Política de Privacidade
Última atualização: 16 de julho de 2026
A Vulnera ajuda você a encontrar, entender, priorizar e corrigir vulnerabilidades nos seus sites, aplicações, APIs, contêineres e ambientes de nuvem. Para fazer isso, precisamos tratar alguns dados sobre você, sobre a sua organização e sobre os ativos que você nos autoriza a analisar. Esta Política explica quais dados são esses, por que os tratamos, com quem os compartilhamos, por quanto tempo os guardamos e o que você pode exigir de nós. Escrevemos em linguagem direta, sem juridiquês desnecessário. Onde ainda não temos uma informação confirmada, deixamos isso explícito em vez de preencher com suposições.
1. Controladora e contato de privacidade
A Vulnera é operada por Osmir Custodio Mariano Tecnologia da Informação Ltda., inscrita no CNPJ sob o nº 53.636.099/0001-89, com sede na Avenida Paulista, 1106, sala 01, 16º andar, Bela Vista, São Paulo/SP, CEP 01310-914.
Para assuntos de privacidade e proteção de dados, o contato é contato@vulnera.io. A Vulnera se enquadra como agente de tratamento de pequeno porte e, nos termos da Resolução CD/ANPD nº 2/2022, não indica um encarregado (DPO). Em lugar disso, mantemos esse canal de comunicação à disposição dos titulares e da ANPD, com o mesmo compromisso de responder.
Dependendo do dado, atuamos em papéis diferentes:
- Como controladora, quando decidimos sobre o tratamento de dados de conta, assinatura, cobrança, suporte e uso da plataforma.
- Como operadora, quando tratamos ativos, configurações de análise, evidências técnicas e achados de segurança por conta e por instrução de uma organização cliente.
2. A quem esta Política se aplica
Esta Política vale para:
- Visitantes do site institucional da Vulnera.
- Pessoas que criam uma conta na plataforma.
- Integrantes de organizações clientes.
- Pessoas convidadas a colaborar em uma organização.
- Quem entra em contato com o suporte.
- Quem cadastra ativos, configura integrações ou executa análises de segurança.
3. Dados que coletamos
Coletamos apenas o necessário para operar a plataforma. Conforme o seu uso, isso pode incluir:
- Dados de cadastro: nome, e-mail, idioma, organização e papel dentro dela.
- Dados de autenticação e sessão: senha armazenada como hash, tokens de sessão e, se você entrar com o Google, os dados que o Google nos devolve nesse login.
- Dados de assinatura e cobrança: plano, status, período, e identificadores de transação. Dados completos de cartão são tratados pelo processador de pagamento e não trafegam pelos nossos servidores.
- Dados de suporte e comunicação: o conteúdo das mensagens que você nos envia.
- Registros técnicos de acesso: endereço IP, data e hora, navegador, dispositivo e logs de aplicação.
- Informações de ativos: domínios, URLs, endereços IP, APIs, repositórios, contêineres e identificadores de recursos de nuvem que você cadastra.
- Dados de verificação de titularidade ou autorização: registros DNS TXT, tokens de verificação, arquivos publicados no ativo e o seu aceite declarando que você tem autorização para analisá-lo.
- Configurações e agendamentos de análise.
- Achados de vulnerabilidade: severidade, evidência técnica, recurso afetado, status de correção e histórico de análises.
- Metadados de integrações, incluindo integrações via MCP e clientes de OAuth autorizados por você.
- Credenciais ou segredos fornecidos por você para análises autenticadas, quando o produto oferecer esse recurso.
- Conteúdo gerado por análise automatizada ou por inteligência artificial, como explicações e sugestões de correção.
- Cookies e armazenamento local usados pela plataforma.
Uma análise de segurança olha para o ativo real. Por isso, ela pode incidentalmente tratar dados pessoais, informações confidenciais, identificadores técnicos, URLs, cabeçalhos, fragmentos de resposta ou qualquer outra informação que o próprio ativo analisado exponha. Não temos como saber de antemão o que o seu ativo devolve. Não afirmamos que a Vulnera nunca trata dados sensíveis: escolha o escopo das suas análises considerando isso.
4. Para que usamos os dados e com qual base legal
Tratamos dados pessoais para as finalidades abaixo, com as bases legais da LGPD e, quando o RGPD/GDPR se aplicar, as bases equivalentes. Consentimento não é a nossa base padrão. A maior parte do tratamento existe porque é necessária para entregar o serviço que você contratou.
- Criar e manter a sua conta e a sua organização. Execução de contrato.
