Informação legal / Privacidade

Política de Privacidade

Última atualização:

1. A versão curta

Este site é gerido por uma só pessoa, Vika Taylor, e não por uma empresa, e a única forma de me contactar é por e-mail.

Abrir qualquer página dá à Cloudflare, que aloja os sites, o seu endereço IP e os dados básicos do pedido, porque é assim que a página lhe chega.

Nada mais funciona sem que o permita: o Google Analytics só carrega depois de carregar em «Accept» (aceitar), e o leitor do YouTube presente em três dos sites só carrega depois de carregar em «play».

Os tipos de letra são servidos pelo próprio site, pelo que ler uma página não envia o seu endereço IP a mais ninguém além de quem o aloja.

Não há contas, não há pagamentos, não há newsletter, não há publicidade nem rastreadores, nada é vendido nem partilhado, e pode mudar de ideias a qualquer momento no botão «Cookie settings» (definições de cookies).

Dois valores desta página ainda não estão preenchidos. Aparecem entre parênteses retos na secção 4. São ambos prazos de conservação na posse dos fornecedores e não na minha, e nenhum deles será adivinhado aqui.

2. Quem gere este site e como falar comigo

Estes sites são geridos por Vika Taylor, a título individual. Nos termos do RGPD e de leis equivalentes, essa pessoa é a responsável pelo tratamento de quaisquer dados pessoais aqui descritos.

Contacto: vika.taylor.one@gmail.com. É o único canal de contacto que existe. Não há formulário de contacto, não há número de telefone e não há serviço de apoio. Todos os pedidos descritos nesta página vão para esse endereço.

Dito com todas as letras, para que nada fique subentendido sem ser verdade:

A razão é sempre a mesma: trata-se de uma pessoa a publicar um portefólio e recursos gratuitos. Não há organização por trás através da qual designar seja quem for, e não há aqui tratamento que o justifique. Se acha que, no seu caso, é exigido um representante, escreva para o endereço acima e diga-o.

3. Que sites esta política abrange

Sete sites, uma política. Partilham o mesmo código, a mesma barreira de consentimento e a mesma pessoa a geri-los.

4. O que é tratado

Há exatamente quatro coisas a descrever. Três são canalização normal da web, e a quarta só acontece se for o utilizador a pedi-la.

4.1 Alojamento e registos de pedidos

O quê. Cada um dos sete sites é servido a partir dos ativos estáticos do Cloudflare Workers. Quando o seu navegador pede uma página, a Cloudflare recebe o seu endereço IP e os metadados que acompanham um pedido HTTP: que página pediu, a que horas, a cadeia user-agent do seu navegador e cabeçalhos semelhantes. Guarda isto em registos de pedidos.

Quem os recebe. A Cloudflare, Inc. Atua como subcontratante, ou seja, trata estes dados para prestar o serviço e não para fins próprios. A sua política: cloudflare.com/privacypolicy.

Quando. Em cada pedido, sem exceção, antes do consentimento e independentemente dele. Isto não pode ser desligado, porque a entrada no registo é criada pelo próprio ato de entregar a página. Não existe versão do site que possa ser servida sem isso.

Fundamento jurídico, onde o RGPD se aplica. Interesse legítimo, artigo 6.º, n.º 1, alínea f): explorar o site e mantê-lo seguro. Sem isto o site não pode sequer ser entregue.

Durante quanto tempo. [Prazo de conservação dos registos de pedidos da Cloudflare: a preencher a partir das definições da conta Cloudflare]. O prazo é definido e aplicado pela Cloudflare, não por mim, e nenhum número será indicado aqui enquanto não for lido diretamente na conta.

4.2 Análise de tráfego, e só depois de dizer que sim

O quê. Google Analytics 4, ID de medição G-VFPV5MZNL2. Se funcionar, regista que páginas vê, o site ou a pesquisa que o trouxe até aqui, a sua localização aproximada e o tipo de dispositivo e navegador, e guarda identificadores próprios no seu dispositivo. O seu endereço IP não é conservado sob nenhuma forma: o Google Analytics 4 não regista nem armazena endereços IP, pelo que a proteção é incondicional. O antigo parâmetro anonymize_ip não é enviado deliberadamente; pertence ao Universal Analytics, o GA4 ignora-o, e enviá-lo sugeriria um interruptor do nosso lado que não existe.

