Jurídico
Política de Privacidade
Última atualização em 27 de abril de 2026 · em conformidade com o RGPD e a Lei DPDP da Índia de 2023
Versão curta: coletamos apenas o que é necessário para operar o Serviço, nunca olhamos dentro dos seus arquivos, não vendemos seus dados pessoais e você pode exportar ou apagar tudo a qualquer momento.
1. Quem somos
O Uploadex é operado pela Brixial Technologies Pvt Ltd ("Brixial", "nós", "nos"), uma private limited company constituída na Índia em 26 de dezembro de 2023. A Brixial é a "Data Controller" sob o Regulamento Geral de Proteção de Dados da UE (GDPR) e a "Data Fiduciary" sob a Digital Personal Data Protection Act, 2023 da Índia ("Lei DPDP") para dados pessoais processados através do Uploadex.
Esta Política de Privacidade explica quais dados pessoais processamos, por que processamos, por quanto tempo guardamos, com quem compartilhamos e como você pode exercer seus direitos. Ela se aplica ao site do Uploadex em uploadex.net e a todo serviço, API e subdomínio operado a partir dele (o "Serviço").
2. Dados pessoais que processamos
Coletamos apenas dados necessários para prover, proteger e melhorar o Serviço.
- Dados da conta — endereço de e-mail, nome de exibição, senha com hash, idioma preferido e configurações de conta. Necessários para criar e logar em uma conta.
- Metadados de arquivo — nome do arquivo, tamanho, tipo MIME, hash SHA-256, timestamps de upload e expiração. Necessários para listar, fazer preview e entregar seus arquivos.
- Conteúdo dos arquivos — armazenado criptografado em repouso (AES-256-GCM). Não abrimos, lemos, escaneamos para propaganda ou treinamos modelos de machine learning no conteúdo dos seus arquivos. Varreduras de segurança automatizadas (ver §9) examinam hashes criptográficos, não conteúdo.
- Dados de uso e dispositivo — endereço IP, user-agent, URL de referência, path da requisição, códigos de status HTTP e timestamps. Gerados sempre que você interage com o Serviço.
- Comunicações de suporte — o conteúdo dos e-mails, tickets ou mensagens de chat que você envia ao nosso time de suporte, e nossas respostas.
- Cookies e armazenamento local — cookies estritamente necessários para autenticação e segurança (ex: tokens CSRF, session IDs) e um cookie de preferência que guarda sua escolha de tema. Não usamos cookies de propaganda, profiling ou rastreamento entre sites.
Não coletamos conscientemente dados pessoais sensíveis como saúde, biometria, números de conta financeira, casta, religião, opinião política ou dados de orientação sexual.
3. Por que processamos (finalidades e bases legais)
Sob o GDPR, precisamos nos apoiar em uma ou mais bases legais para cada finalidade. A Lei DPDP exige uma finalidade especificada e, quando aplicável, seu consentimento. A tabela abaixo mostra o que fazemos e por quê.
- Prover o Serviço — armazenar, fazer preview e entregar os arquivos que você envia. Base: execução de contrato (GDPR Art. 6(1)(b)); execução de contrato sob DPDP §7(a).
- Manter o Serviço seguro — detectar abuso, prevenir distribuição de malware, investigar incidentes, limitar taxa de clientes automatizados. Base: interesses legítimos (GDPR Art. 6(1)(f)); uso legítimo sob DPDP §7(i).
- Cumprir a lei — responder a solicitações legais, notificar autoridades sobre questões de segurança infantil, manter logs estatutários sob o Information Technology Act, 2000 e as Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021. Base: obrigação legal (GDPR Art. 6(1)(c)); cumprimento da lei sob DPDP §7(c).
- Nos comunicar com você — responder a solicitações de suporte, enviar avisos essenciais de serviço (ex: alertas de segurança, mudanças de política). Base: interesses legítimos / execução de contrato.
- Melhorar o Serviço — analytics agregados e anônimos, como total de uploads por região ou velocidade mediana de transferência. Base: interesses legítimos.
Não processamos dados pessoais para propaganda, profiling, decisões automatizadas que produzam efeitos legais ou venda a terceiros.
4. Por quanto tempo guardamos (retenção)
- Arquivos enviados por você — mantidos até você apagá-los ou sua conta ser encerrada. Arquivos deletados são purgados de todo storage primário em até 24 horas e dos caches de edge em até 72 horas.
- Dados da conta — mantidos pela vida da sua conta. Deletados em até 30 dias após você fechar sua conta, a menos que sejamos obrigados a reter por mais tempo por lei.
- Logs de uso e segurança — 14 dias, depois truncados automaticamente. Métricas agregadas e não identificadoras podem ser mantidas por mais tempo.
- Comunicações de suporte — 24 meses desde a última mensagem, para treinamento e garantia de qualidade.
- Registros exigidos por lei — registros estatutários (ex: os mandados pela Rule 3(1)(h) das IT Rules, 2021) são mantidos pelo período mínimo exigido pela lei relevante.
5. Com quem compartilhamos
Compartilhamos dados pessoais apenas com as seguintes categorias de destinatários, e apenas na medida mínima necessária.
