Política de privacidade
Última atualização: 28 de set. de 2026
Isto é uma tradução. Em caso de dúvida, vale a versão em alemão.
1. Controlador
O controlador no sentido do Regulamento Geral de Proteção de Dados (GDPR) e de outras normas de proteção de dados é:
Marco Foof
Joachim-Friedrich-Straße 25
10711 Berlin, Deutschland
E-mail: [email protected]
Não foi nomeado um encarregado de proteção de dados, pois os requisitos legais para isso não estão preenchidos.
2. Visão geral
SatisfactoryBase é uma ferramenta de planejamento para o jogo Satisfactory (planejador de fábricas, mapa interativo, Wiki). Você pode usar todas as ferramentas sem uma conta; seus planos então ficam só no seu navegador (localStorage). Com uma conta voluntária e gratuita, você pode salvar mundos, compartilhá-los e editá-los com outras pessoas. Tratamos apenas os dados necessários para operar o site e os recursos que você usa. Publicidade e medição de alcance só rodam se você tiver consentido nas nossas configurações de cookies.
3. Hospedagem, entrega e logs do servidor
O site roda em um servidor operado pela Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemanha (data center de Falkenstein, Alemanha), inclusive um balanceador de carga da Hetzner para terminação TLS. Na frente do servidor fica a rede de entrega de conteúdo da Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 Munique, em nome da Cloudflare, Inc., EUA), que fornece DNS, cache, TLS e proteção contra ataques (WAF/DDoS). A Cloudflare trata tecnicamente o endereço IP de cada requisição; a Cloudflare é certificada no EU-US Data Privacy Framework, e cláusulas contratuais padrão existem adicionalmente.
Cada requisição trata os seguintes dados em logs do servidor:
- o endereço IP do aparelho que faz a requisição,
- a data e a hora do acesso,
- a URL acessada, o método HTTP e o código de status,
- a quantidade de dados transferidos, a URL de referência (quando o navegador a envia),
- o tipo/versão do navegador e o sistema operacional (user agent).
Finalidade: entrega técnica do site, garantir estabilidade e segurança (detectar ataques e erros). Base legal: art. 6.º, n.º 1, alínea f, do GDPR (interesse legítimo em uma operação segura e funcional). Prazo de retenção: os logs do site no nosso servidor são rotacionados por tamanho e, por isso, em geral são sobrescritos em alguns dias até no máximo algumas semanas; só são avaliados caso a caso.
4. Banco de dados
Dados de conta e dados de conteúdo (veja as seções 5 e 9) são armazenados em um banco PostgreSQL que nós mesmos operamos nos nossos servidores na Hetzner Online GmbH (data center de Falkenstein, Alemanha, veja a seção 3). Nenhum serviço externo de banco de dados é usado. Os backups do banco são armazenados criptografados na UE (veja a seção 20).
5. Cadastro e conta de usuário
Uma conta é necessária para usar mundos, salvamento, compartilhamento e colaboração. Ao se cadastrar com e-mail e senha, tratamos:
- endereço de e-mail (entrada, verificação, redefinição de senha, convites),
- nome de exibição,
- senha: exclusivamente como hash criptográfico; a senha em texto puro nunca é armazenada,
- o momento do cadastro e o status da verificação de e-mail,
- dados de sessão (token de sessão, horário de criação/expiração, e o endereço IP e o user agent da entrada, para proteger a conta).
Você pode complementar o perfil, se quiser, com um nome de usuário (@name), imagem de avatar, bio curta e site. Nome de usuário, nome de exibição, avatar, bio e site são visíveis publicamente na sua página de perfil; seu endereço de e-mail nunca é público.
Base legal: art. 6.º, n.º 1, alínea b, do GDPR (execução do contrato de uso da conta); para os metadados de segurança da sessão, também o art. 6.º, n.º 1, alínea f, do GDPR. Prazo de retenção: até a exclusão da conta. Você pode excluir a própria conta a qualquer momento nas configurações da conta; isso apaga seus dados de conta, seus mundos e os envios. As sessões expiram no máximo após 30 dias.
