Política de privacidade

Última atualização: 1º de setembro de 2026

Este site é operado pela equipe do Magery Forge. Esta política explica o que acontece com os seus dados quando você o visita. Em resumo: o site agora tem contas e um servidor que recebe os seus dados de acesso, e pode usar o Yandex Metrica para análise, que grava cookies e registra como as páginas são usadas — mas só se você aceitar, porque agora um aviso pergunta antes e nada do Metrica é carregado até você responder; as páginas de cadastro e de entrada também rodam uma verificação humana da Cloudflare, que vê o seu endereço IP e o seu navegador. Isso, com a sua resposta a esse aviso, a sua conta e as suas sessões de acesso, os registros do servidor e o registro de entrega de e-mails, é o que as seções abaixo detalham.

O que coletamos

Dados de uso, pelo Yandex Metrica — mas só se você tiver aceitado os cookies quando o aviso perguntou: quais páginas você abre, de onde você chegou, seu dispositivo e navegador, uma localização aproximada derivada do seu endereço IP e uma gravação de como você percorreu a página — cliques, rolagem e movimento do mouse. Se você recusar, ou sair sem responder, nada disso é coletado, porque o Metrica nunca chega a ser carregado.

A sua resposta a esse aviso, tendo você uma conta ou não. Quando você aperta um dos dois botões, o nosso servidor guarda uma linha: o identificador aleatório do cookie magery_forge_consent descrito em "Cookies", mais abaixo, e a sua resposta, guardada como o momento em que você aceitou pela última vez e o momento em que recusou pela última vez — os dois são mantidos, então responder uma vez de cada jeito deixa os dois momentos na linha, e vale o mais recente dos dois. Não há endereço IP nessa linha — uma decisão deliberada, não um descuido —, nem nome, nem endereço de e-mail, nem nada sobre quais páginas você olhou. É o que nos permite mostrar que houve uma escolha e quando ela foi feita, em vez de apenas afirmar isso. O pedido que leva essa resposta é um pedido comum ao nosso servidor, então ele também deixa uma linha nos registros do servidor descritos abaixo, e esses sim anotam endereços IP. Se mais tarde você criar uma conta, ou entrar nela, com esse cookie ainda no seu navegador, a linha é vinculada à sua conta e mantida como o registro de quando a escolha foi feita pela primeira vez.

Agora existem contas no nosso servidor, e o que uma conta guarda está descrito em "Sua conta", mais abaixo — este site já tem uma página que oferece criar uma, e continua não havendo caixa de newsletter. A seção "Fale com a gente" tem um campo de assunto e um campo de mensagem, mas ali não há formulário nem nada a enviar: o botão de envio abre o seu próprio programa de e-mail com o texto que você digitou, e nada chega até nós a menos que você mesmo decida enviar. Esses dois campos também estão marcados para ficar de fora da gravação de sessão, para que o que você digita neles não vá para o nosso provedor de análise junto com o resto da sua visita. Os elementos "Comece grátis", "Cadastre-se" e "Experimentar" eram espaços reservados até essa página existir; os três agora levam até ela.

O que seu navegador guarda

O Yandex Metrica grava cookies e entradas de armazenamento do navegador — mas só depois que você aceita os cookies: antes de você responder, e depois de uma recusa, ele não é carregado e não grava absolutamente nada. O que ele grava identifica o seu navegador entre visitas, para que quem volta não seja contado como uma pessoa nova.

Dois cookies são do próprio site. O primeiro é o magery_forge_consent: ele guarda a sua resposta ao aviso de cookies, é gravado no instante em que você responde — seja qual for a resposta — e dura doze meses. A seção "Cookies", logo abaixo, explica o que há dentro dele e por que recusar cookies grava esse mesmo assim. O segundo só aparece se você entrar na sua conta: o identificador de sessão descrito em "Sua conta", mais abaixo. Fora esses dois cookies, o código do próprio site não grava absolutamente nada, e não usa nenhum armazenamento de navegador próprio.