- Processadores de infraestrutura — provedores de hospedagem em nuvem, entrega de conteúdo e entrega de e-mail atuando sob acordos de processamento de dados por escrito (com cláusulas contratuais padrão quando aplicável).
- Consultores profissionais — contadores, auditores e advogados vinculados por confidencialidade.
- Autoridades policiais ou reguladores — apenas onde temos crença de boa-fé de que a divulgação é legalmente exigida sob uma ordem válida e vinculante. Publicamos um relatório anual de transparência resumindo tais solicitações.
- Sucessores — se a Brixial for adquirida ou passar por reorganização, os dados pessoais podem ser transferidos sob as mesmas proteções aqui estabelecidas.
Não vendemos nem alugamos dados pessoais para ninguém.
6. Transferências internacionais
O Uploadex opera uma rede de edge global. Seus dados podem ser processados em jurisdições fora da Índia e do Espaço Econômico Europeu, incluindo Estados Unidos, Reino Unido, Singapura e Alemanha. Onde transferimos dados pessoais para fora do EEE, nos apoiamos nas Cláusulas Contratuais Padrão da Comissão Europeia (versão 2021) junto com medidas técnicas suplementares (criptografia em trânsito e em repouso). Transferências da Índia são feitas em conformidade com o §16 da Lei DPDP.
7. Seus direitos
Sujeito à lei local, você tem os seguintes direitos sobre seus dados pessoais:
- Acesso — pedir uma cópia dos dados que mantemos sobre você.
- Correção — nos pedir para corrigir dados imprecisos ou incompletos.
- Apagamento / deleção — nos pedir para apagar seus dados onde não temos base legal sobreposta para retê-los.
- Portabilidade — receber seus dados em um formato estruturado, de uso comum e legível por máquina.
- Objeção / retirada de consentimento — objetar ou retirar consentimento previamente dado para processamento específico.
- Reclamação — apresentar reclamação ao nosso Grievance Officer (Índia) ou reclamar a uma autoridade supervisora.
Para exercer qualquer desses direitos, envie e-mail para [email protected] do endereço associado à sua conta. Respondemos em até 30 dias para solicitações do GDPR e 30 dias para solicitações da DPDP (extensível uma vez por mais 30 dias quando a solicitação é complexa).
Se você está no EEE ou no Reino Unido, também pode reclamar à sua autoridade nacional de proteção de dados. Se estiver na Índia, pode reclamar ao Data Protection Board of India quando estiver operacional.
8. Segurança
Levamos a segurança dos seus dados a sério e usamos controles padrão do setor, incluindo:
- TLS 1.3 para todos os dados em trânsito.
- AES-256-GCM para conteúdo de arquivos em repouso.
- Argon2id para hashing de senhas de conta.
- Controle de acesso baseado em papéis e logging de auditoria para todas as ações administrativas.
- Acesso de produção com privilégio mínimo, autenticação multifator para todo o staff e aplicação de chaves de hardware para papéis privilegiados.
- Testes de penetração anuais por terceiros e um programa público e recompensado de divulgação de vulnerabilidades.
Nenhum serviço online é 100% seguro. Se tomarmos conhecimento de um vazamento de dados pessoais que provavelmente resulte em risco aos seus direitos, notificaremos você e a autoridade supervisora relevante dentro dos prazos exigidos por lei (72 horas sob o GDPR; o prazo prescrito sob a Lei DPDP).
O conteúdo dos ficheiros é encriptado em trânsito (TLS 1.3) e em repouso (AES-256-GCM) pela nossa infraestrutura de armazenamento. O Uploadex não implementa encriptação ponta a ponta — o que significa que o Uploadex pode aceder ao conteúdo dos ficheiros quando exigido por lei ou para verificação automática de segurança conforme descrito no §9.
9. Varredura automatizada de segurança de conteúdo
Quando você envia um arquivo, computamos um hash criptográfico unidirecional do conteúdo e o comparamos com listas de hash do setor de material ilegal conhecido (por exemplo, material de abuso sexual infantil e malware). Não abrimos ou lemos o arquivo em si. Se houver um match, agimos conforme exigido por lei, o que pode incluir preservar o arquivo, informar autoridade competente e impedir acesso adicional.
10. Dados de crianças
O Uploadex não é direcionado a crianças menores de 16 anos. Em conformidade com o §9 da Lei DPDP, não processamos conscientemente dados pessoais de uma criança sem o consentimento verificável de um pai ou responsável legal. Se você acredita que uma criança nos forneceu dados pessoais, envie e-mail para [email protected] e os apagaremos prontamente.
11. Alterações nesta política
Podemos atualizar esta Política de Privacidade de tempos em tempos. Quando fizermos uma mudança material, revisaremos a data "Última atualização" acima e notificaremos contas ativas por e-mail ou banner no produto pelo menos 14 dias antes de entrar em vigor, a menos que um aviso mais curto seja exigido por lei.
12. Fale com a gente
Veja também nossas páginas de Termos de Serviço, Política de Uso Aceitável e DMCA / Direitos autorais.