Política de Privacidade — Webhook Box

Última atualização: 26/07/2026

Operador do Serviço: Webhook Box (“Operador”), pessoa jurídica em constituição.

1. Introdução

Esta Política de Privacidade explica como o Webhook Box (“Operador”, “nós”) coleta, usa, armazena e protege informações quando você usa a plataforma Webhook Box (“Serviço”).

O Serviço é de natureza técnica e destina-se primordialmente a desenvolvedores e organizações. Buscamos aplicar, de boa-fé, a conformidade com os princípios de proteção de dados aplicáveis, incluindo os previstos no GDPR e na LGPD brasileira, na medida em que se apliquem ao Serviço e aos dados que processamos.

2. Dados Coletados

O Webhook Box pode coletar e armazenar as seguintes categorias de dados:

(a) Dados de autenticação. E-mail, nome e metadados relacionados usados para criar e gerenciar sua conta. Essas informações são armazenadas e gerenciadas pelo Supabase Auth, que protege as senhas usando hashing seguro. O Operador não consegue acessar senhas em texto puro.

(b) Dados operacionais. Webhooks, payloads, cabeçalhos, parâmetros, logs de requisições, timestamps e outros dados técnicos que você envia voluntariamente ao Serviço ou por meio dele.

(c) Dados técnicos. Endereços IP, user agents, identificadores de sessão e dados de diagnóstico usados para manter a segurança, monitorar o desempenho e prevenir abusos.

(d) Dados de pagamento. Os dados relacionados à cobrança são processados exclusivamente pela Stripe. O Operador não armazena números de cartão de crédito ou outras informações de pagamento sensíveis.

3. Finalidade do Tratamento

Os dados coletados são usados para as seguintes finalidades:

(a) operar, manter e aprimorar o Serviço;
(b) autenticar Usuários e gerenciar contas;
(c) fornecer suporte técnico e responder a solicitações;
(d) monitorar o desempenho, detectar e prevenir fraudes, abusos ou incidentes de segurança;
(e) cumprir obrigações legais, regulatórias ou judiciais.

O Operador não usa os dados transmitidos para marketing independente, publicidade ou venda de informações não relacionadas ao próprio uso do Serviço pelo Usuário.

4. Base Legal e Conformidade (Visão Geral)

Quando leis de proteção de dados como o GDPR ou a LGPD forem aplicáveis, o tratamento pode se basear em: (a) execução de um contrato (fornecimento do Serviço que você solicitou); (b) legítimo interesse (segurança, prevenção a fraudes, aprimoramento do serviço), ponderado com os seus direitos; e (c) cumprimento de obrigações legais.

4-A. Papéis: Controlador e Operador

Em relação aos dados de conta, cobrança e uso da plataforma, o Webhook Box atua como controlador. Em relação ao conteúdo dos webhooks capturados (payloads, cabeçalhos, parâmetros) — que pode conter dados pessoais de terceiros — o Webhook Box atua como operador (“processor” em inglês, nos termos da LGPD brasileira), tratando-o unicamente para operar o Serviço conforme as instruções do Usuário; o Usuário é o controlador desses dados.

O Webhook Box não é responsável por determinar o tratamento que os Usuários realizam por meio da plataforma. O Usuário é responsável por ter uma base legal para os dados que direciona ao Serviço. Solicitações de titulares de dados relativas ao conteúdo dos webhooks serão encaminhadas ao proprietário do endpoint (o controlador).

5. Armazenamento e Infraestrutura

Os dados do Serviço são processados pelos seguintes provedores de infraestrutura (suboperadores):

(a) MongoDB Atlas como armazenamento principal de dados, com criptografia nativa em repouso e em trânsito (TLS);
(b) Supabase para autenticação e dados de conta;
(c) Render para execução do backend;
(d) Vercel para hospedagem do frontend;
(e) Stripe para processamento de pagamentos;
(f) Cloudflare como proxy reverso, WAF e mitigação de abusos — todo o tráfego de webhooks passa por sua rede — e como armazenamento de objetos para artefatos de exportação (R2); e
(g) Redis para filas de processamento.

O Operador pode atualizar ou trocar os provedores de infraestrutura, procurando utilizar fornecedores que sigam práticas de segurança reconhecidas.

6. Acesso aos Dados

O acesso aos dados é restrito à equipe técnica autorizada do Operador e é usado unicamente para:

(a) fornecer suporte;
(b) investigar incidentes;
(c) prevenir abuso ou uso indevido;
(d) depurar e manter o Serviço; e
(e) análise técnica para assegurar o correto funcionamento.

