Versão 2.3 · Vigente a partir de: 07/10/2026
1. Nossos papéis
- Quando tratamos dados para o cliente. Os dados que a plataforma processa exclusivamente para prestar as funcionalidades contratadas (achados sobre os ativos do cliente, inventário das máquinas da rede dele, confirmações de leitura de políticas pelos funcionários dele, registros de quem tocou nas iscas que ele plantou) são tratados pela Arkadia como operadora, seguindo as instruções do cliente, que é o controlador. Esses dados não são reutilizados para finalidade própria incompatível.
- Quando tratamos dados para nós. Para administrar a sua conta, manter a plataforma segura, prevenir fraude e abuso, manter auditoria, cobrar, cumprir obrigações legais e exercer ou defender direitos, a Arkadia atua como controladora.
- Quando a Arkadia atuar como operadora de dados pessoais em nome de um cliente, poderá ser celebrado o DPA padrão da Arkadia, aplicável à respectiva relação de tratamento. No Enterprise, o DPA pode ter ajustes negociados.
2. Quais dados tratamos
Da sua conta
- E-mail, senha e nome da empresa, informados no cadastro. Nome e cargo, se você quiser informar. A senha fica só no nosso provedor de autenticação.
- Endereço IP e localização aproximada do seu acesso, mostrados a você no console para que reconheça os seus acessos.
- Preferências salvas no seu navegador (tema, cores, avisos já vistos), que não saem do seu dispositivo.
Do que a plataforma processa pra você
- Domínios e ativos que você cadastra, os achados de segurança sobre eles e os arquivos de evidência dos achados.
- Código-fonte dos repositórios que você autoriza pelo GitHub App. O código é copiado pra análise e apagado quando ela termina.
- Credenciais das integrações que você conecta (Azure, Google Cloud, Cloudflare e GitHub), guardadas pra que a plataforma possa operar em seu nome. Na AWS, usamos uma função com acesso delegado e não guardamos a sua credencial.
- Inventário da rede interna enviado pelo ArkConnect: nome, sistema, softwares, portas, IP, MAC e lista de usuários de cada máquina.
- Confirmação de leitura de políticas pelos seus funcionários: nome, e-mail e IP.
- Toques nas iscas: IP, navegador (user agent), página de origem e localização aproximada de quem tocou.
- Registros do pentest, quando você o autoriza: os comandos executados e as respostas do alvo, guardados na sua organização como prova do teste.
- Segredos encontrados expostos: os achados no seu código não são guardados; os achados em páginas públicas ou no GitHub são guardados mascarados, só com os primeiros e os últimos caracteres. Senhas de vazamentos não são guardadas.
- Credenciais de teste de aplicação que você fornece: guardadas cifradas e apagadas quando o teste as usa.
Você só deve submeter à plataforma dados e ativos sobre os quais tenha legitimidade ou autorização. Um dado estar publicamente acessível não significa que ele possa ser usado para qualquer fim. A Arkadia minimiza os dados que aparecem de forma incidental e pode recusar operações suspeitas ou não autorizadas.
De quem visita este site
O site não utiliza cookies nem ferramentas de análise. Se você solicitar acesso à demonstração por meio do formulário, trataremos seu nome, e-mail profissional, empresa e, quando informados, cargo e mensagem exclusivamente para analisar e responder à solicitação e organizar a demonstração. As informações são encaminhadas à equipe da Arkadia por e-mail e mantidas por até 12 meses após o último contato, ressalvadas hipóteses legais de conservação. Esse tratamento se baseia em procedimentos preliminares relacionados a contrato, a seu pedido (LGPD, art. 7º, V), e não inclui envio de marketing. As fontes vêm do Google Fonts, que recebe o IP e o navegador do visitante. Os botões de WhatsApp levam ao serviço da Meta.
