Política de Privacidade (LGPD)
Versão 1.3.0 · Última atualização: 4 de setembro de 2026
Resumo em linguagem simples
- Você usa a consulta sem cadastro.
- Estatísticas de uso (Google Analytics) só com a sua permissão, e só em algumas páginas públicas informativas — nunca nas páginas de relato, conta ou segurança. Nada é enviado antes do aceite, e o site funciona igual se você recusar.
- Números de telefone não ficam em texto puro no banco: usamos pseudonimização forte (HMAC) e máscara na exibição. Quando o recurso descrito na seção 5 estiver ativado, o número consultado passa a ter também uma cópia criptografada — não é texto puro, mas é recuperável pela superadministração autorizada, com cada acesso auditado, e segue o mesmo prazo de 90 dias do registro de consulta.
- O envio de relato é privado: o relato passa por análise humana, nunca é publicado e não altera automaticamente nenhuma consulta. Para reduzir abuso, verificamos por código o telefone informado por quem relata; a verificação comprova apenas controle daquele telefone, não identidade nem veracidade.
- Nesta fase permanecem desativados: criação de conta e login por código (OTP); abertura de contestações; contatos de confiança; sessões de segurança com check-ins; convites e avisos por mensagem (SMS).
- A exclusão nunca é instantânea: cópias de segurança são mantidas por até 14 dias e alguns registros têm retenção própria (tudo detalhado abaixo).
1. Quem é o controlador
O controlador dos dados é Karem Adam, pessoa natural (art. 5º, VI, da LGPD) responsável pelo serviço OlhaNúmero, no Brasil. Não há pessoa jurídica constituída nem CNPJ nesta fase. Canal de comunicação para titulares de dados e para a ANPD: 6969mousa@gmail.com (ver seção 15).
A controladora está domiciliada em São Paulo/SP, Brasil. Por razões de segurança pessoal, o endereço completo não é publicado nesta página; ele será informado às autoridades competentes sempre que requisitado e, mediante solicitação fundamentada e para finalidades legítimas — como citação, intimação ou notificação extrajudicial —, pelo canal de privacidade indicado nesta página.
2. O que tratamos nesta fase (recursos ativos)
a) Consulta de número. Ao consultar, tratamos: o número consultado — normalizado e transformado em código pseudonimizado (HMAC-SHA-256 com chave dedicada e versionada) e, quando o recurso descrito na seção 5 estiver ativado, também guardado em cópia criptografada no mesmo registro e pelo mesmo prazo; o motivo selecionado, a plataforma e um resumo curto de contexto que você informa; um código derivado do seu endereço IP e do seu navegador (também HMAC — o IP puro não é gravado no banco); e data/hora. Nesta fase, toda consulta responde “Resultado inconclusivo”, e a consulta não revela se um número é conhecido.
c) Registros de infraestrutura. Para segurança e diagnóstico, o servidor registra acessos com endereço IP real, data/hora, recurso acessado e identificação do navegador, retidos por 6 (seis) meses, sob sigilo e acesso restrito (rotação diária automática, armazenamento local sem uso em ferramentas de análise). Os registros da aplicação não contêm IP nem conteúdo — apenas método, caminho, status e um identificador técnico da requisição, com filtro automático que impede o registro de números de telefone e códigos.
d) Limites de uso (anti-abuso). Mantemos contadores temporários de requisições por identificador derivado (hash) do IP, em janelas de minutos, para aplicar limites de taxa. Esses contadores expiram sozinhos.
e) Cookies e estatísticas de uso. Por padrão, as páginas públicas não gravam cookies nem carregam qualquer medição. Se — e somente se — você escolher “Aceitar estatísticas”, passamos a usar o Google Analytics 4, fornecido pelo Google, que atua como operador desta medição e é o destinatário desses dados. A finalidade é exclusivamente medir audiência e desempenho das páginas de forma agregada. Nesse caso o Google grava cookies/identificadores no seu navegador para distinguir visitas.
A medição é limitada a algumas páginas públicas informativas: a página inicial, Consultar, Orientação, esta Política de Privacidade e os Termos de Uso. Ela não funciona nas páginas de enviar relato, acompanhar relato, registrar alerta, conta, contestação, contatos de confiança, sessões de segurança e plano de segurança, nem na área administrativa. Qualquer página fora dessa lista fica sem estatísticas por padrão, inclusive páginas novas.
