LGPD · Lei 13.709/2018
Política de Privacidade
Esta política descreve como a No Vuln (CNPJ 48.992.864/0001-63) coleta, usa, armazena e protege dados pessoais. Aplica-se a visitantes do site novuln.com.br e a clientes contratantes dos serviços.
Última atualização: 2026-05-01
1. Quem é o controlador
Razão social: No Vuln Tecnologia LTDA
CNPJ: 48.992.864/0001-63
Endereço: Brasil
Contato (Encarregado / DPO): [email protected]
Para qualquer solicitação relativa aos seus dados pessoais — acesso, correção, eliminação, portabilidade, revogação de consentimento — use o email acima. Resposta em até 15 dias úteis (Art. 19 da LGPD).
2. Quais dados coletamos
2.1. No formulário de contato
- Nome — para nos dirigirmos a você
- E-mail — para resposta comercial e envio de proposta
- Empresa / website — para contextualizar o escopo
- Mensagem — descrição da necessidade
2.2. Automaticamente, ao navegar
- Endereço IP — para rate limit anti-spam
- Dados de navegação anônimos — páginas visitadas, tempo de leitura, dispositivo, navegador, país aproximado (via Vercel Analytics e Google Analytics 4, ambos com IP anonimizado)
- Métricas de performance — tempo de carregamento e erros (Vercel Speed Insights)
2.3. O que NÃO coletamos
- Dados pessoais sensíveis (saúde, biometria, religião)
- Dados de menores de idade
- Histórico de navegação fora do nosso domínio
- Documentos (CPF, RG) — nunca solicitados via formulário
3. Por que coletamos (bases legais)
Cada coleta acima tem base legal específica conforme Art. 7º da LGPD:
- Formulário de contato: consentimento (Art. 7º, I) + execução de contrato (Art. 7º, V)
- Rate limit por IP: legítimo interesse para proteger o serviço (Art. 7º, IX)
- Analytics de navegação: legítimo interesse para melhorar o site (Art. 7º, IX), com possibilidade de opt-out via banner de cookies
4. Operadores e compartilhamento
Compartilhamos dados estritamente necessários com os seguintes operadores (Art. 5º, VII e Art. 39 da LGPD):
| Operador | O que recebe | Finalidade |
|---|---|---|
| Vercel (hospedagem) | Logs de acesso, métricas | Hospedagem e CDN do site |
| Resend (email) | Conteúdo do formulário | Entrega da mensagem ao nosso email |
| Cloudflare (DNS / proxy) | Requisições HTTP | DNS, proteção anti-DDoS |
| Google Analytics 4 | Eventos de navegação anônimos | Análise de tráfego (com IP anonimizado) |
| Microsoft Clarity | Sessões de navegação anônimas | Heatmaps e UX analytics |
Não vendemos, alugamos ou cedemos dados pessoais a terceiros para fins de marketing.
5. Cookies
O site usa três categorias de cookies:
- Essenciais — para funcionamento básico (sessão, segurança). Não exigem consentimento.
- Analytics — Google Analytics 4 e Microsoft Clarity. Coletam dados anônimos de navegação. Exigem consentimento prévio (banner ao acessar o site).
- Marketing — atualmente não usamos.
Você pode revogar o consentimento a qualquer momento clicando em “Gerenciar cookies” no rodapé.
6. Por quanto tempo guardamos
| Tipo | Retenção |
|---|---|
| Mensagens do formulário | 5 anos (prescrição de obrigações comerciais) |
| Dados contratuais (clientes) | 5 anos após fim do contrato |
| Logs de acesso | 6 meses |
| Analytics de navegação | 14 meses (configuração padrão GA4) |
7. Seus direitos (Art. 18 da LGPD)
Você pode, a qualquer momento, solicitar:
- Confirmação de existência de tratamento
- Acesso aos seus dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados a outro fornecedor
- Eliminação de dados tratados com seu consentimento
- Informação sobre operadores com quem compartilhamos
- Revogação de consentimento
Para exercer qualquer direito, escreva para [email protected]. Resposta em até 15 dias úteis.
8. Segurança dos dados
Sendo nós uma empresa de pentest, levamos esta seção a sério. Adotamos as seguintes medidas técnicas e administrativas:
- HTTPS / TLS 1.3 em todo o tráfego
- HSTS habilitado com preload
- Rate limit anti-spam no formulário (3 envios / IP / hora)
- Honeypot anti-bot
- Sanitização de input (HTML stripping, validação de URL)
- CSP headers, X-Frame-Options, X-Content-Type-Options
- NDA antes de qualquer conversa técnica com clientes
- Pentest anual da própria infraestrutura
- Plano de resposta a incidentes (Art. 48 LGPD)
Em caso de incidente de segurança que afete dados pessoais, notificaremos a ANPD e os titulares afetados em prazo razoável, conforme Art. 48 da LGPD.
9. Disclosure responsável
Encontrou uma vulnerabilidade no site novuln.com.br? Reporte seguindo nossa política de disclosure em /.well-known/security.txt (RFC 9116). Pesquisadores que seguem a política operam sob safe harbor.
10. Alterações desta política
Esta política pode ser atualizada periodicamente. Mudanças substanciais serão sinalizadas no site (banner) e a data de atualização sempre estará visível no topo desta página. Continuar usando o site após a alteração implica em concordância com a versão atualizada.
11. Foro
Esta política é regida pelas leis brasileiras, em especial a Lei 13.709/2018 (LGPD) e o Marco Civil da Internet (Lei 12.965/2014). Foro: Comarca de São José do Rio Preto / SP.