Pular para o conteúdo

Segurança e privacidade

Onde os seus dados ficam, escrito por extenso.

A sua conta fica no servidor do Vinten. Cada frase desta página aponta para o arquivo do repositório que a sustenta, e o que ainda falta está listado com nome.

Na sua conta

O que o servidor guarda, e o que ele não tem como guardar.

Aqui o dado é de gente de verdade. Cada linha aponta para um arquivo do repositório, e não para uma intenção.

  • O que a conta guarda

    Nome, e-mail, a senha em forma de hash e o conjunto financeiro que você registrar. De cada sessão aberta ficam a data e o texto de identificação que o seu navegador manda. O seu endereço de rede não é guardado em linha nenhuma do banco.

  • A senha não é guardada

    O que fica no banco é um hash scrypt com sal próprio, e scrypt não tem volta: nem nós conseguimos ler a sua senha. A mesma regra vale para a sessão e para os links de e-mail, guardados só como hash.

  • A conta nasce vazia

    Nenhum dado inventado entra na sua vida financeira. O que a preenche são a conexão pelo Open Finance, os extratos que você importar e o que você digitar.

  • A credencial do banco não passa pelo Vinten

    A autorização acontece na janela da Pluggy. O navegador recebe um token curto, criado para aquela tentativa; a chave secreta da aplicação fica só no servidor e nenhuma senha bancária é enviada ao Vinten.

  • A conexão do banco é só de leitura

    O Vinten pede à Pluggy contas, saldos, transações e posições, e é só isso que ele sabe pedir. Não existe no código nenhuma chamada que transfira, pague ou movimente dinheiro — a conexão não tem como fazer isso nem se alguém mandar.

  • O que veio do banco fica arquivado

    Cada atualização do Open Finance é guardada como veio, em duas tabelas separadas do seu conjunto financeiro. Uma transação que o seu banco pare de mostrar continua arquivada aqui, e apagá-la dentro do Vinten não apaga a linha do arquivo. Apagar a conta apaga.

  • Apagar apaga, no Vinten

    Em Ajustes, apagar a conta remove o cadastro, o conjunto financeiro, as sessões, os links pendentes e o arquivo inteiro do Open Finance, de uma vez e sem carência. Antes disso, dá para exportar tudo em CSV.

  • O que apagar a conta não alcança

    A autorização que você deu no MeuPluggy vive lá, não aqui, e apagar a conta do Vinten não a cancela. Para encerrá-la de verdade é preciso revogá-la no MeuPluggy ou no seu banco. Dizer o contrário seria prometer um botão que este código não tem.

Armazenamento

Três chaves, dois cookies e dois carimbos.

É tudo o que o Vinten grava na sua máquina, e você pode conferir as sete linhas nas ferramentas do seu navegador, agora. A chave de resgate só aparece se você já tiver esbarrado no conflito que a cria, e os carimbos só se você tiver conectado um banco.

vinten:estado:v1
Um conjunto local da demonstração antiga, se você a abriu quando ela existia. A conta não grava nada aquiNão é mais gravada pelo produto; some quando você limpa os dados do site
vinten:tema
O tema escolhido: claro, escuro ou o do sistemaRegravado quando você troca o tema
vinten:resgate
O que você tinha mexido numa aba quando o servidor já tinha uma versão mais nova. É a única chave desta lista que pode conter dado da sua contaGravada só quando duas abas ou dois aparelhos gravam em cima um do outro. Nada no Vinten a apaga depois: para tirá-la, limpe os dados deste site

Os dois carimbos que somem com a aba

Estes não ficam guardados: são hora, e o navegador apaga os dois quando você fecha a aba. Só existem se você conectou um banco pelo MeuPluggy.

vinten:retorno-meu-pluggy
A hora em que você saiu para o MeuPluggy, para o Vinten saber que você ainda vai voltarGravado ao sair para conectar o banco, e apagado quando você volta
vinten:meu-pluggy:atualizacao-automatica
A hora da última busca automática, para o Vinten não pedir os mesmos dados de novo a cada tela abertaRegravado no máximo uma vez a cada quinze minutos, nesta aba

Os três cookies

Nenhum deles mede audiência e nenhum é de publicidade. É por isso que o Vinten não tem aquela faixa de consentimento: não há o que consentir.

vinten_sessao
A sua entrada na conta. É httpOnly, então script de página nenhum consegue lê-loVale 30 dias, e morre quando você sai ou troca a senha
vinten_google
A trava que impede outra pessoa de completar no seu lugar uma entrada pelo GoogleDura 10 minutos, durante a ida e a volta

Como apagar

  • Na sua conta, Ajustes tem a opção Apagar a minha conta. Ela remove o cadastro, tudo que você registrou e o arquivo do Open Finance, do servidor, sem carência e sem cópia para restaurar.
  • A autorização do MeuPluggy não está nessa conta de apagar: ela mora no MeuPluggy, e é lá, ou no seu banco, que ela se revoga. O Vinten ainda não tem esse botão, e a lista logo abaixo diz isso pelo nome.
  • No seu navegador, limpar os dados deste site apaga as chaves listadas acima. A próxima visita começa do zero.
  • Em uma janela anônima, fechar a janela já leva tudo junto.