As páginas de cadastro e de entrada têm mais uma entrada, e ela não é nossa: a verificação da Cloudflare descrita em "Cookies", logo abaixo, deixa uma única entrada no armazenamento do navegador, guardada sob o domínio da própria Cloudflare, e não sob este. Limpar os dados do site no navegador remove tudo isso — mas essa última entrada sai junto com os dados da Cloudflare, e não com os deste site, e limpar os nossos leva junto a sua resposta, então o aviso vai perguntar de novo.

Cookies

Três tipos são nossos para explicar, e há um quarto que não é. O primeiro é o do Yandex Metrica, e agora ele é a única parte deste site que espera a sua permissão. Na primeira vez que você chega, um aviso pergunta: "Aceitar todos os cookies" ou "Recusar todos os cookies", dois botões do mesmo tamanho e do mesmo peso, nenhum deles escolhido de antemão por você. Enquanto você não apertar um dos dois, o Metrica não é carregado de jeito nenhum — nenhum script é buscado, nenhum pedido sai do seu navegador para a Yandex, e nenhum cookie dele existe. Se você aceitar, ele carrega e grava os cookies dele: não são usados para publicidade nem vendidos, mas identificam o seu navegador entre visitas. Se você recusar, ele continua sem carregar, naquela página e em todas as seguintes. E se você não responder nada, também não carrega nada — aqui o silêncio vale como um não.

O segundo é nosso, e é o que guarda a sua resposta: magery_forge_consent. Ele é gravado qualquer que seja o botão apertado — inclusive o de recusar — e isso só parece uma contradição até a gente perguntar como uma recusa sobreviveria ao clique seguinte: sem nada anotado, cada nova página não encontraria resposta nenhuma e teria de perguntar de novo, e uma recusa esquecida não é uma recusa. Ou seja, este cookie é justamente o que executa o seu não. Ele guarda um identificador aleatório e a palavra correspondente à sua resposta, e nada mais — nem nome, nem endereço, nada sobre as páginas que você abre. Ele é do domínio deste site, não é enviado a mais lugar nenhum e dura doze meses, depois dos quais o aviso pergunta outra vez. Como a única função dele é cumprir a escolha que você fez, ele não é um cookie pelo qual pedimos permissão: ele é o mecanismo da própria permissão. Apague-o e você volta a ser perguntado.

Você pode mudar a sua resposta quando quiser, e a mudança vale na hora, não só no próximo carregamento de página. A escolha está no fim desta página, sob "Alterar esta escolha", e o rodapé de todas as páginas leva direto até ela, em /pt/privacy/#cookie-choice. Ao mudar para a recusa, chamamos a rotina de desligamento do próprio Metrica — a Yandex documenta essa rotina exatamente para o código de contador que este site usa, e o código-fonte que ela publica cancela as inscrições das partes do contador, tira o contador do registro interno deles e apaga o objeto que ele tinha deixado na página —, de modo que, a partir daquele momento, o contador não faz mais nenhum pedido novo à Yandex, e esta página não o carrega de novo. Dois limites que preferimos declarar a deixar você supor. O que já foi enviado já foi enviado, e um pedido que já estava a caminho não é chamado de volta. E a gravação de sessão é uma parte separada do Metrica, cujo código-fonte a Yandex não publica, então não conseguimos confirmar por conta própria que os temporizadores e os observadores dela parem no instante em que essa rotina roda; testar também não conseguimos, porque os nossos testes bloqueiam a Yandex por completo. Recarregar a página, ou ir para qualquer outra, resolve em qualquer caso: depois de uma recusa, o código do Metrica não é carregado de novo.

O terceiro é o que mantém você conectado: ele é gravado quando você entra na sua conta, guarda o identificador de sessão descrito em "Sua conta", mais abaixo, e é apagado quando você sai. Não é análise, não é publicidade e não é compartilhado com ninguém — ele existe para que a próxima página que você abrir saiba que ainda é você. Esses dois — este e o cookie de consentimento acima — são os que o site realmente precisa ter: bloqueie o de sessão e entrar na conta não mantém você conectado; bloqueie o de consentimento e o site não tem como lembrar que você disse não.

