDK de publicidade, não há venda de dados e nada é usado para publicidade. Fora o relatório de falhas descrito abaixo, toda requisição que qualquer um dos clientes faz vai para o endereço do servidor que você configurou.
Extensão de navegador: não há telemetria de espécie alguma. Nenhum dado é enviado para a publicadora nem para terceiros.
Aplicativo móvel: o aplicativo envia relatórios de erro e de travamento para o Sentry (Functional Software, Inc.), que atua como operador a serviço da publicadora, para que uma falha em aparelho de usuário possa ser investigada e corrigida. O relatório contém: tipo do erro e pilha de execução, versão do aplicativo e do sistema operacional, modelo do aparelho, um rastro das últimas ações na interface, o identificador numérico da sua conta no servidor HedHog e um identificador do aparelho. Nunca são enviados o seu nome, o seu e-mail, a sua senha mestra, as suas chaves nem qualquer conteúdo de cofre.
Tudo que sai por esse caminho passa antes por um redator automático que apaga campos sensíveis por nome e qualquer valor com aparência de chave, token ou senha. Gravação de sessão (Session Replay), captura de tela e captura da hierarquia de telas estão desligadas: nenhuma imagem do aplicativo é gravada ou transmitida. Você pode desligar o envio a qualquer momento em Configurações → Diagnósticos de falha; ele vem ligado por padrão.
Seu histórico de navegação não é coletado, transmitido ou armazenado. Na extensão, a comparação entre a página aberta e o seu cofre acontece localmente, no seu dispositivo, depois de decifrar.
A verificação de saúde das senhas roda inteira no seu dispositivo: as senhas são decifradas localmente, comparadas localmente com a lista de senhas vazadas, e só o veredito agregado é reportado ao seu servidor. Quais dos seus segredos estão em risco nunca sai do seu dispositivo.
3. O que os clientes guardam no seu dispositivo
Extensão de navegador
| Onde | O que | Duração |
|---|---|---|
chrome.storage.local | URL da API, URL do admin, access token, refresh token, master key (base64), janela de auto-lock em minutos, id do último cofre usado ao salvar | Persiste em disco, no perfil do seu navegador, até você desconectar, limpar os dados ou desinstalar a extensão |
chrome.storage.session | Um espelho da chave privada destrancada e o carimbo da última atividade, para a sessão sobreviver ao encerramento do service worker pelo Manifest V3 | Memória gerenciada pelo navegador, nunca gravada em disco. Some ao fechar o navegador ou recarregar a extensão. Restrito a contextos privilegiados da extensão (TRUSTED_CONTEXTS) e inacessível a content script |
| Somente memória do service worker | Segredos decifrados, chaves de cofre e a credencial capturada aguardando sua confirmação (validade de 5 minutos) | Descartados quando o cofre tranca e quando o service worker é encerrado |
Aplicativo móvel
| Onde | O que | Duração |
|---|---|---|
| Keychain (iOS) / Keystore (Android) | Refresh token, master key, chave privada em cache, chave do cache offline | Até você sair, resetar o keystore ou desinstalar. A master key e a chave privada são protegidas por biometria; o refresh token não, porque a renovação silenciosa de sessão precisa dele |
| Preferências do aplicativo | Endereço do servidor, endereço do admin, idioma, último e-mail usado, modo de exibição, nota agregada de saúde das senhas, preferência de envio de diagnósticos | Até você sair ou trocar de servidor |
| Arquivos do aplicativo | Uma cópia cifrada dos seus cofres — só texto cifrado, sob uma segunda camada de cifragem cuja chave fica no keystore — e a lista de senhas vazadas, que é dado público | Apagados ao sair, ao trocar de servidor, ao resetar o keystore e ao desligar a cópia offline nos Ajustes |
| Somente memória | Senha mestra, chaves de cofre, conteúdo decifrado | Descartados quando o cofre tranca |
A cópia offline existe para que cofres já baixados continuem legíveis sem conexão. Ela guarda o mesmo texto cifrado que o servidor guarda — nenhum conteúdo decifrado é gravado em disco.
Nos dois clientes, os itens a seguir nunca são gravados em disco: sua senha mestra, sua chave privada decifrada, chaves de cofre e segredos decifrados.
4. Cifragem e modelo zero-knowledge
O conteúdo do item é cifrado no seu dispositivo com AES-256-GCM usando a chave do cofre, tendo o id do cofre como AAD (additional authenticated data). O servidor nunca vê conteúdo em claro e nunca vê a chave.
Sua chave privada é derivada com Argon2id a partir da sua senha e da sua master key (recovery key), e nunca sai do seu dispositivo.
Os anexos são cifrados com uma chave própria, e essa chave vive dentro do item cifrado — o servidor guarda um blob opaco e nunca fica sabendo o nome do arquivo.
5. Autorização
Extensão: a autorização usa OAuth com PKCE via chrome.identity.launchWebAuthFlow. A tela de consentimento é servida pelo admin do HedHog, não pela extensão.
Aplicativo: o login é por e-mail e senha contra o seu servidor, com verificação em duas etapas quando a sua conta exigir; provedores de OAuth abrem a tela de consentimento hospedada no admin e voltam pelo esquema de URL hedhogvaults.
Nos dois casos o cliente recebe tokens; nenhum dos clientes guarda a senha da sua conta HedHog.
