logo

#Política de privacidade do GuruVPN

Aviso de tradução: esta página é uma tradução automática fornecida apenas para conveniência e informação. A versão em inglês do documento é a versão principal e prevalecente. Em caso de qualquer divergência, a versão em inglês prevalecerá.

Guru VPN é um moderno serviço de rede privada virtual projetado para garantir a segurança e o anonimato dos usuários enquanto navegam na Internet. Protege eficazmente dados e informações pessoais contra acesso não autorizado, oferecendo uma solução confiável para quem valoriza a privacidade no mundo digital.

A Guru VPN processa seus dados pessoais e atua como controladora de dados de acordo com as leis de privacidade, incluindo o Regulamento Geral de Proteção de Dados (RGPD).

Esta Política de Privacidade explica como a GURU NETWORK S.R.L. ("Empresa", "nós", "nosso") coleta, usa, armazena, divulga e de outra forma processa Dados Pessoais em conexão com o serviço Guru VPN (site: guruvpn.com, aplicativos móveis). Ao acessar ou utilizar o Serviço você reconhece que leu e aceita esta Política.

Ao continuar a utilizar nosso Site e/ou Serviços, você aceita os termos desta Política de Privacidade. Recomendamos fortemente que você evite usar nossos Serviços e Sites se não concordar com esta Política de Privacidade ou qualquer uma de suas disposições.

Controlador: GURU NETWORK S.R.L. (nome legal: GURU NETWORK S.R.L., número de registro: J2025060746006, CUI/VAT ID 523197202, endereço registrado: Bucureşti, Sectorul 3, Str. Nerva Traian, Nr. 27-33, br. 6, Scara B, Etaj 1, código postal 031044, Romênia).

E-mail de contato de privacidade: privacy@guruvpn.com; suporte geral: support@guruvpn.com.

1. Tratamento dos seus dados

O Guru VPN segue uma abordagem sem registros para o conteúdo do seu tráfego VPN. Não monitoramos, inspecionamos ou armazenamos o conteúdo das comunicações, cargas de tráfego, URLs completos, conteúdo de páginas ou históricos de navegação detalhados. Quando dados operacionais limitados são processados ​​para operar, proteger, solucionar problemas, cobrar, melhorar e administrar legalmente o Serviço, eles são descritos nesta Política e mantidos minimizados.

A ausência de registros não significa que o Guru VPN não coleta nenhum dado. Guru VPN pode processar contas limitadas, assinaturas, cobrança, diagnósticos, segurança, metadados de serviço, registros de conexão vinculados ao usuário, status de limite de dispositivo registrado, registros técnicos de DNS, dados analíticos/SDK, cookies para o site, dados de notificação push e dados de suporte quando necessário para os fins descritos nesta Política.

Para garantir que o nosso serviço VPN funciona de forma eficaz, os nossos sistemas podem reter registos limitados de ligações ligadas ao utilizador, mostrando que uma conta de utilizador ou dispositivo registado está ligado a um servidor VPN específico, juntamente com carimbos de data/hora de ligação disponíveis na arquitetura atual e indicadores de estado de ligação, tais como se o tráfego foi detetado para métricas de sucesso de ligação e fiabilidade do serviço. Não armazenamos endereços IP de origem reais dos usuários em registros de conexão, não associamos endereços IP de origem a contas de usuário e não mantemos registros dos sites que você visita.

2. Categorias de dados pessoais que coletamos

Coletamos uma quantidade limitada de dados pessoais que podem identificá-lo direta ou indiretamente enquanto você usa nossos Serviços. Estas informações são essenciais para fornecer os nossos Serviços de forma eficaz, melhorando a experiência do utilizador, otimizando funcionalidades e garantindo o cumprimento das obrigações legais. Estamos profundamente empenhados em proteger a sua privacidade e gerir os seus dados pessoais com a máxima responsabilidade e cuidado.

