Política de privacidade.
Quais dados fernandoarrieta.org trata, para que os usa e como solicitar acesso, correção ou eliminação. O marco principal é a Lei 25.326 da Argentina; GDPR ou LGPD são considerados quando suas regras de alcance são aplicáveis.
O formulário exige motivo, nome, e-mail, mensagem e consentimento; organização e telefone são opcionais. Não adiciona UTM, referrer, idioma nem identificadores internos ao envio.
1. Alcance
Esta política descreve o tratamento associado a fernandoarrieta.org. O marco principal é a Lei 25.326 da Argentina. O Regulamento (UE) 2016/679 ou a LGPD do Brasil serão aplicados somente quando seus respectivos critérios de alcance forem atendidos; a mera visita a partir de outra jurisdição não é apresentada aqui como uma conclusão jurídica automática.
2. Controlador do tratamento
O controlador do tratamento é Fernando Arrieta, titular de fernandoarrieta.org. Para consultar sobre privacidade ou exercer um direito, escreva para contact@fernandoarrieta.org com o assunto “Privacidade — solicitação de direitos”.
3. Dados tratados
| Categoria | Dado | Quando | Obrigatório |
|---|---|---|---|
| Identificação | Nome completo | Formulário | Sim |
| Contexto profissional | Organização, veículo ou espaço | Formulário | Não |
| Contato | E-mail; telefone ou WhatsApp | Formulário | E-mail sim; telefone não |
| Solicitação | Tipo de mensagem e texto livre | Formulário | Sim |
| Controle antiabuso | O IP de conexão é usado em memória para derivar um token pseudônimo HMAC-SHA-256 com uma chave secreta dedicada; a mensagem não inclui o IP nem esse token | Ao enviar | Automático |
| Escolha de análise | Estado, versão, data e vencimento em localStorage | Ao aceitar ou rejeitar | Não é enviado ao servidor |
| Medição GA4 | Visualização de página e dados técnicos associados pelo Google, incluindo seu identificador de primeira parte | Somente após aceitar | Não |
A infraestrutura web recebe os dados técnicos necessários para atender a uma solicitação HTTP e pode gerar registros operacionais conforme a configuração do provedor. No endpoint do formulário, o IP de conexão é usado em memória para limitar envios repetidos. Resta apenas um token HMAC pseudônimo que não permite testar listas de IPs candidatos sem a chave secreta do servidor; nem o IP nem o token são adicionados ao e-mail. O Google explica que o GA4 usa o IP durante a coleta para funções como geolocalização aproximada e roteamento e que o descarta antes de registrá-lo em seus servidores; é uma declaração do provedor, não uma transformação realizada por este site.
O formulário não solicita dados sensíveis, credenciais, documentos de identidade nem informações confidenciais. Como a mensagem é livre, uma pessoa poderia incluí-los por iniciativa própria: pedimos que não o faça. Se chegarem dados desnecessários, seu uso será limitado à compreensão da solicitação e um pedido de eliminação será atendido, salvo obrigação legal de conservação.
4. Finalidades e fundamento
- Responder à mensagem · consentimento expresso no formulário; quando couber, também etapas solicitadas antes de uma relação profissional.
- Prevenir abuso · segurança do canal e disponibilidade do serviço.
- Medir audiência · consentimento separado no banner; recusar não afeta o site.
- Cumprir obrigações · quando uma norma aplicável exigir conservar ou entregar informações.
O formulário não é usado para scoring, decisões automatizadas, venda de dados, publicidade comportamental nem inclusão automática em listas comerciais.
5. Destinatários e transferências
- Hospedagem e infraestrutura de e-mail · processam o envio técnico e a entrega à caixa de entrada pessoal. O endpoint admite o transporte da hospedagem ou do Resend, conforme a configuração privada ativa do servidor. É possível solicitar a confirmação do provedor vigente pelo canal de privacidade.
- Google Analytics · recebe dados de medição somente após uma aceitação vigente. Seu processamento pode ser internacional e é regido também pela política de privacidade do Google.
