Pular para o documento
Cornetamulti-stream
PrivacidadeTermos de uso
Política de privacidade

Seus dados ficam onde você já está: no seu PC.

A Corneta é um app de desktop que roda na sua máquina. Esta política explica, em detalhe e sem enrolação, o que acontece com dados no site, na API de login e dentro do aplicativo — incluindo o que a gente deliberadamente não coleta.

Última atualização: 30 de julho de 2026Versão 1.0Português do Brasil
Neste documento
  1. Quem é o responsável
  2. A que esta política se aplica
  3. O princípio: a Corneta é local
  4. Dados no site
  5. Dados na API de login
  6. Dados no seu computador
  7. Bases legais
  8. Dados do Google e do YouTube
  9. Terceiros e conexões do app
  10. Transferência internacional
  11. Por quanto tempo guardamos
  12. Segurança
  13. Seus direitos
  14. Dados dos seus espectadores
  15. Crianças e adolescentes
  16. Cookies
  17. Mudanças nesta política
Em uma corneta
  • A Corneta não tem telemetria, não cria conta e não exige cadastro para funcionar.
  • Chaves de transmissão e tokens ficam no cofre de credenciais do seu sistema operacional, nunca nos nossos servidores.
  • Configurações, chat, alertas e relatórios da live ficam em arquivos no seu computador.
  • Só o login da Kick passa pelos nossos servidores — de passagem, sem ser armazenado. Twitch e YouTube falam direto com o seu app.
  • Este site não usa cookies, analytics, pixel de rastreamento nem formulário.
Este resumo é uma cortesia de leitura e não substitui o texto completo abaixo.

01Quem é o responsável

O responsável pelo tratamento dos dados descritos aqui — o “controlador”, na linguagem da Lei Geral de Proteção de Dados (Lei nº 13.709/2018, a LGPD) — é PCL DE SOUZA TECNOLOGIA, inscrita no CNPJ sob o nº 44.638.580/0001-12, que opera este site e a API de login.

O software Corneta é distribuído sob licença MIT e seus direitos autorais pertencem a Petro Cardoso, autor do projeto. Autoria do código e operação do serviço são coisas distintas: quem responde pelos dados tratados aqui é a empresa acima.

Para qualquer assunto de privacidade, incluindo o exercício dos seus direitos, o canal de atendimento ao titular é corneta@pitrol.dev.

Em português: a empresa é pequena o bastante para a lei dispensar a figura do “encarregado de dados”, desde que exista um canal aberto com você — que é o e-mail acima. Isso está na Resolução CD/ANPD nº 2/2022. Se um encarregado for nomeado algum dia, o nome dele aparecerá aqui.

02A que esta política se aplica

Esta política cobre três coisas distintas, e a diferença importa:

  • Este site — as páginas públicas que apresentam a Corneta e oferecem o download.
  • A API de login — um serviço mínimo neste mesmo domínio que ajuda o aplicativo a concluir o login da Kick e a descobrir quais provedores de login estão disponíveis.
  • O aplicativo Corneta — o programa que você instala no Windows e que roda na sua máquina.

Não cobrimos as plataformas de transmissão (Twitch, YouTube, Kick, Facebook e outras), os agregadores de alertas (Streamlabs, StreamElements) nem o OBS. Cada um tem a sua própria política, e é com eles que você trata dos dados que ficam sob a guarda deles.

03O princípio: a Corneta é local

A Corneta foi construída para distribuir a sua transmissão a partir do seu computador, sem intermediar o vídeo em nuvem própria. Isso não é uma promessa de marketing: é a arquitetura. O vídeo sai do OBS, entra na Corneta e vai direto da sua máquina para cada plataforma de destino.

Como consequência, não recebemos o seu vídeo, o seu áudio, as suas chaves de transmissão, o seu chat, os seus alertas nem os seus relatórios. Não existe painel nosso onde esses dados apareçam, porque eles nunca chegam até nós.

