Política de Privacidade
Última atualização: 25 de julho de 2026
Introdução
Esta Política de Privacidade descreve como a Danver LLC ("SMSCode", "nós", "nos", "nosso") — uma sociedade de responsabilidade limitada do estado de Wyoming (Filing ID 2026-001893059), com escritório principal em 3001 E Pershing Blvd, Cheyenne, Wyoming 82001, Estados Unidos — recolhe, utiliza e protege os seus dados pessoais quando utiliza smscode.gg e serviços relacionados. A Danver LLC é o responsável pelo tratamento dos seus dados pessoais.
Esta política aplica-se a smscode.gg, à nossa REST API, a aplicações móveis e a quaisquer outros produtos ou serviços que disponibilizamos (coletivamente, o "Serviço"). Rege o tratamento de dados pessoais de utilizadores, titulares de conta e visitantes do Serviço.
Dependendo do local onde reside, poderá ter direitos específicos sobre os seus dados pessoais ao abrigo das leis de proteção de dados aplicáveis — incluindo o Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido (GDPR), a California Consumer Privacy Act, conforme alterada pela California Privacy Rights Act (CCPA/CPRA), e a California Online Privacy Protection Act (CalOPPA). Estes direitos — incluindo acesso, retificação, apagamento, portabilidade e oposição — encontram-se detalhados na Secção 9 e nas secções específicas por jurisdição que se seguem. Podemos atualizar esta Política de Privacidade periodicamente; alterações materiais serão notificadas por e-mail ou aviso no produto (ver Secção 15).
Para questões de privacidade ou para exercer os seus direitos de proteção de dados, contacte-nos em [email protected]. Respondemos a pedidos verificados de titulares de dados no prazo exigido pela lei aplicável (no prazo de 30 dias, conforme exigido pelo Artigo 12 do GDPR). Esta Política de Privacidade deve ser lida em conjunto com os nossos Termos de Serviço, que regem a sua relação contratual com a SMSCode.
Affiliate Program
Affiliate privacy and retention
Affiliate participation adds terms-acceptance metadata, manual-payout destinations, HMAC-pseudonymized correlation facts, referral-candidate audit metadata, and support or appeal records. Danver LLC processes this data to administer the program, reconcile liabilities, prevent abuse, process payouts, resolve appeals, and comply with law.
- Terms-acceptance IP address and user agent: 365 days.
- Normalized payout destination and related payout PII: retained while REQUESTED or PROCESSING, then 1,825 days after PAID, REJECTED, or CANCELED.
- HMAC-pseudonymized risk-correlation facts: 365 days.
- Referral-candidate PII audit grace: 30 days after its terminal event.
- Documented legal holds may defer a due scrub for at most 2,555 days from the underlying event.
Covered PII is irreversibly scrubbed when its deadline expires unless a valid bounded legal hold remains. Non-PII terms identity, ledger, policy, payout-state, monetary, and audit facts may remain where required for accounting, disputes, fraud prevention, or law.
Dados Que Recolhemos
Recolhemos as seguintes categorias de dados quando utiliza SMSCode:
Dados da Conta
- Endereço de e-mail (utilizado para início de sessão e notificações).
- Palavra-passe (armazenada como um hash argon2 — nunca armazenamos palavras-passe em texto simples).
Dados de Início de Sessão com o Google
Se iniciar sessão com o Google, acedemos aos seguintes dados da sua conta Google:
- Endereço de e-mail — Utilizado como identificador da sua conta e para comunicações de serviço.
- ID de utilizador Google — Utilizado para associar a sua conta Google à sua conta SMSCode.
Solicitamos apenas os âmbitos mínimos necessários para a autenticação (email e openid). Não acedemos aos seus contactos, calendário, drive do Google ou a quaisquer outros serviços do Google.
Dados de Transação
- Histórico de pedidos (alugueres de números, serviço, país, datas/horas, estado).
- Histórico de depósitos (montantes, método de pagamento, estado).
- Saldo da conta e registos de transações.
Dados da Aplicação Móvel
- Tokens de dispositivo do Firebase Cloud Messaging (FCM) — Utilizados para entregar notificações push sobre atualizações de pedidos e atividade da conta.
- Preferências de notificações push (ativadas/desativadas).
- Nome do dispositivo (opcional, para identificar dispositivos na sua conta).
Dados de Utilização
- Endereço IP e geolocalização aproximada.
- Informações do dispositivo e do navegador (user agent).
- Registos do servidor (datas/horas dos pedidos, endpoints acedidos).
