Política de Privacidade
Última atualização · 5 de outubro de 2026
O Pulse é um aplicativo de desktop para quem desenvolve e para times pequenos, com uma nuvem própria que guarda o que o time compartilha. Este documento diz exatamente o que fica no seu computador, o que vai para os nossos servidores, quem consegue ler, por quanto tempo fica e como apagar.
01A versão curta
- O que é do time fica na nuvem do Pulse, na AWS em Frankfurt (UE): times, pull requests e cards espelhados do GitHub e do Trello, a base de conhecimento da busca e a trilha de auditoria. Isso não é cifrado de ponta a ponta: o servidor lê esse conteúdo para entregar os recursos.
- O que é só seu fica no seu computador, num banco cifrado com chaves guardadas no keychain do sistema, protegido por PIN.
- A IA roda com a sua própria conta (Claude ou Codex, por assinatura ou chave de API), direto do seu computador para o provedor. O Pulse nunca recebe a sua chave nem o login da assinatura.
- Do uso da sua IA, só números vão para o Pulse — tokens, duração, modelo, agente, custo equivalente — para análise interna e melhoria do produto. Nunca o que você pediu, o código ou a resposta.
- Não vendemos, não alugamos e não compartilhamos seus dados com ninguém fora do que está descrito aqui. Não há anúncios nem perfil publicitário.
- Você apaga a sua conta no próprio app, e o que é seu sai junto.
Este resumo existe para ser lido, não para substituir as seções abaixo. Onde os dois divergirem, valem as seções detalhadas.
02Quem é o responsável
O Pulse (o app, identificador tech.mussi.pulse.v2), a sua nuvem (cloud.pulse.mussi.tech) e este site (pulse.mussi.tech) são operados por Marcelo Mussi, desenvolvedor independente que atua como mussi.tech, no Brasil. Para a LGPD, esse é o controlador; para o GDPR, o data controller.
Quando um time usa o Pulse para tratar dados de clientes ou colegas, quem administra o time decide o que conectar e o que entra; para esses dados, nós atuamos como operador, seguindo o que o time configura.
Para qualquer dúvida, pedido ou reclamação de privacidade, escreva para marcelo@mussi.tech.
03O que tratamos, em uma tabela
| Dado | Onde fica e para quê |
|---|---|
| Conta: e-mail, senha (só o hash), nome de exibição, foto | Na nuvem. Para você entrar e para os colegas de time verem quem é quem. A foto só é vista por quem divide um time com você. |
| Times: nome, membros, papéis, convites | Na nuvem. O convite guarda o e-mail convidado e um hash do código; vale 7 dias. |
| Trabalho espelhado: pull requests, revisões, conversas, cards, comentários | Na nuvem, vindos do GitHub e do Trello que o time conectou. Para mostrar o trabalho do time num lugar só e para os agentes trabalharem sobre ele. |
| Base de conhecimento: trechos do texto de PRs, cards e comentários | Na nuvem, com um vetor numérico de cada trecho. Para a busca única. Detalhes em Base de conhecimento. |
| Histórico de busca: o que você buscou no ⌘K e o que abriu dos resultados | Na nuvem, na sua conta, para refazer uma busca em qualquer computador. Só você lê — nem o dono do time, nem o Pulse. Você desliga ou apaga tudo em Configurações › Conta › Privacidade e termos. |
| Uso da IA: números de cada chamada que a sua conta fez | Na nuvem, para análise interna. Detalhes em Uso da IA e o que vai para o Pulse. |
| Trilha de auditoria do time: quem fez o quê e quando | Na nuvem, encadeada e sem edição. Nunca guarda token, diff nem comentário. |
| Versão do app e plataforma | Na nuvem, para saber que versão cada pessoa usa e liberar recursos com segurança. |
| O que é só seu: credenciais das suas contas de IA, chaves locais, PIN, cache local | Só no seu computador. Detalhes em O que fica no seu computador. |
Não usamos ferramentas de analytics, rastreadores, relatórios de erro de terceiros nem telemetria além do que está nesta tabela.
04O que fica no seu computador
O app guarda o que é só seu num banco SQLCipher (SQLite cifrado com AES-256) dentro da sua pasta de usuário. As duas chaves desse banco, de 256 bits, são geradas no seu computador e ficam no keychain do sistema (Keychain no macOS, Secret Service no Linux), nunca num arquivo.
Ficam só no keychain: as chaves de API e os logins de assinatura das suas contas de IA, o token de renovação da sua sessão no Pulse e, se o time usar um GitHub App próprio no computador, a chave privada dele. O app abre com PIN de 6 dígitos (guardado como hash Argon2id), trava sozinho depois de 5 minutos por padrão e aceita Touch ID no macOS — não coletamos digitais.
Ao criar o PIN, você recebe uma chave de recuperação (RK1-…), mostrada uma única vez. Não existe chave universal do suporte: perder o computador, o keychain e essa chave juntos pode tornar os dados locais irrecuperáveis — por você e por nós.