O quarto é a verificação humana da Cloudflare, descrita em "Terceiros", mais abaixo, e agora podemos lhe dar a contagem que antes não dávamos: zero. Em 31 de agosto de 2026 acompanhamos a página de cadastro rodar essa verificação até ela passar, num navegador com os painéis de rede e de armazenamento abertos, e ela não gravou cookie nenhum — nem neste domínio, nem no da Cloudflare. Ela deixa uma coisa para trás, mas é uma entrada no armazenamento do navegador, não um cookie, e fica sob o domínio da própria Cloudflare, e não sob o nosso, então limpar os cookies deste site não chega até ela. Bloquear cookies de terceiros também não impede a verificação de funcionar; testamos isso também, e ela passou do mesmo jeito. Isso é uma gravação de um dia só, e a Cloudflare pode mudar o que a própria verificação faz sem nos avisar, então a política da Cloudflare continua sendo a resposta permanente, e a nossa é um retrato de um momento. O que não mudou é onde nada disso acontece: a verificação roda nas páginas de cadastro e de entrada, e em nenhuma outra página deste site.

Terceiros

Duas empresas podem carregar alguma coisa nestas páginas, elas não alcançam as mesmas páginas, e uma das duas não carrega nada enquanto você não permitir. Outras duas recebem alguma coisa deste servidor sem que nenhuma página daqui carregue nada delas: o provedor que entrega os nossos e-mails, que recebe o seu endereço de e-mail, descrito em "E-mails que enviamos", mais abaixo, e o serviço que traduz uma auditoria para outro idioma, descrito no fim desta seção. A primeira das duas que carregam é o Yandex Metrica, e ele só é carregado se você tiver aceitado os cookies. Depois disso, ele roda em todas as páginas, carregando um script de mc.yandex.ru, e recebe o seu endereço IP, as páginas que você visita, o site de onde você veio, seu dispositivo e navegador, e uma gravação das suas interações com a página. Depois de carregado, esse script também conversa com mc.yandex.com, que é da Yandex do mesmo jeito. Enquanto você não aceitar — e depois de uma recusa — nada disso acontece: nenhum script, nenhum pedido a qualquer um desses endereços, e nada sobre você chegando à Yandex. O que ela chega a receber, a Yandex processa na própria infraestrutura, sob a própria política de privacidade. A Yandex é uma empresa russa, então esses dados são processados fora da União Europeia. Os campos de assunto e mensagem em "Fale com a gente" estão marcados para ficar de fora dessa gravação.

A segunda é o Cloudflare Turnstile, a verificação humana do formulário de cadastro e do de entrada. Ela não espera a sua resposta ao aviso de cookies, como o Metrica espera: é ela que separa uma pessoa de um script nesses dois formulários, então roda neles qualquer que tenha sido o botão que você apertou. E também não está em todas as páginas como um Metrica aceito: só essas duas pedem alguma coisa a challenges.cloudflare.com, e todas as outras páginas daqui — esta inclusive — não carregam nada da Cloudflare. Nessas duas, seu navegador busca um script naquele endereço e depois um quadro vindo dele, e é esse quadro que faz a verificação; enquanto ela roda, o quadro faz também um pedido próprio a brunhild.challenges.cloudflare.com, que é da Cloudflare do mesmo jeito. No mínimo, a Cloudflare recebe o que esses pedidos carregam: seu endereço IP, seu navegador e dispositivo, e o endereço deste site — o site, não em qual página dele você está. Além disso, a verificação existe para distinguir uma pessoa de um script, então ela examina o seu navegador e manda o que encontra de volta para challenges.cloudflare.com — em 31 de agosto de 2026 acompanhamos duas dessas mensagens, uma pequena e outra de cerca de oitenta kilobytes —, mas o conteúdo vai embaralhado: conseguimos ver que essa troca acontece e qual é o tamanho dela, não o que vai dentro, e não vamos publicar uma lista que não podemos conferir. O que podemos afirmar com exatidão é o nosso lado: ela não recebe o que você digita. A verificação termina antes de você enviar qualquer coisa, e seu e-mail e seu nome de usuário vão para o nosso próprio servidor — e dali não vão a mais lugar nenhum, com a exceção do próprio endereço, que vai para o nosso provedor de e-mail para que ele entregue o código, como explica "E-mails que enviamos", mais abaixo. Quando você envia, o nosso servidor pergunta à Cloudflare se a verificação passou, mandando o token que ela gerou e nada sobre você. A Cloudflare é uma empresa dos Estados Unidos, então isso também é processado fora da União Europeia.