6. Entrada via Google e Discord
Como alternativa, você pode entrar com uma conta existente do Google ou do Discord (OAuth 2.0). Você é redirecionado ao site do respectivo provedor; depois do seu consentimento lá, recebemos do provedor:
- um ID interno de usuário do provedor,
- endereço de e-mail e nome de exibição,
- URL da foto de perfil (avatar),
- um token de acesso, que usamos só para confirmar a entrada.
Pedimos apenas as permissões email e profile (Google) ou identify/email (Discord). O provedor fica sabendo que você está entrando no SatisfactoryBase; quais dados ele próprio trata está na política de privacidade dele:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda: policies.google.com/privacy
- Discord Netherlands B.V., Schiphol Boulevard 195, 1118 BG Schiphol, Países Baixos (para usuários no EEE) / Discord Inc., 444 De Haro Street, San Francisco, CA 94107, EUA: discord.com/privacy
Base legal: art. 6.º, n.º 1, alínea b, do GDPR (oferecer o método de entrada que você escolheu); o redirecionamento ao provedor ocorre por sua iniciativa (art. 6.º, n.º 1, alínea a, do GDPR). Transferências para os EUA podem ocorrer com o Google e o Discord; os dois provedores são certificados no EU-US Data Privacy Framework e/ou usam cláusulas contratuais padrão. Você pode desvincular de novo uma conta de provedor nas configurações da conta, desde que reste outro método de entrada para a sua conta.
7. Envio de e-mail
Enviamos e-mails de verificação, redefinição de senha, convite e notificação pelo prestador Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, EUA). O envio passa pela região da UE da Resend (eu-west-1, Irlanda); a administração da conta e os logs de entrega (endereço do destinatário, assunto, status de entrega, carimbo de tempo) ficam com o provedor nos EUA. A Resend é certificada no EU-US Data Privacy Framework; há um acordo de tratamento de dados.
Se você convidar outras pessoas para um mundo por e-mail, armazenamos o endereço de e-mail que você digitou junto com o token de convite até o convite ser aceito ou expirar. Base legal: art. 6.º, n.º 1, alínea b, do GDPR; para pessoas convidadas, art. 6.º, n.º 1, alínea f, do GDPR (interesse de quem convida na colaboração).
8. Envios (avatares, plantas)
Arquivos enviados (hoje imagens de avatar, no futuro plantas e capturas de tela) são armazenados em um armazenamento de objetos (Cloudflare R2, jurisdição da UE, Cloudflare Germany GmbH / Cloudflare, Inc.) e entregues via files.satisfactorybase.com. Avatares são redimensionados no servidor no envio; metadados (por exemplo, dados EXIF com localização) são removidos nesse processo. Arquivos públicos (avatar, o conteúdo de um mundo público) podem ser obtidos por qualquer pessoa que conheça a URL. O ambiente local de desenvolvimento usa um armazenamento MinIO no lugar.
Base legal: art. 6.º, n.º 1, alínea b, do GDPR. Prazo de retenção: até você substituir ou excluir o arquivo, ou até a exclusão da conta.
9. Mundos, fábricas, curtidas e perfis (dados de conteúdo)
O que você cria na sua conta é armazenado vinculado a ela:
- mundos (nome, seed, configurações, anotações), fábricas e planos (metas, receitas, grafos), posições e rotas no mapa, estações e veículos,
- associações em mundos (papel de visualizador/editor) e convites,
- curtidas que você dá ou recebe, e cupons derivados delas,
- carimbos de criação e alteração.
