Sentinela. monitoramento visto de fora
Uptime Security Audit Performance Agências Preços Blog
PT EN ES
Entrar Criar conta grátis
Uptime Security Audit Performance Agências Preços Blog
PT EN ES
Entrar Criar conta grátis

Neste documento

1. Controlador 2. Encarregado (DPO) 3. Dados que coletamos 4. Finalidades do tratamento 5. Bases legais (art. 7º LGPD) 6. Compartilhamento 7. Cookies e tracking 8. Retenção 9. Direitos do titular (art. 18 LGPD) 10. Segurança 11. Transferência internacional 12. Mudanças nesta política 13. ANPD

Versão

Versão 1.1

Legal · LGPD

Política de Privacidade

Última atualização: 5 de agosto de 2026 · Versão 1.1

Leitura curta: coletamos só o necessário pra rodar o serviço (e-mail, senha hash, preferências, dados dos seus monitores). Não vendemos pra ninguém. Hospedamos no Brasil. Usamos analytics e marketing só depois do seu aceite no banner de cookies — recusar é um clique. Você pode pedir acesso, correção ou exclusão a qualquer momento.

1. Controlador

O controlador dos seus dados pessoais é a M2HP TECNOLOGIA LTDA, inscrita no CNPJ 48.498.639/0001-75, com sede na Av. Osvaldo Reis, nº 3385, Sala 2004, Ed. Riviera Concept, Praia Brava, Itajaí/SC.

2. Encarregado (DPO)

Encarregado de Proteção de Dados (DPO) — art. 41 da LGPD:

  • Nome: Carolline Mamede
  • Contato: dpo@m2hp.com.br

3. Dados que coletamos

Cadastro:

  • Nome e e-mail
  • Senha (armazenada apenas como hash bcrypt — não temos acesso ao texto)
  • Idioma preferido e fuso horário
  • Configuração de 2FA quando ativado (segredo TOTP encriptado)

Uso do serviço:

  • Dados dos monitores que você cadastra (URLs, intervalos, configurações)
  • Resultados das checagens (status, tempo de resposta, certificados observados)
  • Findings das auditorias de segurança e seus alvos
  • Canais de notificação configurados (webhooks, tokens Telegram, etc.)

Operacional:

  • Logs de autenticação (data, IP, user-agent) — para auditoria de segurança
  • Trilha de auditoria interna de ações relevantes (criar/editar/excluir recursos)

O que NÃO coletamos: dados de quem acessa seus monitores.

Nas suas páginas de status públicas rodam as mesmas ferramentas de medição descritas na seção 7. Elas só coletam dados de navegação do visitante depois que ele aceita no banner de consentimento — sem aceite, nenhum script de terceiro é executado.

Dados de cartão: quando você troca a forma de pagamento para cartão, número, titular, validade e CVV passam pelo nosso servidor apenas para serem repassados, na mesma requisição, ao gateway de pagamento. Não são gravados em banco, não vão para log e não sobrevivem à requisição. Esse fluxo opera sob escopo PCI-DSS SAQ-D.

4. Finalidades do tratamento

  • Fornecer o serviço contratado (executar monitores, gerar alertas, rodar auditorias)
  • Comunicação operacional (notificações de incidente, relatórios solicitados)
  • Suporte técnico
  • Cumprimento de obrigações legais e fiscais
  • Detecção de fraude e abuso (rate limits, padrões anômalos de uso)

5. Bases legais (art. 7º LGPD)

  • Execução de contrato (art. 7º, V): dados necessários pra fornecer o Serviço contratado
  • Cumprimento de obrigação legal (art. 7º, II): dados fiscais e contábeis
  • Legítimo interesse (art. 7º, IX): logs de segurança e detecção de fraude
  • Consentimento (art. 7º, I): comunicações de marketing (sempre opcionais; opt-out claro)

6. Compartilhamento

Não vendemos dados. Compartilhamos só com:

  • Operadores estritamente necessários: provedor de hospedagem, gateway de e-mail transacional e gateway de pagamento. Cada um sob contrato com cláusulas LGPD
  • Operadores de medição — só mediante o seu consentimento (ver seção 7): Google (Tag Manager, Analytics 4, Ads), Microsoft (Clarity) e Cokei (gestão e registro do consentimento, hospedada no Brasil). Sem aceite no banner, nada é enviado pra eles. A Cokei, por sua vez, se apoia em provedor de VPS (hospedagem), RnoPay (cobrança das assinaturas dela, sem dado de visitante) e MaxMind GeoLite2 (base local de geolocalização, sem chamada externa em tempo de execução)
  • Autoridades públicas: apenas mediante ordem judicial ou requisição legal válida

Quando você usa integrações que envolvem terceiros (Telegram, Slack, PagerDuty, webhooks), os dados que enviamos pra eles passam a estar sujeitos também à política de privacidade de cada um.

7. Cookies e tracking

O Sentinela usa cookies necessários, sempre ativos, e — somente com o seu consentimento — cookies de analytics e de marketing. O consentimento é gerenciado pela plataforma Cokei, e a sua escolha fica guardada em cookie de primeira parte, no nosso domínio.

Antes do aceite, nenhum script de terceiro é executado: as tags saem do nosso servidor inertes (type="text/plain") e só passam a rodar depois que você aceita a categoria correspondente. Recusar custa um clique, igual a aceitar, e você pode mudar de ideia quando quiser em Preferências de cookies, no rodapé.

Necessários — sempre ativos, não dependem de consentimento:

  • sentinela_session · Identifica sua sessão autenticada. Sem ele, você não consegue ficar logado. Duração: 2 horas. Base legal: execução de contrato (art. 7º, V da LGPD).
  • XSRF-TOKEN · Token CSRF que protege contra ataques cross-site. Sem ele, formulários ficam vulneráveis. Duração: 2 horas. Base legal: legítimo interesse de segurança (art. 7º, IX).
  • cokei_consent · Guarda a sua escolha de categorias, pra não perguntar de novo a cada página e pra podermos comprovar o consentimento. Contém um identificador do consentimento, a versão do banner, a data e a decisão por categoria. Fica no seu navegador; não é enviado ao nosso servidor. Duração: 365 dias. Base legal: cumprimento de obrigação legal (art. 7º, II), combinado com o dever de comprovar o consentimento (art. 8º, §2º).
  • cokei_sid · Gravado pela plataforma de consentimento assim que a página carrega, antes de qualquer escolha sua. Vale literalmente 1, sem identificador, e serve pra plataforma não contar o mesmo visitante duas vezes na medição de uso dela — não é necessário pro site funcionar. Duração: 30 minutos, renovada a cada visita. Base legal: legítimo interesse (art. 7º, IX).
  • Preferência de idioma (via query string + sessão) · Lembra se você escolheu PT-br, EN ou ES.

Registro do seu consentimento. Quando você escolhe no banner, a plataforma Cokei grava, nos servidores dela: um identificador do consentimento, um identificador pseudonimizado derivado do seu IP, o país, a decisão por categoria, a ação, a versão do banner, o idioma e a data. IP em texto claro e user-agent não são armazenados. Retenção: 3 anos. Chamamos de pseudonimizado, e não de anônimo, porque o identificador é derivado do IP por uma função conhecida — quem tiver a chave consegue, em tese, reverter.

Analytics — só depois do seu aceite. Base legal: consentimento (art. 7º, I):

  • Microsoft Clarity · Mapa de calor e gravação de sessão: registra cliques, rolagem e caminho de navegação, pra mostrar onde a interface trava. Operador: Microsoft.
  • Google Tag Manager · Container que carrega o Google Analytics 4 (medição de audiência). Operador: Google.

Marketing — só depois do seu aceite. Base legal: consentimento (art. 7º, I):

  • Google Ads · Pixels de medição de conversão de campanha, carregados pelo Tag Manager. São liberados só se você aceitar marketing — aceitar analytics não os libera. Operador: Google.

