Política de Privacidade
Última atualização: 23 de Abril de 2026
Introdução
A Ohanax ("nós", "nosso" ou "Empresa"), operadora da plataforma OhanaX Auth, está comprometida em proteger a privacidade dos usuários de nossos serviços. Esta Política de Privacidade descreve como coletamos, usamos, armazenamos e protegemos suas informações pessoais quando você utiliza o OhanaX Auth.
O OhanaX Auth é uma plataforma de Authentication-as-a-Service (AaaS) multi-tenant que fornece autenticação e gerenciamento de identidade para aplicativos de terceiros. Oferecemos login com e-mail/senha, Google OAuth, GitHub OAuth, verificação de e-mail e telefone via OTP, controle de acesso baseado em funções (RBAC) e gestão de sessões.
Ao utilizar o OhanaX Auth (seja como usuário final em telas hospedadas em auth.ohanax.com ou como desenvolvedor/empresa integrando nossa API), você concorda com a coleta e uso de informações de acordo com esta política.
Dados que Coletamos
2.1 Dados de Cadastro do Usuário Final
- Nome completo
- Endereço de e-mail
- Número de telefone (formato internacional E.164)
- Senha (armazenada exclusivamente em hash bcrypt — nunca em texto claro)
- Foto de perfil / avatar (opcional, normalmente via OAuth)
- Provedor de autenticação (e-mail, Google ou GitHub) e ID do provedor externo
2.2 Dados do Administrador de Projeto
- Nome completo
- Senha em hash bcrypt
- Informações do projeto (nome, descrição, domínios autorizados)
- Configurações do projeto (providers OAuth habilitados, templates de e-mail, temas de UI, obrigatoriedade de verificação de telefone)
- Chaves de API do projeto (armazenadas em hash SHA-256)
2.3 Dados de Verificação e Segurança
- Códigos OTP de verificação de e-mail (hash bcrypt, expira em 15 minutos)
- Códigos OTP de verificação de telefone (hash bcrypt, expira em 5 minutos)
- Tokens de redefinição de senha (expira em 1 hora)
- Authorization codes OAuth 2.0 (one-time use, expira em 10 minutos; suporte a PKCE)
- Tentativas de verificação (contador anti-brute-force)
2.4 Dados de Sessão
- JWT access tokens (válidos por 24h por padrão, configurável por projeto)
- Refresh tokens (válidos por até 30 dias, configurável por projeto)
- Endereço IP do acesso
- User agent do navegador/cliente
- Data e hora do último login
- Histórico de dispositivos/sessões ativas
2.5 Dados de Auditoria
- Logs de tentativas de login (sucesso e falha)
- Alertas de novo dispositivo detectado
- Alertas de atividade suspeita
- Histórico de mensagens transacionais enviadas (e-mails e SMS), com status de entrega
- Registros de aceitação de convites e alterações de função (RBAC)
2.6 Dados de Função e Contexto (RBAC)
- Funções (roles) atribuídas ao usuário dentro de cada projeto
- Permissões associadas a cada função
- Contextos de aplicação (context_id) para escopo multi-tenant
- Convites pendentes para novos usuários
2.7 Dados de Faturamento
- Processados integralmente pelo nosso serviço de Billing (billing.ohanax.com), operado pela mesma empresa
- O OhanaX Auth armazena apenas o status da assinatura e saldo de créditos para envio de e-mails e mensagens
- Dados de cartão de crédito e meios de pagamento NÃO são armazenados pelo OhanaX Auth — são tratados pelo provedor de pagamento (Stripe) com certificação PCI-DSS
Como Usamos seus Dados
Utilizamos seus dados pessoais exclusivamente para as seguintes finalidades:
- Autenticação e Controle de Acesso
- Verificação de Identidade (E-mail + SMS)
- Gestão de Sessões
- Autorização (RBAC)
- Alertas de Segurança
- Comunicações Transacionais
- Conformidade Legal (LGPD)
- Suporte ao Usuário
Importante: Não utilizamos seus dados pessoais para marketing, publicidade ou treinamento de modelos de IA. O OhanaX Auth é uma infraestrutura de autenticação — não analisamos, perfilamos ou vendemos seus dados.
