Política de Privacidade

Última atualização: 03/09/2026 · Controladora: DestinoLivre Tecnologia Ltda · São Paulo, Brazil

Esta política explica quais dados o WeMails ("nós") coleta, por quê, como os protegemos e quais são os seus direitos. O produto foi construído para que as credenciais das suas caixas e o conteúdo das mensagens sejam criptografados e nunca usados para nada além de executar a migração ou o backup que você solicitou.

Em uma linha: não lemos, não mineramos e não vendemos seu e-mail. Senhas de caixa ficam criptografadas (AES-256-GCM) e são descartadas ao fim da tarefa. Backups são criptografados com uma chave derivada de uma senha que só você conhece.

1. Quem é a controladora

A DestinoLivre Tecnologia Ltda · São Paulo, Brazil é a controladora dos dados. Para qualquer solicitação de privacidade, contate contact@wemails.com.

2. Dados que coletamos

2.1 Dados de conta

  • Seu nome e e-mail, e uma senha guardada apenas como hash irreversível — nunca conseguimos lê-la.
  • Segredo opcional de verificação em duas etapas (2FA), guardado criptografado.
  • Plano, status da assinatura e contadores de uso (bytes/e-mails migrados).

2.2 Credenciais das caixas (origem/destino) — senha

  • Para conectar às suas caixas por senha, precisamos do servidor, porta, usuário e senha. A senha é criptografada com AES-256-GCM antes de ser gravada, fica só no banco isolado daquela tarefa e é apagada assim que a tarefa termina.
  • Usamos essas credenciais exclusivamente para logar via IMAP/POP3 e mover/ler suas mensagens na tarefa que você iniciou.

2.3 Autenticação via Google e Microsoft (OAuth)

  • Quando você conecta uma conta Gmail (Google) ou Microsoft 365 por OAuth, não recebemos a sua senha. Recebemos um token de autorização (refresh token), guardado criptografado, usado somente para acessar aquela caixa via IMAP e executar a migração/backup/restauração que você pediu.
  • O uso de informações recebidas das APIs do Google adere à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado: não transferimos nem vendemos esses dados, não os usamos para publicidade e não permitimos que humanos os leiam, exceto quando estritamente necessário para suporte solicitado por você, por segurança/prevenção a abuso ou por exigência legal.
  • Você pode revogar o acesso a qualquer momento na sua conta Google/Microsoft; isso encerra o acesso futuro do WeMails àquela caixa.

2.4 Conteúdo das mensagens

  • Durante uma migração, as mensagens passam pelo nosso servidor em trânsito e são gravadas na sua conta de destino. Não guardamos cópias depois.
  • O único lugar onde o conteúdo é retido é dentro dos backups que você cria — e ali cada mensagem é criptografada individualmente com uma chave derivada (PBKDF2) da sua senha de backup. Sem essa senha, o arquivo não pode ser lido.
  • Nunca indexamos, lemos, perfilamos ou usamos o conteúdo para publicidade ou treinamento de modelos.

2.5 Metadados de migração/backup

Configurações da tarefa (servidores, usuários, nomes de pastas, contagens, tamanhos, status, datas) para mostrar o progresso e permitir gerenciar as tarefas.

2.6 Dados técnicos e de segurança

Endereço IP, User-Agent, identificadores de sessão e um registro de auditoria de ações relevantes de segurança (logins, acesso a credenciais, ações de admin, acessos negados) — para proteger sua conta e detectar abuso.

2.7 Dados de pagamento

Pagamentos são processados pela Stripe. Nunca recebemos nem guardamos os dados completos do seu cartão — apenas uma referência de cliente/assinatura.

2.8 Cookies

Usamos cookies estritamente necessários para a sua sessão (HttpOnly, Secure, SameSite) e um cookie para lembrar o idioma. Sem cookies de publicidade ou rastreamento de terceiros.

3. Como usamos os dados

  • Para prestar o serviço que você pediu (migrar, fazer backup, restaurar).
  • Para autenticar você, proteger a conta e prevenir abuso.
  • Para processar pagamentos e gerenciar a assinatura.
  • Para enviar e-mails transacionais (conta, alertas, suporte) pela nossa infraestrutura de e-mail própria.
  • Para cumprir obrigações legais.

Não vendemos seus dados pessoais e não os usamos para publicidade.

4. Como protegemos (criptografia e armazenamento)

  • Em trânsito: TLS no app web e em toda conexão IMAP/POP3.
  • Senhas de login: hash irreversível — nunca em texto claro.
  • Senhas de caixa: AES-256-GCM em repouso, chave fora da raiz web, descartadas ao fim da tarefa.
  • Tokens OAuth: guardados criptografados; trocados por um token de acesso temporário só na hora de conectar.
  • Backups: cada mensagem criptografada com chave derivada da sua senha (PBKDF2-SHA256). Não conseguimos decifrar um backup sem ela.
  • Isolamento e escopo: toda consulta é escopada à sua conta — um usuário nunca acessa dados de outro. Cada migração/backup vive em armazenamento isolado.
  • Controles adicionais: validação anti-SSRF nos servidores informados, sessão presa a IP/User-Agent, proteção CSRF, bloqueio por tentativas de login, 2FA opcional e auditoria.

5. Retenção

  • Senhas de caixa: apagadas imediatamente ao concluir a tarefa.
  • Tokens OAuth: mantidos enquanto a tarefa precisar; removidos ao concluir ou ao você desconectar/revogar.
  • Arquivos de backup: retidos conforme a política que você definir (apagamos os mais antigos automaticamente); removidos ao apagar o backup ou a conta.
  • Registros de conta e cobrança: mantidos enquanto a conta estiver ativa e pelo prazo exigido por lei, depois removidos.
  • Logs de auditoria: retidos por período limitado para segurança e então expurgados.

6. Compartilhamento e suboperadores

Compartilhamos o mínimo necessário com:

  • Stripe — processamento de pagamentos.
  • Nossos provedores de infraestrutura que hospedam o serviço.

O e-mail transacional é enviado pela nossa própria infraestrutura de e-mail. Não compartilhamos seus dados com mais ninguém, exceto quando exigido por lei.

7. Seus direitos (LGPD)

Pela LGPD (Lei nº 13.709/2018), pelo GDPR (UE) e leis similares, você pode solicitar acesso, correção, portabilidade ou exclusão dos seus dados e revogar consentimento. Excluir a conta remove seus dados (incluindo backups) dos nossos sistemas. Contate contact@wemails.com.

8. Transferência internacional

O WeMails é um serviço global; seus dados podem ser processados em servidores de diferentes regiões, sempre sob as proteções descritas aqui.

9. Alterações

Podemos atualizar esta política; mudaremos a data de "última atualização" e, em mudanças materiais, avisaremos você.

10. Contato

Privacidade e suporte: contact@wemails.com · DestinoLivre Tecnologia Ltda · São Paulo, Brazil.