Além disso, se o endereço da página tiver qualquer parâmetro de consulta (o trecho depois de ?) ou âncora (depois de #), as estatísticas não são carregadas naquele acesso. E, se você navegar de uma página com estatísticas para uma página sensível, a página é recarregada sem o Google. Assim o endereço que a ferramenta consegue enxergar nunca contém parâmetros, âncora ou identificador.
Enviamos o caminho da página, já higienizado, e um endereço de origem igualmente higienizado. Nunca enviamos telefone (completo ou mascarado), códigos de verificação, códigos REL-/REV-, categoria, narrativa, dados de evidência nem qualquer conteúdo de formulário. Não usamos publicidade, personalização, remarketing, Google Signals nem User-ID. Por outro lado, seja claro: ao aceitar, o Google — como qualquer serviço acessado pelo seu navegador — recebe dados técnicos da requisição, como endereço IP, informações do navegador e os identificadores que ele próprio grava. Não afirmamos que esses dados sejam anônimos.
Você pode aceitar, recusar ou mudar de ideia depois: o link “Preferências de estatísticas”, no rodapé, reabre a escolha a qualquer momento. Ao retirar o consentimento, recarregamos a página com as estatísticas desligadas e apagamos do seu navegador os identificadores que a ferramenta havia gravado. Recusar não limita nada: todas as funcionalidades públicas continuam disponíveis. Esta medição pode envolver tratamento pelo Google fora do Brasil — a avaliação jurídica sobre transferência internacional segue pendente e não é dada por resolvida aqui.
Independentemente dessa escolha, quando as contas forem ativadas usaremos dois cookies estritamente necessários (sessão, inacessível a scripts, e proteção anti-falsificação). A área administrativa interna, restrita à equipe, usa cookies próprios de login e não carrega estatísticas.
f) Enviar um relato (privado). Coletamos o número relatado (guardado de forma pseudonimizada e com cópia cifrada acessível apenas à equipe, com cada acesso auditado), a categoria, a narrativa (até 500 caracteres — não inclua nomes, documentos, dados de crianças ou adolescentes nem informações desnecessárias) e dados técnicos antifraude (IP tratado por código irreversível para limites de envio). Para reduzir abuso, coletamos e verificamos por código o telefone informado por quem relata. A verificação comprova apenas controle daquele telefone, não identidade civil nem veracidade da alegação. O telefone não é gravado no relato em texto claro; usamos um identificador pseudonimizado para vincular o envio e aplicar controles antiabuso. O relato é analisado por uma pessoa, tratado internamente como alegação não verificada, permanece privado, não é publicado e não altera automaticamente o resultado de consultas. O acompanhamento usa apenas o código REL- e mostra somente a etapa (recebido/em análise/análise concluída), nunca o desfecho. Bases legais: legítimo interesse (art. 7º, IX, da LGPD) e, para conteúdo de conotação sensível, proteção da vida ou da incolumidade física do titular ou de terceiro (art. 11, II, “e”). Prazos: ver seção 8. Direitos — inclusive do titular de número relatado: ver seções 9 e 11 e o canal da seção 15.
Sobre o número consultado: ele normalmente pertence a outra pessoa (o titular do número). Nas telas e nos relatórios internos esse dado aparece de forma pseudonimizada e mascarada, para a finalidade preventiva do serviço. Quando o recurso descrito na seção 5 estiver ativado, passa a existir também uma cópia criptografada do número consultado, guardada pelo prazo da seção 8, para análise interna de segurança e de uso indevido do serviço; ver o número completo é ação separada e explícita, restrita à superadministração autorizada, uma consulta por vez e com cada acesso registrado em auditoria.
Consultar um número não gera avaliação pública sobre ele. O histórico de consultas não classifica ninguém automaticamente, não cria registro do número em nenhum mecanismo de risco e não altera, sozinho, nada que apareça publicamente. Nesta fase, nenhuma avaliação pública é exibida sobre nenhum número.
3. Recursos desativados — dados que NÃO coletamos hoje
Os recursos a seguir estão desativados nesta fase e, portanto, não coletam nenhum dado: criação de conta e login por código (OTP); abertura de contestações; contatos de confiança; sessões de segurança com check-ins; convites e avisos por mensagem (SMS). Quando forem ativados, esta política será atualizada antes, descrevendo o tratamento e os prazos correspondentes (há uma prévia na tabela de retenção abaixo).
