No Vuln — empresa brasileira de pentest e auditoria de segurança ofensiva

LGPD · Lei 13.709/2018

Política de Privacidade

Esta política descreve como a No Vuln (CNPJ 48.992.864/0001-63) coleta, usa, armazena e protege dados pessoais. Aplica-se a visitantes do site novuln.com.br e a clientes contratantes dos serviços.

Última atualização: 2026-05-01

1. Quem é o controlador

Razão social: No Vuln Tecnologia LTDA
CNPJ: 48.992.864/0001-63
Endereço: Brasil
Contato (Encarregado / DPO): [email protected]

Para qualquer solicitação relativa aos seus dados pessoais — acesso, correção, eliminação, portabilidade, revogação de consentimento — use o email acima. Resposta em até 15 dias úteis (Art. 19 da LGPD).

2. Quais dados coletamos

2.1. No formulário de contato

  • Nome — para nos dirigirmos a você
  • E-mail — para resposta comercial e envio de proposta
  • Empresa / website — para contextualizar o escopo
  • Mensagem — descrição da necessidade

2.2. Automaticamente, ao navegar

  • Endereço IP — para rate limit anti-spam
  • Dados de navegação anônimos — páginas visitadas, tempo de leitura, dispositivo, navegador, país aproximado (via Vercel Analytics e Google Analytics 4, ambos com IP anonimizado)
  • Métricas de performance — tempo de carregamento e erros (Vercel Speed Insights)

2.3. O que NÃO coletamos

  • Dados pessoais sensíveis (saúde, biometria, religião)
  • Dados de menores de idade
  • Histórico de navegação fora do nosso domínio
  • Documentos (CPF, RG) — nunca solicitados via formulário

3. Por que coletamos (bases legais)

Cada coleta acima tem base legal específica conforme Art. 7º da LGPD:

  • Formulário de contato: consentimento (Art. 7º, I) + execução de contrato (Art. 7º, V)
  • Rate limit por IP: legítimo interesse para proteger o serviço (Art. 7º, IX)
  • Analytics de navegação: legítimo interesse para melhorar o site (Art. 7º, IX), com possibilidade de opt-out via banner de cookies

4. Operadores e compartilhamento

Compartilhamos dados estritamente necessários com os seguintes operadores (Art. 5º, VII e Art. 39 da LGPD):

OperadorO que recebeFinalidade
Vercel (hospedagem)Logs de acesso, métricasHospedagem e CDN do site
Resend (email)Conteúdo do formulárioEntrega da mensagem ao nosso email
Cloudflare (DNS / proxy)Requisições HTTPDNS, proteção anti-DDoS
Google Analytics 4Eventos de navegação anônimosAnálise de tráfego (com IP anonimizado)
Microsoft ClaritySessões de navegação anônimasHeatmaps e UX analytics

Não vendemos, alugamos ou cedemos dados pessoais a terceiros para fins de marketing.

5. Cookies

O site usa três categorias de cookies:

  • Essenciais — para funcionamento básico (sessão, segurança). Não exigem consentimento.
  • Analytics — Google Analytics 4 e Microsoft Clarity. Coletam dados anônimos de navegação. Exigem consentimento prévio (banner ao acessar o site).
  • Marketing — atualmente não usamos.

Você pode revogar o consentimento a qualquer momento clicando em “Gerenciar cookies” no rodapé.

6. Por quanto tempo guardamos

TipoRetenção
Mensagens do formulário5 anos (prescrição de obrigações comerciais)
Dados contratuais (clientes)5 anos após fim do contrato
Logs de acesso6 meses
Analytics de navegação14 meses (configuração padrão GA4)

7. Seus direitos (Art. 18 da LGPD)

Você pode, a qualquer momento, solicitar:

  • Confirmação de existência de tratamento
  • Acesso aos seus dados
  • Correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados desnecessários
  • Portabilidade dos dados a outro fornecedor
  • Eliminação de dados tratados com seu consentimento
  • Informação sobre operadores com quem compartilhamos
  • Revogação de consentimento

Para exercer qualquer direito, escreva para [email protected]. Resposta em até 15 dias úteis.

8. Segurança dos dados

Sendo nós uma empresa de pentest, levamos esta seção a sério. Adotamos as seguintes medidas técnicas e administrativas:

  • HTTPS / TLS 1.3 em todo o tráfego
  • HSTS habilitado com preload
  • Rate limit anti-spam no formulário (3 envios / IP / hora)
  • Honeypot anti-bot
  • Sanitização de input (HTML stripping, validação de URL)
  • CSP headers, X-Frame-Options, X-Content-Type-Options
  • NDA antes de qualquer conversa técnica com clientes
  • Pentest anual da própria infraestrutura
  • Plano de resposta a incidentes (Art. 48 LGPD)

Em caso de incidente de segurança que afete dados pessoais, notificaremos a ANPD e os titulares afetados em prazo razoável, conforme Art. 48 da LGPD.

9. Disclosure responsável

Encontrou uma vulnerabilidade no site novuln.com.br? Reporte seguindo nossa política de disclosure em /.well-known/security.txt (RFC 9116). Pesquisadores que seguem a política operam sob safe harbor.

10. Alterações desta política

Esta política pode ser atualizada periodicamente. Mudanças substanciais serão sinalizadas no site (banner) e a data de atualização sempre estará visível no topo desta página. Continuar usando o site após a alteração implica em concordância com a versão atualizada.

11. Foro

Esta política é regida pelas leis brasileiras, em especial a Lei 13.709/2018 (LGPD) e o Marco Civil da Internet (Lei 12.965/2014). Foro: Comarca de São José do Rio Preto / SP.