1. Quem responde por este site
O gtLês é um projeto de titularidade de Tiago Brilhante, operado por meio da STDOut. É ele quem decide como os dados são tratados (o controlador, na linguagem da lei). Para qualquer assunto sobre dados pessoais, escreva para gtles@stdout.dev.br.
2. O que este site coleta
O que você nos manda, se quiser
O botão "Quero participar" abre o seu programa de e-mail. Se você escrever, recebemos o seu endereço, o seu nome e o que você contar na mensagem. O site não guarda nada disso: a conversa acontece por e-mail, na caixa da STDOut.
O seu e-mail, se você se inscrever na newsletter
O formulário do rodapé pede só o seu endereço de e-mail. Ele não fica em banco de dados nosso: vai direto para o Resend, o serviço que usamos para enviar e-mail, numa lista só do gtLês. Usamos esse endereço para uma coisa: avisar quando houver novidade do projeto. Todo e-mail da lista tem um link para sair, e sair é imediato.
Os dados da sua conta, se você é membro
Guardamos o seu nome, o seu e-mail e a sua senha, esta só como um código embaralhado (bcrypt): não existe cópia legível dela, nem para nós. Para cada vez que você entra, guardamos uma sessão com o endereço IP, o tipo de navegador e as datas de início, de último uso e de validade. É o que permite encerrar uma sessão de verdade quando você sai ou troca a senha. Os links de convite e de redefinição de senha também ficam só como código embaralhado, e servem uma vez.
Se você pedir para trocar o e-mail da conta, guardamos o endereço novo por até uma hora, junto do link de confirmação que mandamos para ele. A troca só acontece quando esse link é aberto, e aí o endereço antigo recebe um aviso, para você poder reagir se não tiver sido você.
Quando você cria uma senha, conferimos se ela já apareceu em algum vazamento conhecido, no serviço Have I Been Pwned. A senha não sai daqui: mandamos só os cinco primeiros caracteres de um código derivado dela, e a comparação é feita do nosso lado. Não vai e-mail, nem nada que ligue a consulta a você.
O que você publica para os outros membros
Se você é membro, pode indicar livros e séries no Repertório e escrever no Mural. O que você publica ali (o título, o porquê da indicação, o recado, a resposta) é guardado no nosso banco de dados e fica visível a todos os membros do gtLês, com o seu nome. Não é público: quem não é membro não vê. A tela avisa isso antes de cada botão de publicar. Você pode editar e apagar o que publicou, e apagar é apagar de verdade, junto com as respostas que aquilo recebeu. Quem administra o gtLês pode ocultar uma publicação (ela some para os outros e continua visível a você, com um aviso), e fica registrado quem ocultou e quando.
Ao indicar um livro, você pode pedir uma descrição dele a um modelo de inteligência artificial. Nesse caso, mandamos ao provedor só o título e o autor do livro: nunca o seu nome, o seu e-mail nem o que você escreveu. A resposta é guardada para não ser pedida de novo, aparece sempre marcada como gerada por IA, e só entra na sua indicação se você conferir e disser que é aquele livro.
O que o seu navegador manda sozinho
Todo site recebe, a cada página aberta, o endereço IP, o tipo de navegador e de sistema, a data e a hora do acesso e a página pedida. Aqui esses registros ficam com as duas empresas que entregam o site (seção 5), e servem para mantê-lo no ar e protegê-lo contra abuso. Não cruzamos esses registros com nada para descobrir quem você é.
Medição de visitas
Contamos visitas com o Umami, numa instalação própria da STDOut (umami.stdout.dev.br), e não num serviço de terceiros. Ele registra a página visitada, de onde você veio, o tipo de navegador, de sistema e de aparelho, o idioma e o país. Segundo a documentação do Umami, ele não grava cookie, não guarda o seu endereço IP e não acompanha você entre sites. O que vemos são números somados: quantas visitas, em quais páginas. Se o seu navegador envia o sinal de "não rastrear", a sua visita não é contada.
3. Cookies
Para quem só visita, este site não grava cookie nenhum, nem próprio nem de terceiros, e não usa o armazenamento do seu navegador. Não há rastreadores de publicidade nem botões de rede social. As fontes e as imagens são servidas por nós, e não pelo Google ou por outro terceiro. É por isso que você não viu um aviso de cookies ao chegar.
Se você entra na sua conta, o site grava três cookies, e os três existem só para manter você conectado: auth.token (a sua sessão, vale 15 minutos e se renova sozinha), auth.refresh (o que permite essa renovação por até 30 dias, e que o JavaScript da página não consegue ler) e auth.refresh-token (um marcador sem valor, que só diz que existe uma sessão). Nenhum deles acompanha você em outros sites, e os três somem quando você sai.
4. Para que usamos, e com que base na lei
- Responder a quem escreve e considerar o pedido de entrada no piloto: a pedido seu, como passo anterior a uma possível adesão (LGPD, art. 7º, V).
- Manter a sua conta e a sua sessão, se você é membro: para cumprir o que combinamos com você ao entrar (art. 7º, V). O endereço IP e o tipo de navegador de cada sessão servem à segurança da conta (interesse legítimo, art. 7º, IX).