4. Finalidades e bases legais (art. 7º da LGPD)
Bases confirmadas em revisão jurídica (parecer de 2026-08-08), com avaliação de legítimo interesse (LIA) registrada para a consulta.
| Tratamento | Finalidade | Base legal |
|---|---|---|
| Consulta (número pseudonimizado + contexto; com o recurso da seção 5 ativado, também a cópia criptografada do número) | Apoio preventivo à segurança em encontros | Legítimo interesse (art. 7º, IX, c/c art. 10) |
| Códigos derivados de IP/navegador e limites de uso | Segurança do serviço e prevenção a abuso | Legítimo interesse (art. 7º, IX) |
| Registros de infraestrutura (IP real, 6 meses sob sigilo) | Segurança, diagnóstico e atendimento a ordens de autoridade competente | Legítimo interesse (art. 7º, IX) |
| Estatísticas de uso (Google Analytics 4) — apenas em páginas públicas informativas selecionadas | Medir audiência e desempenho dessas páginas, de forma agregada | Consentimento (art. 7º, I) — coletado antes de qualquer envio e revogável a qualquer momento pelo rodapé |
| Relato privado (número relatado, categoria, narrativa) | Recebimento e análise humana privada de relatos de segurança | Legítimo interesse (art. 7º, IX, c/c art. 10); para conteúdo de conotação sensível, art. 11, II, “e” |
| Antiabuso do relato (códigos de IP, teto por número) | Prevenção a abuso, spam e coordenação | Legítimo interesse (art. 7º, IX) |
| Moderação e trilha de auditoria interna | Análise humana, segurança e responsabilização | Legítimo interesse (art. 7º, IX) |
| Acompanhamento por código REL- | Informar a etapa da análise ao portador do código | Legítimo interesse (art. 7º, IX) |
| Cópias de segurança (backups) | Continuidade e recuperação do serviço | Legítimo interesse (art. 7º, IX) |
5. Como protegemos números de telefone
- Pseudonimização: a busca e o armazenamento usam HMAC-SHA-256 com chave dedicada e versionada — o número em texto puro não fica no banco.
- Criptografia reversível restrita (relatos): números registrados em relatos têm uma cópia cifrada recuperável apenas pela equipe, para a análise humana do caso, com cada acesso ao número completo registrado em trilha de auditoria; quando o último relato de um número expira ou é removido, essa cópia cifrada é removida junto.
- Cópia criptografada do número consultado (recurso em implantação faseada): existe no serviço uma capacidade, controlada por um interruptor e desativada por padrão, que faz cada nova consulta guardar também uma cópia criptografada do número consultado, para análise interna de segurança e de uso indevido do serviço. Enquanto ela não estiver ativada, a consulta não grava essa cópia. Quando estiver ativada, valem as regras abaixo — e esta política descreve o tratamento antes de qualquer ativação, nunca depois:
- a cópia fica no próprio registro de consulta e é apagada junto com ele, no expurgo automático de 90 dias (seção 8);
- nas telas e nos relatórios internos o número aparece sempre mascarado — algo como (11) *****-1234;
- ver o número completo é uma ação separada e explícita, disponível apenas à superadministração autorizada, uma consulta por vez, e cada visualização — inclusive as tentativas que falham — fica registrada em trilha de auditoria;
- não existe exportação de números completos: os relatórios internos saem sempre mascarados;
- consultas registradas antes da ativação não recebem essa cópia, e o número delas não pode ser recuperado depois — delas restou apenas o código pseudonimizado, que não tem volta;
- o histórico de consultas continua sem gerar avaliação pública ou classificação automática de risco sobre qualquer número;
- desligar o recurso novamente interrompe a gravação de novas cópias e o acesso de revelação, mas não apaga sozinho as cópias já gravadas: elas seguem o expurgo normal de 90 dias e podem permanecer em cópias de segurança (seção 9).
- Criptografia não é anonimato: um número criptografado continua sendo dado pessoal. A criptografia protege contra quem obtenha uma cópia da base sem a chave, mas não torna o dado anônimo, não impede o acesso de quem opera o sistema com autorização e não é, por si só, garantia de conformidade legal. Preferimos dizer isso com clareza a sugerir uma proteção maior do que a real.
- Máscara na exibição: publicamente, um número aparece sempre mascarado (DDD e últimos dígitos), e nomes nunca são publicados.
6. Compartilhamento e operadores
Não vendemos dados pessoais e não os compartilhamos para publicidade.
Verificação por código (SMS). O telefone informado por quem relata e os dados técnicos necessários para entregar e validar o código são tratados pela Twilio, provedora de mensageria contratada exclusivamente para essa finalidade. A qualificação dessa relação sob a LGPD e as salvaguardas contratuais correspondentes estão em confirmação jurídica e serão descritas aqui antes da ativação.