Mundos que você define como "público" ficam visíveis para todo visitante, junto com as fábricas, o mapa e as estatísticas; aparecem com seu nome de usuário e avatar e podem ser copiados ("fork") para a conta de outro usuário. O fork referencia seu mundo como origem. Só você e os membros que convidar veem mundos privados. Base legal: art. 6.º, n.º 1, alínea b, do GDPR. Prazo de retenção: até a exclusão por você ou a exclusão da conta; forks de outros usuários permanecem como mundos próprios deles, mas perdem a referência a você.
10. Comentários e denúncias de abuso
Comentários que você escreve em mundos, fábricas, plantas ou desejos de recurso (FactoryJin) são armazenados vinculados à sua conta e ficam visíveis para quem puder ler aquele conteúdo (em conteúdo público, para todo visitante). Base legal: art. 6.º, n.º 1, alínea b, do GDPR. Prazo de retenção: até a exclusão por você, pelo dono do conteúdo ou com a conta; um comentário excluído permanece como um espaço vazio com o carimbo de tempo, para que as respostas abaixo não percam o contexto.
Se você denunciar um comentário pela função "Denunciar", tratamos ainda:
- o motivo que você escolheu e qualquer texto livre que tiver acrescentado,
- o identificador do comentário denunciado e um trecho do texto,
- seu ID de usuário e o nome de usuário exibido, e o momento da denúncia.
Armazenamos isso no nosso banco (seção 4) e ao mesmo tempo enviamos como e-mail para o endereço de abuso do operador ([email protected]); o envio usa o mesmo caminho de e-mail descrito na seção 7. Seu endereço de e-mail, seu endereço IP e o tipo do seu navegador não entram. O autor do comentário denunciado não vê a sua denúncia. Base legal: art. 6.º, n.º 1, alínea f, do GDPR (interesse em um serviço lícito e sem assédio, e no cumprimento das nossas obrigações como provedor). Prazo de retenção: o registro da denúncia por até 12 meses após o encerramento do caso, depois exclusão; o e-mail na caixa do operador conforme a retenção própria dela.
11. Cookies e armazenamento local
Configuramos o mínimo possível de cookies e nenhum cookie de rastreamento sem o seu consentimento.
| Nome | Tipo | Finalidade | Duração | Categoria |
|---|---|---|---|---|
better-auth.session_token |
Cookie (HttpOnly, Secure, SameSite=Lax) | Entrada / sessão de uma conta | 30 dias, renovado no uso | Somente necessários |
sp_consent |
Cookie | Guarda a sua decisão de cookies, para que o servidor possa depois liberar scripts de acordo | 180 dias | Somente necessários |
sp_last_world |
Cookie | Guarda o endereço (slug) do mundo em que você esteve ativo por último, para que a página inicial te leve direto ao mapa dele, ou o valor local se você escolheu trabalhar sem um mundo |
180 dias | Somente necessários |
sp:consent:v1 |
localStorage | A sua decisão de cookies (publicidade sim/não, análises sim/não, carimbo de tempo) | até excluir / 180 dias | Somente necessários |
sp:* (espaço de trabalho local) |
localStorage | Seu planejamento local sem conta (fábricas, planos), configurações do mapa (camadas, seed, vista), um sal de sessão para espaços de anúncio (sessionStorage) | até você limpar os dados do navegador | Somente necessários |
Cookies do Google AdSense (por exemplo, IDE, __gads) |
Cookies de terceiros | Exibir e medir publicidade | conforme o Google, até 13 meses | Publicidade, somente com consentimento |
Configuramos cookies e armazenamento necessários com base no § 25, n.º 2, item 2, do TDDDG (Lei alemã de Proteção de Dados de Telecomunicações e Serviços Digitais, estritamente necessários para o serviço que você pediu) e no art. 6.º, n.º 1, alínea b ou f, do GDPR. Para todo o resto, pedimos o seu consentimento pelo aviso de cookies (§ 25, n.º 1, do TDDDG, art. 6.º, n.º 1, alínea a, do GDPR). Você pode mudar a seleção a qualquer momento: abrir configurações de cookies.
