Política de Privacidade
Última atualização: 29 de setembro de 2026
Esta Política de Privacidade explica como a F Camargo Tecnologia LTDA ("Varco", "nós") coleta, usa, compartilha e protege dados pessoais quando você visita o site varco.io ou usa o portal de gerenciamento Varco, os aplicativos cliente (desktop e linha de comando), o agente de dispositivo varco-device, os túneis e o EasyConnect (em conjunto, o "Serviço").
Tratamos dados pessoais de acordo com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014) e as demais normas aplicáveis. O uso do Serviço também é regido pelos nossos Termos de Serviço.
1. Quem somos e como falar conosco
- Controladora: F Camargo Tecnologia LTDA, CNPJ 45.524.516/0001-73, com sede em Curitiba/PR.
- Encarregado pelo tratamento de dados pessoais (DPO): Felipe Camargo, pelo e-mail contato@fcamargo.tech.
- Contato geral: contato@fcamargo.tech.
2. Nosso papel: controladora ou operadora
O Varco é usado por empresas ("Clientes") para gerenciar seus próprios equipamentos e equipes. Por isso, atuamos em dois papéis diferentes:
- Como controladora, tratamos os dados das contas de usuário, os registros de acesso e segurança, as comunicações com você e os dados de navegação no nosso site.
- Como operadora, tratamos em nome do Cliente os dados que ele insere ou gera no Serviço: dispositivos, telemetria, logs, comandos, arquivos, conversas com o Debug AI e dados dos usuários que a organização convida. Nesses casos, o Cliente é o controlador e define as finalidades do tratamento; nós seguimos as instruções dele e esta Política.
Se você é usuário de uma organização cliente e quer exercer direitos sobre dados que ela controla, procure primeiro o administrador da sua organização. Se nos procurar diretamente, encaminharemos o pedido ao Cliente responsável.
3. Dados que tratamos
3.1 Dados de conta
- Nome, e-mail, organização, idioma preferido, papéis e permissões.
- Senha, armazenada somente como hash criptográfico (bcrypt). Nunca guardamos sua senha em texto.
- Número de telefone, se você optar por receber códigos de verificação por WhatsApp.
- Se você entrar com o Google: o identificador da sua conta Google e o e-mail associado. Não recebemos sua senha do Google.
- Chaves de API que você gerar.
3.2 Dados de autenticação e segurança
- Endereço IP, navegador, sistema operacional e localização aproximada (cidade ou região estimada a partir do IP) de cada acesso.
- Histórico de acessos e tentativas de login (sucesso, falha e verificação em duas etapas), usado no seu histórico de atividade e para auditoria.
- Configuração da verificação em duas etapas: segredo do aplicativo autenticador (armazenado criptografado), códigos de recuperação (armazenados como hash) e códigos temporários enviados por e-mail ou WhatsApp (armazenados como hash e válidos por poucos minutos).
- Sessões ativas e navegadores confiáveis (identificador em hash, endereço IP e datas de uso).
- Contadores de tentativas usados na proteção contra força bruta e em bloqueios temporários.
3.3 Dados de dispositivos (em nome do Cliente)
- Identificadores do dispositivo (UUID, nome, grupo e organização) e a impressão digital da chave pública do seu certificado. A chave privada do dispositivo permanece no próprio dispositivo.
- Endereço IP de conexão, provedor de internet e localização aproximada estimada pelo IP, ou a localização definida manualmente pelo Cliente.
- Histórico de conexão: horários de conexão e desconexão, motivo da desconexão, volume de dados trafegado e disponibilidade.
- Telemetria, logs e dados de retorno (callbacks) enviados pelo dispositivo ou pelos scripts do Cliente. O conteúdo depende do que o Cliente configura e pode incluir dados pessoais, se o Cliente assim decidir.
3.4 Ações remotas, arquivos e credenciais (em nome do Cliente)
- Comandos agendados ou executados nos dispositivos e a saída desses comandos.
- Arquivos enviados ao gerenciador de arquivos para distribuição aos dispositivos.
- Credenciais SSH (senha, chave privada, frase secreta e certificado) informadas para ações remotas ou para o Debug AI, armazenadas criptografadas com AES-256-GCM.
3.5 Túneis e EasyConnect
- Túneis TCP e UDP: o servidor de borda apenas repassa os bytes entre o cliente e o dispositivo. Não inspecionamos nem armazenamos esse conteúdo. Quando o protocolo usado é criptografado de ponta a ponta (por exemplo, SSH), não temos acesso ao conteúdo.
- Túneis HTTP (EasyConnect): para entregar a interface do dispositivo no seu navegador com um certificado válido, o servidor de borda encerra a conexão HTTPS do navegador e repassa as requisições ao dispositivo. O conteúdo passa pela memória do servidor apenas durante esse encaminhamento; não gravamos o conteúdo das requisições nem das respostas.