Quem os recebe. A Google. A sua política: policies.google.com/privacy.

Quando. Só depois de carregar em «Accept» no banner de consentimento. O gtag.js não está no head de nenhuma página de nenhum dos sete sites; é injetado pelo /consent.js depois desse clique e em mais nenhum momento. Antes disso, zero pedidos chegam a googletagmanager.com ou a google-analytics.com. Isto foi verificado num navegador, não presumido. Se carregar em «Decline» (recusar), nada é carregado, pelo que não fica nada por desligar depois.

Fundamento jurídico, onde o RGPD se aplica. Consentimento, artigo 6.º, n.º 1, alínea a), recolhido antes de carregar seja o que for. Pode retirá-lo a qualquer momento no controlo «Cookie settings» no rodapé de todas as páginas, e retirá-lo é exatamente tão fácil como tê-lo dado.

Durante quanto tempo. [Definição de conservação de dados do Google Analytics: a preencher a partir da propriedade GA4]. O valor por omissão da Google não é aqui afirmado como facto sobre esta propriedade, porque não foi verificado.

4.3 Tipos de letra, servidos por este site

O quê. Nos sete sites, os tipos de letra são o Bodoni Moda, o Space Grotesk, o Fraunces e o JetBrains Mono. Todos eles são servidos a partir da origem que os usa, incluindo a página que está a ler agora.

Quem os recebe. Ninguém de novo. Nenhum pedido chega a fonts.googleapis.com nem a fonts.gstatic.com, pelo que nenhum endereço IP seu vai parar à Google só porque uma página usa um tipo de letra. Os ficheiros de tipo de letra viajam na mesma ligação que a página, o que está coberto pela secção 4.1 e por mais nada.

Isto importa sobretudo na Alemanha: um tribunal de Munique decidiu que incorporar Google Fonts a partir dos servidores da Google, o que transmite o endereço IP do visitante à Google sem consentimento, viola os direitos do visitante (LG München I, 20 de janeiro de 2022, processo 3 O 17493/20). Alojar os ficheiros no próprio site é a forma de o evitar, e não apenas de o declarar.

4.4 O vídeo incorporado, em três dos sete sites

Três sites incorporam um vídeo: claude-design-vs-lovable-vs-v0, fable-vs-opus e 3d-scroll-prompts. Os outros quatro não têm nenhum.

O quê. O que vê antes de carregar em «play» não é um leitor. É uma imagem fixa guardada no próprio site. Só quando carrega em «play» é que um script cria um <iframe> apontado a www.youtube-nocookie.com.

Quem os recebe, e quando. Até esse clique, absolutamente nada é pedido a nenhum servidor do YouTube ou da Google. A partir do momento em que a reprodução começa, o YouTube recebe o seu endereço IP e pode guardar dados no seu dispositivo ao abrigo das suas próprias condições. Junto de cada vídeo há também uma ligação simples para o youtube.com, que pode usar em alternativa: leva-o ao YouTube deliberadamente, com o mesmo efeito e sem nenhuma ambiguidade.

Fundamento jurídico, onde o RGPD se aplica. Consentimento, artigo 6.º, n.º 1, alínea a), dado pelo ato deliberado de carregar em «play» depois de a página lhe dizer o que carregar em «play» faz.

5. O que fica guardado no seu dispositivo

Nenhum dos sete sites define cookies próprios. O que usam é o localStorage, que é por origem e não é partilhado entre subdomínios: um valor escrito por um destes sites não pode ser lido por outro.