12. Publicidade (Google AdSense)
Para ajudar a financiar o projeto, anúncios do Google AdSense podem aparecer em algumas páginas, um serviço da Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlanda ("Google"). O AdSense é carregado somente depois do seu consentimento nas configurações de cookies. Sem consentimento, nenhum script do Google é embutido, nenhum dado é transmitido ao Google, e a área reservada permanece vazia.
Com o seu consentimento, o navegador carrega o script do AdSense no Google. O Google então trata, entre outras coisas, o seu endereço IP, informações do aparelho e do navegador, a página visitada e, por cookies ou tecnologias comparáveis, identificadores de publicidade, para selecionar e personalizar anúncios, medir cliques/impressões e detectar fraude. Dados podem ser transferidos à Google LLC nos EUA; o Google é certificado no EU-US Data Privacy Framework, e cláusulas contratuais padrão também se aplicam.
Base legal: art. 6.º, n.º 1, alínea a, do GDPR e § 25, n.º 1, do TDDDG (consentimento). Revogação: a qualquer momento, com efeito para o futuro, pelas configurações de cookies (link no rodapé ou "Cookies" nas vistas do app): nenhum anúncio adicional será carregado. Você pode excluir no navegador quaisquer cookies do Google já definidos. Configurações de anúncio do Google: adssettings.google.com; informações sobre o uso de dados: policies.google.com/technologies/partner-sites.
Nota: enquanto a publicidade não estiver habilitada, a página pode mostrar só espaços neutros nos slots de anúncio; eles não carregam conteúdo externo e não tratam dados pessoais.
13. Medição de alcance (Umami, Google Analytics, nossa própria contagem)
Para medição anônima de alcance usamos o Umami (Umami Software, Inc., EUA, variante em nuvem). O Umami opera sem cookies e sem um identificador persistente: registra a página visitada, o referrer, o tipo de navegador, o tipo de aparelho, o tamanho da tela, o idioma e o país (derivado do endereço IP, que não é armazenado). Identificar pessoas individuais não é o objetivo e, até onde sabemos, não é possível. O script do Umami mesmo assim só é carregado depois que você permite "Análises" nas configurações de cookies; sem essa escolha, ou depois da revogação, ele não é carregado e nenhuma medição ocorre. Base legal: o seu consentimento (art. 6.º, n.º 1, alínea a, do GDPR), que você pode revogar a qualquer momento pelas configurações de cookies (seção 11).
Google Analytics 4. Além disso usamos o Google Analytics 4 (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irlanda) para medir quantas sessões existem, quanto tempo os visitantes ficam, quais páginas usam, e de qual país e origem vêm. Ele trata o seu endereço IP (encurtado pelo Google e nunca passado a nós), detalhes do aparelho e do navegador, a página visitada e um identificador armazenado em cookies (_ga, _ga_*, duração de até 24 meses). Endereços que poderiam dizer algo sobre você não são transmitidos: o nome de um mundo privado é substituído por um espaço reservado antes do envio, vistas compartilhadas de fábrica (/f/…) não são medidas de jeito nenhum, e termos de busca ou parâmetros da barra de endereço são removidos.
O script do Google só é carregado depois que você permite "Análises". Antes disso, nenhuma conexão com o Google é feita e nenhum endereço IP é transmitido. Usamos o modo de consentimento do Google: recursos de armazenamento e de publicidade começam recusados e só são habilitados conforme a sua escolha. Depois de uma revogação, voltamos imediatamente para recusado, a medição para, e os cookies _ga e _ga_* são excluídos. Dados podem ser transferidos à Google LLC nos EUA; o Google é certificado no EU-US Data Privacy Framework, e cláusulas contratuais padrão também se aplicam. A retenção de dados no Google Analytics está definida em 14 meses. Base legal: o seu consentimento (art. 6.º, n.º 1, alínea a, do GDPR, § 25, n.º 1, do TDDDG), que você pode revogar a qualquer momento pelas configurações de cookies (seção 11).
