Pular para o conteúdo
Surf Auth
Como funciona Protect Desenvolvedores Preços Entrar
EN PT
Entrar Começar grátis

Política de Privacidade

Esta política explica quais dados pessoais o Surf Auth trata, para quê, com quem os compartilha e por quanto tempo os guarda. Ela vale para os desenvolvedores que usam o Surf Auth e para as pessoas que executam os scripts deles.

Última atualização: 05 de outubro de 2026

Rascunho em revisão

Este texto ainda não é definitivo. Antes de valer, o Surf Auth vai publicar o nome jurídico e o endereço de quem opera o serviço e confirmar a lei aplicável.

Nesta página
  1. 1. Quem é o responsável
  2. 2. Dados dos desenvolvedores
  3. 3. Dados dos usuários finais
  4. 4. Para que usamos os dados e bases legais
  5. 5. Compartilhamento e transferências internacionais
  6. 6. Por quanto tempo guardamos os dados
  7. 7. Segurança
  8. 8. Seus direitos
  9. 9. Crianças e adolescentes
  10. 10. Cookies e armazenamento no navegador
  11. 11. Mudanças nesta política
  12. 12. Contato

1. Quem é o responsável

O Surf Auth, que mantém o serviço em surfauth.me, é o responsável pelos dados pessoais descritos aqui: somos o controlador e decidimos como e para que eles são usados. A exceção são os dados dos usuários finais dos desenvolvedores, que tratamos principalmente em nome dos desenvolvedores, como explica a seção Dados dos usuários finais.

Tratamos dados de dois grupos de pessoas: desenvolvedores, que têm conta no serviço (“você”, na maior parte desta política), e usuários finais, as pessoas que executam o script de um desenvolvedor pelo loader dele. Esta política cobre o site, o painel, a API e os endpoints chamados pelos loaders. Ela não cobre os scripts, sites ou servidores dos desenvolvedores, nem as páginas dos provedores de pagamento, que têm políticas próprias. Leia-a junto com os nossos Termos de Uso.

Para qualquer dúvida ou pedido sobre privacidade, escreva para support@surfauth.me. Este endereço é o nosso canal para pedidos sobre proteção de dados.

A confirmar: o nome jurídico e o endereço de quem opera o Surf Auth serão publicados aqui antes de esta página valer.

2. Dados dos desenvolvedores

Quando você cria uma conta e usa o serviço, coletamos:

  • Conta: o seu e-mail, um nome de exibição opcional, a sua senha na forma de hash Argon2id (nunca a senha em si), o seu nível de acesso, o status da conta e a data do seu último login.
  • Logins e atividade: o endereço IP e o user agent do navegador de cada login, e registros de segurança (auditoria) das ações feitas na sua conta e nos seus recursos, com o endereço IP de origem.
  • Seus recursos: projetos, produtos, versões, builds, licenças, API keys e webhooks, com os nomes, descrições e configurações que você der a eles, incluindo as URLs dos webhooks e os nomes, notas e metadados das licenças. Keys de licença e API keys são guardadas apenas como hash.
  • Cobrança: e-mail e país de cobrança, plano e status da assinatura, os identificadores de cliente, assinatura e pagamento no provedor, valores e reembolsos, e o seu saldo e histórico de tokens. Os dados do cartão são informados ao provedor e nunca chegam até nós.
  • Surf Protect e builds: o tamanho de cada código-fonte enviado, as opções escolhidas e o tamanho e o checksum do resultado. O seu código-fonte nunca é armazenado.
  • Uso e logs: contadores diários de uso por projeto e produto, e logs do servidor com o método, a URL e o endereço IP de cada requisição.
  • Mensagens: o que você nos escrever ao entrar em contato com o suporte.

3. Dados dos usuários finais

Usuários finais são as pessoas que executam o script de um desenvolvedor por um loader que usa o Surf Auth. Não pedimos a eles nome, e-mail nem dados da conta Roblox. Quando um loader ativa uma licença, se autentica ou baixa um build, guardamos:

  • Dispositivo: um hash SHA-256 do identificador de dispositivo enviado pelo loader, um código curto de exibição, como DEV-3fa94c1b7e02, um nome opcional dado pelo desenvolvedor e quando o dispositivo foi visto pela primeira e pela última vez.
  • Vínculo da licença: qual licença está ativada em qual dispositivo, e desde quando.
  • Sessões do loader: o endereço IP e o user agent mais recentes de cada sessão.
  • Logs: registros de segurança de cada tentativa de autenticação e de cada download do loader, e logs do servidor de cada requisição, com o endereço IP.