O aplicativo não possui telemetria, coleta de uso, relatório automático de erros ou identificador de instalação. Você pode conferir isso no código-fonte: o projeto é aberto.

04Dados no site

As páginas deste site são estáticas. Não há formulário de cadastro, newsletter, chat de atendimento, cookies, pixel de rastreamento nem ferramenta de analytics. As fontes tipográficas são servidas pelo próprio site, então a sua visita não gera requisição a serviços de fontes de terceiros.

Como em qualquer site, o servidor que o entrega registra dados técnicos de acesso — endereço IP, data e hora, página solicitada, código de resposta e informações do navegador. Esses registros são gerados e mantidos pelo provedor de hospedagem, Vercel Inc., na condição de operador, e servem para entregar o site, manter a segurança e diagnosticar falhas.

O botão de download aponta para o instalador. Ao baixá-lo, o provedor que hospeda o arquivo pode registrar o mesmo tipo de dado técnico de acesso.

05Dados na API de login

Para você entrar com a sua conta e usar chat, alertas e a criação automática de transmissão, o aplicativo precisa concluir um fluxo de login (OAuth) com cada plataforma. Duas das três plataformas conversam diretamente com o seu computador; só a Kick exige um segredo de servidor, e é por isso que ela passa por aqui.

RotaO que recebeO que fazemos
GET /api/v1/bootstrapNada além da requisição em si.Responde quais provedores de login estão ativos e os identificadores públicos de cliente. Sem dado pessoal.
GET /api/v1/healthNada além da requisição em si.Responde se o serviço está de pé.
POST /api/v1/oauth/kick/exchangeO código de autorização temporário da Kick, o verificador PKCE e o endereço de retorno.Encaminha para id.kick.com junto com o segredo do cliente e devolve os tokens ao seu aplicativo.
POST /api/v1/oauth/kick/refreshO token de renovação da Kick.Pede um token novo à Kick e devolve ao seu aplicativo.

O que essa API não faz

  • Não armazena tokens. O código e os tokens existem apenas na memória durante a requisição e seguem para o seu aplicativo, que os guarda no cofre do seu sistema. Não há banco de dados, arquivo ou cache com esses valores.
  • Não cria conta nem sessão. Não há cadastro, login no site, cookie de sessão ou perfil de usuário.
  • Não registra o conteúdo das requisições. Quando ocorre uma falha inesperada, o servidor registra apenas um identificador aleatório do pedido, para investigação — sem tokens, sem corpo da requisição.

Proteção contra abuso

Para evitar que alguém use o serviço como trampolim, existe um limite de tentativas por endereço IP (20 trocas e 60 renovações por minuto). Esse controle usa o IP da requisição apenas em memória e por poucos minutos, exclusivamente para contar tentativas na janela vigente.

O login da Twitch usa o fluxo de código de dispositivo e o do YouTube usa PKCE direto com o Google. Nesses dois casos, nenhum dado do login passa pelos nossos servidores.

06Dados no seu computador

O aplicativo guarda, na sua máquina, o que ele precisa para trabalhar. Nada disso é enviado para nós.

  • Chaves de transmissão e tokens de acesso ficam no cofre de credenciais do sistema operacional (no Windows, o Gerenciador de Credenciais). O arquivo de configuração guarda apenas a informação de que existe uma chave, nunca a chave.
  • Configurações — destinos, qualidade por plataforma, preferências, perfis, título da live — ficam num arquivo de configuração local, que você pode exportar e importar quando quiser.
  • Chat, alertas e audiência chegam das plataformas diretamente ao seu aplicativo e são exibidos na interface. O histórico não é enviado a nenhum servidor nosso.
  • Relatórios pós-live — estabilidade, audiência, taxa de chat, alertas, momentos marcados — são gravados em arquivos locais.
  • Diagnóstico de suporte — se você pedir a exportação de logs, o aplicativo gera um arquivo com informações técnicas redigidas e é você quem decide se e para quem enviar.
  • Overlay para o OBS — quando ligado, o aplicativo sobe um servidor que responde somente no seu computador (127.0.0.1), para que o OBS leia alertas e chat como Browser Source. Ele não é exposto à internet.