3. Pra que usamos
Tratamos só o necessário para cada finalidade. A Arkadia não vende dados do cliente e não os usa para publicidade de terceiros. Comunicações operacionais (sobre a sua conta e o serviço) são diferentes de comunicações promocionais.
| Finalidade | Dados |
|---|---|
| Criar e manter a sua conta, autenticar o acesso, dar suporte | E-mail, senha, empresa, IP do acesso |
| Prestar os scans, análises e correções contratadas | Ativos, código, credenciais de integração, inventário, registros do pentest |
| Enviar alertas pelos canais que você configurar | E-mail, canal de Slack ou Telegram, conteúdo do alerta |
| Segurança da plataforma, prevenção de fraude e abuso, auditoria | IP, contagem de requisições, registros de segurança |
| Atender relatos de problema enviados pelo console | Texto do relato, seu e-mail, a página em que você estava, o navegador e a resolução da tela |
| Analisar e responder pedidos de demonstração e organizar a demonstração | Nome, e-mail profissional, empresa e, quando informados, cargo e mensagem |
| Cumprir obrigações legais e exercer ou defender direitos | O mínimo necessário em cada caso |
Podemos usar métricas agregadas, que não identificam nenhum cliente, para operar, proteger e melhorar a plataforma. Comparações entre empresas só são feitas com anonimização efetiva ou fundamento jurídico. Dado pseudonimizado continua sendo tratado como dado pessoal.
4. Inteligência artificial
Algumas funcionalidades usam inteligência artificial: resumos, narrativas de ataque, o briefing diário, o chat e propostas de correção de código. Para isso, o conteúdo necessário a cada funcionalidade é processado por um provedor externo de IA (Anthropic). Enviamos o mínimo necessário. Antes de enviar código ou achados, um filtro procura segredos e bloqueia o envio se encontrar algum. No Copilot de pentest, as respostas dos comandos são enviadas à IA para que ela conduza o teste com você.
A Arkadia não vende esses dados, não treina modelo próprio com dados identificáveis do cliente e não os reutiliza para finalidade incompatível. No Enterprise, restrições adicionais podem ser negociadas.
5. Com quem compartilhamos
Compartilhamos só com os fornecedores necessários pra plataforma funcionar. Alguns só entram quando você liga a funcionalidade correspondente. A Arkadia pode adicionar ou substituir fornecedores necessários e mantém esta lista atualizada. No Enterprise, notificação e objeção fundamentada podem ser negociadas.
| Fornecedor | Pra quê | O que recebe |
|---|---|---|
| Supabase | Banco de dados, autenticação e arquivos | Os dados da conta e da plataforma |
| Vercel | Hospedagem do console e do site | Requisições de acesso (IP, navegador) |
| Cloudflare | Rede e proteção na borda | Requisições de acesso (IP, navegador) |
| Hostinger | Servidor que executa os agentes de análise e recebe os toques nas iscas | Dados em processamento durante os scans; dados de quem toca nas iscas |
| Anthropic | Modelos de IA | O conteúdo necessário a cada funcionalidade de IA |
| Resend | Envio de e-mail de alerta; processamento e envio dos e-mails gerados pelo formulário de solicitação de demonstração | E-mail de destino e conteúdo do alerta; os dados do pedido de demonstração |
| Google (Workspace) | Caixa de e-mail de contato | As mensagens que você nos envia |
| Telegram | Alertas, quando você configura; canal interno de suporte | Conteúdo do alerta; um aviso do relato de problema, sem o seu e-mail nem o texto do relato |
| GitHub | Leitura de repositórios e abertura de Pull Requests, quando você conecta | Acesso aos repositórios que você autorizou |
| Hetzner | Máquinas temporárias do pentest, quando esse modo está habilitado | Alvo autorizado e resultado dos testes |
| Google Fonts | Fontes do site e do console | IP e navegador de quem abre a página |
| Fontes públicas e de inteligência de ameaças (crt.sh, RDAP, Shodan, OSV, NVD, FIRST, CISA; VirusTotal e AbuseIPDB quando habilitados; ip-api) | Enriquecer achados e iscas | Domínios, IPs, nomes de pacotes e CVEs consultados, inclusive o IP de quem toca nas iscas |
Integrações que você conecta. Quando você autoriza, a plataforma pode executar ações na sua conta: na Cloudflare, cria o registro de verificação do domínio e regras de bloqueio de IP; no GitHub, abre Pull Requests para você aprovar.
Também podemos compartilhar dados quando a lei ou uma autoridade exigir.