Coletamos as seguintes categorias de Dados Pessoais para operar e manter o Serviço:

  • Informações da conta: endereço de e-mail (obrigatório para a maioria dos usuários; opcional para contas de demonstração do iOS), nome de usuário ou nome de exibição, se fornecido, data de criação da conta e status da assinatura, método de inscrição (OTP ou OAuth via Apple/Google).
  • Metadados de autenticação e segurança: tentativas de login, metadados de senha de uso único (OTP), identificadores de dispositivos usados ​​para autenticação.
  • Metadados de pagamento e cobrança: identificadores de transação, recibos, nome/e-mail de cobrança, IDs de assinatura gerenciados por Stripe e RevenueCat. Não armazenamos números completos de cartão (PAN) em nossos servidores; o processamento do cartão é feito pelos provedores de pagamento.
  • Logs de conexão: identificadores de servidor VPN e carimbos de data/hora de conexão (horários de início/término da conexão). Eles são registrados em nosso banco de dados primário.
  • Registros DNS: nomes de domínio que você resolve, carimbos de data e hora e seu endereço IP de origem. Eles são armazenados no Google Cloud BigQuery (EUA) por até sete dias para permitir filtragem de segurança e melhorias de desempenho. Não registramos os URLs completos ou o conteúdo do seu tráfego.
  • Dados de falhas e diagnóstico: relatórios de falhas, rastreamentos de pilha e outras telemetrias de diagnóstico armazenadas no Firebase (e no Sentry, quando aplicável).
  • Métricas de análise e uso: dados de eventos e métricas agregadas enviadas para provedores de análise (por exemplo, Firebase/Google Analytics, Amplitude, Plausible, AppsFlyer).
  • Dados de notificação push: tokens de dispositivos e metadados relacionados processados ​​via OneSignal.
  • Comunicações de suporte: e-mail, mensagens de suporte no aplicativo e registros de tickets relacionados.

3. Dados que não coletamos

Não coletamos nem retemos cargas completas de tráfego, conteúdo de comunicações, históricos de navegação detalhados ou conteúdo de páginas. Os únicos metadados no nível da rede que retemos são os logs de conexão e os registros DNS mencionados acima.

4. Finalidades e Bases Legais do Tratamento

Processamos Dados Pessoais para as seguintes finalidades e com estes fundamentos legais, conforme aplicável:

  • Fornecer e administrar o Serviço e cumprir obrigações contratuais com os usuários (execução de um contrato).
  • Manter a segurança, detectar e prevenir fraudes, abusos e ataques, e garantir a fiabilidade do serviço (interesses legítimos).
  • Cumprir as leis aplicáveis ​​e responder a solicitações legais de autoridades públicas (obrigação legal).
  • Quando aplicável, com base no consentimento do usuário - para recursos opcionais, como determinadas análises ou comunicações de marketing.

5. Registro atual, locais de armazenamento e práticas de retenção

  • Logs de conexão: logs limitados de conexão vinculados ao usuário armazenados em nosso banco de dados primário hospedado na DigitalOcean (Amsterdam, NL). Esses registros podem mostrar que uma conta de usuário ou dispositivo registrado está conectado a um servidor VPN específico, juntamente com carimbos de data/hora de conexão disponíveis na arquitetura atual e indicadores de status de conexão, como se o tráfego foi detectado para métricas de sucesso de conexão e confiabilidade de serviço. Não armazenamos endereços IP de origem reais dos usuários em logs de conexão, não associamos endereços IP de origem a contas de usuário e não usamos esses logs para manter históricos de navegação, conteúdo de tráfego, URLs completos, conteúdo de página, logs de consulta DNS vinculados ao usuário ou conteúdo de comunicações. Os registros de conexão são retidos por padrão por 30 dias e podem ser retidos por até 6 meses quando necessário e documentados para segurança, cobrança, investigação de incidentes, tratamento de solicitações legais ou estabelecimento, exercício ou defesa de ações judiciais. Depois que o período de retenção expirar, os logs serão excluídos, tornados anônimos ou agregados para que as métricas de taxa de conexão de longo prazo não permaneçam identificáveis ​​pelo usuário, a menos que um motivo legal ou de segurança documentado exija o contrário.

