1. Quem trata seus dados
O Diário de Ravenna é um site literário mantido por Isa Fersou, autora da obra, que atua como controladora dos dados pessoais tratados aqui (LGPD — Lei nº 13.709/2018, art. 5º, VI).
Por se tratar de tratamento de pequeno porte, não há um encarregado (DPO) formalmente designado, conforme faculta a Resolução CD/ANPD nº 2/2022. Mantemos, ainda assim, um canal de atendimento permanente: a página de Contato. Todos os pedidos relacionados a dados pessoais, dúvidas sobre esta política e comunicações de incidentes devem ser enviados por lá.
2. Introdução e escopo
Esta política explica quais dados pessoais tratamos neste site, para quê, com base em qual fundamento legal, com quem os compartilhamos, por quanto tempo os guardamos e como você exerce seus direitos. Ela se aplica a todas as páginas do site — leitura de capítulos, comentários, curtidas, denúncias, newsletter, galeria de fan-arts e formulário de contato.
Nosso princípio é a minimização (LGPD, art. 6º, III): você lê a história inteira sem fornecer nenhum dado. Só coletamos algo quando você escolhe participar.
Como o site também é voltado a crianças e adolescentes, pedimos que menores de 18 anos leiam esta página junto de um responsável (veja a seção 6).
3. Quais dados tratamos e por quê
3.1 Newsletter
- E-mail (obrigatório), nome (opcional), a página de origem da inscrição e o registro do seu consentimento (data e hora), para avisar você sobre novos capítulos.
- Confirmação dupla (double opt-in): a inscrição só se torna ativa depois que você confirma pelo e-mail que enviamos.
- Esses dados ficam no nosso banco de dados e são sincronizados com a Kit (kit.com), a plataforma que dispara os e-mails. Você pode cancelar a inscrição a qualquer momento pelo link no rodapé de cada mensagem.
3.2 Comentários
- Um apelido e o texto do comentário — que ficam públicos no site e podem ser indexados por buscadores. Não use o comentário para compartilhar dados pessoais seus ou de outra pessoa (endereço, telefone, escola, e-mail).
- Para conter spam e abuso, guardamos também o hash do seu IP e o identificador do seu navegador (user-agent). Esses campos são visíveis apenas para a moderação, nunca no site.
- Todos os comentários são pré-moderados: passam por aprovação antes de aparecer.
3.3 Curtidas e denúncias de comentários
- Ao curtir um comentário ou uma fan-art, guardamos apenas o item curtido e o hash do seu IP, para que cada pessoa curta uma vez só.
- Ao denunciar um comentário, guardamos o motivo, a descrição que você escrever (opcional) e o hash do IP. A denúncia é confidencial e vista apenas pela moderação.
3.4 Formulário de contato
- Nome, e-mail, assunto e mensagem, além do hash do IP, para que possamos responder e limitar envios automatizados.
- A mensagem é armazenada no nosso banco de dados e encaminhada por e-mail à autora pela Resend (resend.com).
3.5 Galeria de fan-arts
A galeria é montada a partir de publicações públicas que marcam o perfil oficial nas redes sociais. Ao republicar uma arte, exibimos a imagem, o nome ou @ do artista e o link para o post original, sempre com crédito. Se você não quiser mais aparecer aqui, peça a remoção pela página de Contato e retiraremos a publicação.
3.6 Verificação anti-robô (Cloudflare Turnstile)
Os formulários usam o Turnstile, da Cloudflare, para distinguir pessoas de robôs. A Cloudflare recebe dados técnicos da sessão (como endereço IP e características do navegador) para essa checagem. O Turnstile não rastreia você entre sites e não é usado para publicidade.
3.7 Análise de tráfego (PostHog)
- Medimos audiência com o PostHog em modo sem cookies: nada é gravado no seu navegador — sem cookies, sem localStorage, sem sessionStorage.
- Registramos apenas visitas de página (endereço visitado, referência de origem, idioma, país aproximado e tipo de dispositivo). Não há gravação de sessão, captura automática de cliques ou de campos de formulário, nem criação de perfis individuais.
