Logotipo Hedhog

Receba novidades do Hedhog no seu e-mail

Novos lançamentos, receitas e breaking changes — sem spam.

Política de Privacidade do HedHog Vaults

Esta política descreve como os clientes do HedHog Vaults tratam dados. Ela cobre dois produtos, que compartilham a mesma publicadora, a mesma criptografia e a mesma relação com o seu servidor:

  • a extensão de navegador para Chrome e Edge (ID da extensão ojimnolpmeegaaindaaceiodhmlbaljn) — veja o guia da extensão;
  • o aplicativo móvel para Android e iOS (pacote com.hcode.hedhogvaults) — veja o guia do aplicativo.

Onde os dois diferem, a diferença é dita explicitamente. Todo o resto vale para ambos.

Data de vigência: 3 de agosto de 2026

Publicadora: HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08), R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil

Contato de privacidade: [email protected] · Encarregado pelo tratamento de dados (DPO): [email protected]

1. Duas partes diferentes

Nenhum dos clientes tem backend próprio. Cada um se conecta a um servidor HedHog cujo endereço é digitado por você, e não fala com nenhum outro host.

  • O cliente (extensão ou aplicativo) — coberto por esta política, publicado por HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08).
  • O servidor HedHog ao qual você se conecta — operado por quem mantém aquela instalação (sua empresa, seu fornecedor ou você mesmo). Esse operador decide o que é guardado no servidor, por quanto tempo e sob qual contrato. Esta política não rege esse servidor.

2. O que os clientes coletam

Nenhum dos clientes coleta nada para a publicadora. Nenhum envia dados para HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) nem para terceiros. Não há telemetria, não há analytics, não há SDK de publicidade, não há serviço de relatório de erros e não há chamada de rede a terceiros. Toda requisição que qualquer um dos clientes faz vai para o endereço do servidor que você configurou.

Seu histórico de navegação não é coletado, transmitido ou armazenado. Na extensão, a comparação entre a página aberta e o seu cofre acontece localmente, no seu dispositivo, depois de decifrar.

A verificação de saúde das senhas roda inteira no seu dispositivo: as senhas são decifradas localmente, comparadas localmente com a lista de senhas vazadas, e só o veredito agregado é reportado ao seu servidor. Quais dos seus segredos estão em risco nunca sai do seu dispositivo.

3. O que os clientes guardam no seu dispositivo

Extensão de navegador

OndeO queDuração
chrome.storage.localURL da API, URL do admin, access token, refresh token, master key (base64), janela de auto-lock em minutos, id do último cofre usado ao salvarPersiste em disco, no perfil do seu navegador, até você desconectar, limpar os dados ou desinstalar a extensão
chrome.storage.sessionUm espelho da chave privada destrancada e o carimbo da última atividade, para a sessão sobreviver ao encerramento do service worker pelo Manifest V3Memória gerenciada pelo navegador, nunca gravada em disco. Some ao fechar o navegador ou recarregar a extensão. Restrito a contextos privilegiados da extensão (TRUSTED_CONTEXTS) e inacessível a content script
Somente memória do service workerSegredos decifrados, chaves de cofre e a credencial capturada aguardando sua confirmação (validade de 5 minutos)Descartados quando o cofre tranca e quando o service worker é encerrado

Aplicativo móvel

OndeO queDuração
Keychain (iOS) / Keystore (Android)Refresh token, master key, chave privada em cache, chave do cache offlineAté você sair, resetar o keystore ou desinstalar. A master key e a chave privada são protegidas por biometria; o refresh token não, porque a renovação silenciosa de sessão precisa dele
Preferências do aplicativoEndereço do servidor, endereço do admin, idioma, último e-mail usado, modo de exibição, nota agregada de saúde das senhasAté você sair ou trocar de servidor
Arquivos do aplicativoUma cópia cifrada dos seus cofres — só texto cifrado, sob uma segunda camada de cifragem cuja chave fica no keystore — e a lista de senhas vazadas, que é dado públicoApagados ao sair, ao trocar de servidor, ao resetar o keystore e ao desligar a cópia offline nos Ajustes
Somente memóriaSenha mestra, chaves de cofre, conteúdo decifradoDescartados quando o cofre tranca

A cópia offline existe para que cofres já baixados continuem legíveis sem conexão. Ela guarda o mesmo texto cifrado que o servidor guarda — nenhum conteúdo decifrado é gravado em disco.

Nos dois clientes, os itens a seguir nunca são gravados em disco: sua senha mestra, sua chave privada decifrada, chaves de cofre e segredos decifrados.

4. Cifragem e modelo zero-knowledge

O conteúdo do item é cifrado no seu dispositivo com AES-256-GCM usando a chave do cofre, tendo o id do cofre como AAD (additional authenticated data). O servidor nunca vê conteúdo em claro e nunca vê a chave.

Sua chave privada é derivada com Argon2id a partir da sua senha e da sua master key (recovery key), e nunca sai do seu dispositivo.

Os anexos são cifrados com uma chave própria, e essa chave vive dentro do item cifrado — o servidor guarda um blob opaco e nunca fica sabendo o nome do arquivo.