Tudo o que estes sites escrevem no seu dispositivo
Origem Chave Conteúdo Duração
vikataylor.com, steamquest vt_consent {choice:'granted'|'denied', ts:<epoch ms>} 180 dias, findos os quais volta a ser perguntado
claude-design vt_consent O mesmo: a sua escolha e o momento em que a fez 180 dias
claude-design vt-theme 'light' ou 'dark' Até que o apague
mood-palette-generator, moodpalette-prompts mp_consent O mesmo formato: a sua escolha e o momento em que a fez 180 dias
fable-vs-opus fvo_consent O mesmo formato: a sua escolha e o momento em que a fez 180 dias
3d-scroll-prompts p3d_consent O mesmo formato: a sua escolha e o momento em que a fez 180 dias

Nada disto são dados pessoais. Um registo de consentimento é uma palavra e uma data e hora: diz que alguém a usar este navegador carregou em «Accept» ou em «Decline», e quando. Não contém nenhum identificador, nada de aleatório, nada que o possa individualizar e nada que possa ser cruzado com o que quer que seja. A chave do tema é uma preferência de apresentação, claro ou escuro. Leia-a por inteiro e fica a saber que um navegador prefere o modo escuro.

O Google Analytics guarda, esse sim, dados próprios, e esses dados contêm um identificador. Só aparecem depois de carregar em «Accept», nunca antes. Pode remover tudo apagando os dados do site para essa origem no seu navegador.

6. O que não acontece

São ausências, não intenções, e estão escritas como ausências de propósito. São a coisa mais forte que este documento consegue dizer.

7. Os seus direitos e como usá-los

Todos os regimes referidos neste documento concedem alguma versão dos direitos de acesso, retificação, apagamento, oposição e portabilidade. Há um único canal para todos eles, em todas as jurisdições: vika.taylor.one@gmail.com. Não há portal, não há formulário e não há número de processo.

O que esse canal consegue mesmo fazer, e onde não consegue:

Quanto tempo demora a resposta. Dentro do prazo fixado pela lei que se lhe aplica, e aqui não é prometido nada para além disso. Ao abrigo do RGPD e do RGPD britânico, esse prazo é de um mês, prorrogável nos termos em que essas leis o permitem.

Verificação de identidade. Não existe processo de verificação, porque não existe conta contra a qual o verificar. Se um pedido implicar expor dados de outra pessoa, será recusado com uma explicação, em vez de respondido por adivinhação.

Custo. Nenhum. Sem taxas, e sem qualquer diferença na forma como os sites passam a funcionar para si.

8. Transferências internacionais

A Cloudflare e a Google têm ambas sede nos Estados Unidos e tratam dados fora do EEE e do Reino Unido. Isso é inevitável se os sites tiverem de ser alojados e, quando o permite, medidos.

Ambos os fornecedores declaram que recorrem ao Quadro de Privacidade de Dados UE-EUA e à sua extensão para o Reino Unido, e ambos oferecem Cláusulas Contratuais-Tipo como mecanismo de transferência. São esses os mecanismos. O estado atual da sua certificação não é aqui afirmado como facto, deliberadamente, porque pode mudar e não é algo que eu possa verificar de forma contínua. Confirme-o na fonte:

Se carregar em «play» num vídeo, o YouTube recebe o seu endereço IP, e a ele aplica-se o mesmo.

9. Regras que podem aplicar-se onde vive

Os factos não mudam de país para país: a secção 4 é tudo o que há. O que muda é o nome do direito, o nome do regulador e, por vezes, se uma regra chega sequer a aplicar-se a um site como este. Onde genuinamente não se aplica, é isso que fica dito, em vez de disfarçado.

9.1 União Europeia: RGPD

A responsável pelo tratamento é Vika Taylor, contactável em vika.taylor.one@gmail.com. Os fundamentos jurídicos estão indicados junto de cada atividade na secção 4: artigo 6.º, n.º 1, alínea f), para servir e proteger as páginas, e artigo 6.º, n.º 1, alínea a), para a análise de tráfego e para o leitor de vídeo. As transferências para fora do EEE estão tratadas na secção 8.

Tem os direitos previstos nos artigos 15.º a 21.º: acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição, mais o direito, previsto no artigo 7.º, n.º 3, de retirar o consentimento a qualquer momento sem que isso seja mais difícil do que tê-lo dado. Leia a secção 7 antes de escrever, porque é lá que se diz quais destes direitos podem aqui ser efetivamente exercidos e quais não podem.

Pode apresentar reclamação junto da autoridade de controlo do seu país de residência, do seu local de trabalho ou do local da alegada infração. A lista está em edpb.europa.eu.