Dados de Utilização da API
- Registos de pedidos à API (endpoints, datas/horas, códigos de resposta).
- Contadores de limite de taxa.
Como Utilizamos os Seus Dados
- Prestação do serviço — Processamento de alugueres de números, gestão do seu saldo e cumprimento de pedidos.
- Autenticação — O seu e-mail e o ID de utilizador Google (se utilizar o Início de Sessão com o Google) são utilizados exclusivamente para autenticação e identificação da conta. Não utilizamos dados de utilizador do Google para publicidade, definição de perfis ou qualquer finalidade não relacionada com a prestação do serviço SMSCode.
- Notificações push — Os tokens de dispositivo FCM são utilizados exclusivamente para entregar atualizações de pedidos, confirmações de depósito e alertas de segurança da conta no seu dispositivo móvel.
- Prevenção de fraude — Deteção e prevenção de abusos, acessos não autorizados e violações de política.
- Análise — Compreensão dos padrões de utilização para melhorar a fiabilidade e o desempenho da plataforma.
- Suporte — Resposta às suas questões e resolução de problemas com a sua conta ou pedidos.
- Comunicação — Envio de notificações relacionadas com o serviço (atualizações de pedidos, alertas de segurança). Não enviamos e-mails de marketing sem o seu consentimento.
Dados de SMS e Números Virtuais
- Os códigos OTP são transitórios — O conteúdo de SMS recebido (códigos OTP) é-lhe exibido em tempo real e não é armazenado a longo prazo após o pedido expirar ou ser concluído.
- Os números de telefone são temporários — Os números alugados são temporários e são reciclados após o fim do período de aluguer. Não associamos números alugados à sua identidade para além do pedido ativo.
- Sem dados de chamadas — SMSCode apenas processa verificação por SMS; não processamos chamadas de voz nem metadados de chamadas.
Dados de Pagamento
- Os pagamentos são processados por gateways de terceiros (Duitku, Heleket). Não armazenamos os dados do seu cartão de crédito, conta bancária ou instrumento de pagamento.
- Armazenamos referências de transação (IDs do gateway de pagamento, montantes, estado) para fins de reconciliação e suporte.
- Os provedores de gateways de pagamento têm as suas próprias políticas de privacidade que regem a forma como tratam as suas informações de pagamento.
Partilha de Dados
Partilhamos dados apenas quando necessário para prestar o Serviço. A seguir apresenta-se a lista completa de categorias de subcontratantes terceiros que contratamos; as localizações operacionais discriminadas e as salvaguardas de transferência são descritas na Secção 14 (Transferência Internacional de Dados).
- Cloudflare, Inc. — rede de entrega de conteúdo, proteção contra DDoS e rede de saída. Trata endereços IP, metadados de pedidos e tráfego com terminação TLS em trânsito.
- Resend, Inc. — entrega de e-mail transacional (verificação, reposição de palavra-passe, notificações de pedidos). Trata o seu endereço de e-mail e o conteúdo das mensagens.
- Provedores de SMS a montante — aluguer de números virtuais e encaminhamento de SMS recebidos. Enviamos parâmetros mínimos do pedido (país, serviço) para cumprir os alugueres; não partilhamos a sua identidade ou os dados da sua conta com os provedores.
- Gateways de pagamento — os dados de transação são partilhados com os processadores de pagamento para concluir os depósitos. Não recebemos nem armazenamos os dados completos do instrumento de pagamento.
- Firebase Cloud Messaging (Google) — os tokens de dispositivo FCM são enviados para o serviço Firebase do Google para entregar notificações push. Nenhum outro dado pessoal é partilhado com o Firebase.
- Google Fonts (Google LLC) — fornece o tipo de letra web Noto Sans utilizado para apresentar sistemas de escrita não latinos (por exemplo, cirílico, chinês, tailandês, devanágari e árabe). Quando o seu navegador carrega uma página, pode solicitar ficheiros de tipos de letra à CDN do Google Fonts, o que pode expor o seu endereço IP e a página de origem à Google. Nenhum dado da conta é partilhado.
- Autoridades policiais — Podemos divulgar dados se exigido por lei, ordem judicial, ou para proteger os direitos, a propriedade ou a segurança de SMSCode, dos nossos utilizadores ou do público.
Não vendemos os seus dados pessoais a terceiros. Não partilhamos os seus dados pessoais com anunciantes. Não participamos em qualquer corretor de dados ou rede de publicidade. Os dados de utilizador do Google obtidos através do Início de Sessão com o Google nunca são partilhados com qualquer terceiro e são utilizados exclusivamente para autenticação dentro de SMSCode.