Evidências. Os arquivos ficam armazenados de forma privada em serviço de armazenamento de objetos da OVHcloud (região de Paris, França), com acesso restrito, e são verificados contra malware por ClamAV executado na própria infraestrutura do serviço. Em nenhuma hipótese os arquivos são enviados a um serviço externo de análise de malware.
Os demais dados da aplicação residem em infraestrutura da OVHcloud, com datacenter no Canadá. Certificados TLS são emitidos pela autoridade certificadora Let's Encrypt (sem acesso a dados de usuários). Podemos compartilhar dados com autoridades públicas quando houver obrigação legal ou ordem de autoridade competente.
7. Transferência internacional
Parte da infraestrutura do OlhaNúmero é operada fora do Brasil. Os dados da aplicação são hospedados pela OVHcloud, com datacenter no Canadá, e as evidências privadas são armazenadas no OVHcloud Object Storage em Paris, França. Esse tratamento pode caracterizar transferência internacional de dados pessoais nos termos da LGPD.
Na verificação por código, os dados necessários à entrega e validação do OTP também são enviados à Twilio, o que pode envolver tratamento fora do Brasil. O compartilhamento é limitado ao necessário para verificar o telefone informado.
A controladora mantém registro dos operadores utilizados e aplica as salvaguardas contratuais e técnicas pertinentes ao tratamento internacional. Informações sobre esse tratamento podem ser solicitadas pelo canal de privacidade.
8. Por quanto tempo guardamos (retenção)
Prazos vigentes nesta fase:
| Dado | Prazo |
|---|---|
| Registro de consulta (pseudonimizado + contexto; com o recurso da seção 5 ativado, também a cópia criptografada do número) | 90 dias, com expurgo diário automático — o expurgo apaga o registro inteiro, e a cópia criptografada é apagada junto |
| Registros de infraestrutura com IP real | 6 (seis) meses, sob sigilo e acesso restrito |
| Contadores de limite de uso (hash, em cache) | minutos (expiração automática) |
| Registros técnicos de verificação OTP | até 7 dias; o código utilizável expira em 10 minutos e o token de autorização em 30 minutos |
| Perfil pseudonimizado antiabuso do relator (ReporterTrust) | até 180 dias de inatividade; só é removido quando nenhum relato ainda referencia o mesmo identificador pseudonimizado |
| Relato privado (número, categoria e narrativa; mesmo ciclo de vida) | até 180 dias da criação |
| Relato privado recusado, duplicado ou identificado como abusivo/coordenado/retaliatório | eliminado no máximo 90 dias após a decisão da moderação (o teto de 180 dias continua valendo) |
| Evidência privada enviada com o relato | até 180 dias do envio; após a revisão final, eliminada em até 30 dias, salvo necessidade de preservação |
| Cópia cifrada do número relatado | até o último relato do número; depois, removida na rotina diária |
| Código de acompanhamento REL- | mesmo ciclo de vida do relato (depois, o código deixa de existir) |
| Trilha de auditoria de moderação (pseudonimizada) | até 1.095 dias |
| Cópias de segurança do banco (backups diários) | 14 dias |
| Cópias de segurança manuais cifradas (fora do servidor) | inventário datado, com substituição/descarte em até 90 dias |
| Imagem automática do servidor (backup do provedor de hospedagem) | imagem diária com rotação gerida pelo provedor (OVHcloud) |
Relatos, evidências e registros com contestação em aberto ou sob preservação obrigatória (retenção legal, escalonamento a autoridade ou pedido de direitos em andamento) não são apagados enquanto durar a situação que exige a preservação.
Para os demais recursos que continuam desativados, os prazos previstos serão confirmados antes da ativação: sessões de segurança, 7 dias após o encerramento; fila de avisos, 30 dias; trilhas de auditoria de contas pseudonimizadas, até 1.095 dias; contestações resolvidas, até 1.095 dias; contestações em aberto permanecem preservadas enquanto durar a revisão.
9. Exclusão e minimização — o que permanece
Rotinas diárias automáticas removem dados vencidos conforme os prazos acima. A exclusão não é instantânea: cópias podem permanecer nos backups por até 14 dias após a remoção no banco. Registros sob retenção legal (por exemplo, preservação para investigação ou defesa em processo) e contestações em aberto são preservados pelo tempo necessário. Relatos recusados ou identificados como abusivos são eliminados em até 90 dias após a decisão da moderação (seção 8). Trilhas de auditoria pseudonimizadas são mantidas pelos prazos da seção 8. Quando as contas forem ativadas, a exclusão de conta terá janela de recuperação de 7 dias e, depois, minimização: identificadores diretos são removidos ou reduzidos a códigos, e o que a lei ou a segurança exigirem permanece de forma pseudonimizada.