Nossa própria contagem no servidor (sem consentimento). Independentemente do acima, contamos no nosso próprio servidor quantas vezes uma página foi entregue. Armazenamos só totais por dia e hora UTC, modelo de página e país, por exemplo "2026-09-21, artigo da Wiki, DE, 143". Não armazenamos endereço IP, identificador, cookie, tipo de navegador, ordem das visitas nem endereço real: só o modelo de página, como "artigo da Wiki", nunca o nome de um mundo ou um link de compartilhamento. Essas cifras são, desde o início, somas sobre muitas pessoas e não podem ser ligadas a você. Precisamos delas para demonstrar o tamanho do site a parceiros de publicidade. Base legal: art. 6.º, n.º 1, alínea f, do GDPR (interesse legítimo em uma cifra confiável de alcance); nenhuma informação é acessada no seu aparelho (§ 25, n.º 2, do TDDDG).
14. Registro de erros (Bugsink)
Para detectar erros do site, operamos um registro de erros hospedado por nós (Bugsink) no nosso próprio servidor na Hetzner (data center de Falkenstein, Alemanha, veja a seção 3); os dados de erro ficam no nosso banco (seção 4). Nenhum serviço externo de erros é usado, e nenhum dado é passado a terceiros. Quando ocorre um erro, detalhes técnicos (mensagem de erro, página afetada, tipo de navegador, carimbo de tempo, eventualmente um ID de usuário anonimizado) são armazenados. Base legal: art. 6.º, n.º 1, alínea f, do GDPR (interesse em uma operação sem erros). Prazo de retenção: eventos de erro são excluídos automaticamente depois que o prazo configurado acaba.
15. Fontes e conteúdo externo
O site usa as famílias Chakra Petch, IBM Plex Sans e IBM Plex Mono. Entregamos esses arquivos de fonte do nosso próprio servidor; nenhuma conexão com o Google Fonts ou qualquer outro serviço de fontes de terceiros é feita, e o seu endereço IP não é transmitido a ninguém para essa finalidade.
Entregamos tiles do mapa, ícones do jogo e dados do jogo dos nossos próprios servidores (tiles.satisfactorybase.com) ou de dentro do próprio site; nenhum serviço de mapa de terceiros é carregado. Links para sites externos (GitHub, Discord, fontes de dados) levam a ofertas de terceiros para as quais valem as políticas de privacidade deles.
16. Destinatários e transferências para países terceiros
| Destinatário | Finalidade | Local / lugar do tratamento | Garantia |
|---|---|---|---|
| Hetzner Online GmbH | Servidor, balanceador de carga, banco de dados | Alemanha (Falkenstein) | DPA art. 28 do GDPR |
| Cloudflare | CDN, DNS, proteção, object storage (R2) | UE/global, R2 com jurisdição da UE; grupo nos EUA | DPA, DPF, cláusulas contratuais padrão |
| Resend, Inc. | Envio de e-mail | Envio na UE (Irlanda); conta/logs nos EUA | DPA, DPF |
| Google Ireland Ltd. | Entrada (opcional), AdSense e Google Analytics 4 (somente com consentimento) | Irlanda / EUA | DPF, cláusulas contratuais padrão |
| Discord | Entrada (opcional) | Países Baixos / EUA | DPF, cláusulas contratuais padrão |
| Umami Software, Inc. | Medição de alcance (somente com consentimento, sem cookies) | EUA/UE | dados anônimos, DPA |
Além disso, só passamos dados pessoais quando somos legalmente obrigados (por exemplo, a autoridades) ou quando você consentiu.
17. Prazo de retenção
Salvo indicação em contrário acima, armazenamos dados pessoais só pelo tempo necessário para a respectiva finalidade: dados de conta e conteúdo até a exclusão da conta, sessões por até 30 dias, convites até aceitos ou expirados, logs do servidor até a rotação, backups do banco por até 90 dias. Depois da exclusão da conta, seus dados ainda podem estar em cópias de backup pelo prazo de retenção do backup; essas cópias não são usadas em produção.