Retenção de Dados
- Histórico de pedidos — Retido para fins de reconciliação, suporte e auditoria.
- Conteúdo OTP/SMS — Eliminado após o pedido expirar ou ser concluído.
- Dados da conta — Retidos enquanto a sua conta estiver ativa.
- Registos do servidor — Retidos até 90 dias para fins de segurança e depuração.
- Tokens de dispositivo FCM — Eliminados imediatamente quando cancela o registo de um dispositivo ou elimina a sua conta.
Eliminação de Conta e Purga de Dados
Pode eliminar a sua conta a qualquer momento através das definições da conta no painel web ou na aplicação móvel. Quando elimina a sua conta:
- A sua conta é imediatamente eliminada de forma reversível (estado definido como "Eliminada").
- O seu saldo remanescente é perdido e registado como uma transação final.
- Todas as sessões ativas (web e móvel) são revogadas imediatamente.
- Os tokens de dispositivo FCM e as subscrições push são eliminados.
- Os tokens de API e as configurações de webhook são removidos.
- Aplica-se um período de espera de 30 dias para novo registo — não pode criar uma nova conta com o mesmo e-mail durante este período.
- Após 30 dias, uma tarefa agendada purga permanentemente as suas informações de identificação pessoal (PII): o seu e-mail é substituído por um marcador não identificável, o hash da sua palavra-passe é apagado e o seu ID de utilizador Google é removido.
- O histórico de transações e os registos de pedidos são retidos em forma anonimizada para fins de contabilidade e conformidade legal.
Cookies e Sessões
- Utilizamos um único cookie de sessão httpOnly (
__session) para manter a sua sessão autenticada. Este cookie é encriptado e não pode ser lido por scripts do lado do cliente. - Não utilizamos cookies de rastreamento, cookies de publicidade ou cookies de análise de terceiros.
- Não é necessário um banner de cookies porque utilizamos apenas cookies estritamente necessários para a autenticação.
Medidas de Segurança
Armazenamento de Dados
- Infraestrutura — Todos os dados são armazenados em servidores dedicados operados por nós. Não utilizamos alojamento em nuvem partilhado para dados de utilizadores.
- Base de dados — Os dados dos utilizadores são armazenados em PostgreSQL com acesso restrito apenas aos serviços da aplicação.
- Encriptação em trânsito — Todo o tráfego entre si e os nossos servidores é encriptado via TLS (HTTPS).
- Encriptação de sessão — Os cookies de sessão são encriptados com AES-256-GCM.
Proteção de Dados
- Hashing de palavras-passe — As palavras-passe são cifradas com argon2, um algoritmo com uso intensivo de memória resistente a ataques de força bruta.
- Proteção CSRF — Os endpoints que alteram estado estão protegidos contra falsificação de pedidos entre sites.
- Limitação de taxa — Os endpoints da API e de autenticação têm limites de taxa para prevenir abusos.
- Controlo de acesso — Os serviços internos comunicam através de canais autenticados com chaves secretas. Os serviços de base de dados e de cache estão isolados numa rede privada não acessível a partir da internet.
Embora implementemos medidas de segurança padrão da indústria, nenhum sistema é 100% seguro. Se descobrir uma vulnerabilidade, comunique-a a [email protected].
Os Seus Direitos ao Abrigo do GDPR (UE / EEE / Reino Unido)
Se estiver localizado no Espaço Económico Europeu (EEE) ou no Reino Unido, o Regulamento Geral sobre a Proteção de Dados da UE e do Reino Unido (GDPR) concede-lhe direitos específicos sobre os seus dados pessoais. A Danver LLC é o responsável pelo tratamento desses dados. Tratamo-los para prestar e proteger o Serviço (execução do nosso contrato consigo), para cumprir obrigações legais e para os nossos interesses legítimos na operação e proteção da plataforma; sempre que nos baseamos no seu consentimento, pode retirá-lo a qualquer momento.