- Prestar o serviço de análise de segurança contratado. Execução de contrato.
- Verificar titularidade ou autorização sobre um ativo. Execução de contrato e cumprimento de obrigação legal, além do legítimo interesse em impedir análises não autorizadas.
- Executar e gerenciar análises. Execução de contrato.
- Gerar achados, priorização e recomendações de correção. Execução de contrato.
- Manter histórico de análises e resultados de revalidação. Execução de contrato e legítimo interesse em demonstrar a evolução da correção.
- Processar assinaturas e pagamentos. Execução de contrato e cumprimento de obrigação legal (fiscal).
- Enviar comunicações transacionais e avisos de segurança. Execução de contrato e legítimo interesse.
- Prestar suporte. Execução de contrato.
- Prevenir fraude, abuso, escaneamento não autorizado e ataques. Legítimo interesse e cumprimento de obrigação legal.
- Aplicar limites de uso e restrições de uso aceitável. Legítimo interesse.
- Monitorar disponibilidade e diagnosticar erros. Legítimo interesse.
- Cumprir obrigações legais, regulatórias e ordens de autoridade competente. Cumprimento de obrigação legal.
- Melhorar o produto, usando dados agregados, anonimizados ou adequadamente protegidos. Legítimo interesse.
- Enviar comunicações de marketing, quando houver. Consentimento, revogável a qualquer momento.
Quando nos baseamos em legítimo interesse, avaliamos se ele não se sobrepõe aos seus direitos e liberdades. Você pode se opor a esse tratamento pelo contato de privacidade.
5. Inteligência artificial e processamento automatizado
A Vulnera usa sistemas automatizados e, quando habilitada, inteligência artificial para interpretar achados de segurança, classificar e priorizar risco, explicar problemas técnicos em linguagem acessível, gerar sugestões de correção e correlacionar ou remover achados duplicados.
Hoje o recurso de IA é opcional na configuração e depende de uma chave da OpenAI estar habilitada no ambiente. Quando ela está habilitada, enviamos à OpenAI, a respeito dos achados dos seus ativos, o título, a severidade, a descrição e a categoria da vulnerabilidade. Não enviamos as suas credenciais, os seus segredos, nem a evidência técnica bruta capturada no escaneamento. Esse envio acontece ao gerar o resumo executivo e a explicação de impacto de um relatório, ao gerar uma recomendação de correção e quando você pede uma recomendação por uma integração MCP. Quando a chave não está habilitada, a plataforma usa modelos de texto locais e nada é enviado a terceiros.
Resultados automatizados podem estar incompletos ou incorretos. Eles servem para orientar a sua decisão, não para substituí-la. Revise qualquer recomendação antes de aplicar uma mudança no seu sistema.
A Vulnera não toma decisões automatizadas que produzam efeitos jurídicos sobre você ou que o afetem de forma significativa. A priorização de risco é uma sugestão técnica, não uma decisão sobre a sua pessoa.
6. Compartilhamento e operadores
A Vulnera não vende dados pessoais.
Compartilhamos dados apenas com os provedores necessários para operar o serviço, listados abaixo. Só listamos o que está de fato em uso na nossa infraestrutura:
- Amazon Web Services (AWS). Hospedagem, banco de dados PostgreSQL gerenciado (Amazon RDS), cache e filas (Amazon ElastiCache/Redis) e execução de contêineres (Amazon ECS).
- Google. Autenticação, quando você escolhe entrar com uma conta Google.
- Stripe. Processamento de pagamentos e assinaturas, quando a cobrança está habilitada.
- OpenAI. Geração de explicações e recomendações por IA, quando o recurso está habilitado, conforme a seção 5.
- Doppler. Gerenciamento de segredos e variáveis de ambiente da nossa infraestrutura.
- Hostinger. Provedor de e-mail do domínio vulnera.io.
Essa lista tem só o que está em uso hoje. Não usamos ferramenta de atendimento de terceiros, o suporte acontece pelo e-mail da seção 14, e não temos provedor de e-mail transacional nem de monitoramento de erros em operação. Se algum passar a operar, atualizamos esta lista antes que ele trate dados seus.
Sobre os scanners: as análises dinâmicas usam o OWASP ZAP e as análises de código usam um motor próprio da Vulnera. Ambos rodam dentro da nossa própria infraestrutura na AWS. Não enviamos os seus ativos, o seu código ou os seus achados para um serviço de escaneamento de terceiros. O ZAP é software que executamos, não um operador que recebe dados seus.
