Logotipo Hedhog

Receba novidades do Hedhog no seu e-mail

Novos lançamentos, receitas e breaking changes — sem spam.

Política de Privacidade do HedHog Vaults

Esta política descreve como os clientes do HedHog Vaults tratam dados. Ela cobre dois produtos, que compartilham a mesma publicadora, a mesma criptografia e a mesma relação com o seu servidor:

  • a extensão de navegador para Chrome e Edge (ID da extensão ojimnolpmeegaaindaaceiodhmlbaljn) — veja o guia da extensão;
  • o aplicativo móvel para Android e iOS (pacote com.hcode.hedhogvaults) — veja o guia do aplicativo.

Onde os dois diferem, a diferença é dita explicitamente. Todo o resto vale para ambos.

Data de vigência: 6 de agosto de 2026

Publicadora: HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08), R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil

Contato de privacidade: [email protected] · Encarregado pelo tratamento de dados (DPO): [email protected]

1. Duas partes diferentes

Nenhum dos clientes tem backend próprio. Cada um se conecta a um servidor HedHog cujo endereço é digitado por você, e não fala com nenhum outro host.

  • O cliente (extensão ou aplicativo) — coberto por esta política, publicado por HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08).
  • O servidor HedHog ao qual você se conecta — operado por quem mantém aquela instalação (sua empresa, seu fornecedor ou você mesmo). Esse operador decide o que é guardado no servidor, por quanto tempo e sob qual contrato. Esta política não rege esse servidor.

2. O que os clientes coletam

Nenhum dos clientes coleta o conteúdo dos seus cofres. Não há analytics de uso, não há SDK de publicidade, não há venda de dados e nada é usado para publicidade. Fora o relatório de falhas descrito abaixo, toda requisição que qualquer um dos clientes faz vai para o endereço do servidor que você configurou.

Extensão de navegador: não há telemetria de espécie alguma. Nenhum dado é enviado para a publicadora nem para terceiros.

Aplicativo móvel: o aplicativo envia relatórios de erro e de travamento para o Sentry (Functional Software, Inc.), que atua como operador a serviço da publicadora, para que uma falha em aparelho de usuário possa ser investigada e corrigida. O relatório contém: tipo do erro e pilha de execução, versão do aplicativo e do sistema operacional, modelo do aparelho, um rastro das últimas ações na interface, o identificador numérico da sua conta no servidor HedHog e um identificador do aparelho. Nunca são enviados o seu nome, o seu e-mail, a sua senha mestra, as suas chaves nem qualquer conteúdo de cofre.

Tudo que sai por esse caminho passa antes por um redator automático que apaga campos sensíveis por nome e qualquer valor com aparência de chave, token ou senha. Gravação de sessão (Session Replay), captura de tela e captura da hierarquia de telas estão desligadas: nenhuma imagem do aplicativo é gravada ou transmitida. Você pode desligar o envio a qualquer momento em Configurações → Diagnósticos de falha; ele vem ligado por padrão.

Seu histórico de navegação não é coletado, transmitido ou armazenado. Na extensão, a comparação entre a página aberta e o seu cofre acontece localmente, no seu dispositivo, depois de decifrar.

A verificação de saúde das senhas roda inteira no seu dispositivo: as senhas são decifradas localmente, comparadas localmente com a lista de senhas vazadas, e só o veredito agregado é reportado ao seu servidor. Quais dos seus segredos estão em risco nunca sai do seu dispositivo.

3. O que os clientes guardam no seu dispositivo

Extensão de navegador

OndeO queDuração
chrome.storage.localURL da API, URL do admin, access token, refresh token, master key (base64), janela de auto-lock em minutos, id do último cofre usado ao salvarPersiste em disco, no perfil do seu navegador, até você desconectar, limpar os dados ou desinstalar a extensão
chrome.storage.sessionUm espelho da chave privada destrancada e o carimbo da última atividade, para a sessão sobreviver ao encerramento do service worker pelo Manifest V3Memória gerenciada pelo navegador, nunca gravada em disco. Some ao fechar o navegador ou recarregar a extensão. Restrito a contextos privilegiados da extensão (TRUSTED_CONTEXTS) e inacessível a content script
Somente memória do service workerSegredos decifrados, chaves de cofre e a credencial capturada aguardando sua confirmação (validade de 5 minutos)Descartados quando o cofre tranca e quando o service worker é encerrado