- Os eventos passam por um endereço do próprio site (
/ingest), que apenas repassa a medição ao PostHog — isso evita que bloqueadores distorçam a contagem e não amplia o que é coletado.
3.8 Registros técnicos e segurança
Nossa hospedagem e a rede da Cloudflare geram registros técnicos automáticos (data, hora, endereço IP, recurso acessado), usados apenas para operar o site, diagnosticar falhas e conter ataques.
3.9 O que NÃO fazemos
- Não usamos cookies de rastreamento, publicidade ou remarketing.
- Não exigimos cadastro: você lê, comenta, curte e se inscreve sem criar conta.
- Não coletamos dados sensíveis (art. 5º, II) nem dados de pagamento.
- Não vendemos, alugamos nem cedemos seus dados a terceiros.
- Não criamos perfis comportamentais nem tomamos decisões automatizadas sobre você.
- As fontes tipográficas são servidas pelo próprio site, sem chamadas a servidores de terceiros.
4. Sobre o “hash do IP”
Nunca guardamos seu endereço IP. Ele é combinado com uma chave secreta do servidor e convertido em um código irreversível (HMAC-SHA-256), do qual guardamos apenas um trecho. Não é possível recuperar o IP a partir dele, e ele serve unicamente para limitar spam, evitar votos repetidos e conter abuso.
Ainda assim, tratamos esse código como dado pessoal pseudonimizado (LGPD, art. 13, §4º), com as mesmas proteções dos demais dados descritos aqui.
5. Bases legais (LGPD, art. 7º)
- Consentimento (art. 7º, I): inscrição na newsletter, publicação de comentários e envio de mensagens pelo formulário de contato. Você pode revogá-lo a qualquer momento.
- Legítimo interesse (art. 7º, IX): segurança e prevenção a fraude, spam e abuso (hash do IP, user-agent, Turnstile, limites de envio), medição de audiência agregada e sem cookies, e manutenção da galeria a partir de conteúdo já tornado público pelo próprio artista.
- Dados tornados públicos pelo titular (art. 7º, §4º): republicação de fan-arts e do respectivo crédito a partir de posts públicos em redes sociais.
- Cumprimento de obrigação legal ou ordem judicial (art. 7º, II e VI): quando exigido por lei ou por autoridade competente.
Quando a base é o legítimo interesse, avaliamos previamente se ele não se sobrepõe aos seus direitos e liberdades, e limitamos o tratamento ao estritamente necessário (art. 10). Você pode se opor a esses tratamentos pela página de Contato.
6. Crianças e adolescentes (LGPD, art. 14)
- Todo tratamento de dados de menores é feito em seu melhor interesse e nunca para publicidade, criação de perfis ou decisões automatizadas.
- Ler a história, navegar e acompanhar os capítulos não exige nenhum dado. Nunca condicionamos a participação ao fornecimento de dados além do necessário (art. 14, §3º).
- O tratamento de dados de crianças (menores de 12 anos) depende de consentimento específico e em destaque dado por ao menos um dos pais ou responsável legal (art. 14, §1º). Se você tem menos de 12 anos, peça a um responsável que faça a inscrição na newsletter ou o envio de mensagens por você.
- Adolescentes (12 a 17 anos): recomendamos fortemente que a participação seja conversada com um responsável. A confirmação dupla da newsletter funciona como checagem adicional de que o e-mail informado é mesmo de quem se inscreveu.
- Na moderação, removemos comentários que revelem dados pessoais de menores (nome completo, escola, endereço, telefone, e-mail ou redes sociais).
- Um responsável pode, a qualquer momento e sem justificativa, solicitar acesso, correção ou exclusão dos dados de uma criança ou adolescente pela página de Contato (veja a seção 10).
7. Compartilhamento e operadores
Não vendemos seus dados. Compartilhamos apenas com os prestadores necessários ao funcionamento do site, que atuam como operadores, seguem nossas instruções e não podem usar os dados para finalidades próprias:
- Kit — envio e gestão da newsletter.