Armazenamento e Segurança
Seus dados são armazenados em servidores dedicados com múltiplas camadas de proteção:
- Criptografia em trânsito (HTTPS/TLS 1.3) em todas as conexões
- Senhas protegidas com hash bcrypt (10 rounds)
- Chaves de API armazenadas em hash SHA-256 (nunca em texto claro)
- Códigos OTP armazenados em hash bcrypt e descartados após uso
- Tokens JWT assinados com segredos distintos para access e refresh
- Cookies httpOnly + Secure + SameSite=none para proteção contra XSS/CSRF
- Rate limiting em três camadas (10 req/s, 100 req/min, 1000 req/h)
- Proteções HTTP via Helmet (HSTS, X-Frame-Options, CSP)
- Validação estrita de domínio de redirect (allowed_domains) — previne open-redirect
- One-time use em authorization codes e OTPs
- Suporte a PKCE no fluxo OAuth 2.0 Authorization Code
- Infraestrutura em Hetzner Cloud (Alemanha/Finlândia) gerenciada pelo Coolify
- Frontend hospedado em AWS Amplify com CDN global
- PostgreSQL dedicado em rede interna Docker — não exposto publicamente
- Backups regulares e monitoramento contínuo de saúde dos serviços
Compartilhamento de Dados
Não vendemos seus dados pessoais. Compartilhamos informações apenas com provedores de serviço estritamente necessários para o funcionamento da plataforma:
Comunicação Transacional
- Amazon Web Services — Simple Email Service (AWS SES): envio de e-mails de verificação, redefinição de senha e alertas
- Zenvia: envio de SMS para verificação de número de telefone (OTP), via template previamente aprovado
Autenticação de Terceiros (mediante sua autorização explícita)
- Google (via OAuth 2.0): recebemos apenas e-mail, nome e avatar público quando você escolhe "Entrar com Google"
- GitHub (via OAuth): recebemos apenas e-mail, nome e avatar público quando você escolhe "Entrar com GitHub"
Infraestrutura
- Hetzner Cloud (Alemanha/Finlândia): hospedagem de backend e banco de dados
- Amazon Web Services (AWS Amplify): hospedagem de frontend com CDN
- Cloudflare: proteção de DNS e mitigação de DDoS
Serviços Internos OhanaX
- Billing (billing.ohanax.com): gestão de planos, assinaturas e créditos (sob nossa operação)
- Obrigação Legal: quando exigido por lei, regulamento ou ordem judicial
- Proteção de Direitos: para proteger nossos direitos, propriedade ou segurança, ou a de terceiros
Aplicações de Terceiros Integradas ao OhanaX Auth
O OhanaX Auth opera como infraestrutura de autenticação para aplicações de terceiros (clientes corporativos). Quando você se cadastra ou faz login via OhanaX Auth para acessar um aplicativo cliente (por exemplo, SellPipe, OEntregador, Billing, entre outros), seus dados de identidade (nome, e-mail, telefone verificado, avatar) podem ser disponibilizados ao aplicativo cliente para autenticação.
Atenção: Cada aplicativo cliente possui sua própria Política de Privacidade. O OhanaX Auth não é responsável pelo tratamento de dados realizado dentro desses aplicativos após a autenticação. Consulte a política específica de cada aplicativo para entender como seus dados serão utilizados.
