Receba novidades do Hedhog no seu e-mail
Novos lançamentos, receitas e breaking changes — sem spam.
Política de Privacidade do HedHog Vaults
Esta política descreve como os clientes do HedHog Vaults tratam dados. Ela cobre dois produtos, que compartilham a mesma publicadora, a mesma criptografia e a mesma relação com o seu servidor:
- a extensão de navegador para Chrome e Edge (ID da extensão
ojimnolpmeegaaindaaceiodhmlbaljn) — veja o guia da extensão; - o aplicativo móvel para Android e iOS (pacote
com.hcode.hedhogvaults) — veja o guia do aplicativo.
Onde os dois diferem, a diferença é dita explicitamente. Todo o resto vale para ambos.
Data de vigência: 3 de agosto de 2026
Publicadora: HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08), R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil
Contato de privacidade: [email protected] · Encarregado pelo tratamento de dados (DPO): [email protected]
1. Duas partes diferentes
Nenhum dos clientes tem backend próprio. Cada um se conecta a um servidor HedHog cujo endereço é digitado por você, e não fala com nenhum outro host.
- O cliente (extensão ou aplicativo) — coberto por esta política, publicado por HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08).
- O servidor HedHog ao qual você se conecta — operado por quem mantém aquela instalação (sua empresa, seu fornecedor ou você mesmo). Esse operador decide o que é guardado no servidor, por quanto tempo e sob qual contrato. Esta política não rege esse servidor.
2. O que os clientes coletam
Nenhum dos clientes coleta nada para a publicadora. Nenhum envia dados para HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) nem para terceiros. Não há telemetria, não há analytics, não há SDK de publicidade, não há serviço de relatório de erros e não há chamada de rede a terceiros. Toda requisição que qualquer um dos clientes faz vai para o endereço do servidor que você configurou.
Seu histórico de navegação não é coletado, transmitido ou armazenado. Na extensão, a comparação entre a página aberta e o seu cofre acontece localmente, no seu dispositivo, depois de decifrar.
A verificação de saúde das senhas roda inteira no seu dispositivo: as senhas são decifradas localmente, comparadas localmente com a lista de senhas vazadas, e só o veredito agregado é reportado ao seu servidor. Quais dos seus segredos estão em risco nunca sai do seu dispositivo.
3. O que os clientes guardam no seu dispositivo
Extensão de navegador
| Onde | O que | Duração |
|---|---|---|
chrome.storage.local | URL da API, URL do admin, access token, refresh token, master key (base64), janela de auto-lock em minutos, id do último cofre usado ao salvar | Persiste em disco, no perfil do seu navegador, até você desconectar, limpar os dados ou desinstalar a extensão |
chrome.storage.session | Um espelho da chave privada destrancada e o carimbo da última atividade, para a sessão sobreviver ao encerramento do service worker pelo Manifest V3 | Memória gerenciada pelo navegador, nunca gravada em disco. Some ao fechar o navegador ou recarregar a extensão. Restrito a contextos privilegiados da extensão (TRUSTED_CONTEXTS) e inacessível a content script |
| Somente memória do service worker | Segredos decifrados, chaves de cofre e a credencial capturada aguardando sua confirmação (validade de 5 minutos) | Descartados quando o cofre tranca e quando o service worker é encerrado |
Aplicativo móvel
| Onde | O que | Duração |
|---|---|---|
| Keychain (iOS) / Keystore (Android) | Refresh token, master key, chave privada em cache, chave do cache offline | Até você sair, resetar o keystore ou desinstalar. A master key e a chave privada são protegidas por biometria; o refresh token não, porque a renovação silenciosa de sessão precisa dele |
| Preferências do aplicativo | Endereço do servidor, endereço do admin, idioma, último e-mail usado, modo de exibição, nota agregada de saúde das senhas | Até você sair ou trocar de servidor |
| Arquivos do aplicativo | Uma cópia cifrada dos seus cofres — só texto cifrado, sob uma segunda camada de cifragem cuja chave fica no keystore — e a lista de senhas vazadas, que é dado público | Apagados ao sair, ao trocar de servidor, ao resetar o keystore e ao desligar a cópia offline nos Ajustes |
| Somente memória | Senha mestra, chaves de cofre, conteúdo decifrado | Descartados quando o cofre tranca |
A cópia offline existe para que cofres já baixados continuem legíveis sem conexão. Ela guarda o mesmo texto cifrado que o servidor guarda — nenhum conteúdo decifrado é gravado em disco.
Nos dois clientes, os itens a seguir nunca são gravados em disco: sua senha mestra, sua chave privada decifrada, chaves de cofre e segredos decifrados.
4. Cifragem e modelo zero-knowledge
O conteúdo do item é cifrado no seu dispositivo com AES-256-GCM usando a chave do cofre, tendo o id do cofre como AAD (additional authenticated data). O servidor nunca vê conteúdo em claro e nunca vê a chave.
Sua chave privada é derivada com Argon2id a partir da sua senha e da sua master key (recovery key), e nunca sai do seu dispositivo.