Não foi designado encarregado da proteção de dados nem representante ao abrigo do artigo 27.º; a secção 2 explica porquê. Não foi realizada avaliação de impacto sobre a proteção de dados, porque o artigo 35.º não a exige para um tratamento deste tipo: não há controlo sistemático em larga escala, não há dados de categorias especiais e não há decisões automatizadas.

9.2 Reino Unido: RGPD britânico e PECR

O RGPD britânico dá-lhe o mesmo conjunto de direitos da secção 9.1, com os mesmos fundamentos jurídicos, através do mesmo endereço de e-mail.

Guardar seja o que for no seu dispositivo, no Reino Unido, é regulado pelas Privacy and Electronic Communications Regulations, que exigem consentimento para tudo o que não seja estritamente necessário. O banner de consentimento é esse consentimento, e os dados de análise de tráfego descritos na secção 5 são a única coisa que ele abrange.

As reclamações vão para o Information Commissioner's Office: ico.org.uk. Não foi designado representante britânico ao abrigo do artigo 27.º.

9.3 Alemanha: TDDDG e o Impressum

Na Alemanha, guardar informação no seu dispositivo ou ler informação a partir dele é regulado pelo § 25 da TDDDG, anteriormente TTDSG. É exigido consentimento, salvo se o armazenamento for estritamente necessário para prestar um serviço que tenha pedido expressamente.

Como isso se traduz na secção 5:

O Impressum exigido pelo § 5 da DDG está numa página separada: Impressum.

As reclamações vão para a autoridade de proteção de dados do seu Land. O comissário federal mantém a lista: bfdi.bund.de.

9.4 Califórnia: CCPA e CPRA

Primeiro, a parte honesta. A CCPA aplica-se a empresas acima de limiares de que este site nem se aproxima: receita anual superior a 25 milhões de dólares, dados pessoais de 100 000 ou mais consumidores ou agregados familiares, ou metade da receita proveniente da venda de dados pessoais. Nenhum desses limiares é atingido, pelo que muito provavelmente a lei nem sequer se aplica. As informações abaixo são prestadas na mesma, porque os factos subjacentes são curtos e não devia ter de descobrir primeiro se tem ou não o direito de perguntar.

Categorias de dados pessoais recolhidas nos últimos doze meses: identificadores, limitados a um endereço IP; atividade em redes eletrónicas, ou seja, as páginas que viu e o que o encaminhou para cá; geolocalização aproximada derivada desse endereço IP; e informação sobre o dispositivo, ou seja, o tipo de navegador e de dispositivo. Não é recolhida nenhuma outra categoria. Não são recolhidos quaisquer dados pessoais sensíveis.

De onde vêm: diretamente de si, por abrir uma página.

Para quê: para servir e proteger os sites e, se carregar em «Accept», para ver que conteúdos as pessoas leem.

A quem são divulgados: à Cloudflare, para alojamento; à Google, para análise de tráfego, e só depois de «Accept»; ao YouTube, só se carregar em «play» num vídeo.

Nada é vendido e nada é partilhado. Nem nos últimos doze meses, nem em qualquer outro momento, usando essas duas palavras exatamente como a CCPA e a CPRA as definem, o que inclui a divulgação para publicidade comportamental entre contextos. Não existe, por isso, nestes sites, uma ligação «Do Not Sell or Share My Personal Information»: não há divulgação nenhuma da qual se possa sair, e acrescentar a ligação sugeriria o contrário.

O direito de limitar a utilização de dados pessoais sensíveis não chega aqui a surgir, porque não são recolhidos dados pessoais sensíveis. Não fica nada escondido atrás desta frase.

Tem o direito de saber, de apagar, de retificar e de não ser discriminado por o pedir. Não há preço, não há conta e não há escalões de serviço, pelo que não existe nada com que discriminar, e não existe nenhum programa de incentivo financeiro. Um agente autorizado pode escrever em seu nome para o mesmo endereço. Note o limite indicado na secção 7: sem conta, é frequente que um pedido não possa ser associado aos dados de uma pessoa em vez dos de outra.

9.5 Canadá: PIPEDA

A PIPEDA abrange dados pessoais recolhidos no âmbito de atividade comercial. Estes sites não vendem nada e não têm publicidade, pelo que é duvidoso que a lei se lhes aplique. A substância é a mesma de qualquer maneira.