A última das quatro é a DeepL, a tradutora, e o que ela recebe não é sobre você. Como o provedor de e-mail, quem chega até ela é este servidor, nunca o seu navegador: nenhuma página daqui carrega nada da DeepL, e nada sobre como você navega é enviado a ela. Uma auditoria é escrita uma vez só, em um idioma. Quando ela é lida em outro, o texto dela vai para a DeepL para ser traduzido — as recomendações, a descrição da própria auditoria e a frase que cada verificação escreve sobre o que encontrou. Antes que qualquer parte disso saia deste servidor, cada domínio, cada endereço IP e cada endereço de e-mail que aparece nele é trocado por um marcador; a DeepL recebe a instrução de deixar esses marcadores intactos, e os valores reais são recolocados aqui, do nosso lado, quando o texto traduzido volta. Ou seja, o que a DeepL recebe é a frase de um achado de segurança com os nomes retirados — o que é menos do que anônimo, e é melhor dizer isso com todas as letras do que chamar de anonimizado: a frase continua descrevendo uma fraqueza, ela só não diz mais de quem. As evidências que uma verificação guarda ao lado do seu achado — os valores de cabeçalho que ela leu, os caminhos que encontrou, os códigos de status, do jeito que foram coletados — não são enviadas nunca: nada traduz esse bloco. Já a frase do achado é outra coisa, escrita para ser lida, e pode citar qualquer um deles: um valor de cabeçalho, um caminho ou um código de status pode ir até a DeepL dentro da frase, com os nomes já retirados. Nem a frase nem nada mais leva o domínio em que a auditoria rodou, nem a conta a que ela pertence. A única coisa do pedido que vem de você é o idioma em que você está lendo. As traduções ficam guardadas em um cache neste servidor para que a mesma frase não seja enviada duas vezes, e o que esse cache guarda é a versão com marcadores, nunca os seus valores. A DeepL é uma empresa alemã, e afirma que processa isso em infraestrutura no Espaço Econômico Europeu, sob a própria política de privacidade — então, por essa afirmação, e ao contrário das duas acima, isso não é processado fora dele.

Não há rede de anúncios nem player incorporado. A seção de demonstração usa cartões de espaço reservado em vez de vídeo incorporado. O Metrica e a verificação da Cloudflare continuam sendo as únicas empresas das quais qualquer página daqui carrega alguma coisa — a verificação só nessas duas páginas, o Metrica só se você tiver aceitado os cookies: as fontes, o logo e os estilos são todos servidos deste domínio. Algumas páginas, porém, têm links para fora — para nossos perfis no YouTube, no Telegram e no Threads, para o repositório da API de agentes no GitHub e — no rodapé de todas as páginas — para os diretórios que listam nosso servidor MCP. São links comuns: não enviam nada até você clicar neles, e a partir daí vale a política do site de destino. O link de e-mail e o botão de envio em "Fale com a gente" funcionam do mesmo jeito — o botão abre o seu próprio programa de e-mail, e nada sai daqui até que você mesmo envie a mensagem.

