Política de privacidade do Herkos
Última atualização: 12 de setembro de 2026. URL canônica: https://herkos.app/privacy
Tradução. Esta é uma tradução de cortesia. Em caso de divergência, prevalece a versão em inglês.
O Herkos é um cliente de e-mail livre e de código aberto para a rede Nostr, publicado pelo projeto Herkos ("nós"). Este documento explica quais dados o aplicativo trata, para onde eles vão e quem pode vê-los. Nós o escrevemos para ser lido, não para ser passado de olhos: se algo aqui te surpreender, escreva para privacy@herkos.email.
A versão curta
- O Herkos não tem sistema de contas, nem servidor próprio, nem análise de uso. Não recebemos suas mensagens, seus contatos, sua chave nem como você usa o aplicativo.
- Sua chave pública do Nostr é sua identidade na rede. Tudo o que você publica no Nostr (perfil, listas de relays, etiquetas) fica ligado a ela e visível para os relays que você usa.
- O e-mail entre usuários do Nostr é criptografado de ponta a ponta (NIP-17). O e-mail de ou para endereços tradicionais passa por um bridge que consegue lê-lo.
- Alguns recursos opcionais enviam dados a terceiros (notificações push, envio agendado). Ficam desligados até você ativá-los, e este documento nomeia cada um deles.
Dados que ficam no seu dispositivo
- Sua chave secreta (nsec), quando você entra com ela, é guardada no armazenamento seguro do sistema operacional (Android Keystore, Chaveiro do iOS/macOS, Gerenciador de Credenciais do Windows, libsecret no Linux, armazenamento local criptografado na web). Se você entrar com um assinador remoto (um "bunker" NIP-46), a chave nunca chega ao dispositivo.
- Sua caixa de entrada: e-mails descriptografados, anexos, etiquetas, pastas e contatos ficam em cache num banco de dados local para que o aplicativo funcione offline. Esse banco não é criptografado além do que o sistema operacional oferece; o bloqueio do aplicativo (PIN ou biometria) é uma barreira de conveniência, não criptografia em repouso. No Android, o aplicativo é excluído dos backups na nuvem e entre dispositivos.
- O PIN de bloqueio: guardado como hash com sal e alongamento de chave (PBKDF2), nunca em texto puro.
Você pode apagar tudo isso em Configurações → Mais → Redefinir aplicativo, ou removendo uma conta.
Dados que saem do seu dispositivo, e para quem
| Destinatário | O que pode ver | Quando |
|---|---|---|
| Relays Nostr (lista padrão em Configurações → Rede, editável) | Seu endereço IP, sua chave pública, os eventos que você publica (perfil, listas de relays, lista de servidores Blossom, etiquetas NIP-32, configurações criptografadas) e os "gift wraps" criptografados endereçados a você, com seus horários. Os relays não conseguem ler o conteúdo dos gift wraps. | Sempre, enquanto o aplicativo sincroniza. |
| Servidores Blossom (editável) | Seu endereço IP e sua chave pública, e os blobs criptografados de e-mails maiores que 32 KB e de seus anexos. A chave para descriptografar um blob viaja apenas dentro da mensagem criptografada. | Quando você envia ou abre um e-mail grande. |
Bridges (nostrmail.org e uid.ovh por padrão, editáveis) |
O conteúdo completo de qualquer e-mail que você envie para um endereço tradicional (Gmail, Outlook…) ou dele receba, e o alias nome@bridge que você registrar. Os bridges são operadores independentes com seus próprios termos de privacidade; o Herkos não os opera. |
Quando você usa uma identidade @bridge ou escreve para um endereço fora do Nostr. |
| Servidores NIP-05 (o domínio de um endereço que você digita) | Que alguém perguntou se nome@domínio é usuário do Nostr. |
Quando você adiciona um destinatário usuário@domínio. |
Servidor push (api.nmail.li, operado pelo projeto original Nostr Mail; configurável na compilação) |
Sua chave pública, um token push do dispositivo (FCM ou endpoint UnifiedPush), o idioma das notificações e — porque ele vigia os relays por você — quando você recebe e-mail (não o que ele diz). | Somente se você ativar as notificações para uma conta. Ao desativá-las, pede-se ao servidor que apague a inscrição. |
DVM de agendamento (um serviço Nostr operado por terceiros, ver NostrConfig.schedulerDvm) |
Sua chave pública, as mensagens já criptografadas a publicar, seus relays de destino e o horário agendado. | Somente se você usar "enviar mais tarde". |
Assinador remoto / relays para NIP-46 (relay.nsec.app e alternativas) |
Sua chave pública e pedidos de assinatura criptografados. | Somente se você entrar com um bunker ou aplicativo assinador. |
| Google (Firebase Cloud Messaging) | Um token push e metadados de entrega. | Somente na compilação com serviços Google (nmail_standard) e apenas com as notificações ativas. A compilação FOSS usa UnifiedPush e nunca entra em contato com o Google. |
O próprio Herkos não recebe nada disso. Não há relatórios de falhas nem telemetria.
Público por projeto
O Nostr é uma rede pública. Estas coisas são visíveis para qualquer um que consulte os relays que você usa, e ficam ligadas à sua chave pública:
- seu perfil (nome, imagem) e suas listas de relays e de servidores Blossom;
- os eventos de etiqueta NIP-32 que o aplicativo publica quando você marca um e-mail como lido, o favorita, arquiva ou move para uma pasta — inclusive o nome das pastas personalizadas. Quem te enviou um e-mail e conhece o identificador dele consegue, portanto, saber quando você o leu. Pretendemos criptografá-los; até lá, fique ciente.
Suas escolhas e seus direitos
- Tudo o que está acima está sob seu controle em Configurações → Rede e servidores (relays, relays de DM, servidores Blossom, bridges) e Configurações → Notificações.
- Você pode exportar sua chave, remover uma conta (o que também pede aos relays que apaguem seus dados, NIP-62) ou redefinir o aplicativo a qualquer momento.
- Como não guardamos dados pessoais, não podemos responder nós mesmos a pedidos de acesso, retificação ou exclusão; encaminhe-os ao operador do relay, bridge ou servidor push envolvido. Ajudaremos você a identificá-lo.
- O Herkos não é destinado a menores de 16 anos.
Alterações
Vamos alterar este documento quando o comportamento do aplicativo mudar, e
registrar a data no topo. A fonte de verdade é o PRIVACY.md no repositório; a
página publicada é uma cópia dele.
Contato: privacy@herkos.email · https://herkos.app
Outros idiomas
English · Español · Català · Deutsch · Français · Italiano · Nederlands · Polski · Português (Portugal) · Português (Brasil) · Suomi · Türkçe · 中文 · 日本語 · 한국어 · Русский · Українська