Esta tradução é apenas informativa. A versão inglesa é a juridicamente vinculativa. English version
Segurança & Divulgação de Vulnerabilidades
Versão 1.0 · Em vigor desde 26 de julho de 2026
Como nos comunicar um problema de segurança, o que prometemos em troca e o nosso compromisso de porto seguro para a investigação de boa-fé.
Comunicar uma vulnerabilidade
Se encontrou um problema de segurança no crocodata.net ou em qualquer app da Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), informe-nos antes de informar mais alguém:
Indique o que encontrou, onde, como o reproduzir e o que um atacante poderia fazer com isso. Código de prova de conceito ou capturas de ecrã ajudam. Diga-nos como deseja ser creditado ou indique se prefere permanecer anónimo.
A que nos comprometemos
- Confirmamos a receção do seu relatório no prazo de 3 dias úteis.
- Damos-lhe uma avaliação inicial no prazo de 10 dias úteis.
- Mantemo-lo atualizado pelo menos de 14 em 14 dias até o problema ser encerrado.
- Damos crédito a quem comunica e deseja crédito, assim que a correção estiver em produção.
- Não temos um programa pago de recompensas por bugs. Somos uma pequena empresa; o que oferecemos é uma resposta rápida e honesta.
Porto seguro
Se envidar esforços de boa-fé para seguir esta política, não promoveremos nem apoiaremos qualquer ação judicial contra si por causa da sua investigação e trataremos o seu trabalho como autorizado. Boa-fé significa: não aceder, modificar, exfiltrar ou destruir dados pertencentes a outras pessoas; não degradar os nossos serviços nem os dos nossos fornecedores; utilizar apenas as suas próprias contas de teste; parar assim que tiver confirmado o problema; e dar-nos um prazo razoável para o corrigir antes de o publicar.
Fora do âmbito
- Resultados de scanners automáticos sem impacto demonstrado.
- Cabeçalhos de segurança em falta ou sugestões de boas práticas sem consequências exploráveis.
- Engenharia social, phishing ou ataques físicos contra o nosso pessoal.
- Testes de negação de serviço e de volume.
- Vulnerabilidades em serviços de terceiros (Google, Firebase, Cloudflare, Stripe, Apple) — comunique-as diretamente ao fornecedor.
Como tratamos uma violação de dados
Se ocorrer uma violação de dados pessoais, avaliamo-la de imediato e, quando seja suscetível de resultar num risco para os direitos e liberdades das pessoas, notificamos a autoridade de controlo polaca UODO no prazo de 72 horas nos termos do art. 33.º do RGPD e notificamos os utilizadores afetados sem demora injustificada quando o art. 34.º o exija. Mantemos um registo interno de violações independentemente de a notificação ser exigida e notificamos ao abrigo de outros regimes aplicáveis (por exemplo, leis estaduais dos EUA, RGPD do Reino Unido, LGPD) quando se apliquem.
Como construímos
- Todo o tráfego é disponibilizado através de HTTPS.
- Os dados de cartões de pagamento são tratados exclusivamente pela Stripe e pelas lojas de apps — nunca vemos nem armazenamos números de cartões.
- O acesso ao backend é protegido com Firebase Authentication e Firebase App Check.
- As apps no dispositivo (CleanFotos, AppSwipe) mantêm o conteúdo do utilizador no dispositivo; não existe servidor a violar.
- As dependências são atualizadas regularmente e os segredos são mantidos fora do controlo de versões.
Política legível por máquina
Consulte /.well-known/security.txt.
© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044