Este documento explica, de forma direta e sem letras miúdas, quais dados a Titanium coleta, como cada um deles é armazenado e protegido, e quais direitos você tem sobre eles.
1. Quais dados coletamos
No cadastro, coletamos apenas o essencial para criar e proteger sua conta: nome completo, nome de usuário, e-mail e senha. Durante o uso, também registramos eventos de segurança da própria conta (data/hora de login, endereço IP, navegador e sistema operacional) para que você possa identificar acessos indevidos.
2. Como seus dados são armazenados
Nome completo e e-mail: cifrados individualmente com AES-256-GCM antes de irem para o disco. Cada registro tem sua própria chave de inicialização (IV) e um "selo" de autenticidade (tag), então nem um vazamento do arquivo de dados expõe esse conteúdo em texto legível.
Nome de usuário: armazenado em texto simples, de forma proposital — ele é público dentro do produto (aparece na interface) e funciona como identificador, então cifrá-lo não traria proteção adicional e só dificultaria buscas legítimas.
Senha: nunca é armazenada, nem cifrada. Guardamos apenas um hash unidirecional (bcrypt, com "sal" único por conta), então nem a própria Titanium consegue ver, recuperar ou reverter sua senha.
Busca de e-mail no login: como o e-mail fica cifrado, usamos um índice cego (HMAC-SHA256) para localizar sua conta sem nunca descriptografar ou expor e-mails em massa.
Identificador da conta (id): um número sequencial interno, sem valor identificável fora do nosso banco de dados — não é um dado pessoal sensível.
3. Segurança técnica aplicada
Cifragem de dados sensíveis em repouso (AES-256-GCM) com chave dedicada, separada do restante do sistema.
Senhas protegidas com bcrypt (hash + sal), nunca reversível.
Verificação em duas etapas (2FA) opcional por código enviado ao e-mail.
Proteção contra força bruta: bloqueio temporário após múltiplas tentativas de login incorretas.
Limitação de requisições (rate limiting) em todas as rotas sensíveis (login, cadastro, redefinição de senha).
Proteção contra CSRF em toda ação que altera dados da conta.
Cabeçalhos de segurança HTTP (HSTS, política de referência restrita, proteção contra clickjacking) via Helmet.
Sessões seguras: cookies HttpOnly, e possibilidade de encerrar todas as sessões ativas a qualquer momento.
Alertas automáticos por e-mail em ações sensíveis: troca de senha, ativação/desativação de 2FA e saída de todos os dispositivos.
4. O que nunca fazemos
Não vendemos, alugamos ou compartilhamos seus dados com terceiros para fins de marketing.
Não temos acesso à sua senha em nenhum momento.
Não usamos seus dados pessoais para nada além de operar e proteger sua conta.
5. Seus direitos
Você pode, a qualquer momento e diretamente no painel: exportar uma cópia dos seus dados, ativar ou desativar a verificação em duas etapas, encerrar sessões em outros dispositivos e excluir permanentemente sua conta — o que remove seus dados cifrados do nosso armazenamento.
6. Contato
Dúvidas sobre este documento ou sobre como seus dados são tratados podem ser enviadas para o e-mail de suporte da Titanium indicado no painel da sua conta.