Segurança na Ruya
Um diário de sonhos é uma das coisas mais pessoais que alguém pode guardar. Proteger esse diário não é uma funcionalidade da Ruya - é a condição para tudo o resto que desenvolvemos. Esta página explica, em linguagem simples, como os seus dados são protegidos, o que deliberadamente nunca fazemos com eles e como pode contactar-nos se encontrar um problema de segurança.
Como os seus dados são protegidos
- Encriptados em trânsito. Todas as ligações entre o seu dispositivo e os nossos servidores utilizam TLS (HTTPS). Não existe qualquer ligação não encriptada à Ruya.
- Encriptados em repouso. As nossas bases de dados e o armazenamento de ficheiros são encriptados em repouso, e os seus dados mais sensíveis - o contexto pessoal utilizado para melhorar as suas interpretações - são adicionalmente encriptados ao nível da aplicação com AES-256, permanecendo ilegíveis mesmo numa exportação direta da base de dados.
- As palavras-passe nunca são armazenadas. Guardamos apenas um hash bcrypt unidirecional da sua palavra-passe. Ninguém na Ruya a pode ver e não pode ser recuperada a partir da nossa base de dados.
- Alojado na União Europeia. A Ruya funciona na Microsoft Azure e no MongoDB Atlas, em centros de dados da UE localizados na Irlanda.
- Proteção contra abusos. Os processos de início de sessão e de conta estão protegidos contra bots com o Cloudflare Turnstile, e a nossa API aplica limitação da taxa de pedidos.
Os seus sonhos permanecem privados
O seu diário é apenas para os seus olhos. Tratamos o conteúdo dos seus sonhos, diário e acontecimentos de vida como estritamente privado:
- Nunca partilhado com serviços de análise ou anunciantes. O texto das suas entradas nunca é enviado para qualquer serviço de análise ou publicidade. As análises de utilização podem ver que um sonho foi guardado - nunca o seu conteúdo.
- A equipa da Ruya não pode consultar o seu diário. As nossas ferramentas internas de suporte mostram apenas informações da conta, da subscrição e o número de entradas. Não existe qualquer funcionalidade que permita a um administrador visualizar o diário de um membro.
- Nunca utilizado para treinar IA. A interpretação dos sonhos é executada no Azure OpenAI ao abrigo de termos empresariais: o seu conteúdo nunca é utilizado para treinar modelos de IA.
- Bloqueio opcional da aplicação. Pode proteger a aplicação móvel com Face ID, Touch ID ou o código de acesso do seu dispositivo, para que o seu diário permaneça privado mesmo que alguém utilize o seu telemóvel.
Pagamentos
Todas as subscrições são processadas pela App Store da Apple, pelo Google Play ou pelos nossos parceiros de pagamento RevenueCat e Stripe na Web. Os dados do seu cartão são enviados diretamente para esses fornecedores: nunca passam pelos servidores da Ruya e nunca os armazenamos.
Os seus controlos
- Elimine a sua conta a qualquer momento. Ao eliminar a sua conta, o seu diário e os seus dados pessoais são removidos permanentemente dos nossos sistemas de produção.
- O contexto pessoal é opcional. É o utilizador quem decide se as respostas às suas interpretações são guardadas para melhorar interpretações futuras, podendo desativar esta opção.
- Leve os seus sonhos consigo. Pode exportar o seu diário como um livro de sonhos com uma apresentação cuidada sempre que quiser ter a sua própria cópia.
Comunicar um problema de segurança
Nenhum sistema é perfeito e valorizamos o trabalho dos investigadores de segurança. Se acredita que encontrou uma vulnerabilidade em qualquer serviço da Ruya - ruya.co, web.ruya.co, a nossa API ou as aplicações para iOS e Android - envie um email para [email protected] com uma descrição do problema, os passos para o reproduzir e o seu potencial impacto.
Se fizer uma comunicação de boa-fé, comprometemo-nos a:
- Acusar a receção da sua comunicação no prazo de 3 dias úteis.
- Mantê-lo informado enquanto investigamos e corrigimos o problema.
- Atribuir-lhe reconhecimento público por uma comunicação confirmada, se assim o desejar.
- Não intentar ações legais contra investigação realizada de boa-fé ao abrigo desta política.
Em contrapartida, pedimos-lhe que:
- Teste apenas contas que lhe pertençam - nunca aceda, modifique ou elimine os dados de outro membro.
- Não realize testes de negação de serviço, spam ou ataques de engenharia social contra a Ruya ou os seus membros.
- Mantenha qualquer análise automatizada com um volume reduzido, para que os outros membros não sejam afetados.
- Dê-nos um prazo razoável para corrigir um problema antes de o divulgar publicamente.
- Comunique vulnerabilidades nas plataformas de terceiros que utilizamos (Apple, Google, Stripe, RevenueCat, Microsoft Azure, Cloudflare) diretamente a esses fornecedores.
Atualmente não dispomos de um programa pago de bug bounty, mas todas as comunicações válidas são investigadas, corrigidas e reconhecidas. O nosso contacto de segurança legível por máquina está publicado em ruya.co/.well-known/security.txt.
Perguntas frequentes
Os colaboradores da Ruya podem ler os meus sonhos?
Os dados dos meus sonhos são utilizados para treinar modelos de IA?
Onde são armazenados os meus dados?
O que acontece quando elimino a minha conta?
Como comunico um problema de segurança?
A segurança nunca está concluída. Revemos regularmente as nossas práticas e manteremos esta página atualizada à medida que o nosso programa de segurança evolui. Última atualização: agosto de 2026.