Política de privacidade — SalvaAi

Site: extensaosalvaai.com
Atualização: 02/10/2026

Esta política descreve os dados tratados pela extensão SalvaAi, pelo site e pelo servidor que verifica a assinatura.

Finalidade e limites da coleta

A extensão ajuda o usuário a revisar números exibidos pelo WhatsApp Web em conversas individuais ou no painel de participantes de um grupo aberto e a gerar arquivos CSV ou vCard (.vcf) para importar na própria agenda. Ela só inicia a varredura após o aceite do usuário e o comando Localizar números. A lista temporária fica em memória na aba, é apagada ao sair ou revogar o aceite e também desaparece quando a página é recarregada. O servidor de licenças não recebe os números, mensagens ou arquivos exportados.

O WhatsApp Web pode mostrar apenas parte dos chats ou participantes. Um número exibido no lugar do nome não confirma, por si só, que ele não esteja salvo na agenda do celular. O usuário deve revisar a lista antes de baixar e importar. A extensão não importa contatos diretamente no Google ou na Apple.

Licença e dados tratados

O usuário informa o email usado na assinatura. A extensão envia esse email ao servidor, que consulta pedidos e assinatura na Cakto e concede uma sessão se houver licença ativa. O login somente por email não verifica se a pessoa controla a caixa de entrada: alguém que saiba o email de um assinante ativo pode tentar entrar. O servidor limita a frequência das tentativas e consulta a Cakto antes de abrir cada nova sessão.

Dado Uso e destino
Email de login Enviado ao servidor para verificar a assinatura na Cakto. O email também identifica pedidos, sessões e o cache temporário de consulta.
Token de sessão Guardado pela extensão em chrome.storage.session, que é limpo ao encerrar o Chrome. O servidor guarda apenas o resumo criptográfico do token, o email associado e a data de expiração.
Preferências locais O email e o registro do aceite ficam em chrome.storage.local. No pacote de desenvolvimento, o endereço da API também é salvo localmente; no pacote distribuído, ele é fixo.
Tentativas de login O servidor registra horário e resumos HMAC do email e do IP para limitar novas tentativas. O proxy e a VPS podem ter registros técnicos de acesso com o IP original, conforme sua configuração.
Dados da assinatura A Cakto envia eventos e responde a consultas do servidor. O banco de licenças guarda email, IDs do pedido, produto, oferta e assinatura, estado e datas necessárias ao controle de acesso. Um webhook pode conter outros dados da compra no corpo recebido, mas o código desta versão não os grava no banco de licenças.
Arquivos CSV ou vCard Gerados para download no computador do usuário; a escolha de onde guardar, compartilhar ou importar os arquivos cabe ao usuário.

Números de telefone, emails e conteúdo de sites são dados pessoais para fins das regras da Chrome Web Store. A extensão solicita permissões para a finalidade descrita acima.

Serviços envolvidos

Não vendemos os números encontrados, não os enviamos ao servidor de licenças e não os usamos para anúncios personalizados. O uso e a transferência das informações recebidas por meio da extensão obedecem à Política de Dados do Usuário da Chrome Web Store, inclusive seus requisitos de Uso Limitado, conforme a política oficial.

Segurança e retenção

Em produção, a comunicação da extensão com a API usa HTTPS. Segredos do webhook e credenciais da API Cakto ficam no servidor, fora do pacote da extensão. Quando a entrega traz X-Cakto-Timestamp e X-Cakto-Signature, o servidor exige uma assinatura HMAC válida; quando ambos os cabeçalhos estão ausentes, como no webhook enviado pelo botão Testar da Cakto, ele valida o segredo presente no corpo. Um cabeçalho parcial ou uma assinatura inválida é rejeitado. Os arquivos exportados contêm números de telefone e devem ser protegidos pelo usuário.

O token de sessão no servidor vale até 30 dias; a cópia local é descartada ao encerrar o Chrome. O servidor limpa o banco ao iniciar e na primeira requisição após cada intervalo de 24 horas. Resumos dos tokens são removidos 7 dias após sua expiração; resumos HMAC de email/IP e horário das tentativas de login, 24 horas após cada tentativa; cache de consulta por email, após 7 dias sem consulta; hashes de deduplicação de webhooks, após 365 dias.

Pedidos inativos ou pagos com licença expirada são removidos após 365 dias sem alteração. Estados de assinatura sem pedido pago ainda válido são removidos após 365 dias sem alteração. Pedidos e estados necessários para uma licença vigente permanecem enquanto houver essa necessidade. Marcadores mínimos de cancelamento, reembolso e chargeback permanecem para impedir que eventos atrasados reativem uma licença. Como a limpeza periódica é acionada por requisições, a remoção pode ocorrer depois do prazo indicado se a API não receber requisições. Logs e backups da VPS seguem a configuração operacional do serviço.

Sair da extensão apaga o token local e pede ao servidor que invalide a sessão. Se o servidor estiver indisponível, a sessão remota poderá continuar válida até expirar, embora o token local tenha sido removido. O email pode continuar nas preferências para facilitar novo acesso; remover os dados da extensão ou desinstalá-la apaga essas preferências. Arquivos já baixados precisam ser apagados pelo próprio usuário. Dados da compra na Cakto e contatos importados no Google ou na Apple são geridos também por esses serviços.

Mudanças

Qualquer versão que passe a enviar números ao servidor, importar contatos diretamente em outras contas, coletar telemetria ou modificar sua finalidade exigirá revisão desta política e das declarações feitas na Chrome Web Store antes da distribuição.

Fontes das exigências de publicação