- Resend — entrega dos e-mails de contato e das confirmações.
- Cloudflare — rede de distribuição e verificação anti-robô (Turnstile).
- PostHog — medição de audiência sem cookies.
- Railway — hospedagem da aplicação, do banco de dados e das imagens.
Também poderemos compartilhar dados para cumprir obrigação legal, atender ordem judicial ou requisição de autoridade competente, e para exercer regularmente direitos em processo (art. 7º, VI).
8. Transferência internacional (LGPD, art. 33)
Os operadores acima estão sediados fora do Brasil e podem processar dados em servidores no exterior, principalmente nos Estados Unidos e na União Europeia. Essas transferências ocorrem porque são necessárias à execução das finalidades informadas nesta política e ao atendimento do seu pedido, e exigimos dos fornecedores compromissos contratuais e medidas de segurança compatíveis com o nível de proteção da LGPD, nos termos das cláusulas-padrão contratuais aprovadas pela ANPD.
9. Retenção e eliminação
- Newsletter: enquanto durar a inscrição. Após o cancelamento, o e-mail é removido da base de envio; guardamos apenas o registro mínimo do consentimento e da revogação, para comprovação legal.
- Comentários aprovados: enquanto permanecerem publicados. Comentários recusados e seus metadados são descartados na rotina de moderação.
- Mensagens de contato: até 12 meses após a resposta.
- Curtidas e denúncias: as curtidas enquanto o conteúdo existir; as denúncias por até 12 meses após a conclusão da análise.
- Fan-arts: enquanto estiverem na galeria ou até que o artista peça a remoção.
- Registros técnicos e medição: pelos prazos de retenção dos respectivos serviços, sempre em formato agregado ou pseudonimizado.
Encerrada a finalidade, os dados são eliminados ou anonimizados, ressalvadas as hipóteses do art. 16 da LGPD (obrigação legal, estudo por órgão de pesquisa, transferência a terceiro com respeito à lei ou uso exclusivo do controlador, sempre anonimizados).
10. Seus direitos (LGPD, art. 18) e como exercê-los
Você pode, a qualquer momento e gratuitamente, solicitar:
- confirmação da existência de tratamento e acesso aos seus dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos;
- portabilidade a outro fornecedor;
- eliminação dos dados tratados com base no consentimento;
- informação sobre com quem compartilhamos seus dados;
- informação sobre a possibilidade de não consentir e as consequências disso;
- revogação do consentimento e oposição a tratamentos feitos com base no legítimo interesse.
Para exercer qualquer um deles, escreva pela página de Contato. Pedidos de acesso são respondidos em até 15 dias (art. 19, II) e os demais no menor prazo possível. Se necessário, poderemos pedir informações adicionais para confirmar sua identidade e evitar que outra pessoa acesse seus dados.
Como comentários, curtidas e denúncias são anônimos, não conseguimos ligá-los a você automaticamente: ao pedir a exclusão de um comentário, informe o apelido usado, o capítulo e a data aproximada.
Você também pode apresentar reclamação à ANPD — Autoridade Nacional de Proteção de Dados (gov.br/anpd) ou aos órgãos de defesa do consumidor.
11. Segurança e incidentes
- Usamos conexão criptografada (HTTPS), acesso restrito e autenticado ao painel administrativo e ao banco de dados, pseudonimização de endereços IP e moderação prévia dos conteúdos enviados pelo público.
- O painel administrativo usa um cookie estritamente necessário para manter a sessão de quem administra o site. Ele não é criado para visitantes.
- Nenhuma medida é infalível. Em caso de incidente de segurança com risco relevante, comunicaremos a ANPD e os titulares afetados, conforme o art. 48 da LGPD. Se você identificar uma vulnerabilidade, avise pela página de Contato.
12. Alterações desta política
Podemos atualizar esta política para refletir mudanças no site ou na legislação. A data de “Última atualização” no topo indica a versão vigente e, em caso de mudança relevante nas finalidades ou nas bases legais, avisaremos pelos canais do site e, quando cabível, pela newsletter, solicitando novo consentimento quando a lei exigir.