Também podemos compartilhar informações quando exigido por lei, ordem judicial ou requisição de autoridade competente, e para exercer ou defender direitos em processo. Nesses casos, avaliamos a legalidade do pedido e, quando permitido, informamos você.
7. Transferência internacional de dados
A infraestrutura da Vulnera está hospedada na AWS, na região us-east-2 (Ohio, Estados Unidos). Isso significa que os seus dados, incluindo dados de conta, ativos, achados e evidências, são armazenados e processados fora do Brasil.
Alguns dos provedores da seção 6, como Google, Stripe e OpenAI, também podem tratar dados fora do Brasil e da União Europeia.
A LGPD admite a transferência internacional quando amparada por garantias adequadas ou quando necessária para a execução do contrato com você. Mantemos com esses provedores contratos de tratamento de dados (DPA) que incorporam cláusulas contratuais padrão, o instrumento previsto tanto pela LGPD quanto pelo RGPD/GDPR para esse tipo de transferência.
8. Segurança da informação
Tratamos relatórios de vulnerabilidade, evidências de análise, credenciais, informações de ativos e detalhes de correção como informação sensível. Na prática, esses dados descrevem exatamente onde um sistema é frágil, e por isso recebem o mesmo cuidado que daríamos a um segredo.
Medidas técnicas e organizacionais que temos hoje:
- Criptografia em trânsito: todo o tráfego público usa HTTPS com certificado gerenciado, e a conexão com o Redis exige TLS.
- Criptografia em repouso: o banco PostgreSQL e o cache Redis têm criptografia em repouso habilitada.
- Isolamento por organização: cada registro do produto é vinculado ao seu tenant, e as consultas são escopadas por essa fronteira.
- Controle de acesso: autenticação por JWT com expiração, senhas guardadas apenas como hash (bcrypt) e OAuth para integrações MCP com tokens de vida curta.
- Gerenciamento de segredos: credenciais de ambiente ficam no Doppler e são injetadas em tempo de execução, não versionadas no código.
- Registros de auditoria: ações relevantes na plataforma são registradas com usuário, organização, ação, IP e data.
- Restrições de rede: os serviços rodam em VPC, com bancos e cache acessíveis apenas pelos grupos de segurança autorizados.
- Backups: o banco de dados tem backup automático diário gerenciado pela AWS, com janela de retenção de 1 dia.
- Verificação de titularidade antes da análise, conforme a seção 3.
Não prometemos segurança absoluta, e desconfie de quem promete. Nenhum sistema é completamente imune a incidentes. Trabalhamos para reduzir risco e para responder rápido quando algo acontece, mas não podemos garantir que nunca ocorrerá um incidente.
Se identificarmos um incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos você e a Autoridade Nacional de Proteção de Dados (ANPD) nos prazos da LGPD (art. 48) e da Resolução CD/ANPD nº 15/2024.
Se você encontrar uma vulnerabilidade na própria Vulnera, escreva para contato@vulnera.io com o assunto começando por "Segurança", para que a mensagem chegue rápido a quem precisa vê-la.
9. Por quanto tempo guardamos e quando excluímos
Guardamos cada categoria de dado pelo tempo necessário à sua finalidade. Os prazos abaixo são os que praticamos hoje:
- Dados de conta: enquanto a conta existir. Depois de encerrada, mantemos por até 1 ano. É a janela em que você ainda pode voltar e encontrar o seu histórico.
- Resultados de análise e achados de segurança: até 1 ano de conta inativa. Enquanto você usa a Vulnera, o histórico fica: é ele que mostra a evolução das suas correções.
- Evidências técnicas: seguem o mesmo prazo dos achados. A evidência é gravada dentro do próprio registro do achado, então nasce e é excluída junto com ele.
- Relatórios: ficam na sua conta e seguem o prazo dos achados. Não existe relatório com link público ou compartilhado. Você exporta o relatório em PDF, e a partir do download a guarda daquela cópia é sua.
- Logs de acesso e de auditoria: 1 ano. O Marco Civil da Internet (art. 15) exige no mínimo 6 meses de registros de acesso à aplicação; guardamos acima desse mínimo.
- Registros de cobrança e documentos fiscais: 5 anos, conforme os prazos da legislação fiscal (CTN, arts. 173 e 174).
- Pedido de exclusão: quando você pede a exclusão dos seus dados, concluímos em até 30 dias corridos, sem esperar o prazo de 1 ano.
- Backups: até 1 dia, que é a janela de retenção do backup do banco. Depois de você apagar algo do ambiente ativo, uma cópia pode sobreviver no backup por esse período.
