Política de privacidade
O que este site guarda sobre si, porque o guarda, e o que pode fazer quanto a isso. Descreve o que o software faz hoje, não o que um template diz que poderia fazer.
Última actualização: 6 de ago. de 2026
Tudo o que está entre parênteses rectos é um marcador. Tem de ser preenchido com os dados reais do operador antes de este site ir para o ar.
Quem é responsável
O responsável pelo tratamento dos dados pessoais aqui descritos é WAVETOL FUSION LIMITED, Coliemore House, Coliemore Road, Dalkey, Co. Dublin, Irlanda. Questões de protecção de dados: privacy@pirepaero.com.
Não há encarregado de protecção de dados designado; as questões seguem para o endereço acima.
O que é guardado, e porquê
- O seu endereço de email
- Necessário para ter conta. A autenticação é feita por um link enviado para o email, por isso não há palavra-passe nem palavra-passe guardada. Se preferir entrar com a Google, a Google diz-nos o seu endereço de email e um identificador de conta, e mais nada.
- O seu handle e nome a mostrar
- Aparecem publicamente ao lado de tudo o que contribui. O handle nasce com a conta, a partir da parte do email antes do @, e pode mudá-lo — e ao nome a mostrar — na página da conta. O handle no máximo uma vez por 30 dias, porque é um URL público e cada mudança parte os links que lhe apontam. Nenhum dos dois tem de ser o seu nome verdadeiro.
- O que contribui
- Factos, confirmações, correcções, comentários, publicações no fórum e fotografias, cada um com o seu handle e uma data. Isto é público por desenho — a revisão por pares não funciona no anonimato — e fica visível como parte do registo.
- A sua reputação
- Um número derivado das suas contribuições e da forma como foram recebidas. Aparece no seu perfil público e decide o que pode publicar sem revisão.
- O registo de auditoria
- Cada alteração escreve uma linha: quem a fez, o que mudou, quando, mais um hash do endereço IP e do user-agent do browser por trás do pedido. O IP em si nunca é guardado. O hash é salgado com um segredo do servidor e truncado, e existe para investigar abuso e reconstruir o que aconteceu — não para o perfilar nem para o localizar.
- Limitação de taxa
- O seu endereço IP é usado em memória para contar pedidos numa janela curta. Não é escrito na base de dados.
- As fotografias que carrega
- Guardadas com a sua conta como autor do carregamento. Todos os metadados embebidos — EXIF, IPTC, XMP, incluindo coordenadas GPS — são removidos no processamento e nunca chegam ao armazenamento.
- Relatos sobre escolas e companhias
- Deliberadamente pseudónimos. O seu identificador de utilizador nunca é escrito em claro; é cifrado, ao lado de um hash não reversível que lhe permite encontrar e apagar os seus próprios relatos. A secção seguinte explica.
- Denúncias de conteúdo
- Se denunciar conteúdo, a denúncia, o seu email e o desfecho ficam guardados com uma referência de ticket, para poder acompanhar o caso e contestar a decisão.
- Notificações
- Endereços de email em fila para notificações sobre o seu próprio conteúdo — uma confirmação no seu facto, uma decisão de moderação.
- Mensagens privadas
- Ninguém do PirepAero lê as suas mensagens privadas. Não existe vista de administração que as liste ou pesquise, nem consulta no software que devolva uma conversa a quem não é participante. A única forma de uma mensagem chegar a um moderador é o próprio a denunciar: nesse momento a mensagem e as dez anteriores são copiadas para a denúncia, e a moderação acontece sobre essa cópia — não há caminho de volta para a conversa. As mensagens são apagadas com a conta, pode apagar as suas a qualquer momento, e tudo o que tem mais de 24 meses é apagado automaticamente. Os emails de aviso nunca citam o que foi escrito; dizem apenas que alguém lhe escreveu.
Relatos pseudónimos
Os relatos sobre escolas de voo e companhias são o único sítio onde a autoria é escondida, porque um relato assinado sobre a sua própria escola é um relato que ninguém escreve.
A protecção é técnica, não uma promessa. A linha guardada tem um criptograma AES-256-GCM do seu identificador de utilizador e um HMAC não reversível dele. A chave vive apenas no ambiente do servidor, e sem ela o site nem sequer consegue aceitar uma submissão — guardar o identificador “temporariamente em claro” seria exactamente a fuga que este desenho existe para evitar.
Revelar quem escreveu um relato exige uma conta de administrador, é recusado a todos os outros papéis incluindo moderadores e stewards, exige fundamentação escrita, e escreve a sua própria entrada no registo de auditoria. Na prática, é para uma ordem judicial ou uma ameaça credível, não para curiosidade.
Cookies e armazenamento local
- Cookie de sessão
- Criado quando entra, httpOnly, e a única coisa que o mantém autenticado. As sessões vivem no servidor; o cookie guarda um token aleatório e nada sobre si.