Aplicativo móvel

OndeO queDuração
Keychain (iOS) / Keystore (Android)Refresh token, master key, chave privada em cache, chave do cache offlineAté você sair, resetar o keystore ou desinstalar. A master key e a chave privada são protegidas por biometria; o refresh token não, porque a renovação silenciosa de sessão precisa dele
Preferências do aplicativoEndereço do servidor, endereço do admin, idioma, último e-mail usado, modo de exibição, nota agregada de saúde das senhas, preferência de envio de diagnósticosAté você sair ou trocar de servidor
Arquivos do aplicativoUma cópia cifrada dos seus cofres — só texto cifrado, sob uma segunda camada de cifragem cuja chave fica no keystore — e a lista de senhas vazadas, que é dado públicoApagados ao sair, ao trocar de servidor, ao resetar o keystore e ao desligar a cópia offline nos Ajustes
Somente memóriaSenha mestra, chaves de cofre, conteúdo decifradoDescartados quando o cofre tranca

A cópia offline existe para que cofres já baixados continuem legíveis sem conexão. Ela guarda o mesmo texto cifrado que o servidor guarda — nenhum conteúdo decifrado é gravado em disco.

Nos dois clientes, os itens a seguir nunca são gravados em disco: sua senha mestra, sua chave privada decifrada, chaves de cofre e segredos decifrados.

4. Cifragem e modelo zero-knowledge

O conteúdo do item é cifrado no seu dispositivo com AES-256-GCM usando a chave do cofre, tendo o id do cofre como AAD (additional authenticated data). O servidor nunca vê conteúdo em claro e nunca vê a chave.

Sua chave privada é derivada com Argon2id a partir da sua senha e da sua master key (recovery key), e nunca sai do seu dispositivo.

Os anexos são cifrados com uma chave própria, e essa chave vive dentro do item cifrado — o servidor guarda um blob opaco e nunca fica sabendo o nome do arquivo.

5. Autorização

Extensão: a autorização usa OAuth com PKCE via chrome.identity.launchWebAuthFlow. A tela de consentimento é servida pelo admin do HedHog, não pela extensão.

Aplicativo: o login é por e-mail e senha contra o seu servidor, com verificação em duas etapas quando a sua conta exigir; provedores de OAuth abrem a tela de consentimento hospedada no admin e voltam pelo esquema de URL hedhogvaults.

Nos dois casos o cliente recebe tokens; nenhum dos clientes guarda a senha da sua conta HedHog.

6. Permissões e sua finalidade

Extensão de navegador

PermissãoFinalidade
storageGuardar a configuração descrita na seção 3
identityExecutar o fluxo de autorização OAuth
alarmsTrancar o cofre depois de um período de inatividade
idleTrancar o cofre quando o sistema operacional bloqueia a tela
activeTabPreencher o formulário da aba que você está usando
Permissões de host opcionais (http://*/*, https://*/*)Alcançar o servidor que você configurou. Pedidas sob demanda, a partir de um gesto seu; o manifesto declara host_permissions vazio de propósito, porque a URL do servidor não é conhecida em tempo de build

O manifesto também declara scripting e contextMenus; nenhum dos dois é exercido por código algum da extensão hoje, e nenhum coleta dados.

Aplicativo móvel

PermissãoFinalidade
BiometriaDestravar o cofre sem digitar a senha mestra
CâmeraLer o QR Code de verificação em duas etapas e fotografar o ícone de um cofre ou de um segredo. Os quadros são decodificados no aparelho e nenhuma imagem é enviada
FotosEscolher uma imagem para o ícone de um cofre ou de um segredo
ArquivosEscolher um arquivo para anexar e escolher o arquivo de export a importar. Os arquivos de importação são lidos, mapeados e cifrados no aparelho — o arquivo em si nunca é enviado

O backup do Android está desligado (allowBackup: false), então nada do que o aplicativo guarda é copiado para fora do aparelho pelo sistema. Print e gravação de tela são bloqueados, e a prévia no seletor de tarefas fica oculta.

