VarcoVARCO

Central de Documentação

Guias para utilizar o portal web do Varco

Versão: v1.19.0Commit: c9e44b1eData: 2026-10-05T03:52:02.393Z

Política de Privacidade

Última atualização: 29 de setembro de 2026

Esta Política de Privacidade explica como a F Camargo Tecnologia LTDA ("Varco", "nós") coleta, usa, compartilha e protege dados pessoais quando você visita o site varco.io ou usa o portal de gerenciamento Varco, os aplicativos cliente (desktop e linha de comando), o agente de dispositivo varco-device, os túneis e o EasyConnect (em conjunto, o "Serviço").

Tratamos dados pessoais de acordo com a Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018, "LGPD"), o Marco Civil da Internet (Lei nº 12.965/2014) e as demais normas aplicáveis. O uso do Serviço também é regido pelos nossos Termos de Serviço.

1. Quem somos e como falar conosco

  • Controladora: F Camargo Tecnologia LTDA, CNPJ 45.524.516/0001-73, com sede em Curitiba/PR.
  • Encarregado pelo tratamento de dados pessoais (DPO): Felipe Camargo, pelo e-mail contato@fcamargo.tech.
  • Contato geral: contato@fcamargo.tech.

2. Nosso papel: controladora ou operadora

O Varco é usado por empresas ("Clientes") para gerenciar seus próprios equipamentos e equipes. Por isso, atuamos em dois papéis diferentes:

  • Como controladora, tratamos os dados das contas de usuário, os registros de acesso e segurança, as comunicações com você e os dados de navegação no nosso site.
  • Como operadora, tratamos em nome do Cliente os dados que ele insere ou gera no Serviço: dispositivos, telemetria, logs, comandos, arquivos, conversas com o Debug AI e dados dos usuários que a organização convida. Nesses casos, o Cliente é o controlador e define as finalidades do tratamento; nós seguimos as instruções dele e esta Política.

Se você é usuário de uma organização cliente e quer exercer direitos sobre dados que ela controla, procure primeiro o administrador da sua organização. Se nos procurar diretamente, encaminharemos o pedido ao Cliente responsável.

3. Dados que tratamos

3.1 Dados de conta

  • Nome, e-mail, organização, idioma preferido, papéis e permissões.
  • Senha, armazenada somente como hash criptográfico (bcrypt). Nunca guardamos sua senha em texto.
  • Número de telefone, se você optar por receber códigos de verificação por WhatsApp.
  • Se você entrar com o Google: o identificador da sua conta Google e o e-mail associado. Não recebemos sua senha do Google.
  • Chaves de API que você gerar.

3.2 Dados de autenticação e segurança

  • Endereço IP, navegador, sistema operacional e localização aproximada (cidade ou região estimada a partir do IP) de cada acesso.
  • Histórico de acessos e tentativas de login (sucesso, falha e verificação em duas etapas), usado no seu histórico de atividade e para auditoria.
  • Configuração da verificação em duas etapas: segredo do aplicativo autenticador (armazenado criptografado), códigos de recuperação (armazenados como hash) e códigos temporários enviados por e-mail ou WhatsApp (armazenados como hash e válidos por poucos minutos).
  • Sessões ativas e navegadores confiáveis (identificador em hash, endereço IP e datas de uso).
  • Contadores de tentativas usados na proteção contra força bruta e em bloqueios temporários.

3.3 Dados de dispositivos (em nome do Cliente)

  • Identificadores do dispositivo (UUID, nome, grupo e organização) e a impressão digital da chave pública do seu certificado. A chave privada do dispositivo permanece no próprio dispositivo.
  • Endereço IP de conexão, provedor de internet e localização aproximada estimada pelo IP, ou a localização definida manualmente pelo Cliente.
  • Histórico de conexão: horários de conexão e desconexão, motivo da desconexão, volume de dados trafegado e disponibilidade.
  • Telemetria, logs e dados de retorno (callbacks) enviados pelo dispositivo ou pelos scripts do Cliente. O conteúdo depende do que o Cliente configura e pode incluir dados pessoais, se o Cliente assim decidir.

3.4 Ações remotas, arquivos e credenciais (em nome do Cliente)

  • Comandos agendados ou executados nos dispositivos e a saída desses comandos.
  • Arquivos enviados ao gerenciador de arquivos para distribuição aos dispositivos.
  • Credenciais SSH (senha, chave privada, frase secreta e certificado) informadas para ações remotas ou para o Debug AI, armazenadas criptografadas com AES-256-GCM.

