Pular para o conteúdo
vetkit

Jurídico

Política de Privacidade

Esta política explica como o vetkit (“vetkit”, “nós”, “nos”) trata dados pessoais quando você usa o vetkit.dev, o app vetkit, a API, o servidor MCP e o GitHub App do vetkit.

Última atualização:
Esta é uma tradução fornecida por conveniência. Se ela divergir da versão em inglês, prevalece a versão em inglês.
O vetkit está em beta fechado, somente por convite. Escrevemos este texto em linguagem simples e vamos atualizá-lo à medida que o produto amadurecer; mudanças relevantes serão anunciadas nesta página e, quando apropriado, por e-mail.

Resumo

  • Lemos seu código apenas para auditá-lo, nunca o executamos e excluímos cada checkout quando a auditoria termina.
  • Armazenamos achados, não repositórios. Valores de segredos nunca são armazenados.
  • Não vendemos dados pessoais, não exibimos anúncios e não usamos seu código para treinar modelos de IA.
  • Este site não define cookies e não carrega ferramentas de análise nem rastreadores de terceiros.

O que coletamos

Dados da conta provenientes do GitHub

Quando você entra com o GitHub, recebemos seu id de usuário do GitHub, nome de usuário, nome de exibição, URL do avatar e endereço de e-mail, além da lista de instalações do GitHub App do vetkit às quais você tem acesso. Usamos sua autorização do GitHub apenas durante o login; não armazenamos seu token de acesso de usuário do GitHub.

Dados de repositórios e instalações

Para os repositórios que você conecta: id da instalação, id do repositório, proprietário e nome, visibilidade e branch padrão, além de eventos do GitHub sobre alterações na instalação e pushes.

Dados de auditoria

Para cada auditoria: a ref e o SHA do commit, os tempos e o status de cada analisador, as versões das ferramentas, as pontuações e notas e os achados. Um achado contém a regra, a categoria, a severidade, o caminho do arquivo, os números de linha, um pequeno trecho de código (até 1 KB) e orientações de correção. Trechos de achados de segredos são mascarados; para reconhecer o mesmo segredo entre auditorias, armazenamos um hash criptográfico unidirecional dele, e não o valor. Os logs dos analisadores são truncados e mantidos com a auditoria para ajudar você a depurar falhas.

Chaves de API e sessões

Para chaves de API: nome, prefixo, escopos, limite de taxa, expiração e horário do último uso. Os segredos das chaves e os tokens de sessão são armazenados apenas como hashes.

Logs de segurança e de uso

Nossos servidores registram metadados das requisições — endereço IP, user agent, timestamps, id da requisição e status da resposta — para operar o serviço e evitar abusos. Ações relevantes para a segurança em uma organização (por exemplo, criar ou revogar uma chave de API) são registradas em um log de auditoria visível aos administradores da organização.

Comunicações

Se você nos enviar um e-mail — por exemplo, para solicitar acesso antecipado —, guardamos a correspondência para responder e dar seguimento.

O que não coletamos

  • O conteúdo dos seus repositórios. O código é baixado para um diretório temporário durante a auditoria e excluído em seguida, seja a auditoria bem-sucedida ou não. Apenas os achados, conforme descrito acima, são mantidos.
  • Valores de segredos. As credenciais detectadas são mascaradas antes do armazenamento.
  • Tokens do GitHub de longa duração. Os tokens de acesso a repositórios são solicitados por auditoria, restritos a um repositório, expiram em até uma hora e nunca são persistidos.
  • Dados de pagamento. O vetkit é gratuito durante o beta e não processa pagamentos.

Como usamos os dados

  • Para fornecer o serviço: autenticar você, executar as auditorias que você solicitar e exibir e exportar relatórios.
  • Para mantê-lo seguro: detectar abusos, aplicar limites de taxa e investigar incidentes.
  • Para dar suporte a você e enviar mensagens essenciais sobre o serviço, como avisos de segurança ou de políticas.
  • Para melhorar o vetkit usando métricas agregadas e desidentificadas, como a duração das auditorias ou as taxas de ocorrência das regras.

Nossas bases legais, quando o GDPR ou o UK GDPR se aplicam, são a execução do nosso contrato com você, os interesses legítimos em proteger e melhorar o serviço e o cumprimento de obrigações legais.

Prestadores de serviço

Usamos um pequeno número de prestadores que tratam dados em nosso nome, sob contrato:

  • GitHub — login, instalações do GitHub App e acesso aos repositórios.
  • Supabase — banco de dados PostgreSQL gerenciado que armazena os dados de contas e de auditorias.
  • Railway — hospedagem da API do vetkit e dos workers de auditoria que processam os checkouts.
  • Vercel — hospedagem do app web do vetkit.
  • Cloudflare — DNS, hospedagem e entrega de conteúdo do vetkit.dev, além do encaminhamento de e-mails enviados para endereços do vetkit.dev.
  • OSV.dev (operado pelo Google) — a varredura de dependências envia nomes e versões de pacotes dos seus lockfiles, não o seu código-fonte.
  • Anthropic — somente quando o sinal de autoria por IA (beta) é executado: uma pequena amostra determinística de arquivos (no máximo 16 arquivos, cada um truncado em 8.000 caracteres) e metadados de commits são enviados à API da Anthropic para análise. Pelos termos comerciais da Anthropic, as entradas da API não são usadas para treinar modelos.

Retenção

  • Checkouts de repositórios: excluídos ao fim de cada auditoria.
  • Auditorias, achados e relatórios: mantidos até que você os exclua. Você pode excluir auditorias individuais no app; desconectar um repositório mantém o histórico de auditorias dele. Quando você nos pede para excluir sua conta ou uma organização, excluímos os dados associados em até 30 dias.
  • Payloads de webhooks do GitHub: removidos após 30 dias.
  • Sessões: expiram após 30 dias de inatividade ou quando você sai.
  • Logs de servidor: mantidos por um período limitado, normalmente não superior a 30 dias.
  • Backups: dados excluídos podem permanecer em backups criptografados até que estes sejam substituídos no ciclo de rotação.

Cookies e armazenamento local

O vetkit.dev não define cookies. Suas preferências de modo claro ou escuro e de idioma são salvas no armazenamento local do seu navegador e nunca são enviadas para nós. O app vetkit usa apenas cookies estritamente necessários: um cookie de sessão que mantém você conectado e cookies de preferência que lembram sua organização ativa, seu idioma e seu fuso horário.

Seus direitos

Dependendo de onde você mora, você pode ter o direito de acessar, corrigir, exportar ou excluir seus dados pessoais e de se opor a determinados tratamentos ou de restringi-los. Você pode excluir auditorias e desconectar repositórios no app e desinstalar o GitHub App nas configurações do GitHub a qualquer momento. Para excluir sua conta ou uma organização, ou para qualquer outra solicitação, envie um e-mail para privacy@vetkit.dev; respondemos em até 30 dias. Você também tem o direito de apresentar uma reclamação à autoridade local de proteção de dados.

Transferências internacionais

Nossos prestadores podem tratar dados na União Europeia e nos Estados Unidos. Quando os dados saem do EEE ou do Reino Unido, adotamos salvaguardas adequadas, como as Cláusulas Contratuais Padrão da Comissão Europeia.

Crianças

O vetkit é uma ferramenta para desenvolvedores e não se destina a crianças menores de 16 anos.

Alterações e contato

Publicaremos as alterações nesta página e atualizaremos a data acima; alterações relevantes também serão anunciadas no app ou por e-mail. Dúvidas sobre privacidade: privacy@vetkit.dev. Problemas de segurança: veja nossa página de segurança.