O consentimento é significativo e dado antecipadamente: a análise de tráfego só carrega depois de carregar em «Accept», o que é um opt-in expresso e não uma presunção. Pode retirá-lo a qualquer momento. Os pedidos de acesso a dados pessoais ou de correção dos mesmos vão para vika.taylor.one@gmail.com, com os limites da secção 7.

Se não ficar satisfeito, o Office of the Privacy Commissioner of Canada recebe reclamações: priv.gc.ca.

9.6 Brasil: LGPD

Nos termos da LGPD, Vika Taylor é a controladora dos dados pessoais e a Cloudflare atua como operadora. As bases legais correspondem ao artigo 7.º: legítimo interesse para a hospedagem e os registros de requisições, e consentimento para a análise de tráfego e para o player de vídeo.

O artigo 18.º garante ao titular a confirmação da existência de tratamento, o acesso aos dados, a correção de dados incompletos, inexatos ou desatualizados, a anonimização, o bloqueio ou a eliminação de dados desnecessários, a portabilidade, a informação sobre com quem os dados foram compartilhados e a revogação do consentimento. A secção 7 explica quais destes direitos são substantivos aqui e quais são meras formalidades, dado o pouco que existe.

Não foi indicado encarregado (DPO). O endereço de e-mail no topo desta página é o canal para os pedidos ao abrigo da LGPD, e é lido pessoalmente pela controladora.

A autoridade competente é a ANPD, a Autoridade Nacional de Proteção de Dados: gov.br/anpd.

9.7 Índia: Lei de Proteção de Dados Pessoais Digitais de 2023

Ao abrigo da Lei DPDP, Vika Taylor é a Data Fiduciary e o utilizador é o Data Principal. A lei está a ser posta em vigor através de regulamentação aprovada ao seu abrigo, pelo que o que se segue descreve como estes sites estão montados, em vez de fazer uma afirmação sobre a entrada em vigor atual de cada um dos seus artigos.

A análise de tráfego assenta em consentimento, que é o que a lei exige, e o aviso que está a ler é o que a acompanha. Tem direito a um resumo dos dados pessoais tratados, à retificação e ao apagamento, à apreciação de queixas e a nomear alguém para exercer os seus direitos.

As queixas vão para vika.taylor.one@gmail.com. Não há Consent Manager registado nem encarregado da proteção de dados, porque nenhum deles é exigido a uma fiduciária deste tipo: estes sites não foram designados Significant Data Fiduciary. Se uma queixa não for resolvida, a via seguinte é o Data Protection Board of India.

Quanto a crianças, a lei fixa o limiar nos dezoito anos e exige, abaixo dele, consentimento parental verificável, além de proibir o rastreio e a publicidade comportamental dirigida a crianças. Não são conscientemente recolhidos dados pessoais de crianças, não existe publicidade comportamental em nenhum destes sites, e a análise de tráfego fica desligada até alguém carregar ativamente em «Accept». Ver a secção 10.

9.8 Japão: APPI

Ao abrigo da APPI, a finalidade de utilização fica dita com todas as letras: explorar e proteger os sites e, com o seu consentimento, medir que conteúdos são lidos. Não é usada para mais nada, e não é usada para construir um perfil.

A transferência de dados pessoais para um terceiro num país estrangeiro exige o seu consentimento, e é exatamente isso que o botão «Accept» é. Nada chega à Google antes de carregar nele. O papel da Cloudflare é o de uma prestadora que trata dados para fazer funcionar o alojamento.

Pode pedir a divulgação, a retificação, a suspensão da utilização e a divulgação dos registos de fornecimento a terceiros, através do endereço no topo desta página. A secção 7 é o limite honesto: sem conta, não há muitas vezes nada que possa ser identificado como seu para lhe ser divulgado.

O organismo de supervisão é a Personal Information Protection Commission: ppc.go.jp.

9.9 Coreia do Sul: PIPA

A PIPA assenta no consentimento, e aqui o consentimento é opt-in e específico. Os elementos são os da secção 4.2, a finalidade é perceber que conteúdos são lidos, e a conservação é a definição referida nessa secção. Nada é fornecido a terceiros além do que a secção 4 enumera, e nada é fornecido para fins de marketing.