  • Logs de DNS: os logs técnicos de DNS podem consistir em nomes de domínio resolvidos por meio do Serviço e carimbos de data/hora. Eles podem ser coletados por meio de servidores DNS de terceiros e/ou resolvedor do Guru VPN e armazenados no Google Cloud/BigQuery (Estados Unidos) por até 7 dias para permitir filtragem de segurança e melhorias de desempenho. Na arquitetura comum atual, esses registros são anonimizados ou desvinculados dos usuários antes do armazenamento ou uso, não estão associados a contas de usuários, dispositivos registrados ou endereços IP de origem reais dos usuários e não nos permitem identificar qual usuário ou dispositivo fez uma solicitação DNS específica. Em casos específicos (por exemplo, investigação de abusos ou incidentes de segurança), os registos técnicos do DNS podem ser retidos por até 30 dias com controlos de acesso rigorosos; qualquer retenção além de 30 dias requer justificativa legal ou de segurança documentada e supervisão de supervisão. Não registramos URLs completos, conteúdo de páginas, cargas de tráfego ou o conteúdo de suas comunicações.

  • Alertas de segurança/IDS/IPS e sinais de abuso: sinais de segurança limitados em nível de rede, assinaturas configuradas, alertas baseados em padrões, sinais de infraestrutura e relatórios de abuso externos podem ser processados ​​para proteger o Serviço e investigar abusos. Os alertas podem incluir indicadores técnicos e identificadores internos de dispositivos que podem permitir que a Guru VPN associe um evento de segurança a uma conta ou dispositivo, quando necessário. Os alertas IDS/IPS não constituem monitoramento completo do conteúdo do tráfego e os pacotes ou cargas de tráfego não são retidos como registros de atividades do usuário.

  • Status do dispositivo registrado: o status do limite do dispositivo registrado pode ser processado para impor limites do plano, atualmente até quatro (4) dispositivos registrados, a menos que o plano aplicável indique o contrário. Os limites de dispositivos são baseados em dispositivos vinculados a uma conta, não em contagens de conexões simultâneas

  • Logs de falhas e diagnóstico: relatórios de falhas e telemetria de diagnóstico são armazenados no Firebase (e no Sentry, quando aplicável). Por padrão, esses logs são retidos por 90 dias. Se for necessária uma retenção mais longa para depuração contínua de problemas recorrentes, poderemos reter registros anônimos por até 12 meses com justificativa documentada e acesso restrito.

  • Registros de cobrança e pagamento: os metadados e recibos transacionais são processados ​​e retidos pela Stripe e RevenueCat de acordo com suas políticas; mantemos apenas metadados ou referências necessárias em nossos sistemas.

  • Dados analíticos e agregados: eventos analíticos e métricas agregadas/pseudonimizadas são armazenados com provedores de análise e no BigQuery conforme configurado por provedor.

  • Tokens push: tokens de dispositivo e metadados push são armazenados/processados ​​via OneSignal.

  • Backups e exportações: backups de banco de dados gerenciados e exportações programadas para BigQuery ou outros armazenamentos de análise podem preservar registros além do ciclo de vida dos dados no banco de dados primário; aplicam-se políticas de retenção de backup do provedor.

6. Exclusão de conta - Procedimento e limitações

Quando um usuário exclui sua conta por meio do aplicativo ou painel, substituímos/zeramos os campos pessoais (incluindo e-mail) no banco de dados primário e marcamos a conta como excluída. Esta operação remove Dados Pessoais da nossa loja operacional principal.

No entanto, cópias e exportações gravadas anteriormente no BigQuery e dados retidos por processadores de terceiros (Stripe, RevenueCat, Amplitude, Firebase, OneSignal etc.) não são automaticamente eliminados pela operação de exclusão do banco de dados principal e permanecem sujeitos às políticas de retenção e exclusão desses provedores.

Caso solicite a remoção de dados armazenados por terceiros, entre em contato com privacy@guruvpn.com. Envidaremos esforços comercialmente razoáveis ​​para enviar solicitações de exclusão por meio de APIs disponíveis e documentaremos o resultado. Se um provedor não puder excluir dados, iremos informá-lo sobre o período de retenção aplicável.