Os anexos são cifrados com uma chave própria, e essa chave vive dentro do item cifrado — o servidor guarda um blob opaco e nunca fica sabendo o nome do arquivo.
5. Autorização
Extensão: a autorização usa OAuth com PKCE via chrome.identity.launchWebAuthFlow. A tela de consentimento é servida pelo admin do HedHog, não pela extensão.
Aplicativo: o login é por e-mail e senha contra o seu servidor, com verificação em duas etapas quando a sua conta exigir; provedores de OAuth abrem a tela de consentimento hospedada no admin e voltam pelo esquema de URL hedhogvaults.
Nos dois casos o cliente recebe tokens; nenhum dos clientes guarda a senha da sua conta HedHog.
6. Permissões e sua finalidade
Extensão de navegador
| Permissão | Finalidade |
|---|---|
storage | Guardar a configuração descrita na seção 3 |
identity | Executar o fluxo de autorização OAuth |
alarms | Trancar o cofre depois de um período de inatividade |
idle | Trancar o cofre quando o sistema operacional bloqueia a tela |
activeTab | Preencher o formulário da aba que você está usando |
Permissões de host opcionais (http://*/*, https://*/*) | Alcançar o servidor que você configurou. Pedidas sob demanda, a partir de um gesto seu; o manifesto declara host_permissions vazio de propósito, porque a URL do servidor não é conhecida em tempo de build |
O manifesto também declara scripting e contextMenus; nenhum dos dois é exercido por código algum da extensão hoje, e nenhum coleta dados.
Aplicativo móvel
| Permissão | Finalidade |
|---|---|
| Biometria | Destravar o cofre sem digitar a senha mestra |
| Câmera | Ler o QR Code de verificação em duas etapas e fotografar o ícone de um cofre ou de um segredo. Os quadros são decodificados no aparelho e nenhuma imagem é enviada |
| Fotos | Escolher uma imagem para o ícone de um cofre ou de um segredo |
| Arquivos | Escolher um arquivo para anexar e escolher o arquivo de export a importar. Os arquivos de importação são lidos, mapeados e cifrados no aparelho — o arquivo em si nunca é enviado |
O backup do Android está desligado (allowBackup: false), então nada do que o aplicativo guarda é copiado para fora do aparelho pelo sistema. Print e gravação de tela são bloqueados, e a prévia no seletor de tarefas fica oculta.
Em linha com as políticas de programa de desenvolvedor da Chrome Web Store, do Google Play e da App Store, os dados tratados por estes clientes são usados exclusivamente para oferecer as funcionalidades de gerenciador de senhas descritas nos respectivos guias. Eles não são vendidos, não são transferidos a terceiros e não são usados para publicidade, score de crédito ou concessão de empréstimo.
7. Compartilhamento de dados
Nenhum dado é compartilhado com terceiros. O único destino de dados que saem do seu dispositivo é o servidor HedHog cujo endereço você configurou.
8. Retenção
Os dados guardados no seu dispositivo são retidos como descrito na seção 3 e estão sob o seu controle: desconectar, revogar uma permissão concedida, limpar os dados do cliente, desligar a cópia offline ou desinstalar remove tudo.
A retenção dos dados guardados no servidor HedHog ao qual você se conecta é definida pelo operador daquele servidor. Em servidores operados pela HCODE, os prazos são:
- Itens dos cofres: mantidos enquanto existirem. Excluir um item é imediato e definitivo, e leva junto o histórico de versões — não há lixeira.
- Registros de atividade dos cofres (criação, alteração e revelação de item): 90 dias, expurgados automaticamente.
- Convites e compartilhamentos expirados: 30 dias após a expiração.
- Exclusão de conta: efetiva imediatamente nos sistemas de produção.
- Backups: ciclo de 30 dias. Dados excluídos deixam de ser alcançáveis pelo produto, mas podem permanecer em backups até o ciclo virar — esse é o prazo real para a eliminação completa.
9. Suas escolhas e seus direitos
Você pode, a qualquer momento e sem falar com ninguém:
- trancar o cofre, ou reduzir a janela de bloqueio automático;
- extensão: revogar a permissão de host concedida a ela, nas configurações de extensões do navegador;
- aplicativo: desligar a cópia offline nos Ajustes, o que a apaga, e revogar as permissões de câmera, fotos ou arquivos nas configurações do sistema;
- desconectar o cliente do servidor;
- desinstalar, o que remove tudo que está descrito na seção 3.
Para exercer direitos de proteção de dados (como acesso, correção, exclusão ou portabilidade) sobre dados detidos pela publicadora, escreva para [email protected]. Quais direitos se aplicam, e sob qual lei e foro, é definido pela lei brasileira, com foro em São Bernardo do Campo/SP, Brasil. Direitos sobre os dados guardados no servidor HedHog ao qual você se conecta devem ser exercidos junto ao operador daquele servidor.
10. Alterações nesta política
As alterações são publicadas nesta página, e a data de vigência acima é atualizada. A URL desta página é estável, então um link para ela continua válido entre versões de qualquer um dos clientes.
11. Contato
HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) — R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil — [email protected]