05O que fica na nuvem do Pulse
A nuvem do Pulse roda numa máquina nossa na AWS em Frankfurt (eu-central-1), com banco Postgres e arquivos no S3, tudo cifrado em repouso (EBS e S3 com chaves KMS). Cada linha é separada por time ou por pessoa no próprio banco: você só lê o que é dos seus times e o que é seu.
Não é cifrado de ponta a ponta. O servidor lê o conteúdo do time para espelhar, buscar e entregar aos agentes. Por isso esta política diz exatamente quem lê o quê.
Os tokens do GitHub e do Trello que você ou o time conectam ficam cifrados no cofre do banco (Supabase Vault). As chaves do servidor ficam no AWS Secrets Manager. Ninguém acessa a máquina por SSH público; o acesso administrativo passa pelo AWS Systems Manager e fica registrado.
06GitHub e Trello
Toda integração é opcional e começa com um clique seu, numa tela do próprio provedor que mostra as permissões antes de você aceitar.
| Conexão | O que o Pulse faz com ela |
|---|---|
| GitHub do time (GitHub App do Pulse, instalado pelo time) | Lê os pull requests, revisões, conversas e status de CI dos repositórios que o time escolhe e recebe os eventos deles. Publica revisão, comentário, aprovação ou merge só quando alguém do time manda ou quando o time liga uma automação que diz isso. |
| GitHub pessoal (login com a sua conta) | Usado só quando você clica para agir com a sua própria conta — por exemplo, aprovar uma PR como você. Nunca por automação. |
| Trello do time e Trello pessoal | Espelha quadros, colunas, cards (nome, descrição, checklist, etiquetas, membros, nome dos anexos) e comentários. Cards de colunas encerradas só dos últimos 180 dias. |
Os dados que vêm desses serviços seguem também as políticas deles. Desconectar no Pulse para a sincronização; para revogar de vez, remova o acesso também no GitHub ou no Trello.
07Base de conhecimento e busca
Para a busca única, o Pulse divide o texto de pull requests (título, descrição, conversa e decisões de revisão), cards e comentários em trechos e calcula um vetor para cada trecho no Amazon Bedrock, com o modelo Cohere Embed v4, numa região europeia da AWS. Na hora da busca, só a frase que você digitou vai ao Bedrock. O Bedrock não guarda esse texto nem o usa para treinar modelos.
O índice fica na nossa nuvem, separado por time e por pessoa. Um item sai do índice na mesma hora em que sai do espelho — PR removida, card arquivado, coluna ignorada — e tudo do time sai se o time for apagado.
08IA com a sua conta
Os agentes do Pulse (revisão de código, resumo, Perguntar, Responder, mapa de colunas) usam a sua própria conta de IA — Anthropic (Claude) ou OpenAI (Codex) — por assinatura ou chave de API. As chamadas saem do seu computador direto para o provedor; não passam pelos nossos servidores.
Vai para o provedor o conteúdo de que o agente precisa naquela tarefa: o diff de uma PR, o texto de um card, os resultados da busca. Esse conteúdo é tratado pelo provedor sob os termos da sua conta com ele. O conteúdo de uma PR é passado como dado delimitado, nunca como instrução para o agente.
Alguns resultados de agente voltam para a nuvem do time, porque é para isso que existem: o resumo de uma PR, uma revisão publicada no GitHub pelo App do time.
Não usamos a sua chave nem a sua assinatura. Elas ficam só no seu computador; os agentes rodam nele, com a sua conta, quando você ou o seu time pedem. O Pulse nunca recebe a chave nem o login. Resposta de IA é sugestão, não fato: revise antes de agir.
09Uso da IA e custo do Pulse
Ao terminar cada chamada de IA feita com a sua conta, o app envia ao Pulse só números e nomes de coisas: quando começou, quanto durou, se deu certo, provedor, modelo, modo (assinatura ou chave), qual agente, tokens e custo equivalente pela API, e o time em que você estava. Nunca o que você pediu, código, a resposta da IA, nome de repositório, PR ou card, nem a sua chave.
Usamos isso para análise e melhoria do Pulse: montar os planos, medir custo e a qualidade dos agentes. Os administradores do Pulse veem esses números por time e por pessoa, com o e-mail; o seu time não vê o seu uso individual. Uso interno: não compartilhamos nem vendemos esses dados. O detalhe completo está em Uso da IA e o que vai para o Pulse.
Separadamente, registramos o que o Pulse paga — os vetores da busca no Bedrock — por time e pessoa, para limites de plano e controle de custo.
10E-mails
O Pulse envia e-mail de no-reply@pulse.mussi.tech, pelo Amazon SES em Frankfurt, só para: confirmar o cadastro, redefinir a senha e convidar alguém para um time (com limite de envios por hora e por dia). Não enviamos marketing.