Em linha com as políticas de programa de desenvolvedor da Chrome Web Store, do Google Play e da App Store, os dados tratados por estes clientes são usados exclusivamente para oferecer as funcionalidades de gerenciador de senhas descritas nos respectivos guias. Eles não são vendidos, não são transferidos a terceiros e não são usados para publicidade, score de crédito ou concessão de empréstimo.

7. Compartilhamento de dados

Nenhum dado é vendido, e nada é compartilhado para publicidade, score de crédito ou concessão de empréstimo. Os dados que saem do seu dispositivo têm apenas dois destinos: o servidor HedHog cujo endereço você configurou e — no aplicativo móvel, se você não tiver desligado — o relatório de falhas descrito na seção 2, processado pelo Sentry como operador a serviço da publicadora.

8. Retenção

Os dados guardados no seu dispositivo são retidos como descrito na seção 3 e estão sob o seu controle: desconectar, revogar uma permissão concedida, limpar os dados do cliente, desligar a cópia offline ou desinstalar remove tudo.

A retenção dos dados guardados no servidor HedHog ao qual você se conecta é definida pelo operador daquele servidor. Em servidores operados pela HCODE, os prazos são:

  • Itens dos cofres: mantidos enquanto existirem. Excluir um item é imediato e definitivo, e leva junto o histórico de versões — não há lixeira.
  • Registros de atividade dos cofres (criação, alteração e revelação de item): 90 dias, expurgados automaticamente.
  • Convites e compartilhamentos expirados: 30 dias após a expiração.
  • Exclusão de conta: efetiva imediatamente nos sistemas de produção.
  • Backups: ciclo de 30 dias. Dados excluídos deixam de ser alcançáveis pelo produto, mas podem permanecer em backups até o ciclo virar — esse é o prazo real para a eliminação completa.

9. Suas escolhas e seus direitos

Você pode, a qualquer momento e sem falar com ninguém:

  • trancar o cofre, ou reduzir a janela de bloqueio automático;
  • extensão: revogar a permissão de host concedida a ela, nas configurações de extensões do navegador;
  • aplicativo: desligar o envio de diagnósticos em Ajustes, desligar a cópia offline nos Ajustes, o que a apaga, e revogar as permissões de câmera, fotos ou arquivos nas configurações do sistema;
  • desconectar o cliente do servidor;
  • desinstalar, o que remove tudo que está descrito na seção 3.

Para exercer direitos de proteção de dados (como acesso, correção, exclusão ou portabilidade) sobre dados detidos pela publicadora, escreva para [email protected]. Quais direitos se aplicam, e sob qual lei e foro, é definido pela lei brasileira, com foro em São Bernardo do Campo/SP, Brasil. Direitos sobre os dados guardados no servidor HedHog ao qual você se conecta devem ser exercidos junto ao operador daquele servidor.

Exclusão de conta

A sua conta não pertence aos clientes: ela existe no servidor HedHog ao qual você se conecta, e é lá que ela é apagada. Nenhum dos clientes cria contas, e nenhum deles consegue apagá-las.

  1. Servidor da sua empresa ou de outro operador: peça a exclusão ao administrador daquela instalação — só ele consegue executá-la.
  2. Servidor operado pela HCODE: escreva para [email protected] a partir do endereço de e-mail da conta, informando o endereço do servidor. A conclusão é confirmada por e-mail.
  3. No seu dispositivo: desinstalar o cliente, ou desconectá-lo do servidor, remove tudo que está descrito na seção 3, inclusive as chaves guardadas localmente. Este passo é seu e não depende dos anteriores.

O que a exclusão apaga: a conta e as suas credenciais de acesso, as suas chaves criptográficas guardadas no servidor, e a chave que abre cada cofre de que você participa, junto com a sua participação nele.

O que permanece: os cofres compartilhados continuam existindo para os demais membros, com os itens que estão neles. Um cofre de que você era o único membro fica sem nenhuma chave capaz de abri-lo, e o conteúdo se torna permanentemente ilegível — inclusive para o operador do servidor. Cópias em backup seguem o ciclo de 30 dias descrito na seção 8.

10. Alterações nesta política

As alterações são publicadas nesta página, e a data de vigência acima é atualizada. A URL desta página é estável, então um link para ela continua válido entre versões de qualquer um dos clientes.

11. Contato

HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) — R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil — [email protected]