Última atualização:
Este documento explica, de forma direta e sem letras miúdas, quais dados a Titanium coleta,
como cada um deles é armazenado e protegido, e quais direitos você tem sobre eles.
1. Quais dados coletamos
No cadastro, coletamos apenas o essencial para criar e proteger sua conta: nome completo, nome de usuário, e-mail e senha. Durante o uso, também registramos eventos de segurança da própria conta (data/hora de login, endereço IP, navegador e sistema operacional) para que você possa identificar acessos indevidos.
2. Como seus dados são armazenados
- Nome completo e e-mail: cifrados individualmente com AES-256-GCM antes de irem para o disco. Cada registro tem sua própria chave de inicialização (IV) e um "selo" de autenticidade (tag), então nem um vazamento do arquivo de dados expõe esse conteúdo em texto legível.
- Nome de usuário: armazenado em texto simples, de forma proposital — ele é público dentro do produto (aparece na interface) e funciona como identificador, então cifrá-lo não traria proteção adicional e só dificultaria buscas legítimas.
- Senha: nunca é armazenada, nem cifrada. Guardamos apenas um hash unidirecional (bcrypt, com "sal" único por conta), então nem a própria Titanium consegue ver, recuperar ou reverter sua senha.
- Busca de e-mail no login: como o e-mail fica cifrado, usamos um índice cego (HMAC-SHA256) para localizar sua conta sem nunca descriptografar ou expor e-mails em massa.
- Identificador da conta (id): um número sequencial interno, sem valor identificável fora do nosso banco de dados — não é um dado pessoal sensível.
3. Segurança técnica aplicada
- Cifragem de dados sensíveis em repouso (AES-256-GCM) com chave dedicada, separada do restante do sistema.
- Senhas protegidas com bcrypt (hash + sal), nunca reversível.
- Verificação em duas etapas (2FA) opcional por código enviado ao e-mail.
- Proteção contra força bruta: bloqueio temporário após múltiplas tentativas de login incorretas.
- Limitação de requisições (rate limiting) em todas as rotas sensíveis (login, cadastro, redefinição de senha).
- Proteção contra CSRF em toda ação que altera dados da conta.
- Cabeçalhos de segurança HTTP (HSTS, política de referência restrita, proteção contra clickjacking) via Helmet.
- Sessões seguras: cookies HttpOnly, e possibilidade de encerrar todas as sessões ativas a qualquer momento.
- Alertas automáticos por e-mail em ações sensíveis: troca de senha, ativação/desativação de 2FA e saída de todos os dispositivos.
4. O que nunca fazemos
- Não vendemos, alugamos ou compartilhamos seus dados com terceiros para fins de marketing.
- Não temos acesso à sua senha em nenhum momento.
- Não usamos seus dados pessoais para nada além de operar e proteger sua conta.
5. Seus direitos
Você pode, a qualquer momento e diretamente no painel: exportar uma cópia dos seus dados, ativar ou desativar a verificação em duas etapas, encerrar sessões em outros dispositivos e excluir permanentemente sua conta — o que remove seus dados cifrados do nosso armazenamento.
6. Contato
Dúvidas sobre este documento ou sobre como seus dados são tratados podem ser enviadas para o e-mail de suporte da Titanium indicado no painel da sua conta.