Não se apresenta uma garantia geral sobre o país exato de processamento nem sobre mecanismos contratuais que não possam ser verificados a partir desta interface pública. Quando uma transferência internacional exigir salvaguardas, serão aplicadas as que corresponderem ao provedor e ao marco legal aplicável.
6. Retenção
| Dado | Critério | Controle observável |
|---|---|---|
| Mensagem de contato | Enquanto for necessário para responder, documentar a conversa ou cumprir uma obrigação aplicável; as conversas sem continuidade são revisadas para exclusão | Gestão da caixa de entrada, fora do código público |
| Token antiabuso | É consultado durante uma janela de 30 segundos. A cada nova tentativa de envio, uma limpeza global elimina os arquivos de token que ultrapassam 120 segundos, mesmo que a mesma fonte não retorne. Se depois não houver novas tentativas, o arquivo temporário pode permanecer fisicamente até o próximo envio ou até que a hospedagem limpe sua área temporária, mas deixa de intervir na decisão ao ultrapassar a janela de 30 segundos | HMAC-SHA-256 com chave secreta, arquivo temporário com permissões restritas e lock atômico; não contém o IP em texto claro |
| Escolha de análise | 365 dias | Expiração armazenada no navegador; um registro expirado ou inválido é descartado |
| Dados no GA4 | Conforme a configuração ativa da propriedade e as regras do provedor | Não verificável a partir do código público; não se afirma um prazo fixo |
7. Decisões automatizadas
O site não usa as informações do formulário para tomar decisões automatizadas com efeitos jurídicos ou comparáveis, nem para pontuar ou traçar o perfil de quem escreve. O Google Analytics produz medição estatística após o opt-in; não interfere na resposta à mensagem.
8. Direitos
Você pode solicitar confirmação e acesso, correção ou atualização, exclusão quando couber, retirada do consentimento e os demais direitos reconhecidos pela norma aplicável. Na Argentina, a AAIP informa 10 dias corridos para responder a um pedido de acesso e 5 dias úteis para retificação, atualização ou exclusão. No GDPR, quando aplicável, a regra geral é um mês, com possível prorrogação de dois meses nas hipóteses do artigo 12. A LGPD contempla, entre outros, confirmação, acesso, correção, eliminação em certos casos e revogação do consentimento.
Fontes oficiais: direitos perante a AAIP, GDPR no EUR-Lex e direitos segundo a ANPD do Brasil.
Para proteger a pessoa titular, pode ser solicitada uma verificação proporcional, preferencialmente por meio do e-mail associado à mensagem. Não envie um documento de identidade, salvo se solicitado de forma fundamentada; se for indispensável, oculte os dados que não forem necessários.
9. Medidas de segurança
O canal aplica HTTPS em trânsito, lista fechada de campos, limites de comprimento e tamanho, validação de origem, honeypot e rate-limit com HMAC, chave dedicada, permissões restritas, lock atômico e limpeza global por TTL. O conteúdo é escapado antes de construir o e-mail. O IP, o token antiabuso, UTM, referrer, idioma e identificadores internos não são incorporados à mensagem. A tag do Analytics não é baixada antes da aceitação.
Nenhuma medida elimina todo risco. Um incidente será avaliado e, se for o caso, será comunicado às pessoas ou autoridades dentro do prazo exigido pela norma aplicável.
10. Menores de idade
O site e seu formulário não são direcionados a menores. Se for detectado que uma pessoa menor de idade enviou dados sem a autorização necessária, seu representante pode solicitar a revisão ou exclusão pelo canal de privacidade.
11. Alterações
As alterações materiais são refletidas por meio do número de versão e da data de vigência nesta mesma URL. A política não substitui a análise da lei aplicável a um caso concreto.
12. Autoridade de controle e reclamações
Você pode contatar primeiro o responsável para tentar uma solução direta. Isso não limita o direito de reclamar perante a autoridade competente:
- Argentina · Agencia de Acceso a la Información Pública (AAIP)
- União Europeia · diretório de autoridades do EDPB
- Brasil · Autoridade Nacional de Proteção de Dados (ANPD)