Termos de uso e privacidade
Em uma frase: o TempDrop transporta um arquivo do seu celular para o seu computador e esquece que ele existiu. Não pedimos cadastro, senha nem dados pessoais para usar a transferência.
O que o serviço faz
Você abre uma sessão no computador, escaneia o QR Code no celular e envia um arquivo. O computador baixa. A sessão dura 15 minutos e aceita um arquivo de até 95 MB.
Criptografia ponta a ponta
O arquivo é cifrado no seu celular (AES-GCM de 256 bits) antes de sair dele. A chave viaja dentro do QR Code, no fragmento da URL — a parte que os navegadores não enviam ao servidor. O nome e o tipo do arquivo também são cifrados.
Na prática: o servidor guarda bytes que ele não consegue ler, e quem opera o TempDrop não tem como abrir o que você transferiu. Se você perder a aba do computador, o arquivo se torna irrecuperável para todo mundo, inclusive para nós.
Retenção
- O arquivo é apagado assim que o download termina.
- Se ninguém baixar, ele é apagado quando a sessão expira (15 minutos).
- Não há histórico, pasta, lixeira ou backup. Não existe tela para reabrir um envio antigo — nem para você, nem para nós.
O que registramos
Guardamos, por convite: um rótulo, a data de criação, quantos bytes você transferiu no mês e quantas sessões abriu no dia. Isso é o necessário para aplicar a quota e dimensionar o custo. Não registramos nomes de arquivos (que chegam cifrados), nem conteúdo, nem destinatários.
Também registramos eventos técnicos do funil (schema v3) para saber se o produto está sendo entendido e usado: conclusão do resgate, upload concluído, quantidade de bytes efetivamente transferida e tentativa após atingir a quota grátis. Cada evento carrega o locale da interface (pt-BR ou en) e um país de duas letras que a Cloudflare deriva do endereço de rede da requisição na borda. O TempDrop recebe somente o código do país e não persiste o endereço IP. O país é agregado por evento, não identifica você sozinho. Eventos públicos também carregam apenas um bucket fechado de campanha (direct, Google Search do experimento ou outro permitido): o valor UTM cru, gclid e a URL completa são descartados.
Os eventos emitidos pelo navegador são landing_view, pricing_viewed, signup_started, upload_started, access_requested, upgrade_interest, language_selected, human_engaged, checkout_opened e checkout_completed_client. access_requested mede o clique para abrir o cliente de e-mail, não confirma envio. Os dois eventos de checkout medem interação e não provam pagamento. human_engaged é um sinal de engajamento humano provável: ao menos uma interação confiável (pointerdown ou keydown) e 10 segundos acumulados com a aba visível; tempo oculto não conta; uma emissão por sessão do navegador.
Todos os eventos emitidos pelo navegador usam o índice literal anonymous, inclusive se já existe um cookie de Convite. Eles são declarados pelo cliente, forjáveis e servem para tendência — não são prova de identidade, nem prova financeira, nem substituem eventos medidos no servidor. O endereço IP pode ser usado transitoriamente na borda para limitar abuso, mas não entra no evento. Os eventos medidos no servidor usam o hash do Convite como identificador pseudônimo estável, então eventos do mesmo Convite podem ser contados em conjunto e relacionados ao registro operacional daquele Convite.
Esses eventos ficam no Workers Analytics Engine por até três meses e não podem ser apagados linha por linha. Eles não incluem endereço IP, URL visitada, user-agent, referrer, código ou token de acesso, nome ou tipo do arquivo, conteúdo, e-mail ou destinatário. Dados de cobrança do Pro (nome, CPF/CNPJ, e-mail, telefone ou endereço) não entram nesse dataset.
TempDrop Pro e cobrança (beta fechada)
O plano grátis continua sem pedir nome, CPF/CNPJ, e-mail, telefone ou endereço. O TempDrop Pro está tecnicamente preparado em sandbox, mas permanece indisponível enquanto as feature flags de cobrança estiverem desligadas. Quando um beta for explicitamente liberado, a oferta brasileira usará Woovi/Pix Automático e a oferta internacional em USD usará Paddle; uma não ativa a outra.
No checkout brasileiro, o TempDrop encaminha os dados validados à Woovi e os descarta após a resposta. No checkout internacional, o formulário e os dados de pagamento são coletados diretamente pelo checkout hospedado da Paddle, Merchant of Record; o TempDrop não recebe nem persiste esses campos. Em ambos os casos, PII não entra nos logs nem no Workers Analytics Engine.
Para operar a assinatura, o TempDrop mantém em um banco D1 de cobrança somente: o hash do Convite ou uma referência HMAC pseudônima, provider, moeda/oferta, IDs e correlações do processador, status da assinatura, data até a qual o Pro está pago (paidThrough), identificadores mínimos de eventos de webhook, carimbos de data/hora e códigos de erro — nunca o corpo bruto do webhook nem PII do checkout.
A Woovi e a Paddle processam e retêm dados do pagador conforme suas obrigações legais e políticas próprias. Consulte a Política de Privacidade da Woovi, suas informações de LGPD e a Política de Privacidade da Paddle. O TempDrop usa apenas o estado financeiro confirmado para liberar quota.
Quando o billing estiver ativo, cancelamento, faturas e método de pagamento internacional ficam no Customer Portal da Paddle; no Brasil, o cancelamento segue o fluxo Woovi. O cancelamento impede cobranças futuras, mas o acesso Pro continua até o fim do período já pago. Para dúvidas, escreva para oi@tempdrop.app.
Acesso por convite
O acesso é pessoal e vem de um convite. Cada pessoa recebe alguns convites para repassar. Um convite pode ser revogado a qualquer momento, sem aviso, se for usado para algo que quebre estes termos.
Se você escrever para oi@tempdrop.app pedindo um convite, esse e-mail chega na caixa de entrada de quem mantém o TempDrop — como qualquer e-mail. Ele não entra em nenhum sistema do produto, não vira cadastro e não é ligado ao convite que você receber.
Responsabilidade pelo conteúdo
Você é o único responsável pelo que transfere e por ter o direito de transferir. É proibido usar o TempDrop para conteúdo ilegal ou para distribuir arquivos a terceiros — ele existe para mover um arquivo seu entre dois aparelhos seus.
Se você transfere dados pessoais ou sensíveis de outras pessoas (por exemplo, documentos de saúde), o controlador desses dados é você: a criptografia ponta a ponta é a ferramenta, mas a base legal e o dever de cuidado da LGPD continuam sendo seus.
Garantias
O serviço é oferecido como está, sem garantia de disponibilidade. Não use o TempDrop como única cópia de nada — ele é um cabo, não um cofre.
Dúvidas, pedido de revogação de convite ou questões sobre o Pro: fale com quem te convidou, ou escreva para oi@tempdrop.app.