Seus Direitos (LGPD)
De acordo com a Lei Geral de Proteção de Dados (Lei 13.709/2018), você tem os seguintes direitos:
- Acesso - solicitar uma cópia dos seus dados pessoais que armazenamos
- Correção - corrigir dados incompletos, inexatos ou desatualizados
- Exclusão - solicitar a exclusão dos seus dados pessoais
- Portabilidade - receber seus dados em formato estruturado e legível
- Revogação - revogar o consentimento a qualquer momento
- Oposição - se opor ao tratamento em determinadas situações
- Informação - saber com quais entidades seus dados foram compartilhados
- Revisão de Decisões Automatizadas - solicitar revisão humana de decisões tomadas com base em tratamento automatizado
Para exercer qualquer um desses direitos, entre em contato pelo e-mail privacidade@ohanax.com ou utilize nossa página de exclusão de dados.
Retenção de Dados
- Conta Ativa - dados mantidos enquanto sua conta estiver ativa em pelo menos um projeto
- Sessões - access tokens expiram em 24h, refresh tokens em até 30 dias
- OTP de E-mail - expira em 15 minutos, descartado após uso ou expiração
- OTP de SMS - expira em 5 minutos, descartado após uso ou expiração
- Tokens de Reset de Senha - expiram em 1 hora
- Authorization Codes - expiram em 10 minutos, one-time use
- Logs de Auditoria - retidos por até 12 meses para fins de segurança
- Histórico de Mensagens - retido por até 6 meses para auditoria de entrega
- Após Exclusão de Conta - dados removidos em até 30 dias
- Backups - cópias de segurança eliminadas em até 90 dias
- Obrigações Legais - dados retidos pelo prazo legal aplicável (p. ex. fiscal, regulatório)
Cookies e Tecnologias Similares
O OhanaX Auth utiliza as seguintes tecnologias, todas estritamente necessárias para o funcionamento da plataforma:
- Cookies httpOnly para token de acesso (impossível de ser lido por JavaScript — protege contra XSS)
- LocalStorage para preferências de interface nos apps cliente (quando aplicável)
- Tokens JWT com assinatura HMAC-SHA256
Nota: Não utilizamos cookies de rastreamento, publicidade ou analytics comportamental. Nenhum pixel ou tag de terceiros é carregado nas páginas de autenticação.
Transferência Internacional de Dados
Seus dados podem ser processados em servidores localizados fora do Brasil, especificamente:
- Hetzner Cloud (Alemanha/Finlândia) — hospedagem do backend e banco de dados primário
- Amazon Web Services (região us-east-1, EUA) — envio de e-mails (SES) e hospedagem do frontend (Amplify)
- Zenvia (Brasil, com infraestrutura AWS) — envio de SMS
- Google LLC (EUA) — quando você autentica via Google OAuth
- GitHub Inc. (EUA) — quando você autentica via GitHub OAuth
Essas transferências são realizadas com salvaguardas adequadas, incluindo cláusulas contratuais padrão e conformidade com as exigências da LGPD (Art. 33) e do GDPR (Chapter V) para transferência internacional de dados.
Menores de Idade
O OhanaX Auth é uma plataforma B2B destinada a desenvolvedores e empresas. Embora usuários finais possam se cadastrar em aplicações de terceiros que utilizam nossa infraestrutura, os aplicativos clientes são responsáveis por garantir conformidade de idade. Não coletamos intencionalmente dados de menores de 13 anos. Se tomarmos conhecimento de que coletamos dados de um menor de 13 anos sem consentimento parental verificável, tomaremos medidas para excluir essas informações imediatamente.
Alterações nesta Política
Podemos atualizar esta Política de Privacidade periodicamente para refletir mudanças em nossas práticas, na legislação aplicável ou em nossas integrações com terceiros. Notificaremos você sobre alterações significativas por meio de comunicação na plataforma ou por e-mail. Recomendamos que você revise esta política regularmente. A data da última atualização está indicada no topo deste documento.
Contato
Se você tiver dúvidas sobre esta Política de Privacidade, sobre o tratamento dos seus dados, ou desejar exercer qualquer dos seus direitos, entre em contato:
Ao utilizar o OhanaX Auth, você reconhece que leu e compreendeu esta Política de Privacidade.