5. Autorização

Extensão: a autorização usa OAuth com PKCE via chrome.identity.launchWebAuthFlow. A tela de consentimento é servida pelo admin do HedHog, não pela extensão.

Aplicativo: o login é por e-mail e senha contra o seu servidor, com verificação em duas etapas quando a sua conta exigir; provedores de OAuth abrem a tela de consentimento hospedada no admin e voltam pelo esquema de URL hedhogvaults.

Nos dois casos o cliente recebe tokens; nenhum dos clientes guarda a senha da sua conta HedHog.

6. Permissões e sua finalidade

Extensão de navegador

PermissãoFinalidade
storageGuardar a configuração descrita na seção 3
identityExecutar o fluxo de autorização OAuth
alarmsTrancar o cofre depois de um período de inatividade
idleTrancar o cofre quando o sistema operacional bloqueia a tela
activeTabPreencher o formulário da aba que você está usando
Permissões de host opcionais (http://*/*, https://*/*)Alcançar o servidor que você configurou. Pedidas sob demanda, a partir de um gesto seu; o manifesto declara host_permissions vazio de propósito, porque a URL do servidor não é conhecida em tempo de build

O manifesto também declara scripting e contextMenus; nenhum dos dois é exercido por código algum da extensão hoje, e nenhum coleta dados.

Aplicativo móvel

PermissãoFinalidade
BiometriaDestravar o cofre sem digitar a senha mestra
CâmeraLer o QR Code de verificação em duas etapas e fotografar o ícone de um cofre ou de um segredo. Os quadros são decodificados no aparelho e nenhuma imagem é enviada
FotosEscolher uma imagem para o ícone de um cofre ou de um segredo
ArquivosEscolher um arquivo para anexar e escolher o arquivo de export a importar. Os arquivos de importação são lidos, mapeados e cifrados no aparelho — o arquivo em si nunca é enviado

O backup do Android está desligado (allowBackup: false), então nada do que o aplicativo guarda é copiado para fora do aparelho pelo sistema. Print e gravação de tela são bloqueados, e a prévia no seletor de tarefas fica oculta.

Em linha com as políticas de programa de desenvolvedor da Chrome Web Store, do Google Play e da App Store, os dados tratados por estes clientes são usados exclusivamente para oferecer as funcionalidades de gerenciador de senhas descritas nos respectivos guias. Eles não são vendidos, não são transferidos a terceiros e não são usados para publicidade, score de crédito ou concessão de empréstimo.

7. Compartilhamento de dados

Nenhum dado é compartilhado com terceiros. O único destino de dados que saem do seu dispositivo é o servidor HedHog cujo endereço você configurou.

8. Retenção

Os dados guardados no seu dispositivo são retidos como descrito na seção 3 e estão sob o seu controle: desconectar, revogar uma permissão concedida, limpar os dados do cliente, desligar a cópia offline ou desinstalar remove tudo.

A retenção dos dados guardados no servidor HedHog ao qual você se conecta é definida pelo operador daquele servidor. Em servidores operados pela HCODE, os prazos são:

  • Itens dos cofres: mantidos enquanto existirem. Excluir um item é imediato e definitivo, e leva junto o histórico de versões — não há lixeira.
  • Registros de atividade dos cofres (criação, alteração e revelação de item): 90 dias, expurgados automaticamente.
  • Convites e compartilhamentos expirados: 30 dias após a expiração.
  • Exclusão de conta: efetiva imediatamente nos sistemas de produção.
  • Backups: ciclo de 30 dias. Dados excluídos deixam de ser alcançáveis pelo produto, mas podem permanecer em backups até o ciclo virar — esse é o prazo real para a eliminação completa.

9. Suas escolhas e seus direitos

Você pode, a qualquer momento e sem falar com ninguém:

  • trancar o cofre, ou reduzir a janela de bloqueio automático;
  • extensão: revogar a permissão de host concedida a ela, nas configurações de extensões do navegador;
  • aplicativo: desligar a cópia offline nos Ajustes, o que a apaga, e revogar as permissões de câmera, fotos ou arquivos nas configurações do sistema;
  • desconectar o cliente do servidor;
  • desinstalar, o que remove tudo que está descrito na seção 3.

Para exercer direitos de proteção de dados (como acesso, correção, exclusão ou portabilidade) sobre dados detidos pela publicadora, escreva para [email protected]. Quais direitos se aplicam, e sob qual lei e foro, é definido pela lei brasileira, com foro em São Bernardo do Campo/SP, Brasil. Direitos sobre os dados guardados no servidor HedHog ao qual você se conecta devem ser exercidos junto ao operador daquele servidor.

10. Alterações nesta política

As alterações são publicadas nesta página, e a data de vigência acima é atualizada. A URL desta página é estável, então um link para ela continua válido entre versões de qualquer um dos clientes.

11. Contato

HCODE CONSULTORIA E TECNOLOGIA LTDA (CNPJ 24.700.731/0001-08) — R. Ademar Saraiva Leão, 234 — Parque Alvarenças, São Bernardo do Campo/SP, CEP 09853-120, Brasil — [email protected]