7. Divulgação e uso por processadores terceirizados

Contratamos processadores para fornecer infraestrutura, análises, pagamentos, monitoramento e outros serviços. Os principais processadores incluem (mas não estão limitados a): DigitalOcean, Google Cloud/BigQuery, Stripe, RevenueCat, Firebase, Sentry, Amplitude, Plausible, AppsFlyer, OneSignal e vários provedores de hospedagem VPN (Vultr, Inferno, M247, Timeweb, etc.). Todos os processadores operam sob Contratos de Processamento de Dados (APDs) contratuais. Para transferências fora do EEE, aplicamos salvaguardas adequadas (decisões de adequação, cláusulas contratuais padrão ou mecanismos equivalentes).

8. Transferências Internacionais de Dados Pessoais

As informações que coletamos, conforme descrito nesta Política de Privacidade, podem ser armazenadas e processadas em qualquer país onde tenhamos infraestrutura ou colaboremos com outros prestadores de serviços. Avaliamos minuciosamente todas as transferências internacionais de dados e aplicamos

medidas para proteger seus dados pessoais de acordo com esta Política de Privacidade. Esteja ciente de que utilizamos cláusulas contratuais padrão endossadas pela Comissão Europeia (disponíveis aqui) para transferir seus dados pessoais do EEE para outros países.

9. Medidas de segurança e controles operacionais

Mantemos salvaguardas administrativas, técnicas e físicas proporcionais à sensibilidade dos dados tratados:

  • Criptografia TLS em trânsito para comunicações com nossos serviços.
  • Criptografia em repouso quando suportada pelas plataformas do provedor.
  • Privilégios mínimos, controlos de acesso baseados em funções e MFA obrigatória para o pessoal.
  • Registro de acessos administrativos e privilegiados, com revisões periódicas.
  • Verificação regular de vulnerabilidades e testes de penetração programados.

Fazemos o possível para proteger suas informações e privacidade, mas não podemos garantir 100% de segurança para os dados que você divulga na Internet. Ao utilizar os Serviços, você reconhece e concorda expressamente que não podemos garantir a segurança de quaisquer dados que você fornece ou que recebemos através dos Serviços, e que qualquer informação geral, outras informações ou informações obtidas de você através do Site ou dos Serviços são fornecidas por você por sua própria conta e risco.

10. Análise, aprendizado de máquina e processamento automatizado

Utilizamos fornecedores de análises e podemos executar análises em dados agregados ou pseudonimizados para melhorias de serviço. Qualquer utilização de modelos de aprendizagem automática que envolva dados pessoais será minimizada, devidamente documentada e apoiada por uma base jurídica adequada. Não tomamos decisões automatizadas com efeitos legais ou igualmente significativos sem salvaguardas explícitas.

11. Comunicações de marketing e notificações push

Com o consentimento do usuário, quando necessário, poderemos enviar mensagens de marketing por e-mail e notificações push. Os usuários podem cancelar o recebimento de e-mails de marketing por meio de links de cancelamento de assinatura e desativar notificações push por meio das configurações do dispositivo ou controles de aplicativos. Os tokens push são gerenciados através do OneSignal.

12. Cookies e tecnologias de rastreamento

Nosso site pode usar cookies, pixels, web beacons e tecnologias da web semelhantes para aprimorar, proteger, medir e melhorar o site e os serviços. Você poderá gerenciar ou desativar cookies através do seu navegador ou dos controles descritos em nossa Política de Cookies; isso pode limitar algumas funcionalidades do site.

Os aplicativos móveis não usam cookies do navegador da mesma forma que os sites. Os aplicativos móveis podem usar identificadores baseados em SDK, como IDFA/GAID, Firebase IDs, RevenueCat IDs, identificadores de atribuição, tokens de notificação push e identificadores móveis semelhantes, conforme descrito nesta Política e nas configurações aplicáveis ​​no aplicativo. A Política de Cookies aplica-se principalmente a cookies de websites e tecnologias web semelhantes.

13. Direitos do titular dos dados e como exercê-los

Sujeito à lei aplicável, você pode ter direitos de acesso, retificação, exclusão, restrição de processamento, oposição ao processamento, solicitação de portabilidade de dados e retirada de consentimento. Para exercer esses direitos, entre em contato com privacy@guruvpn.com ou support@guruvpn.com. Verificaremos sua identidade e responderemos dentro dos prazos legais. Observe que algumas cópias (por exemplo, backups, acervos de provedores terceirizados) podem persistir por um período após solicitações de exclusão.