3.5 Túneis e EasyConnect

  • Túneis TCP e UDP: o servidor de borda apenas repassa os bytes entre o cliente e o dispositivo. Não inspecionamos nem armazenamos esse conteúdo. Quando o protocolo usado é criptografado de ponta a ponta (por exemplo, SSH), não temos acesso ao conteúdo.
  • Túneis HTTP (EasyConnect): para entregar a interface do dispositivo no seu navegador com um certificado válido, o servidor de borda encerra a conexão HTTPS do navegador e repassa as requisições ao dispositivo. O conteúdo passa pela memória do servidor apenas durante esse encaminhamento; não gravamos o conteúdo das requisições nem das respostas.
  • Guardamos metadados: horários, volume de dados, IP de origem e, quando o grupo de dispositivos exige autenticação por e-mail, o e-mail autorizado, o IP e o navegador usados na sessão de acesso ao túnel.

3.6 Debug AI

Quando você usa o Debug AI, armazenamos a conversa, os comandos executados pelo agente e seus resultados. Para gerar as respostas, o histórico da conversa e os resultados das ferramentas (por exemplo, trechos de logs, saídas de comandos e telemetria) são enviados a provedores de modelos de linguagem (veja a seção 5). As credenciais SSH não são enviadas aos provedores de IA. Evite colar dados pessoais ou segredos na conversa.

3.7 Suporte e diagnóstico

  • Conversas com nosso suporte pelo chat do portal. Seu nome, e-mail e organização são compartilhados com a ferramenta de chat para identificar você.
  • Relatórios de erro e desempenho do portal, que podem incluir o e-mail do usuário, a página acessada, o navegador e dados técnicos do erro. Quando a gravação de sessão está habilitada, textos, campos de formulário e mídias são mascarados por padrão.
  • Métricas internas de desempenho dos servidores (tempos de resposta e erros), sem o conteúdo dos túneis.

Não usamos ferramentas de publicidade e não vendemos dados pessoais.

4. Para que usamos os dados e bases legais

FinalidadeExemplosBase legal (LGPD)
Prestar o ServiçoCriar contas, conectar dispositivos, abrir túneis, executar ações e exibir painéisExecução de contrato (art. 7º, V)
Segurança e prevenção a fraudesVerificação em duas etapas, proteção contra força bruta, CAPTCHA, alertas de acesso e auditoriaLegítimo interesse (art. 7º, IX)
Cumprir obrigações legaisGuardar registros de acesso a aplicações por 6 meses (Marco Civil, art. 15) e atender a requisições de autoridadesObrigação legal (art. 7º, II)
Comunicações do ServiçoCódigos de verificação, convites, redefinição de senha, avisos de segurança e de manutençãoExecução de contrato e legítimo interesse
SuporteResponder solicitações e investigar problemasExecução de contrato e legítimo interesse
Melhorar o ServiçoCorrigir erros e medir desempenhoLegítimo interesse (art. 7º, IX)
Defesa de direitosProcessos judiciais, administrativos ou arbitraisExercício regular de direitos (art. 7º, VI)

Não tomamos decisões exclusivamente automatizadas que produzam efeitos jurídicos sobre você.

5. Com quem compartilhamos

Compartilhamos dados somente na medida necessária com fornecedores que nos ajudam a operar o Serviço (suboperadores):

FornecedorFinalidadeLocalização
Oracle Cloud InfrastructureHospedagem de servidores, banco de dados e armazenamento de arquivos e logsBrasil (São Paulo)
Twilio SendGridEnvio de e-mails transacionaisEstados Unidos
TwilioEnvio de códigos de verificação por WhatsAppEstados Unidos
GoogleLogin com conta Google, quando você escolhe essa opçãoEstados Unidos
Cloudflare (Turnstile)Verificação anti-robô (CAPTCHA) em tentativas de login suspeitasGlobal
SentryMonitoramento de erros e desempenho do portalEstados Unidos
ChatwootChat de suporte no portalExterior
Vercel (AI Gateway) e provedores de modelos de IA, como a OpenAIProcessamento das conversas do Debug AIEstados Unidos
ip-api.comEstimativa de localização aproximada a partir do endereço IPExterior
OpenStreetMap e NominatimMapas e busca de endereços; os mapas são carregados diretamente pelo seu navegadorExterior

Também podemos compartilhar dados:

  • Com a sua organização: administradores podem ver informações da sua conta e registros de atividade, de acordo com as permissões atribuídas a eles.
  • Com autoridades: quando exigido por lei, regulamento ou ordem judicial.
  • Em operações societárias: como fusão, aquisição ou incorporação, mantidas as proteções desta Política.

6. Transferência internacional de dados

Nossos servidores principais ficam no Brasil, mas alguns fornecedores listados acima tratam dados no exterior. Essas transferências são feitas com base nos mecanismos previstos no art. 33 da LGPD e na regulamentação da Autoridade Nacional de Proteção de Dados (ANPD), e escolhemos fornecedores que adotam medidas de segurança compatíveis com esta Política.