- Guardamos metadados: horários, volume de dados, IP de origem e, quando o grupo de dispositivos exige autenticação por e-mail, o e-mail autorizado, o IP e o navegador usados na sessão de acesso ao túnel.
3.6 Debug AI
Quando você usa o Debug AI, armazenamos a conversa, os comandos executados pelo agente e seus resultados. Para gerar as respostas, o histórico da conversa e os resultados das ferramentas (por exemplo, trechos de logs, saídas de comandos e telemetria) são enviados a provedores de modelos de linguagem (veja a seção 5). As credenciais SSH não são enviadas aos provedores de IA. Evite colar dados pessoais ou segredos na conversa.
3.7 Suporte e diagnóstico
- Conversas com nosso suporte pelo chat do portal. Seu nome, e-mail e organização são compartilhados com a ferramenta de chat para identificar você.
- Relatórios de erro e desempenho do portal, que podem incluir o e-mail do usuário, a página acessada, o navegador e dados técnicos do erro. Quando a gravação de sessão está habilitada, textos, campos de formulário e mídias são mascarados por padrão.
- Métricas internas de desempenho dos servidores (tempos de resposta e erros), sem o conteúdo dos túneis.
Não usamos ferramentas de publicidade e não vendemos dados pessoais.
4. Para que usamos os dados e bases legais
| Finalidade | Exemplos | Base legal (LGPD) |
|---|---|---|
| Prestar o Serviço | Criar contas, conectar dispositivos, abrir túneis, executar ações e exibir painéis | Execução de contrato (art. 7º, V) |
| Segurança e prevenção a fraudes | Verificação em duas etapas, proteção contra força bruta, CAPTCHA, alertas de acesso e auditoria | Legítimo interesse (art. 7º, IX) |
| Cumprir obrigações legais | Guardar registros de acesso a aplicações por 6 meses (Marco Civil, art. 15) e atender a requisições de autoridades | Obrigação legal (art. 7º, II) |
| Comunicações do Serviço | Códigos de verificação, convites, redefinição de senha, avisos de segurança e de manutenção | Execução de contrato e legítimo interesse |
| Suporte | Responder solicitações e investigar problemas | Execução de contrato e legítimo interesse |
| Melhorar o Serviço | Corrigir erros e medir desempenho | Legítimo interesse (art. 7º, IX) |
| Defesa de direitos | Processos judiciais, administrativos ou arbitrais | Exercício regular de direitos (art. 7º, VI) |
Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos sobre você.
5. Com quem compartilhamos
Compartilhamos dados somente na medida necessária com fornecedores que nos ajudam a operar o Serviço (suboperadores):
| Fornecedor | Finalidade | Localização |
|---|---|---|
| Oracle Cloud Infrastructure | Hospedagem de servidores, banco de dados e armazenamento de arquivos e logs | Brasil (São Paulo) |
| Twilio SendGrid | Envio de e-mails transacionais | Estados Unidos |
| Twilio | Envio de códigos de verificação por WhatsApp | Estados Unidos |
| Login com conta Google, quando você escolhe essa opção | Estados Unidos | |
| Cloudflare (Turnstile) | Verificação anti-robô (CAPTCHA) em tentativas de login suspeitas | Global |
| Sentry | Monitoramento de erros e desempenho do portal | Estados Unidos |
| Chatwoot | Chat de suporte no portal | Exterior |
| Vercel (AI Gateway) e provedores de modelos de IA, como a OpenAI | Processamento das conversas do Debug AI | Estados Unidos |
| ip-api.com | Estimativa de localização aproximada a partir do endereço IP | Exterior |
| OpenStreetMap e Nominatim | Mapas e busca de endereços; os mapas são carregados diretamente pelo seu navegador | Exterior |
Também podemos compartilhar dados:
- Com a sua organização: administradores podem ver informações da sua conta e registros de atividade, de acordo com as permissões atribuídas a eles.
- Com autoridades: quando exigido por lei, regulamento ou ordem judicial.
- Em operações societárias: como fusão, aquisição ou incorporação, mantidas as proteções desta Política.
6. Transferência internacional de dados
Nossos servidores principais ficam no Brasil, mas alguns fornecedores listados acima tratam dados no exterior. Essas transferências são feitas com base nos mecanismos previstos no art. 33 da LGPD e na regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), e escolhemos fornecedores que adotam medidas de segurança compatíveis com esta Política.
