Quais dados, e por quê
Cada dado abaixo existe por um motivo específico. Não coletamos nada "para
melhorar a experiência":
- E-mail — é como você entra, e para onde vai o código de
confirmação.
- Nome completo, CPF e data de nascimento — para confirmar que você
é você, e impedir que alguém abra conta no seu lugar. O CPF é guardado
cifrado, e a conferência de duplicidade usa um resumo criptográfico,
não o número.
- Telefone — contato e conferência de identidade.
- Senha — guardada como hash. Ninguém, nem nós, consegue
ler a sua senha.
- Chaves de corretora — cifradas, com o seu identificador dentro da
cifra, e presas ao IP do nosso servidor.
- Chave privada da carteira — cifrada, usada só para assinar as operações
que você autorizou. O botão Remover carteira apaga a chave do nosso servidor.
- A sua autorização para usar as chaves — quando você marcou ou retirou,
de qual endereço e com qual navegador, para provar o que foi autorizado.
- Chave PIX — cifrada, usada apenas para o pagamento das suas
comissões de indicação.
- Aparelhos conhecidos — para não pedir código a cada entrada.
- Avisos no navegador, se você ligar em algum aparelho — o endereço do serviço de
avisos do seu navegador e as chaves que cifram o aviso só para aquele aparelho. Nada disso dá
acesso à sua conta.
- Histórico de operações e pagamentos — é o extrato da sua conta, e
o que permite auditar o que aconteceu.
O que a plataforma não faz com eles
- Não vendemos os seus dados, nem os cedemos para publicidade.
- Não usamos os seus dados de operação para operar por conta própria.
- Um cliente não alcança o dado de outro, e isso é imposto pelo banco
de dados: uma consulta que pedisse a linha de outra pessoa recebe zero linhas.
- O acesso ao seu CPF em claro fica registrado em auditoria — a
aprovação manual da sua conta é o único momento em que ele é lido.
Com quem os dados são compartilhados
- Provedor de pagamento — recebe o necessário para cobrar a
assinatura. Dados de cartão, quando houver, são tratados por ele; a plataforma não os
armazena.
- Corretoras — recebem as ordens que você manda, pela API, com a
sua chave. É a operação em si.
- Serviço de e-mail — entrega os códigos de confirmação.
- Telegram e Discord, se você conectar — recebem o texto dos avisos que você
escolheu receber por eles.
- Serviço de avisos do navegador (Google, Mozilla, Apple ou Microsoft, conforme o
navegador), se você ligar os avisos num aparelho — o aviso passa por ele cifrado, legível só no
seu aparelho.
- Rede de proteção e entrega (Cloudflare) — todo acesso passa por ela
antes de chegar à plataforma, o que inclui o seu endereço IP e os dados da conexão. É o
que permite entregar as páginas e barrar ataques.
Fora disso, não há compartilhamento. Ordem judicial é a exceção que a lei impõe.
Por quanto tempo
- Dados de cadastro e histórico financeiro: enquanto a conta existir e pelo prazo
legal de guarda depois disso — registro de pagamento não pode simplesmente sumir.
- Chaves de corretora: até você removê-las, o que funciona a
qualquer momento, inclusive com assinatura vencida.
- Aparelhos conhecidos: até expirarem ou você revogá-los.
- Avisos no navegador: até você desligar no aparelho, ou até o próprio navegador cancelar a
inscrição.
Os seus direitos
Pela LGPD (Lei 13.709/2018), você pode a qualquer momento:
- saber quais dados seus existem aqui e pedir uma cópia;
- corrigir dado incompleto ou errado;
- pedir a exclusão dos dados que não precisamos guardar por obrigação legal;
- revogar consentimento e encerrar a conta;
- Saber com quem os dados foram compartilhados.
Os pedidos podem ser feitos pelo atendimento da plataforma,
que deixa registro do que foi pedido e quando.
Sessão e cookies
A Harbux utiliza apenas cookies necessários ao funcionamento da
plataforma: sem eles não é possível acessar a conta nem enviar formulários com segurança. Não
utilizamos cookies de publicidade nem de medição de audiência.
- harbux_cliente — mantém a sua sessão ativa, para você não precisar entrar
de novo a cada acesso. É renovado enquanto você usa a plataforma e encerrado quando você sai da
conta, quando troca a senha ou após 30 dias sem uso.
- harbux_equipe — mantém ativa a sessão da equipe da Harbux. É encerrado na
saída ou após 12 horas sem uso.
- harbux_fluxo — protege os formulários contra falsificação de
requisição e registra a etapa em andamento (por exemplo, um código de confirmação
pendente). Validade de 30 dias.
- arbx_disp — identifica o aparelho em que você já confirmou o código,
para que ele não seja solicitado a cada acesso. Validade de 60 dias; a troca de senha
desconecta todos os aparelhos.
Nenhum desses cookies pode ser lido pelo código da página. Todos trafegam apenas por
conexão segura e são válidos somente para o endereço da Harbux.
Além dos cookies, o armazenamento do navegador guarda as suas
preferências de navegação (filtros e seções recolhidas) e a sua resposta ao aviso de
cookies. Essas informações ficam no seu aparelho, não são enviadas à plataforma e são
apagadas quando você limpa os dados do site.
As fontes das páginas são servidas pela própria plataforma, e não por um serviço de
fontes de terceiros. Caso a rede de proteção (consulte com quem os dados
são compartilhados) precise verificar que um acesso não é automatizado, ela poderá gravar
um cookie técnico próprio para essa finalidade.