Onde essas ferramentas rodam: o Google Tag Manager roda em todo o site — institucional, landing pages, telas de login e cadastro, painel autenticado e páginas de status públicas. O Microsoft Clarity roda nas mesmas superfícies, EXCETO nas páginas institucionais (home, páginas de produto, sobre, contato, blog e legais). Em todas elas o banner aparece antes de qualquer coleta.

O que não usamos:

  • Meta Pixel, Facebook Conversions API
  • Fingerprinting de dispositivo
  • Venda, aluguel ou troca de dados com corretores

Pra fontes web usamos fonts.bunny.net, alternativa privacy-friendly ao Google Fonts que não usa cookies nem registra IP além do necessário pra entregar o arquivo. Como é indispensável pra renderizar a página, não passa pelo banner.

8. Retenção

  • Dados da conta: mantidos enquanto a conta estiver ativa
  • Após cancelamento: 30 dias de retenção em modo read-only pra exportação, depois exclusão
  • Logs de auditoria interna: retidos por até 12 meses pra fins de segurança
  • Dados fiscais (notas, faturas): retidos pelo prazo legal (5 anos)

9. Direitos do titular (art. 18 LGPD)

Você pode, a qualquer momento, solicitar:

  • Confirmação de tratamento dos seus dados
  • Acesso aos dados que temos sobre você
  • Correção de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos
  • Portabilidade dos dados pra outro fornecedor
  • Eliminação dos dados tratados com base no seu consentimento
  • Informação sobre com quem compartilhamos seus dados
  • Revogação do consentimento

Pra exercer qualquer direito, escreva pra dpo@m2hp.com.br. Responderemos em até 15 dias.

10. Segurança

Adotamos medidas técnicas e organizacionais razoáveis:

  • Senhas armazenadas com bcrypt
  • Segredo de 2FA e tokens de recovery criptografados em repouso
  • Comunicação cliente-servidor sempre via HTTPS (TLS 1.2+)
  • Headers de segurança (HSTS, CSP, X-Frame-Options, etc.)
  • 2FA TOTP opcional disponível em todos os planos
  • Trilha de auditoria interna de ações relevantes
  • Isolamento multi-tenant no nível da query (cada usuário só vê dados próprios)

Em caso de incidente de segurança que possa causar risco relevante aos titulares, comunicaremos a ANPD e os titulares afetados conforme art. 48 da LGPD.

11. Transferência internacional

Nosso serviço é hospedado no Brasil, e os dados da sua conta e dos seus monitores ficam aqui.

Há transferência internacional em dois casos: o provedor de e-mail transacional, e — apenas se você aceitar no banner de cookies — os operadores de medição da seção 7, Google e Microsoft, que recebem dados de navegação em infraestrutura nos Estados Unidos. Se você recusar, nada é transferido pra eles.

A plataforma de consentimento (Cokei) não é transferência internacional: ela é hospedada no Brasil, e o registro da sua escolha fica aqui.

Todas ocorrem mediante cláusulas contratuais específicas ou pra países com grau de proteção adequado, conforme art. 33 da LGPD.

12. Mudanças nesta política

Podemos atualizar esta política. Mudanças relevantes serão comunicadas por e-mail com 30 dias de antecedência. A versão atual sempre está disponível em /legal/privacidade com data e número de versão.

13. ANPD

Caso entenda que seus direitos foram violados, você pode também procurar a Autoridade Nacional de Proteção de Dados — ANPD (gov.br/anpd).

Aviso: recomendamos validação periódica das bases legais e operadores listados com advogado especializado em LGPD, especialmente quando a relação com novos fornecedores (gateway de pagamento, hospedagem, e-mail transacional) for alterada.
Sentinela. monitoramento visto de fora

Uptime, segurança e performance no mesmo painel. Hospedado no Brasil, em português, com nota fiscal nacional.

Produtos
  • Uptime
  • Security Audit
  • Performance
  • Preços
Recursos
  • Blog
Empresa
  • Sobre
  • Contato
  • Termos de uso
  • Privacidade · LGPD
Acesso
  • Entrar
  • Criar conta grátis

© 2026 Sentinela · Observação externa de sites

Fale com a gente

Respondemos no e-mail que você informar.

Ao enviar, você concorda com o tratamento desses dados pra responder você.