6. Onde os dados ficam
O banco de dados fica na região de São Paulo do nosso provedor. Em medições técnicas atuais, as requisições ao console e ao site passam por infraestrutura no Brasil, e parte do processamento do console executa em outras regiões, inclusive nos Estados Unidos. Alguns fornecedores da seção 6 processam dados fora do Brasil. A Arkadia não promete que todos os dados fiquem no Brasil: a transferência internacional acontece quando é necessária para a infraestrutura e a prestação do serviço, com mecanismo jurídico adequado. No Enterprise, restrição regional pode ser negociada quando tecnicamente suportada.
7. Por quanto tempo guardamos
- Enquanto o contrato estiver em vigor, guardamos os dados pelo tempo necessário a cada finalidade.
- Itens enviados à lixeira (ativos, achados, remediações) são apagados de vez em 30 dias. Apagar um ativo apaga também os scans e achados dele.
- Registros de entrega de webhooks do GitHub: 30 dias. Relatos de violação de política de segurança do navegador: 90 dias.
- Credenciais de teste de aplicação: apagadas quando o teste as usa.
- Pedidos de demonstração feitos pelo formulário do site: até 12 meses após o último contato, ressalvadas hipóteses legais de conservação.
- Depois que a conta é encerrada, a Arkadia adota uma janela operacional de até 30 dias e, em seguida, elimina ou anonimiza os dados operacionais. Esse processo é feito pela nossa equipe.
- Podem ser guardados separadamente, pelo tempo juridicamente fundamentado: a prova de autorização de pentest, o aceite dos Termos e do Termo de Engajamento, registros de segurança e de auditoria, e o necessário para defesa de direitos ou obrigação legal.
- Cópias de segurança (backups) não são apagadas instantaneamente; elas expiram conforme o ciclo do provedor.
- Retenção por ordem legal ou disputa (legal hold) é excepcional, documentada e restrita ao necessário.
8. Como protegemos
- Cada organização só enxerga os próprios dados: o isolamento é feito no banco, por regras de acesso por linha.
- Login com verificação em duas etapas (aplicativo autenticador), disponível pra toda conta.
- Conexão cifrada (HTTPS com HSTS) e política de conteúdo restrita no console.
- Chaves de API guardadas só como hash. Credenciais de teste de aplicação guardadas cifradas.
- Filtro de segredos antes de enviar código e achados a modelos de IA.
- Limites de uso contra abuso nos pontos públicos.
Incidentes. A Arkadia mantém um processo de resposta a incidentes, com registro do incidente, da avaliação, das medidas e das comunicações. Como controladora, faz as comunicações aplicáveis. Como operadora, comunica o cliente sem demora indevida depois de tomar conhecimento de um incidente relevante e confirmá-lo de forma razoável, e pode complementar a comunicação depois.
9. Seus direitos
Pela LGPD (art. 18), você pode pedir: confirmação de que tratamos seus dados, acesso a eles, correção, anonimização, bloqueio ou eliminação do que for desnecessário, portabilidade, informação sobre com quem compartilhamos, revogação do consentimento e revisão de decisões automatizadas.
- Como pedir: escreva para privacidade@arkadiacorp.com.br. Podemos pedir a validação da sua identidade e da sua autoridade.
- Acesso e cópia: atendidos pelo nosso canal. O formato e o escopo dependem da natureza do dado, da segurança, da confidencialidade e dos direitos de terceiros. Não há exportação integral pelo próprio usuário.
- Exclusão da organização: só o dono ou um administrador autorizado pode pedir. O pedido é tratado pela nossa equipe e segue a retenção da seção 7. Cancelar a assinatura não apaga os dados na hora.
- Prazo: respondemos sem demora indevida e dentro dos prazos previstos na legislação aplicável.
- Se os seus dados foram tratados por nós a pedido de outra empresa (por exemplo, você tocou numa isca ou confirmou a leitura de uma política), coordenamos o pedido com o cliente responsável.
Você também pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD).
10. Cookies e armazenamento no navegador
- Este site não usa cookies. Guarda só, na sessão do navegador, se você fechou o cartão flutuante.
- O console usa apenas os cookies de autenticação, necessários pra manter você conectado, e guarda no navegador preferências como tema e cores.
- Não usamos cookies de publicidade nem de análise.
11. Mudanças nesta política
Mudanças editoriais atualizam a versão e a data. Mudanças relevantes são comunicadas com clareza pelo console ou por e-mail e, quando a lei exigir, pedimos novo consentimento. Uma mudança urgente de segurança ou de conformidade pode valer imediatamente, com comunicação assim que razoável.