html2wp / Dados

O que o html2wp faz com os seus dados

Uma descrição simples do que sai da sua máquina, por quê e por quanto tempo guardamos. O README cita as mesmas coisas só de passagem. Esta é a versão que você pode mostrar a um cliente.

BELNEM s.r.o., Beckovská 5, Bratislava, IČO 53713486. hello@html2wp.dev

Atualizado em 5 de outubro de 2026.

A conversão em si

Para converter um site, o serviço precisa recebê-lo. Quando você roda a etapa 3, a skill envia um arquivo compactado para api.html2wp.dev:

  • conversion-manifest.json, as decisões que você tomou sobre o site
  • astro-report.json, o inventário das partes que as páginas compartilham (o chrome), da etapa 1
  • astro-project/, incluindo dist/, que é o site gerado
  • chrome-at-rest/, chrome-groups.json e style-specimens/, quando existem

Isso é o site do seu cliente: markup, estilos, scripts e imagens. Não há como converter um site sem enviá-lo, e qualquer texto que sugira o contrário seria falso. O SKILL.md lista os arquivos exatos em What goes up (o que é enviado). Se você prefere conferir em vez de confiar na nossa palavra, o convert-remote.sh é um script shell legível.

O que não vai nesse arquivo

A sua pasta de entrada não vai, porque só o resultado gerado é enviado. O node_modules também não. Nem nada com cara de credencial: .env e .env.*, *.pem, *.key, id_rsa, credentials.json, .npmrc, .netrc, .ssh/, .aws/, além de qualquer arquivo cujo conteúdo tenha um bloco de chave privada ou uma atribuição óbvia de segredo. O filtro lista pelo nome tudo o que descarta em astro-report.json, então você vê o que não foi enviado.

A IA da sua própria conta do ChatGPT conduz o trabalho no seu computador (medição, comparação com o original e correções). A OpenAI processa o material da IA nos termos da sua conta, como em qualquer outro uso do ChatGPT.

Por quanto tempo guardamos: apagamos o espaço de trabalho 48 horas depois da última alteração. O que fica é um digest (um hash). É isso que permite que uma nova execução do mesmo site conte como reexecução, e não como uma segunda conversão.

Os resultados dos gates

Depois que você verifica uma conversão localmente, a skill informa o resultado. Isso é obrigatório: a próxima conversão é recusada até que a anterior tenha informado o resultado. O envio também é pequeno e funciona como lista de permissões (whitelist), não como filtro.

  • Enviado: nomes dos gates (verificações), o resultado (aprovado, reprovado ou não executado), contagens de páginas, a pior porcentagem de fidelidade e as chaves das páginas que falharam. Chaves são os nomes curtos que você escolheu, como about ou pricing.
  • Não enviado: nenhuma URL, nenhum domínio, nenhum markup, nenhum texto, nenhuma captura de tela, nenhum caminho de arquivo, nenhuma chave de licença, nenhum nome de site.

O comando send-verdicts.sh <workspace> --dry-run imprime o conteúdo exato do envio e não envia nada.

Por que é obrigatório: os gates rodam na sua máquina, contra um WordPress que o serviço nunca vê. Sem eles, o serviço sabe que uma conversão não travou, mas não sabe absolutamente nada sobre se ela estava correta. Guardamos os resultados por 365 dias.

O registro da conversão

Uma linha por conversão: quantas páginas, quantas variantes de chrome, se havia blog ou loja, se foi uma reexecução, qual etapa recusou (se alguma recusou) e os avisos do próprio gerador sobre si mesmo. Os avisos são anonimizados: nomes de arquivos das páginas e URLs são substituídos antes de a linha ser gravada. Guardamos o registro por 365 dias. Ele não contém conteúdo, endereços nem identificadores do site.

Relatórios de defeitos

Se você envia um relatório com POST /v1/report, guardamos o texto exatamente como você escreveu e o mandamos por e-mail, via Resend, para uma pessoa que o lê. Guardamos por 90 dias. Não cole nele nada que você não queira guardado por esse tempo.

Como identificamos você

  • Sem chave: as conversões são contadas por endereço IP, como a Cloudflare o vê. Guardamos esse endereço como um hash truncado, nunca o endereço em si.
  • O país desse hash, em duas letras, a partir do cabeçalho que a Cloudflare adiciona. Ele fica ao lado do contador acima e em nenhum outro lugar. Em especial, não está no registro da conversão, que não contém nada que localize você. O país nos diz em quais países o html2wp é usado, mas não qual conversão foi a sua. Desconhecido e Tor chegam como XX e T1, e guardamos assim, sem adivinhar.
  • Com licença: pela chave de licença, também guardada como hash. Nós a validamos no UpdatePulse (updates.designready.studio), que vê a chave.
  • Ao verificar uma chave ou baixar o Visual Edit Pro: a página de download e o verificador npx html2wp-license enviam a chave que você digita, e nada mais, para esse mesmo servidor de licenças, para ler o status dela. A resposta não traz dados pessoais, e nem a página nem o verificador guardam a chave.

