Segurança na Ruya

Um diário de sonhos é uma das coisas mais pessoais que alguém pode guardar. Proteger esse diário não é uma funcionalidade da Ruya - é a condição para tudo o resto que desenvolvemos. Esta página explica, em linguagem simples, como os seus dados são protegidos, o que deliberadamente nunca fazemos com eles e como pode contactar-nos se encontrar um problema de segurança.

Como os seus dados são protegidos

  • Encriptados em trânsito. Todas as ligações entre o seu dispositivo e os nossos servidores utilizam TLS (HTTPS). Não existe qualquer ligação não encriptada à Ruya.
  • Encriptados em repouso. As nossas bases de dados e o armazenamento de ficheiros são encriptados em repouso, e os seus dados mais sensíveis - o contexto pessoal utilizado para melhorar as suas interpretações - são adicionalmente encriptados ao nível da aplicação com AES-256, permanecendo ilegíveis mesmo numa exportação direta da base de dados.
  • As palavras-passe nunca são armazenadas. Guardamos apenas um hash bcrypt unidirecional da sua palavra-passe. Ninguém na Ruya a pode ver e não pode ser recuperada a partir da nossa base de dados.
  • Alojado na União Europeia. A Ruya funciona na Microsoft Azure e no MongoDB Atlas, em centros de dados da UE localizados na Irlanda.
  • Proteção contra abusos. Os processos de início de sessão e de conta estão protegidos contra bots com o Cloudflare Turnstile, e a nossa API aplica limitação da taxa de pedidos.

Os seus sonhos permanecem privados

O seu diário é apenas para os seus olhos. Tratamos o conteúdo dos seus sonhos, diário e acontecimentos de vida como estritamente privado:

  • Nunca partilhado com serviços de análise ou anunciantes. O texto das suas entradas nunca é enviado para qualquer serviço de análise ou publicidade. As análises de utilização podem ver que um sonho foi guardado - nunca o seu conteúdo.
  • A equipa da Ruya não pode consultar o seu diário. As nossas ferramentas internas de suporte mostram apenas informações da conta, da subscrição e o número de entradas. Não existe qualquer funcionalidade que permita a um administrador visualizar o diário de um membro.
  • Nunca utilizado para treinar IA. A interpretação dos sonhos é executada no Azure OpenAI ao abrigo de termos empresariais: o seu conteúdo nunca é utilizado para treinar modelos de IA.
  • Bloqueio opcional da aplicação. Pode proteger a aplicação móvel com Face ID, Touch ID ou o código de acesso do seu dispositivo, para que o seu diário permaneça privado mesmo que alguém utilize o seu telemóvel.

Pagamentos

Todas as subscrições são processadas pela App Store da Apple, pelo Google Play ou pelos nossos parceiros de pagamento RevenueCat e Stripe na Web. Os dados do seu cartão são enviados diretamente para esses fornecedores: nunca passam pelos servidores da Ruya e nunca os armazenamos.

Os seus controlos

  • Elimine a sua conta a qualquer momento. Ao eliminar a sua conta, o seu diário e os seus dados pessoais são removidos permanentemente dos nossos sistemas de produção.
  • O contexto pessoal é opcional. É o utilizador quem decide se as respostas às suas interpretações são guardadas para melhorar interpretações futuras, podendo desativar esta opção.
  • Leve os seus sonhos consigo. Pode exportar o seu diário como um livro de sonhos com uma apresentação cuidada sempre que quiser ter a sua própria cópia.

Comunicar um problema de segurança

Nenhum sistema é perfeito e valorizamos o trabalho dos investigadores de segurança. Se acredita que encontrou uma vulnerabilidade em qualquer serviço da Ruya - ruya.co, web.ruya.co, a nossa API ou as aplicações para iOS e Android - envie um email para [email protected] com uma descrição do problema, os passos para o reproduzir e o seu potencial impacto.

Se fizer uma comunicação de boa-fé, comprometemo-nos a:

  • Acusar a receção da sua comunicação no prazo de 3 dias úteis.
  • Mantê-lo informado enquanto investigamos e corrigimos o problema.
  • Atribuir-lhe reconhecimento público por uma comunicação confirmada, se assim o desejar.
  • Não intentar ações legais contra investigação realizada de boa-fé ao abrigo desta política.

Em contrapartida, pedimos-lhe que:

  • Teste apenas contas que lhe pertençam - nunca aceda, modifique ou elimine os dados de outro membro.
  • Não realize testes de negação de serviço, spam ou ataques de engenharia social contra a Ruya ou os seus membros.
  • Mantenha qualquer análise automatizada com um volume reduzido, para que os outros membros não sejam afetados.
  • Dê-nos um prazo razoável para corrigir um problema antes de o divulgar publicamente.
  • Comunique vulnerabilidades nas plataformas de terceiros que utilizamos (Apple, Google, Stripe, RevenueCat, Microsoft Azure, Cloudflare) diretamente a esses fornecedores.

Atualmente não dispomos de um programa pago de bug bounty, mas todas as comunicações válidas são investigadas, corrigidas e reconhecidas. O nosso contacto de segurança legível por máquina está publicado em ruya.co/.well-known/security.txt.


Perguntas frequentes

Os colaboradores da Ruya podem ler os meus sonhos?
Não. O conteúdo do seu diário nunca é apresentado nas nossas ferramentas internas. A equipa de suporte pode ver informações da conta e da subscrição, bem como o número de registos que tem - mas não o conteúdo de qualquer um deles.
Os dados dos meus sonhos são utilizados para treinar modelos de IA?
Não. Os pedidos de interpretação são processados no Azure OpenAI ao abrigo de condições empresariais que excluem o seu conteúdo do treino de modelos - tanto por nós como pelo fornecedor do modelo.
Onde são armazenados os meus dados?
Em centros de dados da UE, na Irlanda, no Microsoft Azure e MongoDB Atlas, encriptados em trânsito e em repouso.
O que acontece quando elimino a minha conta?
Os registos do seu diário, interpretações e dados pessoais são removidos permanentemente dos nossos sistemas de produção. As cópias de segurança encriptadas expiram automaticamente de forma contínua.
Como comunico um problema de segurança?
Envie um email para [email protected] com os passos para reproduzir o problema. Acusamos a receção de todas as comunicações no prazo de 3 dias úteis - consulte a política de divulgação acima.

A segurança nunca está concluída. Revemos regularmente as nossas práticas e manteremos esta página atualizada à medida que o nosso programa de segurança evolui. Última atualização: agosto de 2026.