7. Cookies e armazenamento local
Usamos apenas cookies e armazenamento local necessários para o funcionamento e a segurança do Serviço:
| Nome | Tipo | Finalidade | Duração |
|---|---|---|---|
varco_refresh | Cookie essencial (HttpOnly) | Manter sua sessão ativa | Até 7 dias sem uso, no máximo 14 dias |
varco_device | Cookie essencial (HttpOnly) | Reconhecer um navegador confiável | 180 dias |
varco_oauth | Cookie essencial (HttpOnly) | Proteger o login único (SSO), como o login com Google | 10 minutos |
varco_tunnel_auth | Cookie essencial (HttpOnly) | Manter o acesso autorizado a um túnel protegido por e-mail | Até fechar o navegador; a sessão expira em 24 horas no servidor |
token e user | Armazenamento local | Token de acesso de curta duração e dados básicos da sessão | Até você sair; o token expira em 1 hora |
i18nextLng | Armazenamento local | Lembrar o idioma preferido | Até ser apagado |
Quando o CAPTCHA, o chat de suporte ou o monitoramento de erros estão ativos, os respectivos fornecedores (Cloudflare, Chatwoot e Sentry) podem definir seus próprios cookies ou dados locais para essas funções.
Não usamos cookies de publicidade nem de rastreamento entre sites. Você pode apagar cookies pelo seu navegador, mas os cookies essenciais são necessários para fazer login.
8. Por quanto tempo guardamos os dados
| Dado | Prazo padrão |
|---|---|
| Conta e perfil | Enquanto a conta estiver ativa; após a exclusão, são removidos ou anonimizados, salvo obrigação legal |
| Registros de acesso (IP, data e hora) e eventos de auditoria | No mínimo 6 meses, conforme o Marco Civil da Internet, e enquanto a organização estiver ativa, para fins de auditoria |
| Sessões de login | Até 14 dias |
| Navegadores confiáveis | Até 180 dias ou até a revogação; registros revogados são apagados após 30 dias |
| Códigos de verificação e desafios de login | De alguns minutos até 1 dia |
| Sessões de acesso a túneis (EasyConnect) | 24 horas |
| Telemetria, logs e callbacks de dispositivos | 45 dias por padrão (prazo ajustável) |
| Métricas internas de desempenho | De 24 horas a 90 dias, conforme o nível de detalhe |
| Conversas do Debug AI, saídas de ações e arquivos | Enquanto o Cliente os mantiver no Serviço |
Após o encerramento do contrato, os Dados do Cliente são excluídos ou anonimizados conforme os Termos de Serviço, exceto quando a guarda for exigida por lei.
9. Como protegemos os dados
- Conexões de dispositivos autenticadas com certificado individual e TLS mútuo (mTLS).
- Tráfego entre navegadores, aplicativos e nossos servidores protegido por TLS.
- Senhas armazenadas em hash bcrypt; credenciais SSH e segredos de verificação em duas etapas criptografados com AES-256-GCM.
- Verificação em duas etapas, políticas de login por organização, proteção contra força bruta, controle de acesso baseado em papéis (RBAC) e isolamento entre organizações.
- Registros de auditoria e acesso da nossa equipe aos dados de produção limitado ao necessário para operar e dar suporte ao Serviço.
Nenhum sistema é totalmente seguro. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, comunicaremos os afetados, o Cliente e a ANPD, conforme o art. 48 da LGPD.
10. Seus direitos
Nos termos do art. 18 da LGPD, você pode solicitar:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
- portabilidade dos dados a outro fornecedor, observada a regulamentação da ANPD;
- eliminação dos dados tratados com base no consentimento, quando aplicável;
- informação sobre as entidades com as quais compartilhamos seus dados;
- informação sobre a possibilidade de não fornecer consentimento e suas consequências;
- revogação do consentimento, quando aplicável;
- oposição a tratamento realizado em desconformidade com a lei;
- revisão de decisões tomadas unicamente com base em tratamento automatizado.
Parte desses direitos pode ser exercida diretamente nas configurações da sua conta, como a edição do perfil, a troca de senha, a gestão da verificação em duas etapas, a consulta ao histórico de acessos e a revogação de navegadores confiáveis. Para os demais pedidos, escreva para contato@fcamargo.tech. Podemos pedir informações para confirmar sua identidade e responderemos em até 15 dias. Você também pode apresentar reclamação à ANPD pelo site gov.br/anpd.
11. Crianças e adolescentes
O Serviço é destinado a empresas e profissionais e não é direcionado a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.
12. Alterações desta Política
Podemos atualizar esta Política para refletir mudanças no Serviço ou na legislação. A data da última atualização aparece no início da página. Mudanças relevantes serão comunicadas por e-mail ou por aviso no portal.
13. Contato
Dúvidas sobre esta Política ou sobre o tratamento dos seus dados: contato@fcamargo.tech.
Esta Política está disponível em português e em inglês. Em caso de divergência, prevalece a versão em português.
