Segurança e privacidade
Onde os seus dados ficam, escrito por extenso.
A sua conta fica no servidor do Vinten. Cada frase desta página aponta para o arquivo do repositório que a sustenta, e o que ainda falta está listado com nome.
Na sua conta
O que o servidor guarda, e o que ele não tem como guardar.
Aqui o dado é de gente de verdade. Cada linha aponta para um arquivo do repositório, e não para uma intenção.
O que a conta guarda
Nome, e-mail, a senha em forma de hash e o conjunto financeiro que você registrar. De cada sessão aberta ficam a data e o texto de identificação que o seu navegador manda. O seu endereço de rede não é guardado em linha nenhuma do banco.
A senha não é guardada
O que fica no banco é um hash scrypt com sal próprio, e scrypt não tem volta: nem nós conseguimos ler a sua senha. A mesma regra vale para a sessão e para os links de e-mail, guardados só como hash.
A conta nasce vazia
Nenhum dado inventado entra na sua vida financeira. O que a preenche são a conexão pelo Open Finance, os extratos que você importar e o que você digitar.
A credencial do banco não passa pelo Vinten
A autorização acontece na janela da Pluggy. O navegador recebe um token curto, criado para aquela tentativa; a chave secreta da aplicação fica só no servidor e nenhuma senha bancária é enviada ao Vinten.
A conexão do banco é só de leitura
O Vinten pede à Pluggy contas, saldos, transações e posições, e é só isso que ele sabe pedir. Não existe no código nenhuma chamada que transfira, pague ou movimente dinheiro — a conexão não tem como fazer isso nem se alguém mandar.
O que veio do banco fica arquivado
Cada atualização do Open Finance é guardada como veio, em duas tabelas separadas do seu conjunto financeiro. Uma transação que o seu banco pare de mostrar continua arquivada aqui, e apagá-la dentro do Vinten não apaga a linha do arquivo. Apagar a conta apaga.
Apagar apaga, no Vinten
Em Ajustes, apagar a conta remove o cadastro, o conjunto financeiro, as sessões, os links pendentes e o arquivo inteiro do Open Finance, de uma vez e sem carência. Antes disso, dá para exportar tudo em CSV.
O que apagar a conta não alcança
A autorização que você deu no MeuPluggy vive lá, não aqui, e apagar a conta do Vinten não a cancela. Para encerrá-la de verdade é preciso revogá-la no MeuPluggy ou no seu banco. Dizer o contrário seria prometer um botão que este código não tem.
Armazenamento
Três chaves, dois cookies e dois carimbos.
É tudo o que o Vinten grava na sua máquina, e você pode conferir as sete linhas nas ferramentas do seu navegador, agora. A chave de resgate só aparece se você já tiver esbarrado no conflito que a cria, e os carimbos só se você tiver conectado um banco.
- vinten:estado:v1
- Um conjunto local da demonstração antiga, se você a abriu quando ela existia. A conta não grava nada aquiNão é mais gravada pelo produto; some quando você limpa os dados do site
- vinten:tema
- O tema escolhido: claro, escuro ou o do sistemaRegravado quando você troca o tema
- vinten:resgate
- O que você tinha mexido numa aba quando o servidor já tinha uma versão mais nova. É a única chave desta lista que pode conter dado da sua contaGravada só quando duas abas ou dois aparelhos gravam em cima um do outro. Nada no Vinten a apaga depois: para tirá-la, limpe os dados deste site
Os dois carimbos que somem com a aba
Estes não ficam guardados: são hora, e o navegador apaga os dois quando você fecha a aba. Só existem se você conectou um banco pelo MeuPluggy.
- vinten:retorno-meu-pluggy
- A hora em que você saiu para o MeuPluggy, para o Vinten saber que você ainda vai voltarGravado ao sair para conectar o banco, e apagado quando você volta
- vinten:meu-pluggy:atualizacao-automatica
- A hora da última busca automática, para o Vinten não pedir os mesmos dados de novo a cada tela abertaRegravado no máximo uma vez a cada quinze minutos, nesta aba
Os três cookies
Nenhum deles mede audiência e nenhum é de publicidade. É por isso que o Vinten não tem aquela faixa de consentimento: não há o que consentir.
- vinten_sessao
- A sua entrada na conta. É httpOnly, então script de página nenhum consegue lê-loVale 30 dias, e morre quando você sai ou troca a senha
- vinten_google
- A trava que impede outra pessoa de completar no seu lugar uma entrada pelo GoogleDura 10 minutos, durante a ida e a volta
Como apagar
- Na sua conta, Ajustes tem a opção Apagar a minha conta. Ela remove o cadastro, tudo que você registrou e o arquivo do Open Finance, do servidor, sem carência e sem cópia para restaurar.
- A autorização do MeuPluggy não está nessa conta de apagar: ela mora no MeuPluggy, e é lá, ou no seu banco, que ela se revoga. O Vinten ainda não tem esse botão, e a lista logo abaixo diz isso pelo nome.