O loader escolhe o identificador de dispositivo, e guardamos apenas o hash dele. Como alguns identificadores podem ser descobertos a partir do hash, tratamos esse hash como dado pessoal. O desenvolvedor do script vê os códigos e nomes dos dispositivos, o histórico de ativações e o último endereço IP e user agent de cada sessão, e pode receber eventos relacionados por webhooks. O que o desenvolvedor escrever no nome, nas notas ou nos metadados de uma licença é responsabilidade dele.

Para esses dados, o desenvolvedor é o controlador: é ele quem decide usar o Surf Auth, o que o loader envia e quem recebe uma licença. Nós os tratamos em nome dele, como operador nos termos da LGPD, e também para manter o serviço seguro. Os desenvolvedores devem explicar aos seus usuários finais como os dados deles são tratados. Se você é usuário final, fale primeiro com o desenvolvedor do script; você também pode nos escrever, mas talvez não consigamos identificar você com os poucos dados que guardamos.

4. Para que usamos os dados e bases legais

Usamos dados pessoais apenas para as finalidades abaixo. Pela Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018) e, para pessoas na União Europeia ou no Reino Unido, pelo GDPR, cada finalidade tem uma base legal:

  • Prestar o serviço: conta, login, licenças, vínculo com dispositivos, autenticação do loader, builds, Surf Protect, webhooks, analytics e suporte. Base: execução do contrato com você.
  • Segurança e prevenção a fraudes: registros de login, logs de auditoria e do servidor, limites de requisições e detecção de abuso de contas, keys e loaders. Base: o nosso legítimo interesse em manter seguros o serviço, os nossos clientes e os usuários finais deles.
  • Cobrança: processar pagamentos pelos provedores, aplicar planos e tokens e manter registros financeiros. Base: execução do contrato e cumprimento de obrigações legais, como as regras fiscais e contábeis.
  • Questões legais: atender a requisições de autoridades feitas na forma da lei e exercer ou defender direitos em processos judiciais, administrativos ou arbitrais. Base: cumprimento de obrigação legal e exercício regular de direitos.

Não vendemos dados pessoais, não os usamos para publicidade e não enviamos e-mails de marketing. Se algum dia precisarmos do seu consentimento para algo, vamos pedi-lo, e você poderá revogá-lo quando quiser.

5. Compartilhamento e transferências internacionais

Compartilhamos dados pessoais apenas com:

  • Provedores de pagamento: o Stripe e, quando disponíveis, o PayPal ou a Komerza recebem o necessário para processar a sua compra, como o seu e-mail de cobrança, e coletam os seus dados de pagamento diretamente. Eles tratam esses dados conforme as próprias políticas de privacidade.
  • O motor de proteção: quando você roda um build ou um job do Surf Protect, o seu código-fonte é enviado ao motor que o protege. O motor funciona a serviço do Surf Auth, que não guarda o código.
  • Hospedagem: o serviço e os dados dele ficam em um servidor virtual privado alugado de um provedor de hospedagem.
  • Os seus endpoints de webhook: os dados de eventos dos seus projetos vão para as URLs que você configura.
  • Desenvolvedores: o desenvolvedor de um script vê os dados dos usuários finais dele descritos acima.
  • Autoridades: quando a lei ou uma ordem válida de um tribunal ou autoridade exigir.

Os nossos servidores e esses provedores podem tratar dados fora do Brasil e fora do seu país. Quando dados pessoais são transferidos para outro país, usamos os mecanismos que a LGPD e, quando aplicável, o GDPR permitem, como cláusulas contratuais de proteção ou a necessidade da transferência para prestar o serviço que você contratou.

6. Por quanto tempo guardamos os dados

Guardamos dados pessoais enquanto a sua conta existir e, depois disso, pelo tempo necessário para segurança, cobrança e obrigações legais. Isso vale para os dados da conta, registros de login, logs de auditoria, licenças, dispositivos e registros de cobrança. Você pode pedir a exclusão dos seus dados a qualquer momento (veja Seus direitos). Alguns dados têm prazos próprios:

  • O código-fonte enviado ao Surf Protect nunca é armazenado, e os resultados protegidos são apagados 24 horas após cada execução.
  • Os eventos de webhook e o histórico de entregas ficam guardados por cerca de 30 dias.
  • Os contadores diários de uso ficam guardados por 400 dias.
  • As sessões do loader podem ser apagadas depois que expiram.
  • Os artefatos de build, os arquivos que o seu loader baixa, ficam guardados até serem removidos.