11Clima no app
Se você usa o clima no cabeçalho, o app envia a localização do dispositivo ou a cidade escolhida, arredondada para 2 casas decimais (cerca de 1 km), direto do seu computador para a Open-Meteo (previsão e busca de cidade) e para a BigDataCloud (nome do lugar). Nada disso passa pelos nossos servidores. Nas Configurações, você pode escolher a cidade à mão em vez da localização do dispositivo.
12Com que base tratamos esses dados
Sob a LGPD, as bases legais são: execução de contrato (art. 7º, V — conta, times, espelho das integrações, busca e e-mails de serviço), consentimento (art. 7º, I — cada integração que você conecta e o clima, revogáveis a qualquer momento) e legítimo interesse (art. 7º, IX — segurança, auditoria do time e a análise interna do uso da IA para melhorar o Pulse, só com números e sem se sobrepor aos seus direitos).
Onde o GDPR se aplica, as bases correspondentes são performance of a contract, consent e legitimate interests. Você pode se opor à análise do uso da IA escrevendo para nós.
14Por quanto tempo as coisas ficam
| Dado | Prazo |
|---|---|
| Conta, times e trabalho espelhado | Enquanto a conta ou o time existir. Itens que saem do GitHub ou do Trello saem do espelho e do índice. |
| Cada chamada de IA (uso) e cada vetor pago pelo Pulse | 90 dias |
| Histórico de busca (buscas e resultados abertos) | 90 dias, no máximo as 60 buscas e os 30 abertos mais recentes; some antes se você apagar |
| Somas do uso por dia | 12 meses |
| Somas do uso por mês (só números, por time e pessoa) | Sem prazo, enquanto a conta existir |
| Trilha de auditoria do time | Sem prazo; fica mesmo se a pessoa sair, para o time saber quem fez o quê |
| Logs do servidor | 30 dias |
| Eventos do Trello e controle de convites | 7 e 2 dias |
| Backups do banco | Até 12 meses, cifrados; o que você apaga some deles nesse prazo |
15Como isso é protegido
- TLS em toda chamada; TLS 1.2 no mínimo e HSTS na nuvem do Pulse.
- Cifragem em repouso: discos e arquivos com chaves KMS, tokens no cofre do banco, banco local SQLCipher.
- Isolamento por time e pessoa no próprio banco (RLS), conferido por testes automáticos.
- Limite de tentativas no login, cadastro e recuperação de senha.
- Credenciais de curta duração para os serviços do servidor; nenhum container lê as credenciais da máquina diretamente.
- Backup diário verificado (restaurado e conferido a cada noite) e ensaio de recuperação todo mês.
- Trilha de auditoria do time encadeada por hash, que ninguém edita.
Nenhum sistema é perfeitamente seguro. Se você acredita ter encontrado uma vulnerabilidade, avise em marcelo@mussi.tech antes de divulgar publicamente.
16Seus direitos, e como exercê-los
Pela LGPD, pelo GDPR e por leis equivalentes, você pode pedir acesso, correção, exclusão, portabilidade, limitação, oposição e revogação do consentimento.
- Excluir a conta — em Configurações › Conta, no próprio app. Sai o que é seu: perfil, foto, contas conectadas, uso da IA e o índice pessoal. Times em que você é o único dono são apagados com tudo deles. Em registros do time que continuam (quem decidiu algo, quem convidou), seu vínculo é removido; a trilha de auditoria mantém o nome que estava lá.
- Corrigir — nome e foto nas Configurações; o resto, por pedido.
- Revogar — desconectar uma integração para a sincronização dela; escolher a cidade à mão para não enviar a localização do dispositivo.
- Acesso, portabilidade e oposição — por pedido.
Para o que você não fizer sozinho, escreva para marcelo@mussi.tech. Respondemos em até 15 dias. Você também pode reclamar à ANPD no Brasil, ou à autoridade de proteção de dados do seu país na UE ou no Reino Unido.
17Transferências internacionais
O operador está no Brasil; os dados ficam na União Europeia (Frankfurt, com cópias de backup na Irlanda). A Cloudflare atende pela borda mais próxima de você, e os provedores de IA que você conecta tratam as chamadas onde operam, sob os termos da sua conta. Essas transferências contam com TLS e com as salvaguardas contratuais dos fornecedores, incluindo Cláusulas Contratuais Padrão quando aplicáveis.
18Crianças e adolescentes
O Pulse é uma ferramenta profissional para adultos. Não é dirigido a menores de 18 anos e não coletamos conscientemente dados deles. Se souber de um caso, escreva para nós e apagamos.
19Mudanças nesta política
Se esta política mudar de forma relevante — novo tipo de dado, nova finalidade, novo fornecedor — a data no topo é atualizada e avisamos no app antes de a mudança valer. Continuar usando o Pulse depois disso significa que a política atualizada se aplica.
Dúvidas sobre este documento
Escreva para marcelo@mussi.tech e a resposta vem de quem escreveu tanto o documento quanto o app.