Registros do servidor

O servidor web que entrega estas páginas (nginx) grava registros de acesso padrão. Cada entrada contém o endereço IP que fez a requisição, o user agent do navegador, o caminho solicitado e o horário. Esses registros existem para manter o site no ar e seguro — diagnosticar erros, identificar abusos — e não são usados para montar um perfil seu, nem compartilhados para marketing.

O servidor de aplicação por trás delas grava um registro próprio, e tudo o que ele imprime vai para um único arquivo. A maior parte é um registro de requisições parecido com o do nginx acima: para cada requisição que ele responde, o endereço de onde ela veio e o caminho que foi pedido. Ao lado disso há uma linha que é sobre a sua conta, e não sobre a requisição — enquanto você está com a sessão aberta, cada página que você abre pergunta a esse servidor quem você é, e cada uma dessas verificações grava o horário e o número interno da sua conta, e nada mais sobre você.

E-mails que enviamos

Quando este site envia um e-mail para você, guardamos um registro do envio: o endereço para onde ele foi, o endereço de onde ele saiu, o assunto, o horário, qual mensagem era, se o provedor aceitou, o identificador que o provedor deu a ela e, se falhou, o motivo. Guardamos isso para conseguir responder a "você diz que enviou, onde está?" — é um registro de entrega, não uma caixa de correio. O texto da mensagem nunca é guardado: a tabela não tem coluna para ele, de propósito, porque os primeiros caracteres de um e-mail com código de acesso são o próprio código.

A entrega é feita pela Brevo, que recebe o endereço do destinatário e a mensagem para poder entregá-la. Enviamos e-mail em resposta a algo feito neste site: criar uma conta, pedir um código de acesso, ou terminar uma auditoria — uma que você começou, ou uma das verificações semanais que você ativou. A mensagem da auditoria traz o domínio em que ela rodou, a nota e um link que a abre — nunca os achados. Mas o pedido nem sempre é seu: qualquer pessoa que informe o seu endereço ao se cadastrar faz com que uma mensagem seja enviada para ele, como explica "Sua conta", mais abaixo. Ou seja, uma linha aqui significa que alguém pediu um e-mail para o seu endereço, não necessariamente que foi você. Esta seção terminava dizendo que existia só pela capacidade, porque o servidor conseguia enviar e-mail antes de qualquer página daqui pedir o seu endereço. Essas páginas agora existem: o formulário de cadastro e o de entrada pedem os dois.

Sua conta

Se você criar uma conta, guardamos o endereço de e-mail com que você se cadastrou, o nome de usuário que escolheu, quando você a criou, os momentos em que você aceitou estes termos e esta política, em qual plano você está, os domínios que você adiciona e o endereço usado para verificar cada um por e-mail, e — depois que você responde ao aviso de cookies — a sua resposta a ele, guardada como o momento em que você aceitou pela última vez e o momento em que recusou pela última vez, valendo o mais recente dos dois. Não há senha para guardar: para entrar, enviamos um código de uso único para o seu endereço, e o próprio código fica guardado apenas como uma impressão digital ilegível, nunca como os dígitos que mandamos por e-mail.

Uma resposta dada antes de você ter uma conta vai junto com você. No cadastro, ou ao entrar, a linha anônima descrita em "O que coletamos", mais acima, é vinculada à sua conta, e a resposta dela é copiada para a conta — a não ser que a conta já tenha uma resposta própria, que é a evidência mais recente e não é sobrescrita. A linha anônima é mantida de qualquer jeito: ela é o registro de quando a escolha foi feita pela primeira vez, antes de a conta existir.

Também guardamos um registro de cada sessão de acesso — quando ela começou, quando expira e se ainda está ativa — para que sair da conta possa encerrá-la e para que possamos dizer a você o que está conectado em seu nome. O identificador de sessão que fica no seu navegador é guardado do mesmo jeito que os códigos: temos uma impressão digital dele, não o valor em si.

