Política de privacidade
Última atualização: 25 de setembro de 2026
Esta política abrange o serviço de rastreamento do QR Code Alligator: o painel em track.qrcode-alligator.com e os links curtos em qrgo.page. O gerador de QR code em qrcode-alligator.com tem sua própria política de privacidade. O serviço é operado pelo QR Code Alligator, controlador de todos os dados descritos aqui. Dúvidas e solicitações: [email protected].
Quando alguém escaneia um código rastreado
Cada leitura de um link qrgo.page registra o código curto, o horário, o país, a região e a cidade (obtidos pela Cloudflare a partir do endereço de rede), o tipo de dispositivo, o sistema operacional e o navegador (a partir do user agent do navegador) e o domínio da página de origem, se o navegador o enviar.
O endereço IP nunca é armazenado. Para contar visitantes únicos sem cookies, o endereço IP e o user agent são transformados em um hash irreversível com uma chave que muda todos os dias (UTC). Quando o dia termina, ninguém — nem nós — consegue descobrir qual endereço gerou um hash.
O qrgo.page não usa cookies nem carrega scripts ou recursos de terceiros. Uma leitura recebe um redirecionamento, ou uma página de aviso se o link tiver sido sinalizado.
A base legal é o legítimo interesse: o nosso e o do dono do link em saber como um código impresso é usado. A cidade é a localização mais precisa que registramos.
Quando você usa o painel
Para entrar, basta um endereço de e-mail. Enviamos um link de acesso de uso único pelo Resend, nosso provedor de e-mail, e armazenamos seu endereço e quando ele foi confirmado. Você também pode continuar com o Google: o Google nos informa o endereço de e-mail da sua conta e um identificador fixo da conta, que armazenamos para reconhecer você da próxima vez. Não recebemos mais nada da sua conta do Google — nem nome, nem foto, nem contatos.
Depois que você entra, usamos um cookie, qrt_session, que mantém você conectado por até 30 dias. Ele é estritamente necessário e não é usado para mais nada. Continuar com o Google também usa __Host-qrt_oauth por 10 minutos; ele protege a ida ao Google e a volta e é apagado quando você retorna.
O painel também usa o Google Analytics para ver quais partes são utilizadas. Ele define os próprios cookies em qrcode-alligator.com, compartilhados com o gerador de QR code que fica lá, para que uma visita que começa no gerador e continua aqui seja entendida como uma só. Na UE, no EEE e no Reino Unido, é exibido um aviso sobre isso. As leituras de links do qrgo.page nunca são incluídas: são contadas sem cookies, como descrito acima.
Armazenamos os links que você cria com o histórico de destinos, suas chaves de API (apenas como hash — a chave é mostrada a você uma única vez) e os totais diários de leituras dos seus links.
A criação de um link sem conta é protegida pelo Cloudflare Turnstile, que verifica se a solicitação vem de uma pessoa.
Prevenção de abuso
Todo endereço de destino é verificado no Google Safe Browsing quando um link é criado ou alterado, e periodicamente depois. Isso envia o endereço de destino ao Google.
Para aplicar os limites de uso e investigar abusos, guardamos o mesmo hash de IP que muda diariamente junto aos contadores de limite, a cada link criado e a cada alteração em um link: um novo destino, ou pausá-lo e retomá-lo. Se a alteração for feita com uma chave de API, registramos qual chave foi.
Se você denunciar um link, guardamos a denúncia, e seu e-mail apenas se você decidir informá-lo.
Por quanto tempo guardamos dados
Registros individuais de leitura: até 3 meses. Totais diários por link: enquanto o link existir.
Contadores de limite: 2 dias. Links de acesso não usados: 1 dia. A exclusão é feita por uma rotina diária, então um registro pode durar até um dia a mais.
Um link criado sem conta expira em 7 dias se não for reivindicado; 30 dias depois, seu destino, hashes de IP e estatísticas são excluídos.
Quando você exclui um link, seu destino, estatísticas e hashes de IP são excluídos na hora. O registro dos destinos para os quais o código já apontou é mantido sem nenhuma ligação com você, para que o código nunca seja reutilizado e abusos ainda possam ser investigados. Leituras já registradas expiram com a janela de 3 meses; elas contêm o código curto, não a sua identidade. Uma exceção: um link que bloqueamos por abuso mantém seu hash de IP e o registro de qual conta o criou, como prova, mesmo depois de excluído ou expirado — e seu endereço continua indicando que foi bloqueado.
Seus direitos
Você pode ver, alterar e excluir seus links no painel a qualquer momento.
Você mesmo pode excluir sua conta: no painel, escolha “Excluir conta” ao lado do seu e-mail na página Meus links e confirme com esse endereço. Todos os seus links deixam de funcionar e são excluídos como descrito acima, suas chaves de API são excluídas e sua sessão é encerrada em todos os lugares. Seu e-mail é apagado; apenas o histórico de destinos é mantido, sem nenhuma ligação com você. Não é possível desfazer.
Para exercer qualquer outro direito previsto no GDPR, na LGPD ou em leis semelhantes (acesso, correção, oposição), escreva para [email protected]. Respondemos em até 30 dias.
Prestadores de serviço
Cloudflare (hospedagem, armazenamento, análise de leituras, Turnstile), Resend (e-mails de acesso) e Google (verificação de destinos pelo Safe Browsing, Google Analytics no painel e login com o Google, se você escolher) tratam dados em nosso nome. Não vendemos dados nem os usamos para publicidade.
Alterações
Quando esta política mudar, a data no topo mudará também.