Privacidade dos comentários

Uma explicação direta sobre os dados usados nas interações dos artigos, por que eles são necessários e por quanto tempo ficam guardados.

O que o serviço recebe

Ao comentar, o serviço recebe o nome de exibição e o comentário em texto simples que você informar. Os dois campos são obrigatórios.

O e-mail é opcional e privado. Ele só é usado para enviar avisos de aprovação e de resposta do autor que você escolher receber.

Um campo-armadilha oculto, o resultado da verificação Cloudflare Turnstile, uma sessão anônima, registros de idempotência e hashes com chave ajudam a bloquear abuso automatizado ou repetido.

Esses dados servem para receber comentários, mantê-los em análise, publicar discussões aprovadas, lembrar uma reação anônima, prevenir abuso e enviar os avisos solicitados.

Moderação e processadores

Todo comentário de visitante começa como pendente. Paulo o analisa antes que ele possa aparecer na discussão pública ou na contagem de comentários aprovados.

Um Cloudflare Worker processa a API de interações, o D1 armazena os dados e o Turnstile faz a verificação de segurança. A Resend processa os e-mails de notificação de baixo volume quando o envio está disponível.

A newsletter é separada dos comentários. Se você assinar ou pedir o PDF de um guia, seu endereço de e-mail, seu primeiro nome (se informado), qual guia você pediu e o link de campanha pelo qual chegou vão para a Brevo. A Brevo guarda esses dados, envia a confirmação de dupla aceitação e entrega o link do guia e as próximas novidades. Nada é enviado antes da confirmação, e todo e-mail traz um link para cancelar.

Proteções de privacidade

Antes do armazenamento, o Worker criptografa o e-mail opcional com um segredo de aplicação versionado. O endereço nunca é público, não aparece na API pública e não é gravado intencionalmente nos logs da aplicação.

O serviço não armazena endereços IP brutos. Ele gera hashes com chave e de curta duração para limites de uso e controle de abuso, sem reter o endereço de rede original.

O navegador guarda um identificador opaco, próprio do cauhi.com, para a sessão anônima, e apenas um hash com chave desse identificador fica armazenado no D1. Ele lembra uma reação por artigo, mas não é uma conta, identidade verificada ou contagem de pessoas únicas.

Prazos de retenção

Comentários públicos aprovados e reações aos artigos permanecem até serem removidos. A reação pode ser alterada ou retirada na mesma sessão anônima.

Sessões anônimas de reação expiram após um ano de inatividade.

O conteúdo de comentários rejeitados ou marcados como spam é mantido por 30 dias e depois apagado. Um registro mínimo, sem conteúdo, permanece por 90 dias para evitar notificação ou republicação acidental.

Quando um comentário é removido, o conteúdo público e o e-mail criptografado são apagados imediatamente. Um registro sem conteúdo permanece por 90 dias.

Hashes com chave usados contra abuso de rede e para tokens de segurança consumidos expiram após 7 dias.

Registros de idempotência que evitam envios duplicados expiram após 24 horas.

Metadados finais de entrega de notificações, como enviado, falhou ou cancelado, expiram após 30 dias.

O registro de auditoria da moderação não guarda o corpo do comentário do visitante nem o e-mail. Ele pode manter a ação, o responsável, o alvo e um motivo editorial opcional por um ano.

Ao cancelar os avisos, o e-mail criptografado é apagado imediatamente e apenas um hash de bloqueio com chave permanece por um ano para respeitar essa escolha.

Links privados e assinados para cancelar avisos ou remover o comentário expiram após 30 dias. Eles são controles operacionais e não devem ser encaminhados.

Seus controles e os limites do serviço

Cancelar os avisos interrompe futuros e-mails opcionais, mas mantém público um comentário aprovado. A remoção tira o comentário das respostas públicas e registra a ação de remoção na auditoria da moderação.

O serviço foi projetado para usar planos gratuitos com limites da Cloudflare e da Resend e ficar somente para leitura ou indisponível em vez de gerar cobrança automática. O artigo continua utilizável e nenhuma ação com falha é apresentada como aceita.

Comentários e reações já aprovados permanecem no D1 durante uma falha temporária e podem voltar à página quando o serviço se recuperar.