Tem direito a aceder aos seus dados pessoais, a retificá-los ou apagá-los e a suspender o respetivo tratamento, através do endereço no topo desta página, com os limites da secção 7.

Não foi designado representante local na Coreia. A PIPA só o exige a operadores estrangeiros acima de certos limiares de dimensão; isto é o portefólio de uma pessoa e um conjunto de recursos gratuitos.

As reclamações e a mediação vão para a Personal Information Protection Commission: pipc.go.kr.

9.10 Indonésia: Lei PDP

Ao abrigo da Lei n.º 27 de 2022 relativa à proteção de dados pessoais, Vika Taylor é a responsável pelo tratamento dos dados pessoais e a Cloudflare é subcontratante.

A análise de tráfego assenta no seu consentimento, dado antes de carregar seja o que for e revogável a qualquer momento. Tem direito a ser informado sobre o tratamento, a aceder aos dados, à sua retificação, ao seu apagamento e a retirar o consentimento. O direito de se opor a decisões automatizadas não tem aqui nada em que pegar: não há decisões automatizadas, como diz a secção 6.

Os pedidos vão para vika.taylor.one@gmail.com. Não foi designado representante local na Indonésia. A autoridade de controlo prevista nessa lei é a via para reclamações, a partir do momento em que estiver a funcionar.

9.11 Médio Oriente: PDPL saudita, PDPL dos EAU e vizinhos

Nesta região, as exigências diferem muito de jurisdição para jurisdição, e esta secção não pretende cobri-las a todas.

As duas principais leis nacionais são a Personal Data Protection Law da Arábia Saudita, supervisionada pela SDAIA, e o Decreto-Lei Federal n.º 45 de 2021 dos Emirados Árabes Unidos, relativo à proteção de dados pessoais. Ambas lhe dão, em termos gerais, o direito de ser informado, de aceder aos seus dados, de os retificar, de os apagar e de retirar o consentimento. Todos eles passam pelo endereço no topo desta página.

Algumas zonas francas têm regimes próprios e separados, incluindo o DIFC e o ADGM, com os seus próprios reguladores e os seus próprios procedimentos.

Não se afirma aqui nada sobre registo, licenciamento ou representante local em qualquer jurisdição do Médio Oriente. Nenhum foi obtido, e nenhum é afirmado. Se alguma exigência concreta se aplicar à sua situação, escreva e diga qual.

10. Crianças

Nenhum destes sites é dirigido a crianças, e não são conscientemente recolhidos dados pessoais junto delas. Não há conta para criar, não há formulário para preencher e não há forma de uma criança submeter o que quer que seja.

Como a análise de tráfego está desligada até alguém carregar em «Accept», uma criança que visite o site e não carregue não é medida de todo.

O limiar de idade difere de país para país: treze anos ao abrigo da COPPA nos Estados Unidos, entre treze e dezasseis conforme o Estado-Membro nos termos do artigo 8.º do RGPD, dezoito ao abrigo da Lei DPDP indiana. Não existe verificação de idade nestes sites, pela mesma razão por que não existe início de sessão: não há nada a que a possa ligar.

Se acredita que dados pessoais de uma criança chegaram até mim, escreva para vika.taylor.one@gmail.com e serão apagados.

11. Alterações a esta política

A data no topo desta página muda sempre que o texto muda. Esta versão tem a data de .

Não há lista de distribuição, pelo que não há forma de o notificar de uma alteração, e nenhuma é prometida. De qualquer modo, o consentimento volta a ser pedido a cada 180 dias, como mostra a secção 5, pelo que uma alteração que afete o que é recolhido chega até si, o mais tardar, na próxima vez que a pergunta lhe for feita.

12. Versões linguísticas

A versão inglesa é a que faz fé. As versões alemã, francesa, espanhola e portuguesa são traduções disponibilizadas por conveniência. Se alguma vez uma tradução e a página inglesa divergirem, é a página inglesa que se aplica.

Documentos relacionados: Termos de Utilização, Política de Cookies, Impressum (em alemão).