Sujeito às condições e exceções previstas no GDPR, tem:
- o direito de acesso — de obter a confirmação de que tratamos os seus dados pessoais e de receber uma cópia dos mesmos;
- o direito de retificação — de que os dados pessoais inexatos ou incompletos sejam corrigidos;
- o direito ao apagamento — de que os seus dados pessoais sejam eliminados (o "direito a ser esquecido"), que pode acionar você próprio eliminando a sua conta (ver Secção 6);
- o direito de limitação do tratamento — de limitar a forma como tratamos os seus dados pessoais em determinadas circunstâncias;
- o direito de oposição — de se opor ao tratamento realizado com base nos nossos interesses legítimos;
- o direito à portabilidade dos dados — de receber os seus dados pessoais num formato estruturado, de uso corrente e de leitura automática;
- o direito de retirar o consentimento — sempre que nos baseamos no seu consentimento, de o retirar a qualquer momento sem afetar a licitude do tratamento anterior.
Para exercer qualquer um destes direitos, contacte-nos em [email protected]. Responderemos no prazo de 30 dias, conforme exigido pelo Artigo 12 do GDPR. Tem também o direito de apresentar uma reclamação junto da sua autoridade de controlo local em matéria de proteção de dados, se considerar que não tratámos os seus dados pessoais em conformidade com a lei aplicável.
Os Seus Direitos ao Abrigo da CCPA / CPRA (Califórnia)
Se for residente na Califórnia, a California Consumer Privacy Act (CCPA), conforme alterada pela California Privacy Rights Act (CPRA), concede-lhe direitos específicos relativamente às suas informações pessoais, além dos direitos previstos na Secção 9 (Os Seus Direitos ao Abrigo do GDPR).
Direito de saber. Pode solicitar que divulguemos as categorias e os elementos específicos de informações pessoais que recolhemos sobre si, as fontes dessas informações, as finalidades da sua recolha ou divulgação e as categorias de terceiros com quem as partilhamos. As categorias que recolhemos estão detalhadas na Secção 1 (Dados Que Recolhemos).
Direito de eliminação. Pode solicitar que eliminemos as informações pessoais que recolhemos sobre si, sujeito a determinadas exceções legais (por exemplo, para concluir uma transação, detetar incidentes de segurança ou cumprir uma obrigação legal).
Direito de correção. Pode solicitar que corrijamos informações pessoais inexatas que mantemos sobre si.
Direito de recusar a venda ou a partilha. Não vendemos as suas informações pessoais a terceiros e não as partilhamos para publicidade comportamental em contextos cruzados. Não há nada de que possa recusar, mas afirmamo-lo explicitamente para que fique a saber.
Direito de limitar a utilização de informações pessoais sensíveis. Não utilizamos informações pessoais sensíveis (conforme definidas pela CPRA) para finalidades além das necessárias para prestar o Serviço.
Direito à não discriminação. Não o discriminaremos por exercer qualquer um destes direitos. A sua experiência do Serviço não mudará, e não serão afetados quaisquer custos, termos ou qualidade do serviço.
Como exercer. Para exercer qualquer direito da CCPA, contacte-nos em [email protected]. Verificaremos a sua identidade antes de responder e responderemos no prazo de 45 dias (prorrogável por mais 45 dias sempre que razoavelmente necessário).
Os Seus Direitos ao Abrigo da CalOPPA (Califórnia)
A California Online Privacy Protection Act (CalOPPA) exige que os operadores de websites comerciais e serviços online que recolhem informações pessoais de residentes da Califórnia publiquem uma política de privacidade visível e a cumpram. Em conformidade com a CalOPPA:
- pode visitar as áreas públicas do nosso site de forma anónima, sem criar uma conta;
- a ligação da nossa política de privacidade inclui a palavra "Privacy" e está acessível a partir do rodapé de todas as páginas;
- será notificado de quaisquer alterações materiais a esta Política de Privacidade nesta página (ver Secção 15);
- pode rever e alterar as suas informações pessoais iniciando sessão nas definições da sua conta ou enviando-nos um e-mail para [email protected].
Do Not Track
Alguns navegadores oferecem um sinal "Do Not Track" (DNT). Uma vez que não rastreamos os visitantes através de websites de terceiros e não utilizamos cookies de publicidade ou de rastreamento comportamental (ver Secção 12, Análise), as nossas práticas são consistentes com o respeito pelos sinais DNT: não o rastreamos, não lhe apresentamos publicidade nem construímos perfis seus entre sites, independentemente de estar presente um sinal DNT.
Análise
A SMSCode não utiliza serviços de análise web de terceiros, ferramentas de rastreamento comportamental ou tecnologia de publicidade. Especificamente:
- Não utilizamos Google Analytics, Mixpanel, Amplitude, Hotjar, Segment ou qualquer serviço de análise semelhante;
- Não incorporamos pixels de rastreamento, tags de marketing ou scripts de retargeting em qualquer página;
- Não participamos em qualquer rede de publicidade ou ecossistema de publicidade entre sites;
- Não construímos perfis comportamentais de utilizadores individuais para fins de marketing ou recomendação.
