Política de Privacidade do MIG-24
1. Quem somos e escopo desta política
O MIG-24 é uma aplicação web desenvolvida e operada pela Bobbytes (https://www.bobbytes.com), doravante «Bobbytes», «nós», que atua como controladora dos dados tratados pela plataforma e, quando executa migrações contratadas por uma organização cliente, como operadora em nome dessa organização.
O MIG-24 tem uma única finalidade: migrar dados corporativos (arquivos do Google Drive, Drives compartilhados, caixas de e-mail IMAP/Gmail, contatos e agendas do Google Workspace, e documentos de outras nuvens) de uma conta ou domínio para outro, a pedido de um administrador autorizado.
Esta política descreve como coletamos, usamos, armazenamos, compartilhamos e excluímos dados pessoais e dados de usuários do Google no âmbito do MIG-24. Ela complementa a Política de Termos de Uso e, quando aplicável, os contratos firmados com a organização cliente.
2. Quais dados coletamos
2.1 Dados fornecidos pelo administrador da migração
- Endereços de e-mail das contas de origem e de destino e, quando aplicável, o nome dos Drives compartilhados a criar.
- Para migrações IMAP: endereço do servidor, porta e a senha (ou senha de app) da caixa postal de origem, informada pelo próprio titular através de um link de convite. Essa senha é armazenada criptografada e usada exclusivamente para ler a caixa de origem.
- Nome da organização cliente e a lista de administradores autorizados a operar o painel.
2.2 Dados obtidos da sua Conta Google (via OAuth 2.0)
- Identidade: identificador da conta (
sub), endereço de e-mail e nome de exibição. - Tokens OAuth: token de acesso e token de atualização emitidos pelo Google para a conta que autorizou a migração.
- Metadados de arquivos e pastas do Google Drive incluídos na migração: identificador, nome, caminho, tipo, tamanho, URL e permissões de compartilhamento.
- Conteúdo transferido: o conteúdo de arquivos, mensagens de e-mail, contatos e eventos de agenda é transferido entre origem e destino através das APIs do Google. Esse conteúdo não é armazenado nos servidores do MIG-24; ele trafega em memória apenas durante a operação de cópia.
2.3 Dados técnicos
- Endereço IP, data/hora, rota acedida e agente de usuário, em logs do servidor usados para segurança, limitação de taxa e diagnóstico.
- Registos de auditoria das ações realizadas no painel (quem criou, iniciou ou cancelou uma migração e quando).
- Cookie de sessão e preferências de interface (ver seção 9).
3. Dados obtidos das APIs do Google e finalidade de cada permissão
O MIG-24 solicita apenas os escopos necessários ao tipo de migração escolhido pelo administrador. Migrações de Drive solicitam somente identidade e Drive; os escopos de Gmail, Contatos e Agenda são solicitados exclusivamente para migrações de e-mail ou Google Workspace.
| Escopo OAuth | Como o MIG-24 usa |
|---|---|
Identidade (OpenID Connect)
openid
|
Identificar de forma fiável a conta Google que autorizou o acesso (identificador «sub»), para associar a autorização à migração correta. |
Endereço de e-mail
https://www.googleapis.com/auth/userinfo.email
|
Identificar a conta de origem/destino da migração, controlar o acesso ao painel administrativo e registar a autoria das ações em logs de auditoria. |
Perfil básico
https://www.googleapis.com/auth/userinfo.profile
|
Exibir o nome da conta autenticada na interface. A foto e demais dados do perfil não são armazenados. |
Google Drive
https://www.googleapis.com/auth/drive
|
Listar pastas e arquivos da origem selecionada, criar a estrutura de pastas no destino, copiar ou mover arquivos e, quando configurado, replicar permissões de compartilhamento. Usado exclusivamente na migração solicitada. |
Gmail (IMAP)
https://mail.google.com/
|
Apenas em migrações de e-mail: ler as mensagens da caixa postal de origem e gravá-las na caixa postal de destino, preservando pastas/etiquetas e datas. O conteúdo das mensagens não é armazenado pelo MIG-24. |
Contatos
https://www.googleapis.com/auth/contacts
|
Apenas em migrações Google Workspace: copiar os contatos da conta de origem para a conta de destino. |
Agenda
https://www.googleapis.com/auth/calendar
|
Apenas em migrações Google Workspace: copiar agendas e eventos da conta de origem para a conta de destino. |
Em nenhuma hipótese o MIG-24 utiliza dados obtidos das APIs do Google para publicidade, criação de perfis, pontuação de crédito, revenda, ou para desenvolver, melhorar ou treinar modelos de inteligência artificial ou aprendizado de máquina generalizados.
4. Conformidade com a Google API Services User Data Policy (Uso Limitado)
O uso e a transferência, pelo MIG-24, de informações recebidas das APIs do Google para qualquer outra aplicação obedecerão à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado (Limited Use).
MIG-24's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Em termos práticos, isso significa que os dados de usuários do Google são:
- usados apenas para fornecer ou melhorar a funcionalidade de migração visível ao usuário e solicitada por ele;
- não transferidos a terceiros, exceto quando necessário para executar a migração (o próprio Google), para cumprir a lei, ou como parte de uma fusão/aquisição com aviso prévio ao usuário;
- não utilizados para exibir anúncios;
- não lidos por seres humanos, exceto com consentimento expresso do titular para uma ação de suporte específica, por razões de segurança (por exemplo, investigar abuso), para cumprir a legislação aplicável, ou quando agregados e anonimizados para operações internas.
