Tabkeel

Política de privacidade

Última atualização: 27 de julho de 2026.

Esta política descreve, em linguagem direta, o tratamento de dados pessoais no Tabkeel (tabkeel.com), conforme a Lei Geral de Proteção de Dados (Lei 13.709/2018).

Controlador e encarregado

O controlador do tratamento e encarregado (DPO) é Francisco Ferreira. Canal direto pra qualquer assunto de dados, inclusive exercício de direitos: francisco@tabkeel.com. Respondemos em até 15 dias.

O que coletamos, e por quê

Ao rodar um exame (sem conta)

  • A URL que você colou e o conteúdo público do site examinado, processados pra gerar o relatório. Base legal: execução do serviço que você pediu.
  • Registro agregado e anônimo do exame: o domínio vira um hash com chave (HMAC) — dá pra contar reincidência, mas não dá pra voltar do hash pro domínio sem a nossa chave secreta, que nunca fica guardada no banco. Guardamos contagens (páginas, achados por tipo e severidade) e segmentadores (se o site tem página de preço, página legal e checkout ativo, e quais impressões de stack aparecem). Esse agregado alimenta o corpus estatístico descrito na metodologia. Não guardamos o conteúdo das páginas nem quem colou a URL.

Ao criar conta

  • Email, pra autenticar por link e comunicar coisas da conta. Base legal: execução de contrato.
  • Histórico de exames que você rodar logado: domínio e relatório completo, visíveis só pra você (row level security no banco).

Ao assinar um plano

  • O pagamento é processado pelo Stripe; não vemos nem armazenamos número de cartão. Guardamos o identificador do cliente e o plano ativo. Base legal: execução de contrato e obrigação fiscal.

Ao conectar o Google Search Console (opcional)

  • Acesso somente leitura aos seus dados do Search Console. Pedimos o escopo mínimo (webmasters.readonly): lemos suas queries, cliques, impressões, posição média e páginas. Nunca escrevemos, alteramos seu site, publicamos ou postamos nada.
  • O Google só expõe propriedades que você já verificou como dono no seu próprio Search Console — então só vemos sites que já são seus.
  • Seu refresh token do Google fica guardado cifrado e é usado só pra ler seus dados em seu nome. Você desconecta num clique quando quiser e o token é apagado na hora.

Analytics e cookies

Usamos uma ferramenta de product analytics focada em privacidade, o PostHog (inclui gravação de sessão), pra ver como o produto é usado de verdade e consertar o que confunde — e só depois que você aceita o banner de cookies. Nada é capturado antes do opt-in: analytics e gravação começam desligados por padrão, e você pode recusar. As gravações mascaram campos de email e senha. Não rodamos adtech, pixels de anúncio, rastreadores cross-site nem fingerprinting.

O que não fazemos

  • Não vendemos nem alugamos dados pessoais, de ninguém, pra ninguém.
  • Não publicamos relatório sobre site de terceiro: o relatório vai pra quem colou a URL.

Com quem os dados passam (operadores)

  • Vercel (hospedagem do site e das funções de servidor);
  • Supabase (banco de dados e autenticação);
  • Stripe (pagamentos);
  • PostHog (product analytics e gravação de sessão, só depois que você aceita o banner de cookies);
  • Google (Search Console — só se você conectar: acesso somente leitura aos seus dados de desempenho na busca);
  • OpenAI (na função "o que a IA diz de você" e no plano de ação / reescrita de título-meta do Search Console: enviamos o perfil público do site examinado, ou seus dados de query e página do Search Console, pra obter a resposta do modelo; nenhuma credencial de conta vai junto).

Esses operadores processam dados em servidores fora do Brasil (EUA/UE), com salvaguardas contratuais padrão de transferência internacional.

Retenção

  • Relatório de exame sem conta: processado e devolvido; não fica salvo associado a você.
  • Agregado anônimo do corpus: mantido por prazo indefinido (não identifica ninguém).
  • Conta e histórico: enquanto a conta existir. Pediu exclusão, apagamos em até 30 dias.
  • Conexão com o Search Console: o token cifrado fica até você desconectar, e é apagado na hora.
  • Registros fiscais de pagamento: pelo prazo legal.

Seus direitos (art. 18, LGPD)

Você pode pedir confirmação de tratamento, acesso, correção, anonimização, portabilidade, exclusão e informação sobre compartilhamentos. Canal: francisco@tabkeel.com, com o assunto "dados". Se preferir, você também pode reclamar à ANPD.

Segurança

Acesso por link autenticado (sem senha armazenada), row level security no banco, chaves de serviço restritas ao servidor e princípio do menor privilégio. Incidente com risco relevante será comunicado aos afetados e à ANPD nos prazos da lei.

Mudanças

Se esta política mudar de forma relevante, a data no topo muda e, se você tem conta, avisamos por email. A versão vigente é sempre esta página.