O acesso segue o princípio do menor privilégio. Os dados não são acessados para exploração comercial independente.

7. Retenção e Exclusão de Dados

O Serviço aplica as seguintes regras de retenção:

(a) Webhooks capturados — plano Free. Os webhooks expiram e são excluídos 7 dias após o recebimento.

(b) Webhooks capturados — planos pagos. O Serviço retém os N mais recentes webhooks por workspace (Basic 50.000 · Pro 150.000 · Business 350.000 · Enterprise 1.000.000). Quando a contagem ou a cota de armazenamento do plano é excedida, os webhooks mais antigos são automaticamente excluídos (rotação). Não há expiração por tempo nos planos pagos.

(c) Endpoints anônimos (criados sem conta) e seus dados são permanentemente excluídos, sem aviso, em até 7 dias após a criação ou ao atingir seus limites técnicos.

(d) Artefatos de exportação são mantidos no armazenamento de objetos por 7 dias.

(e) Logs técnicos e de erro são mantidos por até 90 dias. Os logs de acesso à aplicação são mantidos por, no mínimo, 6 meses, conforme exigido pelo art. 15 do Marco Civil da Internet.

(f) Após o encerramento ou a exclusão da conta, os dados remanescentes da conta são eliminados em até 60 dias, e os backups em até 30 dias, exceto quando uma retenção mais longa for exigida por lei.

Os dados excluídos por expiração, rotação ou eliminação não podem ser recuperados. Os Usuários podem solicitar a exclusão dos dados associados à sua conta a qualquer momento, sujeito a requisitos legais ou contratuais de retenção.

8. Transferências Internacionais de Dados

Os dados podem ser processados em países diferentes do país de residência do Usuário — principalmente os Estados Unidos e/ou a União Europeia — dependendo das regiões de infraestrutura dos provedores listados na Seção 5.

As transferências internacionais são realizadas com base nos mecanismos do art. 33 da LGPD brasileira, em conformidade com o Regulamento de Transferência Internacional de Dados (Resolução CD/ANPD nº 19/2024), juntamente com medidas razoáveis como criptografia, controle de acesso e salvaguardas contratuais.

9. Cookies e Tecnologias de Rastreamento

O Serviço pode usar cookies essenciais ou tecnologias semelhantes para manter sessões, armazenar preferências e reforçar a segurança. Esses cookies são geralmente necessários para o funcionamento básico do Serviço.

Ferramentas de analytics ou de desempenho podem ser usadas para entender padrões de uso e aprimorar o Serviço. Quando exigido por lei, forneceremos os avisos apropriados e, quando necessário, obteremos consentimento.

10. Direitos do Usuário

Dependendo da legislação aplicável, os Usuários podem ter o direito de solicitar:

(a) acesso aos dados pessoais que processamos a seu respeito;
(b) correção de dados inexatos ou incompletos;
(c) exclusão de dados, quando aplicável;
(d) portabilidade dos dados, quando tecnicamente viável;
(e) esclarecimento sobre o tratamento de dados;
(f) informações sobre o compartilhamento com terceiros (ver Seções 5 e 8);
(g) revogação do consentimento, quando o tratamento se basear em consentimento; e
(h) revisão de decisões tomadas exclusivamente por tratamento automatizado, quando aplicável.

Para exercer tais direitos, os Usuários podem contatar o Operador usando as informações de contato abaixo. Os Usuários no Brasil também podem peticionar à ANPD (Autoridade Nacional de Proteção de Dados) a respeito de seus dados.

11. Dados de Crianças

O Serviço não é direcionado a crianças, e não coletamos conscientemente dados pessoais de pessoas abaixo da idade mínima exigida pela legislação aplicável. Se tomarmos conhecimento de que tais dados foram coletados, adotaremos medidas razoáveis para excluí-los.

12. Alterações nesta Política de Privacidade

Esta Política de Privacidade pode ser atualizada periodicamente. A versão atualizada substituirá as versões anteriores a partir da publicação. A continuidade do uso do Serviço após a publicação das alterações será interpretada como aceitação da Política atualizada.

13. Contato

O Encarregado pelo Tratamento de Dados (“Data Protection Officer”, art. 41 da LGPD brasileira) do Operador pode ser contatado pelo canal de contato abaixo.

Para dúvidas sobre esta Política de Privacidade ou para exercer direitos relacionados a dados, os Usuários podem contatar o Operador em: support@webhookbox.net. As solicitações de titulares de dados serão respondidas dentro dos prazos estabelecidos pela ANPD (a autoridade brasileira de proteção de dados).