Política de Privacidade
Última atualização: 2 de outubro de 2026
Resumo: Coletamos o mínimo necessário para operar o serviço.
Sem cadastro, sem autenticação, sem cookies HTTP, sem analytics de marketing. Pseudonimizamos identificadores técnicos (HMAC-SHA256) e mantemos apenas telemetria operacional mínima para segurança, auditoria e disponibilidade.
Controlador e Encarregado (DPO)
- Controlador
- Equipe Mega-Sena Analyzer (projeto independente)
- Encarregado (DPO)
- Encarregado de Proteção de Dados — Mega-Sena Analyzer
- Canal de privacidade
- privacidade@megasena-analyzer.com.br
- Site
- https://megasena-analyzer.com.br
Exercer direitos do titular
Envie sua solicitação para privacidade@megasena-analyzer.com.br. Confirmamos o recebimento em até 72 horas e respondemos em até 15 dias corridos, conforme o Art. 19 da LGPD.
Passo a passo em /privacy/direitos1. Dados que NÃO coletamos
- Nome, e-mail, telefone ou qualquer dado de identificação direta
- CPF, RG ou documentos
- Dados financeiros ou de pagamento
- Dados sensíveis (Art. 5º, II — saúde, biometria, religião, etc.)
- Histórico de navegação para perfilização, publicidade ou analytics de marketing
- Cookies HTTP de rastreamento ou pixels de terceiros
- Dados de crianças ou adolescentes (uso restrito a maiores de 18 anos)
2. Dados armazenados localmente (no seu dispositivo)
Apenas dois valores funcionais ficam no localStorage do seu navegador. A aplicação não usa cookies HTTP, não usa JWT, não usa MFA e não usa autenticação, porque não há cadastro de usuário.
- Chave: megasena-theme — valor light, dark ou system (preferência de aparência)
- Chave: megasena-privacy-ack — versão do aviso de privacidade já visualizado (ex.: 2026-05-20)
Esses dados nunca saem do seu dispositivo. Para apagar, limpe os dados do site nas configurações do navegador.
3. Dados operacionais processados no servidor
Para operar a API com segurança, gravamos telemetria técnica mínima: pseudônimo HMAC-SHA256 do IP com salt rotativo (janela de 30 dias), user-agent truncado em 120 caracteres, rota, método HTTP, status, duração, identificador da requisição (UUID) e metadata estruturada sanitizada.
Esses dados servem para rate limiting (100 req/min), auditoria das chamadas à API, diagnóstico técnico e continuidade do serviço.
Base legal: Art. 7º, IX da LGPD — legítimo interesse do controlador.
4. Retenção e eliminação
Logs da aplicação: 30 dias. Auditoria: 400 dias. Backups do ambiente VPS: 7 dias rolantes. Logs de observabilidade da Cloudflare: 7 dias no plano vigente. A aplicação executa a limpeza dos registros expirados diariamente.
5. Compartilhamento e operadores
Não vendemos, alugamos ou compartilhamos dados com terceiros para fins comerciais. A Cloudflare entrega e protege o site. Nos ambientes hospedados na Cloudflare, ela também executa a aplicação e armazena registros operacionais e de auditoria. Um provedor de VPS hospeda os ambientes que ainda utilizam essa infraestrutura.
6. Transferência internacional (Art. 33 LGPD)
A infraestrutura global da Cloudflare pode processar tráfego e armazenar registros operacionais fora do Brasil. Esses tratamentos servem à entrega, operação e segurança do serviço. Os logs do provedor têm retenção própria; os registros da aplicação seguem os prazos informados nesta política.
7. Seus direitos (Art. 18 LGPD)
Para exercer qualquer direito, envie e-mail para privacidade@megasena-analyzer.com.br, descreva o que precisa e inclua a janela temporal relevante. Confirmamos recebimento em até 72 horas e respondemos em até 15 dias corridos.
- Confirmar a existência de tratamento dos seus dados
- Acessar os dados que tratamos
- Corrigir dados incompletos, inexatos ou desatualizados
- Solicitar anonimização, bloqueio ou eliminação
- Solicitar portabilidade em formato estruturado
- Saber com quais entidades houve compartilhamento
- Apresentar petição contra o controlador perante a ANPD
Reclamações independentes podem ser apresentadas à ANPD (Autoridade Nacional de Proteção de Dados).
8. Segurança
- TLS obrigatório em produção, com HSTS preload no edge
- HMAC-SHA256 com salt rotativo para pseudonimizar IP
- CSP nonce-based em produção; CSP deny-by-default em respostas JSON da API
- Sanitização recursiva de metadados antes da gravação
- Rate limit por identificador pseudonimizado (100 req/min)
- Validação Zod em rotas mutáveis; SQL parametrizado
- Cabeçalhos defensivos: X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/CORP
- Permissões 0640 no arquivo SQLite no servidor; secret scanning periódico no histórico Git
9. Incidentes (Art. 48 LGPD)
Se identificarmos incidente de segurança que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD em prazo razoável e, quando aplicável, os titulares afetados.
10. Crianças e adolescentes
O uso do Mega-Sena Analyzer é restrito a pessoas com 18 anos ou mais. Não direcionamos conteúdo para crianças nem coletamos intencionalmente dados de menores.
11. Sobre a Plataforma
O Mega-Sena Analyzer é um projeto independente de análise estatística, desenvolvido para fins educacionais. Não possui vínculo, patrocínio ou endosso da Caixa Econômica Federal ou de qualquer operador de loterias.
Esta política pode ser atualizada. A data da última revisão fica no topo do documento.