- Dados necessários para prevenir abuso ou reincidência de escaneamento não autorizado, ou para cumprir obrigação legal: pelo prazo necessário a essa finalidade.
A exclusão nem sempre é imediata. Quando você apaga algo, removemos do ambiente ativo, mas cópias podem permanecer nos backups até que a janela de retenção expire e o backup seja sobrescrito. Também mantemos dados quando a lei exige, ou quando são necessários para exercer direitos em processo. Nesses casos, o dado fica bloqueado para outros usos.
10. Seus direitos
A LGPD garante direitos sobre os seus dados pessoais, e o RGPD/GDPR garante direitos equivalentes quando se aplica. Você pode pedir:
- Confirmação de que tratamos os seus dados e acesso a eles.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Portabilidade dos seus dados a outro fornecedor.
- Informação sobre com quem compartilhamos os seus dados.
- Informação sobre a possibilidade de não consentir e as consequências disso.
- Revogação do consentimento, quando o tratamento se basear nele.
- Oposição a tratamento fundado em legítimo interesse.
- Revisão de decisões automatizadas, quando aplicável. Veja a seção 5.
Para exercer qualquer um desses direitos, escreva para contato@vulnera.io. Vamos precisar confirmar a sua identidade antes de atender, para não entregar os seus dados à pessoa errada. Respondemos em até 15 dias, que é o prazo do art. 19, II da LGPD para a declaração completa sobre os seus dados; o que puder ser respondido de imediato, em formato simplificado, respondemos na hora.
Se você for integrante de uma organização cliente e o pedido envolver ativos, análises ou achados dessa organização, podemos precisar direcionar o pedido a quem administra a conta, já que nesses casos atuamos por instrução dela.
Você também pode apresentar reclamação à ANPD (gov.br/anpd) ou, quando aplicável, à autoridade de proteção de dados do seu país.
11. Cookies e tecnologias semelhantes
Usamos somente o que está descrito aqui:
- Estritamente necessários: itens que fazem o site e a plataforma funcionarem, incluindo roteamento e proteção básica de requisições.
- Autenticação e sessão: tokens que mantêm você conectado na plataforma. Sem eles, não há login.
- Preferências: a sua escolha de tema (claro/escuro) fica no armazenamento local do navegador. O idioma fica no próprio endereço da página (/pt ou /en), não em cookie.
- Analytics: não usamos. O site tem suporte técnico ao Google Analytics 4 e ao Plausible, mas nenhum dos dois está ativado. Nenhuma medição de audiência é carregada hoje.
- Marketing: não usamos cookies de marketing ou de publicidade direcionada.
Se um dia ativarmos analytics, atualizaremos esta Política antes. No caso do Google Analytics, que é tecnologia não essencial e usa cookies, isso exigirá também um mecanismo de gestão de consentimento antes do carregamento.
12. Menores de idade
A Vulnera é um produto profissional, destinado a pessoas que respondem tecnicamente por sistemas próprios ou autorizados. Não direcionamos o serviço a crianças e adolescentes e não coletamos intencionalmente os seus dados.
É preciso ter 18 anos ou mais para criar uma conta. Isso não é formalidade: ao cadastrar um ativo, você assume responsabilidade legal por ter autorização para analisá-lo (seção 4 dos Termos de Uso), e essa é uma responsabilidade que um menor de idade não pode assumir. Se soubermos que criamos uma conta para alguém com menos de 18 anos, encerraremos a conta e excluiremos os dados.
13. Alterações desta Política
Esta Política pode mudar conforme o produto evolui, conforme novos provedores entram em uso ou conforme a regulação muda. A data de última atualização fica sempre no topo desta página.
Quando a mudança for material, por exemplo uma nova finalidade de tratamento, um novo provedor que receba dados seus ou uma alteração relevante em retenção, publicamos a nova versão aqui, com a data do topo atualizada, antes que ela passe a valer. Mudanças de redação e correções pontuais entram em vigor na publicação.
14. Contato
Fale com a gente por contato@vulnera.io. Hoje esse é o nosso canal único: use-o para privacidade e proteção de dados, para exercer os seus direitos, para falar com quem responde pelo tratamento de dados na Vulnera e para reportar uma vulnerabilidade encontrada na própria plataforma. Indicar o assunto na primeira linha ajuda a direcionar o pedido.
- Controladora: Osmir Custodio Mariano Tecnologia da Informação Ltda.
- CNPJ: 53.636.099/0001-89
- Endereço: Avenida Paulista, 1106, sala 01, 16º andar, Bela Vista, São Paulo/SP, CEP 01310-914
- E-mail: contato@vulnera.io