Compra de licença

Vendemos os planos pelo Paddle. A Paddle.com Market Limited é o Merchant of Record, ou seja, a vendedora na transação. Para o pagamento, ela é uma controladora independente, não uma operadora que age por nós. No checkout, o Paddle coleta o seu nome, e-mail, país e código postal, os seus dados de pagamento e, se você informar, um número de IVA. Ele trata esses dados segundo o próprio aviso de privacidade.

  • O que o Paddle repassa para nós: o seu e-mail, nome e país, os IDs da transação e da assinatura e qual produto você comprou. É o necessário para emitir a chave para a pessoa certa e para achar o pedido de novo quando você nos escreve.
  • O que guardamos: no UpdatePulse, o nosso servidor de licenças em updates.designready.studio, a chave de licença, o seu e-mail e nome, o ID da transação, as datas de compra e de vencimento e o status da licença.
  • O e-mail com a chave sai pelo Resend, que só o entrega e não faz mais nada com ele.
  • Os dados da empresa para a fatura (razão social ou nome comercial, endereço, opcionalmente um número de IVA e o e-mail) vão do seu navegador direto para o checkout do Paddle se você escolher Para empresa ou freelancer antes de pagar. O Paddle então os imprime na fatura. Este site não os envia para os nossos servidores nem os guarda.
  • Os dados do cartão nunca chegam até nós. Eles vão do seu navegador para o Paddle, e não conseguiríamos vê-los nem se quiséssemos.
  • O script do Paddle, Paddle.js, carrega só na página de preços, a partir de cdn.paddle.com, porque é lá que o checkout abre. Nenhuma outra página deste site o carrega.

Prazo de guarda: durante a vigência da licença e, depois, pelo tempo que a lei contábil nos obriga a manter os registros de compra.

Gerenciar uma assinatura

Você gerencia a assinatura no portal do cliente do Paddle, no próprio site do Paddle. Cancelar, trocar o cartão e baixar faturas ficam entre você e o Paddle, e nós vemos só o resultado. Para mudar o Pro de mensal para anual, a página de gerenciamento da assinatura envia ao Paddle o e-mail que você digita, para encontrar a sua assinatura. Se ela existir, o link vai por e-mail, via Resend, para o endereço que o Paddle tem. Não guardamos o endereço que você digitou.

O formulário de contato

O formulário para nos escrever é o outro lugar deste site onde você digita algo sobre si. Ele pede um e-mail (obrigatório), um site ou organização (opcional) e a sua mensagem. O formulário também tem um campo oculto chamado company, que as pessoas nunca veem. Ele existe para que os bots que preenchem todos os campos se denunciem.

Antes de a mensagem ser enviada, o Cloudflare Turnstile confere se quem envia é uma pessoa, e não um script. Ele roda só nas páginas com um formulário que o usa: a página de contato e a página da assinatura. Ele carrega a partir de challenges.cloudflare.com. Para decidir, a Cloudflare olha o seu endereço IP, o User-Agent do seu navegador e a impressão digital TLS dele. A Cloudflare diz que esses dados são estritamente necessários para distinguir pessoas de bots. Ela não lê o que você digita no formulário. Nós recebemos um aprovado ou um reprovado, e nada mais. Os detalhes estão no adendo de privacidade do Turnstile da Cloudflare.

A sua mensagem chega a uma pessoa por e-mail, via Resend. Ela não vai para um CRM nem para uma lista de e-mails. Guardamos pelo tempo que a conversa exigir e apagamos em até 24 meses. Se você pedir antes, ela é apagada.

Dados de usuário do Google

O html2wp usa uma API do Google, a Google Ads API, e só para a nossa própria pesquisa de palavras-chave: quais termos de busca as pessoas usam, com que frequência e qual a concorrência. É uma ferramenta interna. Ninguém de fora da nossa equipe faz login com o Google em nenhum lugar do html2wp, e o conversor nunca pede isso a você.