Os pedidos de cadastro e de entrada chegam ao nosso servidor pela API dele, e este site agora tem as páginas que os fazem: um formulário de cadastro em /pt/signup/ e um formulário de entrada em /pt/login/. Esses formulários pedem o seu endereço de e-mail, e o de cadastro pede também um nome de usuário. Uma coisa sobre eles não é óbvia: quando alguém pede um código de acesso, registramos que houve um pedido para aquele endereço, pertença ele a uma conta ou não. Isso é proposital — é o que impede esses pedidos de revelar a um estranho quais endereços têm cadastro. Ou seja, outra pessoa pode fazer com que guardemos o seu endereço e a hora em que ele foi digitado, sem que você jamais tenha se cadastrado. O formulário usado faz diferença: o de entrada não envia nada a você, enquanto o de cadastro sempre manda uma mensagem para aquele endereço — o código de uso único, ou um aviso de que já existe uma conta —, o que também deixa uma linha no registro de entrega acima. Esses registros não são apagados quando o código expira, e o código guardado ao lado deles é uma impressão digital, nunca um código que funcione.

Também guardamos um registro de atividade da própria conta: uma linha para quando você se cadastra, para cada vez que entra ou sai, e para cada domínio que você adiciona, remove, verifica, ativa ou desativa. Esse registro contém identificadores de conta e de domínio, não o seu endereço de e-mail, e é mantido indefinidamente.

Quem na Magery pode ver seus dados

Administradores da Magery podem ver os registros que compõem a sua conta, por meio de um painel administrativo interno: seu nome de usuário, seu endereço de e-mail, se a sua conta está ativa ou suspensa, se ela tem direitos de administrador, quando você se cadastrou, em qual plano você está, o idioma em que você usa o site, os domínios que você adicionou e quando adicionou cada um, os momentos em que você aceitou nossos termos e esta política, e a data da sua resposta ao aviso de cookies — o dia em que você aceitou pela última vez, ou o dia em que recusou pela última vez. Eles podem suspender uma conta, o que tira o acesso dela imediatamente: uma conta suspensa não consegue entrar, e todos os pedidos que ela faz são recusados até que ela seja restaurada.

Os administradores também podem ver o próprio registro de atividade da conta, no mesmo painel: uma linha para quando a conta se cadastra, para cada entrada e saída, e para cada domínio adicionado, removido, verificado ou ativado ou desativado. Esse registro contém identificadores de conta e de domínio, não o seu endereço de e-mail, e é mantido indefinidamente.

Mantemos um registro de quando um administrador entra e de cada alteração de conta feita por esse painel. Esse registro contém identificadores de conta, não o seu endereço de e-mail.

Contato

Dúvidas sobre esta política, ou sobre qualquer coisa neste site, escreva para [email protected]. Se você tem uma conta, guardamos o que está descrito em "Sua conta", mais o que o registro de entrega e os registros do servidor acima tiverem anotado sobre você; se não tem, não existe perfil seu — mas o seu endereço ainda pode estar nos registros de tentativas de acesso e de cadastro descritos acima; os registros do servidor ainda podem mencionar você; há um registro da sua resposta ao aviso de cookies, embora ele fique guardado sob um identificador aleatório, e não sob o seu nome ou o seu endereço; e, se você aceitou os cookies, o histórico de visitas da análise também pode mencionar você. Se quiser saber o que qualquer um deles contém sobre você, ou quiser que seja removido, escreva e diremos o que encontramos e o que podemos fazer.

Alterações nesta política

Quando o site muda, esta página muda junto. Cada nova versão é publicada aqui com uma nova data no topo, e a versão que você está lendo é a que vale. Ela foi reescrita quando a análise foi adicionada, reescrita de novo quando surgiram as contas, reescrita outra vez quando as páginas de cadastro e de entrada entraram no ar, reescrita mais uma vez quando surgiu o aviso de cookies e a análise passou a só carregar depois de respondido, e será reescrita de novo antes que o escaneamento entre.