Política de Privacidade
Vigência: 31 de agosto de 2026. Esta política pode ser atualizada; a data acima indica a última revisão.
O Product Artifact Hub ("Plataforma") é um registro e uma camada de descoberta de Skills, Agents e Applications para pessoas de Produto. O código permanece no GitHub — a Plataforma armazena apenas metadados, um retrato (snapshot) do README e a atribuição de autoria. Esta política explica o tratamento de dados pessoais conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — "LGPD").
1. Controlador e contato do encarregado
Controlador: Wagner Borba — WBTech Studio. Encarregado pelo tratamento de dados pessoais (DPO): pelo e-mail privacidade@productartifacthub.org, que também é o canal para exercício de direitos e dúvidas sobre esta política.
2. Dados que tratamos
- Autenticação (OAuth GitHub ou Google): endereço de e-mail, nome e foto de perfil fornecidos pelo provedor. Ao conectar o GitHub para publicar, também: seu identificador numérico e login público do GitHub, URL do perfil e foto, e o identificador da instalação do nosso GitHub App.
- Fornecidos por você: nome de exibição, biografia e a preferência de tornar sua lista de itens salvos pública.
- Uso da Plataforma (analytics de produto): registramos eventos de uso — ex. busca (com o termo pesquisado e a quantidade de resultados), abertura de artefato,
clique em resultado, filtro, salvar, abrir no GitHub, iniciar conexão/publicação, login e
denúncia. Cada evento guarda o padrão da rota (ex.
/[atype]/[owner]/[slug]— nunca a URL real), o host do site de origem (não a URL completa) e um identificador de sessão que fica só na aba do navegador (sessionStorage), sem cookie. Não registramos endereço IP, user-agent nem sua identidade, e nada disso é compartilhado com terceiros. Retenção: 180 dias para os eventos brutos; depois, apenas agregados. Também mantemos contadores agregados de visualização por artefato e por perfil. - Cookies estritamente necessários: ver a Nota sobre Cookies.
- Infraestrutura: nosso provedor de borda (Cloudflare) processa metadados de requisição, incluindo endereço IP, para entregar o serviço e protegê-lo contra abuso e ataques. Esses registros têm retenção curta e não são combinados com sua conta.
3. Finalidades e bases legais
- Criar e manter sua conta e prestar o serviço (publicar, salvar, editar, sincronizar): execução de contrato — art. 7º, V.
- Segurança, prevenção a fraude e abuso, e métricas agregadas de produto: legítimo interesse — art. 7º, IX, sempre limitado ao necessário e sem afetar direitos fundamentais.
- Comunicações essenciais (ex.: confirmação de exclusão de conta): execução de contrato.
- Conexão do GitHub para comprovar titularidade do repositório: consentimento, concedido no fluxo de instalação do GitHub App e revogável a qualquer momento.
4. Compartilhamento e operadores
Não vendemos dados pessoais e não fazemos publicidade comportamental. Utilizamos operadores que tratam dados em nosso nome, sob contrato:
- Supabase — banco de dados e autenticação. Instância na região de São Paulo (Brasil).
- Cloudflare — hospedagem de borda, CDN e proteção. Processamento globalmente distribuído.
- GitHub — autenticação (OAuth) e leitura de metadados públicos e do README dos repositórios que você autorizar (permissões apenas de leitura: Contents e Metadata).
- Google — autenticação (OAuth), quando você escolhe esse método.
Podemos divulgar dados quando exigido por lei, ordem judicial ou autoridade competente.
5. Transferência internacional
O banco de dados e a autenticação ficam no Brasil. Cloudflare, GitHub e Google podem tratar dados fora do país. Essas transferências ocorrem para provedores que oferecem grau de proteção adequado e sob cláusulas contratuais de proteção de dados, conforme o art. 33 da LGPD.
6. Retenção e eliminação
- Dados de conta e perfil: enquanto a conta existir.
- Ao excluir a conta (em Configurações): removemos seu perfil e seus dados pessoais e as conexões de login. Rascunhos não publicados são apagados. Artefatos que você já havia publicado são arquivados e desassociados da sua identidade — podem permanecer no acervo, sem dados pessoais seus, e ser reassociados a outro maintainer verificado.
- Registros de auditoria e denúncias são mantidos pelo prazo necessário ao cumprimento de obrigações e à segurança, com o autor anonimizado após a exclusão.
- Eventos de analytics de produto: 180 dias em forma bruta (pseudônima, sem IP), depois só agregados, mantidos para fins estatísticos.
- Registros de borda (Cloudflare): retenção curta definida pelo provedor.
7. Seus direitos (art. 18 da LGPD)
Você pode, a qualquer tempo:
- confirmar a existência de tratamento e acessar seus dados;
- corrigir dados incompletos, inexatos ou desatualizados;
- solicitar anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- solicitar a portabilidade dos seus dados;
- obter informação sobre com quem compartilhamos seus dados;
- revogar consentimento e ser informado das consequências;
- opor-se a tratamento feito com base em legítimo interesse.
Boa parte pode ser feita diretamente em Configurações — editar o perfil, desconectar o GitHub, remover um provedor de login e excluir a conta. Para os demais pedidos (acesso completo, portabilidade), escreva para privacidade@productartifacthub.org; respondemos em até 15 dias.
8. Segurança
Tráfego cifrado (HTTPS/HSTS); isolamento por linha no banco (Row Level Security); a chave de serviço nunca vai para o navegador; tokens do GitHub são de curta duração e gerados no servidor; a Plataforma não executa código de repositórios e sanitiza o conteúdo do README antes de exibi-lo. Nenhum sistema é perfeitamente seguro; em caso de incidente relevante, comunicaremos os titulares e a ANPD conforme a lei.
9. Decisões automatizadas
O ranqueamento de busca e as listas de "em alta" são ordenações estatísticas de conteúdo público. Não há decisões automatizadas que produzam efeitos jurídicos ou afetem significativamente você.
10. Crianças e adolescentes
A Plataforma não se destina a menores de 18 anos.
11. Alterações
Podemos atualizar esta política. Mudanças relevantes serão sinalizadas na Plataforma. O uso continuado após a vigência da nova versão significa ciência das alterações.
Este documento é um modelo operacional e deve ser revisado por assessoria jurídica antes de uso definitivo.