- NEXT_LOCALE
- Lembra qual das três línguas usou por último, para que um link sem prefixo de idioma o leve à certa.
- Token de denúncia
- Só é criado se abrir o link de uma denúncia que tenha submetido. Tira o segredo do URL para ele deixar de aparecer no histórico e nos cabeçalhos de referência. httpOnly.
- Preferência de tema
- Claro ou escuro, guardado no armazenamento local do browser. Não é um cookie e nunca é enviado para o servidor.
- Progresso de formação
- Que briefings marcou como estudados, guardado apenas no armazenamento local do browser. Nunca sai do seu dispositivo e não está ligado à sua conta.
Não há analytics, não há publicidade, não há pixel de rastreio nem script de terceiros que o siga entre sites. Nada aqui pede consentimento porque nada aqui é usado para outra coisa que não fazer o site funcionar.
Quem mais tem acesso
Alojamento e base de dados: Hetzner Online GmbH (Gunzenhausen, Alemanha), com servidores em Helsínquia, Finlândia — União Europeia, com os dados guardados na União Europeia.
Envio de email: Resend, Inc. (envio, a partir da região da União Europeia) e Cloudflare, Inc. (encaminhamento do correio recebido), usado para os links de autenticação e para notificações.
A Google, e apenas se escolher entrar com uma conta Google.
Nada é vendido, alugado ou partilhado para publicidade, e nada é transferido para fora do Espaço Económico Europeu a não ser através dos fornecedores acima e das suas próprias salvaguardas.
Durante quanto tempo é guardado
Os dados de conta são guardados enquanto a conta existir.
As contribuições são guardadas indefinidamente como parte do registo do aeródromo. O histórico é append-only: os valores são substituídos, nunca sobrepostos.
O registo de auditoria é append-only por trigger da base de dados — nada na aplicação consegue editar ou apagar uma linha, administradores incluídos. É uma propriedade de integridade deliberada, e significa que as entradas de auditoria sobrevivem à conta a que se referem.
As denúncias de conteúdo são guardadas com a sua decisão pelo tempo que o registo de transparência exigir.
Os registos operacionais são podados periodicamente (`db:prune-logs`). O audit log é a excepção que merece explicação: as entradas que registam uma decisão de moderação — denúncias de conteúdo e o seu desfecho, notificações e recursos DSA, decisões sobre contribuições e disputas, mudanças de papel e de conta — ficam 60 meses, porque são a prova por trás de uma decisão que pode ser contestada e a fonte dos números de transparência. Todas as outras entradas são podadas ao fim de 24 meses.
Os registos de notificação são apagados 90 dias depois de o email sair. As sessões expiradas e os tokens de entrada expirados são apagados assim que expiram.
As mensagens privadas são apagadas ao fim de 24 meses, por um trabalho separado.
Os seus direitos
Ao abrigo do RGPD pode pedir acesso aos seus dados, rectificação, apagamento, limitação do tratamento e portabilidade, e pode opor-se ao tratamento. Pode também apresentar reclamação a uma autoridade de controlo — a do país onde reside, ou a Data Protection Commission (Irlanda), que supervisiona o responsável.
A maior parte é self-service, na página da conta: pode exportar num ficheiro JSON tudo o que guardamos sobre si (art. 15 e 20), mudar o nome mostrado e o handle, apagar os seus relatos de experiência na página que os lista, e apagar a própria conta.
Apagar a conta anonimiza-a em vez de eliminar a linha. O email, o nome, o nome a mostrar, o handle, a imagem e o papel são limpos, qualquer stewardship termina, e as sessões e a ligação Google são apagadas de vez — o acesso morre no mesmo instante, não no login seguinte. Uma conta suspensa pode apagar-se à mesma; o direito ao apagamento não é uma recompensa por bom comportamento.
O apagamento tem um limite real, e é melhor dizê-lo com todas as letras do que enterrá-lo. Sai tudo o que o identifica. Fica o que contribuiu: as confirmações de outros pilotos apontam para isso, o estado de verificação de um campo é calculado a partir disso, e o histórico é append-only por desenho. Apagar corta a ligação entre si e as contribuições. Não torna os factos em nunca tendo existido.
Para o que a página da conta não cobre — uma rectificação, uma limitação, uma oposição — escreva para privacy@pirepaero.com.
Idade
As contas são para pessoas com 13 anos ou mais. Se souber de uma conta de uma criança mais nova, escreva para privacy@pirepaero.com e ela será removida.
Alterações
Se esta política mudar de forma relevante, a data no topo muda com ela e os titulares de conta são avisados por email.
Contacto
Questões de privacidade e exercício de direitos: privacy@pirepaero.com. Podes exportar os teus dados e apagar a conta sozinho, nas definições da conta. Os dados do operador estão na ficha técnica.