1. Introdução
Esta Política de Privacidade descreve como o VexaAutoMED coleta, usa e protege as informações dos usuários que conectam suas contas Google via OAuth 2.0.
2. Dados Coletados
O sistema acessa os seguintes dados da sua conta Gmail exclusivamente através da Gmail API do Google:
- Assunto, remetente e corpo de e-mails de notificações bancárias (PIX, transferências).
- Metadados de mensagens (data, ID da mensagem) para evitar duplicação.
- Endereço de e-mail associado à conta Google autenticada.
O que NÃO coletamos:
- Sua senha do Gmail (utilizamos tokens OAuth 2.0).
- E-mails pessoais não relacionados a notificações de pagamento.
- Contatos, fotos ou qualquer outro dado do Google.
3. Uso da Gmail API
O VexaAutoMED utiliza a Gmail API do Google exclusivamente para:
- Leitura (gmail.readonly): Buscar e-mails de notificações de PIX/transferências de bancos brasileiros (Nubank, Itaú, Bradesco, Caixa, Santander, Banco do Brasil, PicPay, Mercado Pago, entre outros) para confirmação automática de pagamentos.
- Envio (gmail.send): Enviar notificações administrativas do sistema.
- Modificação (gmail.modify): Marcar e-mails processados para organização da caixa de entrada.
O uso da Gmail API está em conformidade com os Termos de Serviço das APIs do Google e com os Requisitos Adicionais para Escopos Específicos.
4. Autenticação OAuth 2.0
Utilizamos o protocolo OAuth 2.0 para autenticação. Isso significa que:
- Você autoriza o aplicativo diretamente no Google — sua senha nunca é compartilhada nem armazenada.
- O sistema recebe um refresh token que permite acesso à Gmail API apenas dentro dos escopos autorizados.
- O token é armazenado de forma segura no servidor e vinculado ao seu ID do Discord.
5. Armazenamento de Dados
- Tokens OAuth: Armazenados em arquivo JSON no servidor, vinculados ao Discord ID do usuário.
- E-mails: Processados em memória durante a verificação. Nenhum e-mail completo é armazenado permanentemente.
- Cache temporário: Metadados de e-mails recentes podem ser mantidos em cache por até 90 segundos para evitar consultas redundantes à API.
6. Compartilhamento de Dados
O VexaAutoMED não compartilha, vende ou transfere seus dados para terceiros. Os dados acessados via Gmail API são utilizados exclusivamente dentro do fluxo de automação do sistema.
7. Como Remover a Autorização
Você pode revogar o acesso do VexaAutoMED à sua conta Google a qualquer momento:
- Acesse myaccount.google.com/permissions
- Encontre VexaAutoMED na lista de aplicativos conectados
- Clique em Remover acesso
Alternativamente, use o botão "Desconectar Gmail" no painel de configuração do Discord, que revoga o token remotamente e remove os dados do servidor.
8. Segurança
- O servidor utiliza HTTPS (SSL/TLS) com certificado Let's Encrypt para todas as comunicações.
- Tokens OAuth são armazenados com permissões restritas de arquivo no servidor.
- A porta interna da API (3849) não é exposta publicamente — todo tráfego passa pelo proxy reverso Nginx com HTTPS.
9. Contato
Para dúvidas sobre privacidade, solicitações de exclusão de dados ou suporte:
Email: admin@duckautomed.ddns.net
Discord: Servidor Duck E-Sports — Canal de Configuração do Bot