CertoDescrição
Direito de acessoVocê pode acessar ou obter uma cópia dos seus dados pessoais entrando em contato conosco.
Direito de transferênciaPoderá opor-se ao tratamento dos seus dados pessoais, solicitar-nos a restrição do seu tratamento ou solicitar a portabilidade dos seus dados pessoais, se for tecnicamente viável.
Direito à correçãoPoderá solicitar que os dados pessoais inexatos sejam corrigidos e que os dados pessoais incompletos sejam completados (dependendo da natureza da sua recolha e utilização).
Direito à destruiçãoO direito de apagar os seus dados pessoais especificado no parágrafo 6, a menos que seja exigido pela lei aplicável ou quando tivermos uma base legal para reter determinados dados pessoais.
Direito de retirar o consentimentoSe tivermos recolhido e processado os seus dados pessoais com o seu consentimento, poderá retirar o seu consentimento a qualquer momento. A retirada do consentimento não afetará a licitude do tratamento anterior à sua retirada, nem afetará o tratamento dos seus dados pessoais realizado por motivos de tratamento lícito que não o consentimento.
Direito de oposiçãoVocê pode se opor ao nosso processamento de seus dados pessoais, realizado com base em nossos interesses legítimos.
Direito de apresentar reclamaçãoSe estiver no Reino Unido, você tem o direito de apresentar uma reclamação ao Information Commissioner's Office. Nos países da UE, você tem o direito de apresentar uma reclamação à autoridade supervisora ​​relevante.

14. Resumo de retenção - Escolhas operacionais atuais

  • Logs de conexão (identificadores de servidor VPN + carimbos de data/hora):

  • Localização: DigitalOcean, Amsterdã (Holanda).

    • Retenção: padrão 30 dias; até 6 meses com justificativa documentada (investigação de incidentes, aplicação da lei).
    • Base jurídica: interesses legítimos (segurança) ou execução de um contrato.
    • Salvaguardas: exclusão automática; anonimização/pseudonimização; criptografia em repouso; acesso com privilégios mínimos; registro de acesso.
  • Logs DNS (domínios + carimbos de data/hora + IP real do usuário):

  • Localização: Google BigQuery (EUA).

    • Retenção: padrão 7 dias; até 30 dias se for operacionalmente necessário; além de 30 dias apenas por motivos legais/de investigação (até 6–12 meses quando justificado).
    • Base jurídica: interesses legítimos (prevenção de abusos) ou consentimento.
    • Salvaguardas: pseudonimização/remoção de IP sempre que possível; criptografia em trânsito e em repouso; rigorosos controles de acesso e auditoria.
  • Logs de falhas e diagnósticos (Firebase/Sentry):

  • Localização: Firebase (Google) e Sentry (provedores de nuvem; podem estar localizados em várias jurisdições, incluindo os EUA).

    • Retenção: inadimplência de 90 dias; até 12 meses, se justificado para depuração de longo prazo.
    • Base jurídica: execução de um contrato/interesses legítimos (fiabilidade do serviço).
    • Salvaguardas: retirar identificadores pessoais sempre que possível; minimização de dados; criptografia; acesso baseado em função.
  • Metadados de cobrança/pagamento:

  • Localização: Stripe, RevenueCat (provedores de pagamento, normalmente internacionais/EUA) e metadados locais limitados.

    • Retenção: de acordo com a legislação fiscal/financeira aplicável (normalmente de 3 a 7 anos). Metadados auxiliares locais excluídos quando não forem mais necessários, a menos que a lei exija retenção.
    • Base jurídica: obrigações legais/execução de um contrato.
    • Salvaguardas: DPA com provedores, criptografia, acesso baseado em função, minimização de dados.
  • Análises e métricas agregadas:

  • Localização: Google BigQuery (EUA) e provedores de análise.