Cópias de segurança e dados criptografados. O mesmo vale para a cópia criptografada do número consultado descrita na seção 5: depois que o registro é apagado na base ativa, o texto criptografado ainda pode existir em cópias de segurança até o fim do ciclo de retenção de cada cópia (prazos na seção 8). Desligar o recurso interrompe a gravação de novas cópias, mas não apaga, por si só, o que já foi coletado.
10. Marco Civil da Internet
Registros de acesso (endereço IP, data e hora) são tratados como descrito nas seções 2.c e 8. Por ser o serviço operado por pessoa natural, o dever de guarda do art. 15 da Lei nº 12.965/2014 — aplicável a provedores constituídos como pessoa jurídica — não incide nesta fase. Ainda assim, por prudência e para fins de segurança, prevenção a abusos e atendimento a eventuais ordens de autoridade competente (art. 15, § 1º, da mesma lei), os registros de acesso são conservados por 6 (seis) meses, sob sigilo, em ambiente controlado e de segurança, com fundamento no legítimo interesse (art. 7º, IX, da LGPD), sendo em seguida eliminados.
11. Seus direitos (art. 18 da LGPD)
Você pode solicitar: confirmação de tratamento e acesso; correção; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade; portabilidade; informação sobre compartilhamentos; revisão de decisões automatizadas (nesta fase, nenhum resultado individual é exibido e qualquer sinal futuro dependerá de revisão humana); e oposição a tratamento baseado em legítimo interesse.
Como exercer: escreva para 6969mousa@gmail.com (nesta fase, sem contas, este é o canal para todos os pedidos — inclusive de quem teve o número consultado). Responderemos nos prazos da LGPD e da regulamentação da ANPD. Quando as contas forem ativadas, haverá também exportação de dados e exclusão diretamente no produto, e a contestação de sinais por quem controla o número.
Direitos de quem teve o número relatado: se um número associado a você tiver sido objeto de relato privado, você pode, comprovando o controle do número pelo canal de privacidade, obter a confirmação da existência de registros, seus metadados e uma súmula que preserve a segurança e os dados pessoais de quem relatou; solicitar a anexação de contestação ao registro; e requerer bloqueio ou eliminação, que serão avaliados caso a caso, de forma fundamentada e registrada. O conteúdo integral de relatos não é fornecido quando isso puder expor terceiros a risco ou revelar dados pessoais de quem relatou.
Você também pode peticionar contra o controlador junto à Autoridade Nacional de Proteção de Dados (ANPD) — gov.br/anpd.
12. Segurança da informação
Adotamos, em alto nível: criptografia em trânsito (TLS/HSTS), pseudonimização com chaves dedicadas e versionadas, criptografia de números com acesso auditado, filtro automático contra registro de dados sensíveis em logs, controle de acesso restrito às áreas internas, limites de taxa, decisões de moderação registradas de forma imutável, cópias de segurança com acesso restrito e rotinas de retenção. Nenhum serviço na internet é isento de risco; incidentes de segurança com risco relevante aos titulares serão comunicados à ANPD e aos afetados, na forma do art. 48 da LGPD e da regulamentação vigente.
13. Crianças e adolescentes
O OlhaNúmero destina-se a maiores de 18 anos e não é direcionado a crianças ou adolescentes. Não há contas nesta fase, e as páginas públicas não coletam cookies nem cadastro. O conteúdo educativo de orientação inclui, sem qualquer coleta de dados, encaminhamentos adequados a menores em situação de risco (Disque 100 e SaferNet Brasil).
14. Alterações desta política
Publicaremos alterações nesta página, com nova versão e data de atualização — em especial antes de ativar qualquer recurso hoje desativado. Alterações relevantes serão destacadas na própria página.
15. Contato e canal de comunicação
Controlador: Karem Adam (pessoa natural), domiciliada em São Paulo/SP, Brasil.
Na condição de agente de tratamento de pequeno porte (Resolução CD/ANPD nº 2/2022), a controladora não designa, nesta fase, encarregado pelo tratamento de dados pessoais, mantendo canal de comunicação para titulares e para a ANPD: 6969mousa@gmail.com. Todas as solicitações relativas a dados pessoais podem ser dirigidas a esse canal.
Dúvidas gerais: 6969mousa@gmail.com. Veja também os Termos de Uso.
Versão 1.3.0, atualizada em 4 de setembro de 2026.