- Mostrar aos outros membros o que você publica no Repertório e no Mural: para cumprir o que combinamos com você ao entrar, já que publicar é o gesto de compartilhar, e a tela diz quem vai ver antes de você apertar (art. 7º, V).
- Mandar a newsletter a quem se inscreveu: com o seu consentimento (art. 7º, I), que você dá ao se inscrever e retira quando quiser, pelo link de saída de qualquer e-mail da lista.
- Manter o site no ar e seguro, com os registros de acesso: interesse legítimo (art. 7º, IX), e também porque o Marco Civil da Internet manda guardar registros de acesso.
- Saber quais páginas são lidas, com números somados e sem identificar ninguém: interesse legítimo (art. 7º, IX).
Não vendemos dados, não montamos perfil de ninguém e não tomamos decisão automatizada sobre você.
5. Quem mais trata esses dados
Duas empresas entregam este site, e por isso veem os registros de acesso. Elas agem como operadoras, sob as próprias políticas:
- Vercel, que hospeda o site (política de privacidade);
- Cloudflare, que fica na frente dele e o protege (política de privacidade).
Uma terceira guarda a lista da newsletter e envia os e-mails dela: Resend (política de privacidade). Ela só recebe o seu endereço se você se inscrever, ou se você for membro, para os e-mails da conta (convite, redefinição de senha).
Quando um membro pede a descrição de um livro por IA, o título e o autor vão para o DeepSeek (política de privacidade), um provedor de modelos de linguagem com servidores fora do Brasil. Nada que identifique o membro vai junto: nem nome, nem e-mail, nem o texto que ele escreveu. Um título de livro não é dado pessoal, e é só isso que sai.
Na mesma hora, o título e o autor vão também para a Open Library (termos e privacidade), um catálogo aberto do Internet Archive, também fora do Brasil, para achar a capa da edição. Vale o mesmo: nada que identifique o membro vai junto. E a imagem da capa chega ao seu navegador pelo nosso servidor, e não do Internet Archive: o seu endereço IP não vai para lá por você ler o Repertório.
Os dados das contas e o que os membros publicam ficam num banco de dados da Neon (política de privacidade), hospedado na região de São Paulo.
Essas empresas têm servidores fora do Brasil, então esses dados podem ser tratados em outros países. É uma transferência internacional nos termos do art. 33 da LGPD, feita com fornecedores que assumem obrigações contratuais de proteção de dados. O e-mail que você manda fica no provedor de e-mail da STDOut.
6. Por quanto tempo
- E-mails: enquanto durar a conversa sobre a sua entrada. Se você pedir, apagamos antes.
- Conta: enquanto você for membro. Sessões expiram em até 30 dias, o link de convite em 7 dias e o de redefinição de senha em 1 hora. Se você pedir a exclusão da conta, apagamos os seus dados, salvo o que a lei mandar guardar.
- O que você publica no Repertório e no Mural: até você apagar. Se a sua conta for excluída, o que você publicou continua visível aos membros, assinado como "Membro que saiu", porque uma conversa não pode perder metade das falas; se você pedir, apagamos também isso.
- Newsletter: até você sair da lista. Se pedir, apagamos o seu endereço do Resend, em vez de só parar de enviar.
- Registros de acesso: pelo prazo de cada fornecedor, descrito na política dele.
- Medição de visitas: os números somados não identificam ninguém, e ficam guardados para comparar períodos.
7. Seus direitos
A LGPD garante a você, a qualquer momento e sem custo:
- confirmar se tratamos algum dado seu;
- acessar esses dados;
- corrigir o que estiver incompleto, errado ou desatualizado;
- pedir a anonimização, o bloqueio ou a eliminação do que for desnecessário ou tratado fora da lei;
- pedir a portabilidade para outro fornecedor;
- pedir a eliminação do que foi tratado com o seu consentimento;
- saber com quem compartilhamos;
- saber que pode não consentir, e o que acontece nesse caso;
- revogar o consentimento, a qualquer momento.
Para exercer qualquer um deles, escreva para gtles@stdout.dev.br. Respondemos em até 15 dias. Se a resposta não resolver, você pode procurar a Autoridade Nacional de Proteção de Dados, em gov.br/anpd.
8. Quando a plataforma abrir
O princípio que orienta a construção do gtLês é privado por padrão, compartilhado por decisão do membro. Análises, estratégias e histórico de cada pessoa ficam no espaço privado dela, a IA acessa só o que a função pedida exige, e nada é dividido com outros membros sem uma ação explícita de quem é dono. Isso é um compromisso de desenho, e ainda não é um recurso no ar. O que já abriu é a conversa entre membros (o Repertório e o Mural), e o que ela guarda e mostra está descrito acima. Os detalhes do resto (que dados de análise são enviados a que provedor de IA, retenção, exportação e exclusão) virão escritos aqui antes de a primeira parte do produto abrir.
9. Mudanças nesta política
Se o site passar a coletar outra coisa, esta página muda antes. A data no topo diz quando foi a última alteração.
Esta política segue a Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014).