Quando apagamos uma conta, apagamos ou anonimizamos os dados dela, exceto o que a lei nos obriga a guardar, como registros de cobrança.

7. Segurança

Protegemos os dados pessoais com medidas técnicas adequadas ao serviço, entre elas:

  • senhas com hash Argon2id, e tokens de sessão, API keys, tokens de runtime e keys de licença guardados apenas como hash;
  • identificadores de dispositivo guardados apenas como hash SHA-256;
  • segredos de assinatura dos webhooks criptografados com AES-256-GCM;
  • HTTPS no site, no painel e na API;
  • segredos e cabeçalhos de autorização removidos dos logs do servidor;
  • controles de acesso que mantêm os dados de cada desenvolvedor separados dos de outras contas.

Nenhum sistema é totalmente seguro. Se um incidente de segurança puder causar risco ou dano relevante a você, comunicaremos o incidente a você e às autoridades competentes, como a lei exige.

8. Seus direitos

Pela LGPD e, quando aplicável, pelo GDPR, você pode nos pedir para:

  • confirmar se tratamos os seus dados e dar acesso a eles;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • apagar os seus dados, ou anonimizar ou bloquear dados desnecessários, excessivos ou tratados em desacordo com a lei;
  • fornecer os seus dados em formato portável;
  • informar com quem compartilhamos os seus dados;
  • interromper ou restringir um tratamento ao qual você se opõe, quando a lei lhe der esse direito;
  • revogar um consentimento que você tenha dado.

Para exercer esses direitos, escreva para support@surfauth.me, a partir do e-mail da sua conta, se você tiver uma. Como o painel não permite exportar os dados nem excluir a conta, atendemos esses pedidos por e-mail. Podemos pedir que você confirme a sua identidade, e responderemos no prazo previsto em lei.

Você também pode apresentar uma reclamação à Autoridade Nacional de Proteção de Dados (ANPD) ou, na União Europeia ou no Reino Unido, à autoridade de proteção de dados do seu país.

9. Crianças e adolescentes

O serviço não é direcionado a crianças. Para criar uma conta, você precisa ter idade suficiente para firmar um contrato válido no lugar onde mora; se soubermos que o dono de uma conta não cumpre esse requisito, encerraremos a conta.

Os scripts que usam o Surf Auth podem ser executados por pessoas de qualquer idade. Não pedimos a idade nem a identidade dos usuários finais e coletamos apenas os dados técnicos descritos em Dados dos usuários finais. Cada desenvolvedor é responsável por seguir as regras que se aplicam aos dados de crianças e adolescentes nos seus scripts, inclusive obter consentimento quando a lei exigir.

10. Cookies e armazenamento no navegador

Não usamos cookies para rastrear você, e o site e o painel não usam ferramentas de análise de visitantes nem de publicidade. Eles guardam apenas alguns itens no armazenamento do seu navegador:

  • o idioma que você escolher, no site e no painel (armazenamento local);
  • o token da sua sessão no painel, até você sair ou a sessão expirar (armazenamento local);
  • por um instante, o endereço do painel que você abriu, para que um link direto funcione depois de um redirecionamento (armazenamento de sessão).

Você pode apagar esses itens nas configurações do navegador a qualquer momento; apagar o token da sessão desconecta você do painel. As páginas de pagamento do Stripe, do PayPal ou da Komerza podem usar cookies próprios, conforme as políticas delas.

11. Mudanças nesta política

Podemos atualizar esta política conforme o serviço mudar. A data no topo desta página indica a versão em vigor. Quando uma mudança afetar de forma significativa o tratamento dos seus dados, vamos anunciá-la no site antes de ela entrar em vigor.

12. Contato

Para dúvidas sobre esta política ou sobre os seus dados pessoais, escreva para support@surfauth.me. Se você é usuário final de um script que usa o Surf Auth, também pode falar com o desenvolvedor desse script.

Termos de Uso →

Surf Auth

Controle de acesso para scripts Luau.

Como funciona Protect Desenvolvedores Preços Entrar Começar grátis
Idioma
EN PT

© 2026 Surf Auth

Termos de Uso Política de Privacidade