18. Seus direitos
Você tem os seguintes direitos perante nós em relação aos dados pessoais que lhe dizem respeito:
- Acesso (art. 15 do GDPR) aos dados tratados,
- Retificação (art. 16 do GDPR) de dados inexatos ou incompletos: você mesmo pode alterar a maior parte dos dados da conta nas configurações da conta,
- Exclusão (art. 17 do GDPR): você pode excluir a própria conta a qualquer momento,
- Limitação do tratamento (art. 18 do GDPR),
- Portabilidade dos dados (art. 20 do GDPR): a pedido, fornecemos seus dados de conta e conteúdo em um formato legível por máquina (JSON),
- Oposição (art. 21 do GDPR) a tratamento baseado no art. 6.º, n.º 1, alínea f, do GDPR, por motivos decorrentes da sua situação particular,
- Revogação do consentimento dado (art. 7.º, n.º 3, do GDPR) a qualquer momento, com efeito para o futuro, por exemplo pelas configurações de cookies.
Para exercer seus direitos, basta um e-mail para [email protected]. Use o endereço de e-mail registrado conosco para identificação.
19. Direito de apresentar reclamação a uma autoridade de supervisão
Sem prejuízo de qualquer outro recurso administrativo ou judicial, você tem o direito de apresentar reclamação a uma autoridade de supervisão de proteção de dados (art. 77 do GDPR), em especial no Estado-membro da sua residência habitual, do seu local de trabalho ou do local da infração alegada. A autoridade responsável por nós é:
Comissária de Proteção de Dados e Liberdade de Informação de Berlim
Alt-Moabit 59-61
10555 Berlim
E-mail: [email protected]
www.datenschutz-berlin.de
20. Segurança dos dados
Todas as conexões com satisfactorybase.com são criptografadas via TLS (HTTPS). Senhas são armazenadas exclusivamente como hash com um algoritmo moderno, e cookies de sessão são HttpOnly e Secure. O acesso ao servidor e ao banco é restrito ao operador e só ocorre por conexões criptografadas; backups do banco são armazenados criptografados na UE. Adaptamos continuamente as medidas técnicas e organizacionais ao estado da arte.
21. Sem decisão automatizada
Não ocorre decisão automatizada, inclusive perfilamento no sentido do art. 22 do GDPR. Cupons/curtidas são um elemento puramente visual, sem efeito jurídico.
22. Crianças
Esta oferta não se dirige a crianças com menos de 16 anos. Uma conta só pode ser criada por quem tem pelo menos 16 anos ou o consentimento de um pai, mãe ou responsável legal.
23. Lista de ajudantes
Quando você reporta um bug pelo botão de reportar no app e isso vira uma issue no GitHub, registramos na sua conta quantas vezes você fez isso e creditamos cupons na conta por isso (seção 9). Essa contagem, por si só, não é pública. Na próxima vez que você entrar, perguntamos uma vez se podemos mostrar seu nome de usuário e sua foto de perfil na página pública "Apoiadores e testadores"; sem o seu consentimento, você permanece fora da lista. Você pode mudar a decisão a qualquer momento nas configurações da conta. Base legal: art. 6.º, n.º 1, alínea a, do GDPR (consentimento) para a exibição na página; art. 6.º, n.º 1, alínea b, do GDPR para a contagem em si. Retenção: até a revogação do consentimento ou a exclusão da conta.
24. Alterações desta política de privacidade
Atualizamos esta política sempre que o nosso tratamento ou a situação jurídica mudar, por exemplo quando envios de plantas ou de saves entrarem em operação. Vale a versão publicada aqui a cada momento; a data no topo desta página mostra a última atualização. Em mudanças materiais que afetem a sua conta, avisaremos adicionalmente na próxima vez que você entrar.