Jurídico
Privacidade
Este aviso é curto porque o projeto também é: o TinyRocket verifica os links no seu próprio Mac, e o app não envia nada que esta página não nomeie. It covers this website, buying and support, the app’s license and trial requests, optional Cloud Check, and Flight Check when that service is available.
Flash Media Solutions, Inc. é a controladora dos dados. Use o formulário de contato para qualquer coisa desta página.
O que este site armazena
- Nenhum cadastro para baixar. A página de download não pede e-mail, conta nem inscrição em lista de espera; como toda página daqui, ela ainda usa a sessão web de vida curta e a contagem anônima de páginas descritas abaixo.
- Conversas de suporte, por pouco tempo. Uma mensagem que você envia pelo formulário de contato é guardada criptografada junto com as nossas respostas, para a conversa se manter inteira. As conversas respondidas e encerradas são apagadas 30 dias depois da última mensagem; um pedido sem resposta fica aberto para podermos responder, mas é apagado no máximo depois de 7 anos. Um registro de contestação, estorno ou abuso que uma pessoa marca para preservar fica guardado só enquanto esse motivo exigir; um pedido de eliminação remove a cópia ativa na central de suporte, a menos que a lei exija o registro. As respostas são escritas por uma pessoa; uma ferramenta de IA que roda na mesma infraestrutura que já transporta os e-mails pode traduzir a mensagem e sugerir um primeiro rascunho, e nada do que você escreve é usado para treinar coisa alguma. Uma notificação normal do suporte contém apenas um link para a central criptografada, não o seu nome, endereço ou o texto da mensagem. O e-mail enviado direto ao suporte tem primeiro uma cópia bruta de entrada no Amazon S3 por até sete dias. As mensagens com anexos, e as mensagens recebidas enquanto a central está indisponível, também são encaminhadas para a caixa postal do responsável para tratamento manual.
- Uma sessão web enquanto você navega por estas páginas. Visitar este site cria uma linha de sessão de vida curta com o seu endereço IP, um identificador de navegador, um horário e uma carga de sessão criptografada. Se um formulário voltar com erro, os valores que você digitou podem ficar guardados naquela sessão para o formulário ser preenchido de novo, em vez de fazer você digitar tudo outra vez. Ela existe para que o formulário de contato possa ser protegido contra falsificação de requisição entre sites. Expira depois de duas horas de inatividade, e as linhas velhas são removidas fisicamente pela limpeza noturna de privacidade.
- Uma contagem de visualizações de página, sem vínculo com ninguém. O servidor web registra o caminho solicitado sem a string de consulta, quando ele foi solicitado, o status e o tamanho da resposta, e qual idioma foi exibido. O seu endereço IP, a identidade do seu navegador e a página de onde você veio são todos descartados antes de a linha ser escrita — não guardados e depois ignorados, mas nunca anotados. Um log de segurança separado guarda os mesmos campos sem identidade para caminhos suspeitos; os dois logs rotacionam por tamanho, e os arquivos de log rotacionados são apagados depois de 30 dias.
- Contadores antiabuso de vida curta. Os formulários, a consulta de licença, o checkout e os endpoints do app usam contadores temporários baseados num endereço IP, num hash unidirecional do e-mail ou numa impressão digital unidirecional da máquina para frear o abuso automatizado. O contador deixa de valer quando a breve janela de tempo dele termina, e as linhas expiradas do banco de dados são removidas fisicamente pela próxima limpeza noturna de privacidade.
Nós lemos, sim, um relatório do Google: o Search Console fornece a expressão de busca, os cliques, as impressões, a posição média e o dia em que este site aparece nos resultados do Google. Isso é o Google relatando os próprios resultados de busca, não este site observando você — não precisa de código na página e não define nada no seu navegador. As linhas diárias importadas não contêm identificador de visitante e são apagadas depois de 18 meses.
Quando você compra
- Um registro de licença: nome e e-mail do comprador, chave de licença, referência do pedido e do pagamento, vagas compradas, valor e moeda, idioma do app e direito de versão, horários de compra e de contato, e qualquer estado de reembolso, revogação ou retenção. Ele existe para podermos reenviar a sua licença, gerenciar as vagas e cumprir a promessa de reembolso.
- O pagamento passa pela Stripe. A Stripe coleta as credenciais de pagamento completas; o TinyRocket nunca recebe os dados completos do cartão ou do banco. Guardamos o recibo: o que foi comprado, quando e por quanto. Uma consulta de suporte restrita ao titular pode pedir à Stripe a bandeira do pagamento, os quatro últimos dígitos, as taxas e o estado do reembolso; essa resposta fica na memória da requisição e não é salva localmente.
- Iniciar sessão na página da sua licença usa um código de seis dígitos enviado para o seu e-mail, que expira em minutos. Não há senha para guardar. As linhas de códigos expirados são removidas pela próxima limpeza de privacidade.
