matchio.

Política de Privacidade

Esta política explica, de forma transparente, como o matchio. trata dados pessoais na aplicação web e na extensão para Chrome. Ela deve ser lida junto aos controles e avisos apresentados no produto.

Última atualização: 6 de outubro de 2026

01

Escopo e propósito

O matchio. é uma plataforma de apoio à análise, filtragem e classificação de oportunidades profissionais. A aplicação permite configurar critérios próprios, iniciar análises no LinkedIn por meio da extensão e consultar resultados e histórico.

Esta política se aplica ao site matchio.app, à área autenticada, à API api.matchio.app e à extensão oficial para Chrome. O LinkedIn possui práticas e políticas próprias, pelas quais o matchio. não é responsável.

02

Dados tratados

O tratamento depende da funcionalidade utilizada. Não foi identificado no código o uso de analytics publicitário, rastreadores comportamentais ou venda de dados.

No navegador ficam preferências de idioma e tema, identificadores de instalação e, na extensão, credenciais de sessão e a busca selecionada. Para executar a classificação, o conteúdo capturado é transmitido aos servidores do matchio.

  • Conta: endereço de e-mail, hash da senha, identificadores internos, workspace, plano, datas e estado da conta.
  • Autenticação: sessões, hashes de refresh tokens, escopos, datas de expiração, revogação e último uso. O token de acesso e o refresh token da extensão ficam em chrome.storage.local.
  • Preferências: idioma, tema e configurações relacionadas à interface.
  • Perfis de busca: nome, cargo, pontuação mínima, tecnologias, termos, variações, pesos e critérios positivos ou negativos.
  • Scans: fonte, perfil associado, limites, estado, contagens, horários, chaves de idempotência e snapshot dos critérios usados.
  • Conteúdo profissional: identificador externo, URL, autor, título, texto visível da publicação e posição na página do LinkedIn.
  • Resultados: pontuação, tecnologias identificadas, razões da pontuação e conteúdo da publicação correspondente.
  • Dados técnicos: ID da instalação, IDs de eventos e lotes, correlação de requisições, endereço IP usado para segurança e limitação de requisições, falhas operacionais e metadados de execução.

03

Finalidades do tratamento

Os dados são usados para criar e autenticar a conta, manter sessões, conectar a extensão, aplicar limites do plano, salvar critérios, executar e sincronizar scans, calcular pontuações, apresentar resultados e histórico e permitir a navegação entre matches.

Identificadores, IP, chaves de idempotência e logs também são usados para isolamento entre workspaces, prevenção de abuso, controle de taxa, investigação de falhas, disponibilidade e segurança do serviço.

04

Bases legais

A prestação das funcionalidades solicitadas, incluindo conta, autenticação, perfis, scans e resultados, pode se apoiar na execução de contrato ou de procedimentos preliminares relacionados ao serviço. Obrigações legais ou regulatórias podem justificar tratamentos específicos quando aplicáveis.

Segurança, prevenção de fraude, diagnóstico e proteção da plataforma podem se apoiar em legítimo interesse, após avaliação de necessidade, proporcionalidade e impacto sobre os direitos dos titulares. Consentimento somente será usado quando uma finalidade específica realmente o exigir; o código auditado não apresenta hoje uma finalidade opcional baseada exclusivamente em consentimento.

A definição final das bases legais e dos papéis dos agentes de tratamento exige validação jurídica do controlador antes da publicação.

05

Armazenamento e segurança

Dados duráveis são mantidos em PostgreSQL. Progresso operacional temporário usa Redis; eventos de processamento usam Kafka e tabelas de outbox; lotes brutos temporários podem ser armazenados em MinIO. A aplicação é publicada atrás da Cloudflare e os serviços internos usam rede privada da infraestrutura.

Senhas são armazenadas como hashes Argon2id. Refresh tokens e códigos de autorização são armazenados como hashes no servidor. Cookies web são HttpOnly, Secure em produção e SameSite=Lax. A extensão usa PKCE, state, tokens de curta duração e escopos limitados. O acesso é segregado por workspace e as entradas externas passam por validação e limites de tamanho.

Nenhum sistema é totalmente seguro. Não afirmamos criptografia ponta a ponta, anonimização geral, certificações ou garantias absolutas que não estejam comprovadas na implementação.

06

Compartilhamento e infraestrutura

Os dados circulam entre os componentes necessários ao serviço: aplicação web, API Gateway, serviço Core, processador, PostgreSQL, Redis, Kafka e MinIO. Na implantação atual esses componentes integram a infraestrutura operacional do matchio.