O que ainda não existe

O que ainda falta, com o nome de cada coisa.

A lista cresce quando o produto cresce. As quatro primeiras nasceram do Open Finance e da sincronia entre aparelhos, e estão aqui no mesmo dia em que foram descobertas — não na semana em que houver solução.

  • Desconectar um banco sem apagar a conta

    Ainda não construída

    Depois de autorizar o MeuPluggy, o Vinten não tem tela para desfazer só aquela conexão: a única forma de tirar do servidor o que veio dela é apagar a conta inteira. Enquanto isso não muda, a revogação da autorização acontece no MeuPluggy ou no seu banco, e não aqui.

  • Revogar a autorização na Pluggy ao apagar a conta

    Ainda não construída

    Apagar a conta limpa o banco do Vinten e não avisa o provedor. O certo é o mesmo botão encerrar a autorização lá, e hoje ele não encerra. Está escrito nesta lista para ninguém sair daqui achando que saiu.

  • Recolher o resgate de conflito do navegador

    Ainda não construída

    Quando duas abas gravam em cima uma da outra, o que estava na aba recusada é guardado no seu navegador, na chave vinten:resgate. Ninguém a apaga depois, e não há tela para recuperar nem para descartar o que ficou ali.

  • Criptografia por campo no banco

    Ainda não construída

    O tráfego é HTTPS e o banco não é exposto na rede pública, mas os campos não são criptografados um a um: quem tem acesso administrativo ao banco vê o conteúdo. Dito por escrito porque é a diferença entre o que existe e o que a palavra "criptografado" costuma sugerir.

  • Cabeçalhos de segurança no servidor

    Ainda não construídos

    O Vinten ainda não manda os cabeçalhos que instruem o navegador a apertar as regras da página: nem política de conteúdo, nem obrigação de HTTPS gravada no navegador. O tráfego é HTTPS de qualquer forma, e o cookie de sessão é httpOnly — mas a camada que faltaria caso algo fosse injetado na página não está lá.

  • Verificação em duas etapas

    Ainda não construída

    A entrada é por senha, ou pelo Google. Não há segundo fator, e enquanto não houver a sua senha é a única tranca da conta — vale escolher uma longa, e não repetir a de outro serviço.

  • Registro de acesso interno

    Ainda não construído

    Não há trilha de auditoria de quem, do lado do Vinten, olhou o quê. Com dado financeiro guardado, isso precisa existir antes de a equipe crescer.

  • Revisão jurídica dos textos legais

    Pendente do jurídico

    Os termos de uso e a política de privacidade existem, publicados, e descrevem o que o código faz de verdade. Eles ainda não passaram por advogado, e vão passar antes de o Vinten ser lançado.

  • Revisão de segurança por gente de fora

    Ainda não contratada

    Nenhum time independente auditou este código. Enquanto não auditar, o que esta página diz é o que nós conferimos, não o que um terceiro confirmou.

LGPD

Existe dado pessoal seu, e a lei vale.

Esta é a situação de hoje, item por item, incluindo o que ainda não está de pé.

Quem cria conta entrega nome, e-mail e o que registrar sobre o próprio dinheiro. Isso é dado pessoal, e boa parte dele é dado financeiro. O que fazemos com ele está escrito na política de privacidade, que descreve o código e não a intenção.

O servidor que entrega estas páginas registra o acesso, com endereço de rede e erro, por tempo curto, para achar defeito e barrar quem tenta adivinhar senha. A hospedagem é o Railway, e o banco fica no mesmo projeto, fora da rede pública.

Quatro empresas de fora encostam no seu dado, e são estas: o Railway hospeda o servidor e o banco; a Pluggy intermedeia a conexão com a sua instituição; o Resend entrega os e-mails de confirmação e de recuperação, e por isso vê o seu endereço; o Google, somente se você escolher entrar por ele. Não há uma quinta. O que cada uma delas faz com o que recebe está no contrato dela, não neste código, e por isso esta página não fala pela boca de nenhuma.

O que a lei exige, e onde cada exigência está

  • Base legal para cada uso do dado: execução do contrato para a conta e o serviço, legítimo interesse para segurança. Está na política de privacidade, item 3.
  • Política de privacidade e termos de uso publicados: existem, e descrevem o código. Falta a revisão jurídica.
  • Acesso, correção e eliminação: exportar em CSV, corrigir qualquer registro e apagar a conta são botões dentro do produto.
  • Encarregado (DPO) nomeado, com canal formal: ainda não existe. O canal de hoje é o e-mail de contato.
  • Prazo de guarda definido: enquanto a conta existir, e isso vale também para o arquivo do Open Finance, que não vence sozinho. Apagar a conta apaga tudo o que está no servidor do Vinten, na hora. O que está na Pluggy se encerra revogando a autorização lá.

Esta página não é a política de privacidade

Ela conta como o Vinten funciona por dentro, com o nome dos arquivos. O documento formal é a política de privacidade, e ele ainda não passou por advogado.

Você leu o limite antes de criar a conta.

É esta a ordem que o Vinten defende: o que existe e o que falta ficam escritos aqui, e não atrás do cadastro.