- Cada Mac que ocupa uma vaga é registrado com uma impressão digital pseudônima, unidirecional e com salt, que o app calcula na própria máquina. A linha também pode guardar o rótulo opcional do Mac que você vê no app, além dos horários de último contato e de desativação. Não conseguimos converter a impressão digital de volta no identificador de hardware, e uma vaga em silêncio por dezoito meses é devolvida a você automaticamente.
- Mantido enquanto a licença existir. Depois de 7 anos de silêncio, avisamos você por e-mail, depois removemos a pessoa do registro e mantemos só a linha contábil — a mesma anonimização que um pedido de eliminação realiza. Siga o link assinado e confirme para manter a sua licença e os seus dados de contato em arquivo; o prazo de retenção recomeça nesse dia.
Cookies e ajustes do navegador
tinyrocket-session— a sessão de navegação descrita acima. Expira depois de duas horas.XSRF-TOKEN— o token antifalsificação que torna seguro enviar o formulário de contato. Expira junto com a sessão.locale— o idioma que você escolheu, para que o site não o esqueça na próxima página. Nada além de um código de idioma, guardado por um ano.themeemotion— preferências opcionais de exibição salvas no armazenamento local do seu navegador. Elas nunca saem do seu navegador.
Não há cookie de analytics, nem cookie de publicidade, nem cookie de terceiros de nenhum tipo, então não há aqui nada para pedir o seu consentimento nem banner para dispensar. Isso não é só uma promessa: o site envia uma Content-Security-Policy que diz ao seu navegador para recusar qualquer script, imagem, fonte ou conexão de qualquer lugar que não seja este domínio, então nada aqui consegue carregar um rastreador de terceiros nem por engano.
O que o app envia
- As verificações padrão de link não enviam link nenhum. Elas rodam no seu Mac contra os dados de ameaças no seu disco.
- O período de teste envia uma impressão digital da máquina, unidirecional e com salt. Nós a guardamos junto com os horários de início do período de teste e de último contato, para que reinstalar o app não reinicie o período de teste. Um contador de vida curta baseado em IP limita os novos registros de período de teste; ele deixa de valer no fim do dia e a linha dele é removida pela próxima limpeza noturna. Uma linha de período de teste é apagada quando o mais recente entre o fim do período de teste e a última verificação tiver ficado dois anos em silêncio.
- As atualizações do app e dos dados de ameaças usam buscas agendadas. O app solicita o feed de atualizações, o próprio pacote de atualização quando você instala uma nova versão, e os arquivos assinados de dados de ameaças — o manifesto e a assinatura dele, as listas de domínios sabidamente maliciosos, de encurtadores de URL e de marcas imitadoras, e a lista de sufixos públicos; essas requisições não contêm link verificado, licença, e-mail ou conta no app. O servidor necessariamente recebe um endereço de rede para devolver o arquivo, mas o log de acesso dele descarta esse endereço e todos os cabeçalhos da requisição antes de escrever o caminho, o horário, o status e o tamanho.
- As solicitações de licença e de início de sessão enviam só o necessário. A ativação e a desativação enviam a chave de licença, a impressão digital unidirecional da máquina e um rótulo opcional do Mac; o início de sessão por e-mail também envia o e-mail, um código de vida curta e o idioma do app; a lista de máquinas usa a chave de licença.
- Comprar pelo app envia o número de vagas e o idioma do app. A Stripe coleta os dados de pagamento; o app guarda um token de resgate aleatório e o usa junto com a referência da sessão da Stripe para buscar a licença depois do pagamento.
- Um relato de problema só é enviado quando você o envia. Ele contém o seu e-mail e a sua descrição; a versão do app, a versão do macOS, o modelo do Mac, o manipulador de links padrão atual, o navegador de destino, a versão dos dados de ameaças, o estado do direito de uso e o idioma do app, mostrados para a sua aprovação; e um trecho opcional do log recente. Ele não envia a sua chave de licença.
- O Cloud Check nunca envia a URL clicada. Antes da verificação, o app troca a mesma impressão digital unidirecional da máquina que ele usa no período de teste por um token do dia de vida curta, numa requisição que não contém nenhum link verificado; nenhum registro de emissão ligando o token à máquina é guardado. Uma chave de licença nunca faz parte dessa troca. O app também renova esse token discretamente em segundo plano cerca de uma vez por semana; essa renovação é idêntica em conteúdo à troca acima, não leva nenhum link verificado, e um sucesso fica guardado no seu Mac como recibo por até 30 dias. Quando você pede uma verificação, o app remove localmente os subdomínios do host completo, o caminho, a consulta, o fragmento e o userinfo. A requisição leva só o domínio registrável público canônico e esse token pseudônimo, sem URL clicada, licença, e-mail ou conta no app. O serviço não entra em contato com o site de destino. O desenho do token do dia evita um histórico de navegação armazenado, mas não é anonimato criptográfico: um operador que tenha a chave do token e os registros de período de teste poderia correlacionar um token.
-
Flight Check sends one exact address only after you consent to that link.
Unlike local checking and Cloud Check, the exact full address, including its subdomain, path, query and fragment, goes directly from the app to TinyRocket’s isolated scanner. The scanner endpoint necessarily receives your network address and request timing so it can answer; TinyRocket’s site authorization service receives a URL-free entitlement request, and neither that service nor Cloud Check receives the exact address or report.