A Cloudflare atua na entrega, proteção e encaminhamento do tráfego público, podendo tratar dados técnicos de conexão. O LinkedIn é a fonte das páginas analisadas no navegador, mas o código não envia resultados do matchio. de volta ao LinkedIn. Não foi identificada integração runtime com redes de anúncios, data brokers ou plataformas de analytics.

As telas de login e cadastro usam o Google reCAPTCHA v3 para prevenção de abuso. O navegador obtém um token de risco do Google, e o Gateway o valida diretamente com o serviço reCAPTCHA. Essa operação está sujeita à Política de Privacidade e aos Termos de Serviço do Google.

Fornecedores de VPS, DNS, backup, e-mail ou suporte não puderam ser confirmados pelo repositório. Eles devem ser identificados pelo controlador antes da publicação, caso tratem dados pessoais.

07

Retenção e exclusão

Lotes brutos possuem expiração configurável e rotina de exclusão; o contrato de produção de exemplo usa 24 horas. Progresso no Redis e eventos já publicados também possuem janelas operacionais configuráveis. Sessões expiram ou podem ser revogadas. O plano pode limitar por quanto tempo o histórico fica acessível, mas isso não comprova a eliminação física de todos os registros ao final desse período.

Não foi encontrada uma política global de retenção para conta, perfis, scans, matches, itens-fonte, logs e backups, nem uma função self-service de exclusão da conta. Os prazos e o procedimento de solicitação devem ser definidos pelo controlador antes da publicação. Dados poderão ser conservados quando houver obrigação legal, exercício de direitos ou outra hipótese permitida pela LGPD.

08

Direitos dos titulares

Nos limites da LGPD, o titular pode solicitar confirmação do tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade, portabilidade quando regulamentada, informação sobre compartilhamento, oposição, revisão de decisões automatizadas aplicáveis e revogação do consentimento quando essa for a base utilizada.

A eliminação e outros pedidos podem estar sujeitos às hipóteses legais de conservação. A identidade de quem solicita poderá ser verificada para proteger a conta. O canal válido para exercício desses direitos ainda precisa ser informado na seção de contato.

09

Cookies e tecnologias locais

A aplicação web usa cookies essenciais de acesso e renovação de sessão, além de cookies de idioma e tema. Os cookies de autenticação são HttpOnly; o refresh cookie é restrito à rota de renovação. O tema também é lembrado em localStorage para aplicação imediata da interface.

A extensão usa chrome.storage.local para credenciais da extensão, ID aleatório da instalação, tema, idioma e seleção temporária do perfil de busca. Não foi identificado uso de IndexedDB, cookies publicitários ou armazenamento destinado a publicidade comportamental.

10

Extensão para Chrome

A extensão atua somente no feed do LinkedIn e nas páginas de resultados de busca de conteúdo declaradas no manifest. Ela acessa o conteúdo visível dessas páginas para localizar publicações, extrair identificador, URL, autor, título, texto e posição e apresentar controles e destaques ao usuário.

Os posts capturados são enviados em lotes para https://api.matchio.app, onde são classificados conforme o perfil escolhido. A extensão recebe progresso, resultados e informações de uso. Ela não envia mensagens, não cria conexões e não executa ações sociais em nome do usuário.

A permissão identity abre o fluxo de autorização do matchio. com chrome.identity.launchWebAuthFlow e callback chromiumapp.org. A extensão não usa getAuthToken nem acessa a conta Google. A permissão storage mantém sessão e preferências. A host permission de produção é limitada a https://api.matchio.app/*. Todo código executável é incluído no pacote; a API fornece dados JSON, não código remoto.

11

Transferências internacionais

A Cloudflare opera uma rede global e pode envolver tratamento de dados técnicos fora do Brasil. A localização da VPS, dos backups e dos demais fornecedores não foi comprovada no repositório. O controlador deve mapear esses locais e os mecanismos jurídicos aplicáveis antes da publicação desta política.

12

Alterações desta política

Esta página poderá ser atualizada para refletir mudanças no produto, na infraestrutura ou na legislação. A data no início será alterada e, quando a mudança for relevante, um aviso adicional poderá ser apresentado nos canais disponíveis do produto.

13

Responsável e solicitações

A identidade legal do controlador, seu canal de privacidade e, quando aplicável, o contato do encarregado devem constar ao final desta página. Essas informações não estão presentes no repositório e não foram presumidas.

Até que os campos obrigatórios sejam preenchidos, esta versão é tecnicamente funcional, mas não está pronta para publicação ou uso como declaração oficial perante usuários ou a Chrome Web Store.

Referências oficiais

Contato e responsável

Controlador
Dirlan Ferreira