7. Cookies e armazenamento local

Usamos apenas cookies e armazenamento local necessários para o funcionamento e a segurança do Serviço:

NomeTipoFinalidadeDuração
varco_refreshCookie essencial (HttpOnly)Manter sua sessão ativaAté 7 dias sem uso, no máximo 14 dias
varco_deviceCookie essencial (HttpOnly)Reconhecer um navegador confiável180 dias
varco_oauthCookie essencial (HttpOnly)Proteger o login único (SSO), como o login com Google10 minutos
varco_tunnel_authCookie essencial (HttpOnly)Manter o acesso autorizado a um túnel protegido por e-mailAté fechar o navegador; a sessão expira em 24 horas no servidor
token e userArmazenamento localToken de acesso de curta duração e dados básicos da sessãoAté você sair; o token expira em 1 hora
i18nextLngArmazenamento localLembrar o idioma preferidoAté ser apagado

Quando o CAPTCHA, o chat de suporte ou o monitoramento de erros estão ativos, os respectivos fornecedores (Cloudflare, Chatwoot e Sentry) podem definir seus próprios cookies ou dados locais para essas funções.

Não usamos cookies de publicidade nem de rastreamento entre sites. Você pode apagar cookies pelo seu navegador, mas os cookies essenciais são necessários para fazer login.

8. Por quanto tempo guardamos os dados

DadoPrazo padrão
Conta e perfilEnquanto a conta estiver ativa; após a exclusão, são removidos ou anonimizados, salvo obrigação legal
Registros de acesso (IP, data e hora) e eventos de auditoriaNo mínimo 6 meses, conforme o Marco Civil da Internet, e enquanto a organização estiver ativa, para fins de auditoria
Sessões de loginAté 14 dias
Navegadores confiáveisAté 180 dias ou até a revogação; registros revogados são apagados após 30 dias
Códigos de verificação e desafios de loginDe alguns minutos até 1 dia
Sessões de acesso a túneis (EasyConnect)24 horas
Telemetria, logs e callbacks de dispositivos45 dias por padrão (prazo ajustável)
Métricas internas de desempenhoDe 24 horas a 90 dias, conforme o nível de detalhe
Conversas do Debug AI, saídas de ações e arquivosEnquanto o Cliente os mantiver no Serviço

Após o encerramento do contrato, os Dados do Cliente são excluídos ou anonimizados conforme os Termos de Serviço, exceto quando a guarda for exigida por lei.

9. Como protegemos os dados

  • Conexões de dispositivos autenticadas com certificado individual e TLS mútuo (mTLS).
  • Tráfego entre navegadores, aplicativos e nossos servidores protegido por TLS.
  • Senhas armazenadas em hash bcrypt; credenciais SSH e segredos de verificação em duas etapas criptografados com AES-256-GCM.
  • Verificação em duas etapas, políticas de login por organização, proteção contra força bruta, controle de acesso baseado em papéis (RBAC) e isolamento entre organizações.
  • Registros de auditoria e acesso da nossa equipe aos dados de produção limitado ao necessário para operar e dar suporte ao Serviço.

Nenhum sistema é totalmente seguro. Se ocorrer um incidente de segurança que possa causar risco ou dano relevante aos titulares, comunicaremos os afetados, o Cliente e a ANPD, conforme o art. 48 da LGPD.

10. Seus direitos

Nos termos do art. 18 da LGPD, você pode solicitar:

  • confirmação da existência de tratamento e acesso aos seus dados;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor, observada a regulamentação da ANPD;
  • eliminação dos dados tratados com base no consentimento, quando aplicável;
  • informação sobre as entidades com as quais compartilhamos seus dados;
  • informação sobre a possibilidade de não fornecer consentimento e suas consequências;
  • revogação do consentimento, quando aplicável;
  • oposição a tratamento realizado em desconformidade com a lei;
  • revisão de decisões tomadas unicamente com base em tratamento automatizado.

Parte desses direitos pode ser exercida diretamente nas configurações da sua conta, como a edição do perfil, a troca de senha, a gestão da verificação em duas etapas, a consulta ao histórico de acessos e a revogação de navegadores confiáveis. Para os demais pedidos, escreva para contato@fcamargo.tech. Podemos pedir informações para confirmar sua identidade e responderemos em até 15 dias. Você também pode apresentar reclamação à ANPD pelo site gov.br/anpd.

11. Crianças e adolescentes

O Serviço é destinado a empresas e profissionais e não é direcionado a menores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes.

12. Alterações desta Política

Podemos atualizar esta Política para refletir mudanças no Serviço ou na legislação. A data da última atualização aparece no início da página. Mudanças relevantes serão comunicadas por e-mail ou por aviso no portal.

13. Contato

Dúvidas sobre esta Política ou sobre o tratamento dos seus dados: contato@fcamargo.tech.


Esta Política está disponível em português e em inglês. Em caso de divergência, prevalece a versão em português.