  • O que solicitamos: o escopo https://www.googleapis.com/auth/adwords, concedido por um membro da nossa equipe para contas do Google Ads que são nossas. Ele serve para ler dados do Planejador de palavras-chave: ideias de palavras-chave, volume histórico de buscas, concorrência e faixas de lance.
  • O que não tocamos: campanhas, anúncios, públicos, faturamento ou qualquer conta do Google que não seja a nossa. Nada é gravado de volta no Google Ads.
  • Onde fica guardado: o token de login fica no chaveiro do sistema operacional do computador em que foi concedido. Os resultados de palavras-chave vão para o nosso próprio planejamento de conteúdo, como números sobre termos de busca, não sobre pessoas.
  • Quem mais vê: ninguém. Não vendemos, não compartilhamos e não usamos para publicidade nem para treinar modelos de IA.
  • Como remover: você revoga o acesso em myaccount.google.com/permissions. Apagamos tudo o que derivou dele mediante pedido enviado para hello@html2wp.dev.

O uso pelo html2wp, e a transferência para qualquer outro app, de informações recebidas das APIs do Google seguirão a Política de dados do usuário dos serviços de API do Google, incluindo os requisitos de Uso limitado.

Quem mais participa

  • Cloudflare (Estados Unidos) hospeda este site e roda as pequenas funções do lado do servidor (o formulário de contato, o download do Visual Edit Pro e o webhook de pagamento). Ela também fica na frente da API de conversão. Ela termina o TLS, então vê cada requisição e o endereço de onde veio. Nas páginas de contato e da assinatura, ela também roda o Turnstile, a verificação contra bots descrita acima. Para essa verificação, a Cloudflare é nossa operadora. Ela só é controladora quando usa os mesmos sinais para melhorar a detecção de bots.
  • UpdatePulse, no nosso próprio servidor, para validar licenças. Como as licenças são vendidas, ele também guarda o e-mail e o nome do cliente junto da chave.
  • Paddle (Paddle.com Market Limited, Reino Unido) é o Merchant of Record de toda compra e controlador independente dos dados de pagamento que coleta.
  • Resend (Estados Unidos) entrega quatro tipos de e-mail: chaves de licença após uma compra, links de gerenciamento da assinatura, mensagens enviadas pelo formulário de contato e relatórios de defeitos do conversor.
  • Coolify, no nosso próprio servidor, para hospedar o serviço de conversão e o servidor de licenças.
  • agentmods.dev serve o pequeno selo de medição do plugin no rodapé de todas as páginas. Carregar essa imagem envia a ele o seu endereço IP e dados do navegador, como qualquer imagem de outro site. Nada mais é compartilhado com ele.
  • Umami, a ferramenta de análise open source, roda em umami.agentmods.dev e é usada só neste site. Ela conta visualizações de página e alguns cliques: qual botão foi apertado, não quem apertou. Sem cookies, sem identificador entre sites, nada guardado no seu dispositivo. Por isso este site não tem banner de cookies para clicar.

Sem publicidade, sem rastreamento entre sites, sem venda de dados

A única ferramenta de análise é a sem cookies citada acima, e ela roda neste site. O tema que você recebe nunca contata nenhum servidor nosso ao rodar. Essa afirmação é sobre o site entregue, e é exata. Nada é vendido, e nada é compartilhado com anunciantes.

Saída da UE

Os nossos servidores ficam na UE. Cloudflare e Resend são empresas dos EUA. O tráfego para este site e para a API passa pela infraestrutura da Cloudflare, assim como a verificação Turnstile nos formulários. E-mails com chaves, links de gerenciamento da assinatura, mensagens do formulário de contato e relatórios de defeitos passam pela infraestrutura do Resend. Os dois casos podem envolver uma transferência para fora da UE. Essas transferências se baseiam nas Cláusulas Contratuais Padrão da Comissão Europeia. O Paddle fica no Reino Unido, que a Comissão Europeia reconhece como país com proteção adequada, e trata os dados de pagamento segundo o próprio aviso de privacidade. O selo do rodapé e o script de análise vêm de agentmods.dev, um site servido pela rede global da Cloudflare. Por isso, não controlamos onde essas requisições são respondidas. Nada mais desta lista sai da UE.