The scanner runs one top-level navigation in a fresh remote browser and may follow server or client redirects and request page subresources. The destination and contacted third parties see the scanner rather than your browser, but they may keep their own request logs under their policies and TinyRocket cannot erase those observations.
TinyRocket captures the redirect chain, DNS and TLS facts, response headers, page text and DOM, a sanitized screenshot, network metadata, and bounded attempted-download evidence. No personal browser cookies, saved credentials or existing session are sent. The scanner will not enter credentials, submit forms, approve prompts, launch external apps or run downloaded files.
The visit may consume a password-reset, sign-in, invitation, unsubscribe or other one-time link, fire analytics, notify a sender, contact third parties, or cause effects from a GET request. The app therefore shows the exact address, processor, region, fields and retention and requires fresh authority and lawful-use confirmation before every submission; there is no standing consent.
The scanner signs and encrypts the report and sanitized artifacts to a one-time key created by the app. Only that TinyRocket app process holds the decryption key, and the decrypted report remains in memory unless you explicitly export it. After verified delivery the app discards its one-time proof and decryption keys and requests acknowledgement and deletion.
Target-derived data in TinyRocket-controlled systems is cryptographically erased after acknowledged delivery or within 60 minutes of scanner acceptance, whichever comes first. The deadline cannot be extended by a retry, failure or cancellation. URL-free quota, cost and security receipts remain under the account and accounting retention rules described on this page.
Flight Check is processed by Amazon Web Services, Inc. (AWS) in US East (N. Virginia), region
us-east-1, under the AWS Service Terms, which incorporate the AWS Data Processing Addendum. AWS publishes its subprocessor list. A Flight Check report describes one bounded visit from one scanner vantage. It cannot prove that a page is safe; a site may cloak, change, require a login or behave differently on your Mac. - A idade do domínio vem do registro público de domínios. Quando o Cloud Check informa qual é a idade de um domínio, ele consulta o registro público de domínios (RDAP) e guarda só o domínio registrável público, a data de registro dele e quando perguntamos — por até 30 dias, nunca ao lado de um token, endereço de rede ou URL clicada.
- Uma verificação de domínio perigoso pode enviar uma impressão digital parcial ao Google. O nosso servidor mantém uma cópia local da lista de sites maliciosos do Google Web Risk, guardada como impressões digitais truncadas em vez de nomes, e verifica o seu domínio contra essa cópia sem entrar em contato com ninguém. Só quando a impressão digital de um domínio corresponde é que o nosso servidor pede ao Google para confirmar, e essa pergunta leva os quatro primeiros bytes da impressão digital — nunca o domínio em si, o link clicado, o seu token ou o seu endereço. Quatro bytes não podem ser convertidos de volta num domínio, embora alguém que já suspeite de um domínio específico pudesse testar essa suspeita contra eles. A pergunta parte do nosso servidor, então o seu Mac nunca entra em contato com o Google. A resposta do Google fica guardada no nosso servidor até o prazo de validade que o Google define, para que a mesma pergunta não seja feita duas vezes. Aviso fornecido pelo Google.
Quem mais está envolvido
-
Amazon Web Services hosts this site and carries the support mail; the drafting assistant described above runs on that same infrastructure, and nothing you write trains anything. AWS also operates the isolated Flight Check processing described above in US East (N. Virginia),
us-east-1. - O Google fornece a lista de sites maliciosos descrita acima, pelo serviço Web Risk dele. Ele recebe uma impressão digital de quatro bytes do nosso servidor quando um domínio corresponde à nossa cópia local dessa lista — nunca um domínio, um link, um token ou o seu endereço, e nunca uma requisição do seu Mac.
- A Stripe processa os pagamentos e guarda as credenciais de pagamento completas. O TinyRocket recebe dados da transação e do recibo, e pode solicitar dados limitados do método de pagamento para a consulta de suporte restrita ao titular descrita acima.
Backups e dados apagados
Os snapshots noturnos do banco de dados — nos quais as colunas sensíveis já estão criptografadas: nomes, e-mails, chaves de licença, corpos das mensagens de suporte — são usados só para recuperação de desastres, então um registro removido do banco de dados ativo pode permanecer num snapshot mais antigo até esse snapshot expirar. Quatorze snapshots locais rotacionam todas as noites. Os snapshots externos seguem o ciclo de vida configurado à parte no bucket de armazenamento; se um backup for restaurado, as rotinas de retenção e de eliminação precisam rodar antes de o serviço normal voltar.
Seus direitos
Você pode nos pedir uma cópia do que guardamos sobre você, corrigi-la ou apagá-la. Os pedidos feitos pelo formulário de contato são atendidos em até 30 dias, sem custo. Se você está no Reino Unido ou na UE, também pode reclamar à sua autoridade de proteção de dados.
Mudanças
A data no topo marca cada mudança relevante neste aviso. Esta lista e a tela de consentimento do app precisam nomear uma requisição antes de o TinyRocket poder enviá-la.