- No seu navegador, limpar os dados deste site apaga as chaves listadas acima. A próxima visita começa do zero.
- Em uma janela anônima, fechar a janela já leva tudo junto.
O que ainda não existe
O que ainda falta, com o nome de cada coisa.
A lista cresce quando o produto cresce. As quatro primeiras nasceram do Open Finance e da sincronia entre aparelhos, e estão aqui no mesmo dia em que foram descobertas — não na semana em que houver solução.
Desconectar um banco sem apagar a conta
Ainda não construídaDepois de autorizar o MeuPluggy, o Vinten não tem tela para desfazer só aquela conexão: a única forma de tirar do servidor o que veio dela é apagar a conta inteira. Enquanto isso não muda, a revogação da autorização acontece no MeuPluggy ou no seu banco, e não aqui.
Revogar a autorização na Pluggy ao apagar a conta
Ainda não construídaApagar a conta limpa o banco do Vinten e não avisa o provedor. O certo é o mesmo botão encerrar a autorização lá, e hoje ele não encerra. Está escrito nesta lista para ninguém sair daqui achando que saiu.
Recolher o resgate de conflito do navegador
Ainda não construídaQuando duas abas gravam em cima uma da outra, o que estava na aba recusada é guardado no seu navegador, na chave vinten:resgate. Ninguém a apaga depois, e não há tela para recuperar nem para descartar o que ficou ali.
Criptografia por campo no banco
Ainda não construídaO tráfego é HTTPS e o banco não é exposto na rede pública, mas os campos não são criptografados um a um: quem tem acesso administrativo ao banco vê o conteúdo. Dito por escrito porque é a diferença entre o que existe e o que a palavra "criptografado" costuma sugerir.
Cabeçalhos de segurança no servidor
Ainda não construídosO Vinten ainda não manda os cabeçalhos que instruem o navegador a apertar as regras da página: nem política de conteúdo, nem obrigação de HTTPS gravada no navegador. O tráfego é HTTPS de qualquer forma, e o cookie de sessão é httpOnly — mas a camada que faltaria caso algo fosse injetado na página não está lá.
Verificação em duas etapas
Ainda não construídaA entrada é por senha, ou pelo Google. Não há segundo fator, e enquanto não houver a sua senha é a única tranca da conta — vale escolher uma longa, e não repetir a de outro serviço.
Registro de acesso interno
Ainda não construídoNão há trilha de auditoria de quem, do lado do Vinten, olhou o quê. Com dado financeiro guardado, isso precisa existir antes de a equipe crescer.
Revisão jurídica dos textos legais
Pendente do jurídicoOs termos de uso e a política de privacidade existem, publicados, e descrevem o que o código faz de verdade. Eles ainda não passaram por advogado, e vão passar antes de o Vinten ser lançado.
Revisão de segurança por gente de fora
Ainda não contratadaNenhum time independente auditou este código. Enquanto não auditar, o que esta página diz é o que nós conferimos, não o que um terceiro confirmou.
LGPD
Existe dado pessoal seu, e a lei vale.
Esta é a situação de hoje, item por item, incluindo o que ainda não está de pé.
Quem cria conta entrega nome, e-mail e o que registrar sobre o próprio dinheiro. Isso é dado pessoal, e boa parte dele é dado financeiro. O que fazemos com ele está escrito na política de privacidade, que descreve o código e não a intenção.
O servidor que entrega estas páginas registra o acesso, com endereço de rede e erro, por tempo curto, para achar defeito e barrar quem tenta adivinhar senha. A hospedagem é o Railway, e o banco fica no mesmo projeto, fora da rede pública.
Quatro empresas de fora encostam no seu dado, e são estas: o Railway hospeda o servidor e o banco; a Pluggy intermedeia a conexão com a sua instituição; o Resend entrega os e-mails de confirmação e de recuperação, e por isso vê o seu endereço; o Google, somente se você escolher entrar por ele. Não há uma quinta. O que cada uma delas faz com o que recebe está no contrato dela, não neste código, e por isso esta página não fala pela boca de nenhuma.
O que a lei exige, e onde cada exigência está
- Base legal para cada uso do dado: execução do contrato para a conta e o serviço, legítimo interesse para segurança. Está na política de privacidade, item 3.
- Política de privacidade e termos de uso publicados: existem, e descrevem o código. Falta a revisão jurídica.
- Acesso, correção e eliminação: exportar em CSV, corrigir qualquer registro e apagar a conta são botões dentro do produto.
- Encarregado (DPO) nomeado, com canal formal: ainda não existe. O canal de hoje é o e-mail de contato.
- Prazo de guarda definido: enquanto a conta existir, e isso vale também para o arquivo do Open Finance, que não vence sozinho. Apagar a conta apaga tudo o que está no servidor do Vinten, na hora. O que está na Pluggy se encerra revogando a autorização lá.
Esta página não é a política de privacidade
Você leu o limite antes de criar a conta.
É esta a ordem que o Vinten defende: o que existe e o que falta ficam escritos aqui, e não atrás do cadastro.