5. Finalidades e bases legais
| Finalidade | Dados | Base legal (LGPD, art. 7º) |
|---|---|---|
| Executar a migração solicitada | Identidade, tokens OAuth, metadados e conteúdo em trânsito, credenciais IMAP | Execução de contrato (inc. V) e consentimento do titular da conta na tela OAuth do Google (inc. I) |
| Autenticar administradores e controlar acesso ao painel | E-mail, identificador Google, cookie de sessão | Execução de contrato (inc. V); legítimo interesse em segurança (inc. IX) |
| Enviar convites de autorização e notificações da migração | Endereços de e-mail das contas envolvidas | Execução de contrato (inc. V) |
| Gerar relatórios, inventário e logs de auditoria | Metadados de arquivos/mensagens, autoria e horário das ações | Execução de contrato (inc. V); cumprimento de obrigação legal e regulatória (inc. II) |
| Segurança, prevenção a fraude e limitação de taxa | IP, logs técnicos | Legítimo interesse (inc. IX) |
6. Armazenamento, segurança e retenção
6.1 Onde e como armazenamos
- Os dados são armazenados em banco de dados PostgreSQL em infraestrutura de nuvem controlada pela Bobbytes, com acesso restrito por credenciais individuais e registrado.
- Tokens OAuth e senhas IMAP são criptografados em repouso com criptografia simétrica autenticada (Fernet/AES) usando chave gerida fora do banco de dados.
- Toda a comunicação entre navegador, MIG-24 e APIs do Google ocorre exclusivamente sobre HTTPS/TLS. Cookies de sessão são
HttpOnly,SecureeSameSite. - A aplicação aplica cabeçalhos de segurança (CSP, HSTS, X-Frame-Options), proteção CSRF e limitação de taxa por IP.
- O conteúdo de arquivos, mensagens, contatos e eventos não é persistido pelo MIG-24: é lido da origem e gravado no destino em fluxo, através das APIs do Google.
6.2 Por quanto tempo retemos
| Categoria | Período de retenção |
|---|---|
| Tokens OAuth de contas de origem e destino | Até a conclusão ou cancelamento da migração associada; excluídos após o encerramento da migração, imediatamente após revogação pelo titular ou mediante solicitação. |
| Senhas IMAP de origem | Até a conclusão ou cancelamento da migração associada; excluídas após o encerramento ou mediante solicitação. |
| Inventário e relatório da migração (metadados: nomes, caminhos, tamanhos, identificadores, status) | Até 12 meses após a conclusão da migração, para permitir conferência e suporte à organização cliente, salvo solicitação anterior de exclusão ou prazo distinto acordado em contrato. |
| Registos de auditoria e logs técnicos | Até 12 meses, para segurança e cumprimento de obrigações legais. |
| Contas de administradores | Enquanto a organização cliente mantiver relação contratual ativa com a Bobbytes. |
7. Exclusão de dados e revogação de acesso
- Revogar o acesso do MIG-24 à sua Conta Google: a qualquer momento em myaccount.google.com/permissions. A revogação invalida imediatamente os tokens que possuímos; a migração em curso é interrompida.
- Solicitar a exclusão dos seus dados: envie um e-mail para contato@bobbytes.com a partir do endereço da conta envolvida (ou por meio do administrador da sua organização). Excluiremos tokens, credenciais, inventário e registos associados em até 15 dias, salvo quando a retenção for exigida por lei ou por contrato com a organização cliente, caso em que informaremos o motivo e o prazo.
- Exclusão pelo administrador: administradores podem arquivar/excluir migrações no painel, o que remove as credenciais associadas e marca os registos para eliminação.
8. Compartilhamento e operadores
A Bobbytes não vende, aluga nem comercializa dados pessoais ou dados de usuários do Google. Compartilhamos dados apenas com:
- Google LLC — destinatário necessário da migração (APIs Google Drive, Gmail, People, Calendar e OAuth), nos termos da sua própria política de privacidade.
- Provedor de infraestrutura em nuvem — hospedagem do MIG-24 e do banco de dados, com contratos de tratamento de dados.
- Twilio SendGrid — envio transacional dos e-mails de convite de autorização (apenas o endereço de e-mail do destinatário e o link do convite).
- Organização cliente — os administradores da organização contratante têm acesso ao status, inventário e relatórios das migrações da própria organização.
- Autoridades públicas — quando exigido por lei, ordem judicial ou para proteger direitos, segurança e integridade da plataforma.
10. Seus direitos (LGPD)
Nos termos do art. 18 da Lei nº 13.709/2018 (LGPD), você pode, a qualquer momento, solicitar:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- portabilidade dos dados a outro fornecedor;
- informação sobre as entidades com as quais compartilhamos dados;
- revogação do consentimento e eliminação dos dados tratados com base nele.
Para exercer esses direitos, contate contato@bobbytes.com. Responderemos em até 15 dias. Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
11. Transferência internacional
Os dados podem ser processados em servidores localizados fora do Brasil (por exemplo, nas regiões de nuvem do Google). Nesses casos, adotamos salvaguardas contratuais e técnicas compatíveis com o art. 33 da LGPD.
12. Crianças e adolescentes
O MIG-24 é um serviço corporativo destinado a administradores de TI e contas organizacionais. Não é dirigido a menores de 18 anos e não coletamos intencionalmente dados de crianças.
13. Alterações desta política
Podemos atualizar esta política para refletir mudanças legais, técnicas ou nos serviços. A versão vigente estará sempre publicada nesta página, acessível pelo rodapé de todas as páginas do MIG-24, com a data da última atualização. Alterações relevantes serão comunicadas aos administradores das organizações clientes por e-mail.
14. Contato
Bobbytes — Encarregado pelo tratamento de dados pessoais (DPO)E-mail: contato@bobbytes.com
Site: https://www.bobbytes.com