6. Permissões e sua finalidade
Extensão de navegador
| Permissão | Finalidade |
|---|---|
storage | Guardar a configuração descrita na seção 3 |
identity | Executar o fluxo de autorização OAuth |
alarms | Trancar o cofre depois de um período de inatividade |
idle | Trancar o cofre quando o sistema operacional bloqueia a tela |
activeTab | Preencher o formulário da aba que você está usando |
Permissões de host opcionais (http://*/*, https://*/*) | Alcançar o servidor que você configurou. Pedidas sob demanda, a partir de um gesto seu; o manifesto declara host_permissions vazio de propósito, porque a URL do servidor não é conhecida em tempo de build |
O manifesto também declara scripting e contextMenus; nenhum dos dois é exercido por código algum da extensão hoje, e nenhum coleta dados.
Aplicativo móvel
| Permissão | Finalidade |
|---|---|
| Biometria | Destravar o cofre sem digitar a senha mestra |
| Câmera | Ler o QR Code de verificação em duas etapas e fotografar o ícone de um cofre ou de um segredo. Os quadros são decodificados no aparelho e nenhuma imagem é enviada |
| Fotos | Escolher uma imagem para o ícone de um cofre ou de um segredo |
| Arquivos | Escolher um arquivo para anexar e escolher o arquivo de export a importar. Os arquivos de importação são lidos, mapeados e cifrados no aparelho — o arquivo em si nunca é enviado |
O backup do Android está desligado (allowBackup: false), então nada do que o aplicativo guarda é copiado para fora do aparelho pelo sistema. Print e gravação de tela são bloqueados, e a prévia no seletor de tarefas fica oculta.
Em linha com as políticas de programa de desenvolvedor da Chrome Web Store, do Google Play e da App Store, os dados tratados por estes clientes são usados exclusivamente para oferecer as funcionalidades de gerenciador de senhas descritas nos respectivos guias. Eles não são vendidos, não são transferidos a terceiros e não são usados para publicidade, score de crédito ou concessão de empréstimo.
7. Compartilhamento de dados
Nenhum dado é vendido, e nada é compartilhado para publicidade, score de crédito ou concessão de empréstimo. Os dados que saem do seu dispositivo têm apenas dois destinos: o servidor HedHog cujo endereço você configurou e — no aplicativo móvel, se você não tiver desligado — o relatório de falhas descrito na seção 2, processado pelo Sentry como operador a serviço da publicadora.
8. Retenção
Os dados guardados no seu dispositivo são retidos como descrito na seção 3 e estão sob o seu controle: desconectar, revogar uma permissão concedida, limpar os dados do cliente, desligar a cópia offline ou desinstalar remove tudo.
A retenção dos dados guardados no servidor HedHog ao qual você se conecta é definida pelo operador daquele servidor. Em servidores operados pela HCODE, os prazos são:
- Itens dos cofres: mantidos enquanto existirem. Excluir um item é imediato e definitivo, e leva junto o histórico de versões — não há lixeira.
- Registros de atividade dos cofres (criação, alteração e revelação de item): 90 dias, expurgados automaticamente.
- Convites e compartilhamentos expirados: 30 dias após a expiração.
- Exclusão de conta: efetiva imediatamente nos sistemas de produção.
- Backups: ciclo de 30 dias. Dados excluídos deixam de ser alcançáveis pelo produto, mas podem permanecer em backups até o ciclo virar — esse é o prazo real para a eliminação completa.
9. Suas escolhas e seus direitos
Você pode, a qualquer momento e sem falar com ninguém:
- trancar o cofre, ou reduzir a janela de bloqueio automático;
- extensão: revogar a permissão de host concedida a ela, nas configurações de extensões do navegador;
- aplicativo: desligar o envio de diagnósticos em Ajustes, desligar a cópia offline nos Ajustes, o que a apaga, e revogar as permissões de câmera, fotos ou arquivos nas configurações do sistema;
- desconectar o cliente do servidor;
- desinstalar, o que remove tudo que está descrito na seção 3.
Para exercer direitos de proteção de dados (como acesso, correção, exclusão ou portabilidade) sobre dados detidos pela publicadora, escreva para [email protected]. Quais direitos se aplicam, e sob qual lei e foro, é definido pela lei brasileira, com foro em São Bernardo do Campo/SP, Brasil. Direitos sobre os dados guardados no servidor HedHog ao qual você se conecta devem ser exercidos junto ao operador daquele servidor.
Exclusão de conta
A sua conta não pertence aos clientes: ela existe no servidor HedHog ao qual você se conecta, e é lá que ela é apagada. Nenhum dos clientes cria contas, e nenhum deles consegue apagá-las.
- Servidor da sua empresa ou de outro operador: peça a exclusão ao administrador daquela instalação — só ele consegue executá-la.
- Servidor operado pela HCODE: escreva para [email protected] a partir do endereço de e-mail da conta, informando o endereço do servidor. A conclusão é confirmada por e-mail.
- No seu dispositivo: desinstalar o cliente, ou desconectá-lo do servidor, remove tudo que está descrito na seção 3, inclusive as chaves guardadas localmente. Este passo é seu e não depende dos anteriores.
O que a exclusão apaga: a conta e as suas credenciais de acesso, as suas chaves criptográficas guardadas no servidor, e a chave que abre cada cofre de que você participa, junto com a sua participação nele.
O que permanece: os cofres compartilhados continuam existindo para os demais membros, com os itens que estão neles. Um cofre de que você era o único membro fica sem nenhuma chave capaz de abri-lo, e o conteúdo se torna permanentemente ilegível — inclusive para o operador do servidor. Cópias em backup seguem o ciclo de 30 dias descrito na seção 8.
10. Alterações nesta política
As alterações são publicadas nesta página, e a data de vigência acima é atualizada. A URL desta página é estável, então um link para ela continua válido entre versões de qualquer um dos clientes.
11. Contato
HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) — R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil — [email protected]