Base legal

Pelo GDPR (Regulamento Geral sobre a Proteção de Dados da UE), cada um desses tratamentos precisa de uma base legal. Veja qual se aplica a cada um:

O serviço de conversão

  • Receber e converter o seu site: execução de contrato (art. 6(1)(b) do GDPR). Você pediu uma conversão, e ela não acontece sem o envio.
  • Contar conversões por endereço IP: legítimo interesse (art. 6(1)(f) do GDPR). Uma versão gratuita que não pode ser contada acaba esgotada, e um hash truncado é o mínimo com que conseguimos identificá-la.
  • Registrar o país desse endereço: legítimo interesse (art. 6(1)(f) do GDPR). Saber onde um produto é usado decide o que ele suporta. Duas letras ao lado de um contador já pseudonimizado são a forma mais grosseira que responde a essa pergunta. Isso não acrescenta nada ao que o hash sozinho poderia identificar.
  • Validar uma chave de licença: execução de contrato (art. 6(1)(b) do GDPR).
  • Resultados dos gates e registro da conversão: legítimo interesse (art. 6(1)(f) do GDPR). Saber qual etapa falha em qual tipo de site é a única forma de o conversor melhorar. Antes de gravá-los, removemos tudo o que identifica o site.
  • Um relatório de defeito que você envia: legítimo interesse (art. 6(1)(f) do GDPR). Você decide se envia ou não.

Compras de licença

  • Emitir e gerenciar uma licença comprada: execução de contrato (art. 6(1)(b) do GDPR).
  • Manter os registros de compra: obrigação legal (art. 6(1)(c) do GDPR). A lei contábil define por quanto tempo.

Este site

  • O formulário de contato: diligências pré-contratuais a seu pedido, ou legítimo interesse em responder a quem nos escreveu (art. 6(1)(b) ou (f) do GDPR).
  • A verificação contra bots nos formulários de contato e da assinatura: legítimo interesse (art. 6(1)(f) do GDPR). O objetivo é manter o spam automático fora de um formulário que uma pessoa lê. Ela usa só os sinais de que a Cloudflare precisa para isso, nada mais.
  • Contar visualizações de página neste site: legítimo interesse (art. 6(1)(f) do GDPR). Isso se justifica justamente porque a ferramenta não guarda nada no seu dispositivo e não consegue seguir você fora deste site.

Decisões automatizadas

O serviço recusa uma conversão automaticamente quando a cota de conversões acaba ou quando um site é grande demais. Isso é só uma conta num contador e não tem efeito jurídico sobre ninguém. Se você nos escrever sobre isso, uma pessoa responde. Não fazemos perfilamento.

Os seus direitos

Pelo GDPR, você pode nos pedir qualquer uma das coisas abaixo, e basta um e-mail para hello@html2wp.dev.

  • Acesso: você recebe uma cópia do que temos sobre você (art. 15).
  • Retificação: se os dados estiverem errados, nós os corrigimos (art. 16).
  • Apagamento: apagamos os dados (art. 17).
  • Limitação: guardamos os dados, mas paramos de usá-los enquanto algo estiver em disputa (art. 18).
  • Portabilidade: você recebe o que nos deu num formato legível por máquina (art. 20).
  • Oposição: você pode se opor a qualquer tratamento que fazemos com base em legítimo interesse, inclusive a análise de visitas (art. 21). Paramos, a menos que possamos demonstrar motivos que prevaleçam sobre os seus.

Respondemos em até um mês. Não há cobrança. Não pedimos que você prove quem é além do necessário para termos certeza de que não estamos entregando os seus dados a outra pessoa.

Um limite: a maior parte do que o serviço guarda está em hash ou agregada e não pode ser ligada a uma pessoa, nem por nós. Então, para esses registros, não há nada para entregar, corrigir ou apagar. O site enviado some sozinho depois de 48 horas.

Se errarmos

Você pode reclamar à autoridade de controle eslovaca: Úrad na ochranu osobných údajov Slovenskej republiky, Hraničná 12, 820 07 Bratislava, dataprotection.gov.sk. Se você mora em outro país da UE, pode recorrer à autoridade do seu país. Escrever primeiro para nós é mais rápido, mas não é uma condição.

Relatos de vulnerabilidades vão para o endereço da página de segurança, não para uma issue pública.

Quem é o responsável

A controladora dos dados é a BELNEM s.r.o., Beckovská 5, Bratislava, Eslováquia, IČO 53713486. E-mail: hello@html2wp.dev. Não somos grandes o bastante para sermos obrigados a nomear um encarregado de proteção de dados e não nomeamos um. O endereço acima chega às pessoas que decidem essas questões.

Fornecer dados para nós nunca é uma exigência legal. Acontece apenas que uma conversão precisa do site, e uma licença precisa de um endereço para onde enviar a chave.

O que esta página diz sobre a conversão segue o PRIVACY.md que vem nos repositórios do plugin. Se os dois divergirem sobre a conversão, vale o arquivo do repositório. Para este site, o checkout, o formulário de contato, a página de download e a página da assinatura, vale esta página.