    • Retenção: dados totalmente anonimizados/agregados poderão ser retidos indefinidamente; dados analíticos pessoais/pseudonimizados: normalmente de 3 a 24 meses, dependendo da finalidade.
    • Base jurídica: interesses legítimos ou consentimento.
    • Salvaguardas: agregação, anonimato, cronogramas de retenção, controle de acesso.
  • Backups e exportações:

  • Localização: em infraestruturas de provedores (incluindo DigitalOcean e serviços em nuvem).

    • Retenção: por política de backup do provedor (recomendado de 30 a 90 dias). Os backups contendo registros primários excluídos serão sinalizados para exclusão/rotação de acordo com a política de retenção. A retenção prolongada deve ser documentada.
    • Base jurídica: necessidade técnica de recuperação.
    • Salvaguardas: backups criptografados, controles de acesso, marcação de registros excluídos.

15. Privacidade das Crianças

O Serviço não se destina a menores de 18 anos. Não coletamos intencionalmente Dados Pessoais de menores.

Não oferecemos nossos serviços a indivíduos menores de 18 anos e não coletamos intencionalmente suas informações pessoais. Se você tem menos de 18 anos, pedimos gentilmente que evite compartilhar quaisquer dados pessoais conosco. Caso descubramos que recebemos informações pessoais de alguém com menos de 18 anos, iremos excluí-las imediatamente. Se você suspeitar que podemos ter tais informações, entre em contato conosco em @guruvpn.com para remoção.

16. Mudanças nesta Política

Poderemos atualizar esta Política de Privacidade; alterações materiais serão publicadas com uma data efetiva atualizada e, quando apropriado, notificadas aos usuários.

17. Reclamações e Autoridades de Supervisão

Se você acredita que nosso processamento viola a lei de proteção de dados aplicável, entre em contato com privacy@guruvpn.com. Você também pode apresentar uma reclamação a uma autoridade supervisora ​​competente em sua jurisdição.

18. Documentação Interna e Auditabilidade

Esta Política pública é apoiada por uma Política Interna de Proteção de Dados não pública que contém: inventários detalhados de dados, fluxos de dados, justificativas de retenção, DPAs de processador, fluxos de trabalho de exclusão, resumos de DPIA, modelos para solicitações de exclusão/SAR e orientação operacional para equipes de engenharia e jurídicas.

A infraestrutura e as práticas de dados da Guru VPN são revisadas por meio de auditorias internas e, quando aplicável, avaliações independentes de terceiros. Essas avaliações ajudam a verificar se o Guru VPN não retém conteúdo de tráfego, conteúdo de comunicações, históricos de navegação detalhados, URLs completos, conteúdo de página, registros de atividades de VPN vinculados ao IP de origem ou históricos de DNS vinculados ao usuário, e que quaisquer registros operacionais limitados permanecem alinhados com esta Política, a Política de Não Registros e o Relatório de Transparência e Garantia Canário.

19. Transparência e limitações conhecidas

Prática atual e limitações conhecidas: logs de conexão vinculados ao usuário, logs técnicos de DNS, logs de falhas/diagnóstico, dados analíticos, backups, exportações e registros mantidos pelo processador estão sujeitos aos períodos de retenção e limitações descritos nesta Política. Os registros operacionais primários devem ser excluídos, tornados anônimos ou agregados quando o período de retenção aplicável expirar, mas backups, exportações, conjuntos de dados do BigQuery, sistemas de faturamento, registros de lojas de aplicativos, sistemas de provedores de análise/SDK e outros sistemas de processamento de terceiros podem reter cópias até que seus próprios fluxos de trabalho de retenção ou exclusão sejam executados. Os usuários que desejam exclusão de processadores de terceiros devem entrar em contato com privacy@guruvpn.com; enviaremos solicitações de exclusão onde as APIs/políticas do provedor permitirem e registraremos essas ações.

Como entrar em contato conosco

Para dúvidas sobre privacidade, solicitações ou reclamações de titulares de dados, entre em contato com: privacy@guruvpn.com ou support@guruvpn.com. Para solicitações formais legais ou policiais, use: support@guruvpn.com ou privacy@guruvpn.com.

Última atualização: 01.07.2026