Os únicos dados que recolhemos sobre a sua utilização do Serviço são os dados operacionais necessários para o prestar e proteger: registos de pedidos ao servidor, contadores de limite de taxa, histórico de pedidos e cookies de sessão. Estes estão descritos em detalhe na Secção 1 (Dados Que Recolhemos), Secção 7 (Cookies e Sessões) e Secção 8 (Medidas de Segurança). Os registos do servidor são retidos até 90 dias para fins de segurança e depuração, sendo depois purgados.
Se alguma vez introduzirmos análise no futuro, esta Política de Privacidade será atualizada antes de a alteração entrar em vigor, e será notificado nos termos da Secção 15 (Alterações a Esta Política).
Menores
SMSCode não se destina a ser utilizado por qualquer pessoa com menos de 18 anos de idade. Não recolhemos conscientemente dados pessoais de menores. Se acreditar que um menor de 18 anos nos forneceu dados pessoais, contacte-nos e eliminá-los-emos prontamente.
Transferência Internacional de Dados
A Danver LLC está sediada nos Estados Unidos, e os dados pessoais que fornece são tratados principalmente nos Estados Unidos. Para prestar o Serviço, utilizamos subcontratantes e infraestruturas de terceiros que poderão tratar os seus dados nos Estados Unidos e noutras jurisdições. As suas informações, incluindo dados pessoais, podem, por conseguinte, ser transferidas para — e mantidas em — computadores localizados fora do seu estado, província ou país, onde as leis de proteção de dados podem diferir das da sua jurisdição.
Mecanismo de transferência
Sempre que transferimos dados pessoais da sua jurisdição (incluindo o Espaço Económico Europeu ou o Reino Unido) para os Estados Unidos ou outro país, tomamos medidas razoáveis para assegurar que existem controlos adequados e que os seus dados são tratados de forma segura e em conformidade com esta Política de Privacidade. Não ocorre qualquer transferência dos seus dados pessoais sem que estejam em vigor controlos adequados, que podem incluir salvaguardas contratuais apropriadas (tais como cláusulas contratuais-tipo ou outros mecanismos reconhecidos ao abrigo da lei aplicável) com as partes que tratam os seus dados. As salvaguardas específicas aplicáveis a uma dada transferência são mantidas ao abrigo dos nossos acordos de tratamento de dados.
Controlos de transferências ulteriores
Todos os subcontratantes que recebem os seus dados pessoais estão vinculados por contratos escritos que lhes exigem: (a) tratar os dados apenas de acordo com instruções documentadas da Danver LLC; (b) implementar medidas técnicas e organizacionais de segurança adequadas; (c) assegurar a confidencialidade do pessoal com acesso aos dados; (d) auxiliar-nos no cumprimento dos pedidos de direitos dos titulares; e (e) eliminar ou devolver os dados na cessação do contrato. Sempre que os seus dados estejam sujeitos ao GDPR, estas obrigações seguem os requisitos do Artigo 28 do GDPR.
Categorias atuais de subcontratantes
Os subcontratantes que poderão tratar os seus dados incluem, sem limitação:
- Cloudflare, Inc. (Estados Unidos) — entrega de conteúdo, proteção contra DDoS e rede de saída;
- Google LLC (Estados Unidos) — entrega de tipos de letra web através do Google Fonts (ver Secção 5);
- Resend, Inc. (Estados Unidos) — envio de e-mail transacional;
- Parceiros provedores de SMS com operação internacional — aluguer de números virtuais e encaminhamento de SMS recebidos (ver Secção 3);
- Gateways de pagamento — processamento de pagamentos transacionais para depósitos (ver Secção 4).
Os seus direitos
Pode solicitar uma cópia das salvaguardas de transferência aplicáveis aos seus dados contactando-nos através de [email protected]. Responderemos no prazo de 30 dias conforme descrito na Secção 9 (Os Seus Direitos ao Abrigo do GDPR) e no Artigo 12 do GDPR.
Alterações a Esta Política
Podemos atualizar esta Política de Privacidade periodicamente. As alterações materiais serão comunicadas por e-mail ou através de um aviso na plataforma. A data de "Última atualização" no topo reflete a revisão mais recente.
Contacto
Para questões ou pedidos relacionados com a privacidade, contacte-nos em [email protected].
Para suporte geral, contacte-nos em [email protected].