Desinstalar o aplicativo, apagar o arquivo de configuração e remover as credenciais do cofre do sistema elimina esses dados. Como eles estão sob a sua guarda, essa exclusão não depende de nós.

07Bases legais

Para os poucos tratamentos que realizamos, as bases legais da LGPD são:

  • Execução de contrato (art. 7º, V) — processar o código e os tokens da Kick é o que permite entregar o recurso de login que você pediu ao clicar em entrar.
  • Legítimo interesse (art. 7º, IX) — registros técnicos de acesso e o limite por IP existem para manter o site e a API disponíveis e seguros, no mínimo necessário para essa finalidade.
  • Cumprimento de obrigação legal ou regulatória (art. 7º, II) — quando a guarda de registros de acesso for exigida por lei.

08Dados do Google e do YouTube

Se você conectar a sua conta do YouTube, a Corneta pede a permissão “gerenciar sua conta do YouTube” (o escopo https://www.googleapis.com/auth/youtube). Ela é usada exclusivamente para:

  • Criar e encerrar a sua transmissão ao vivo, obter a chave de transmissão correspondente e definir o título que você digitou no aplicativo, para que você não precise abrir o YouTube Studio a cada live. A alteração de título atinge apenas a transmissão em andamento — nenhum vídeo já publicado no seu canal é modificado.
  • Ler e enviar mensagens no chat ao vivo, que é o que permite o chat unificado e a resposta pelo aplicativo.
  • Ler a contagem de espectadores da transmissão em andamento, para mostrar a audiência somada.

Esses dados são solicitados pelo aplicativo instalado na sua máquina, diretamente ao Google, e ficam nela. O login do YouTube usa o fluxo PKCE oficial para aplicativos instalados e não passa pelos nossos servidores: nem o código de autorização, nem o token, nem a renovação. Os tokens são guardados no cofre de credenciais do Windows.

Uso limitado (Limited Use)

O uso e a transferência, pela Corneta, de informações recebidas das APIs do Google obedecem à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado. Na prática, isso significa que a Corneta:

  • não transfere dados do Google para terceiros, exceto quando necessário para prover o próprio recurso pedido por você ou por exigência legal;
  • não usa esses dados para publicidade, perfilamento ou venda;
  • não usa esses dados para treinar modelos de inteligência artificial, generalizados ou não;
  • não permite leitura humana desses dados, salvo com o seu consentimento explícito, por segurança, para cumprir a lei ou sobre dados agregados e anonimizados.

Você pode revogar o acesso a qualquer momento em myaccount.google.com/permissions. A revogação vale imediatamente; o que estiver no cofre da sua máquina some ao desinstalar o aplicativo.

09Terceiros e conexões do app

Não vendemos, alugamos nem compartilhamos dados com terceiros para publicidade — não temos anúncio, patrocinador de dados ou parceria de marketing. O que existe são conexões que o seu computador faz para o app funcionar. Elas partem da sua máquina, não da nossa:

  • Plataformas de destino — os servidores de ingestão de vídeo (RTMP/RTMPS) para onde a sua live é enviada.
  • APIs das plataformas — Twitch, YouTube/Google e Kick, para login, chat, contagem de audiência, alertas e criação da transmissão.
  • Serviços de emotes — BetterTTV, FrankerFaceZ e 7TV, para exibir os emotes do chat, além das CDNs de imagem das próprias plataformas.
  • Agregadores de alertas — Streamlabs e StreamElements, somente se você configurar essas fontes; o token fica no seu cofre.
  • Teste de velocidade — o medidor de upload envia dados descartáveis a um endpoint público da Cloudflare (speed.cloudflare.com) para estimar a sua banda. Nenhum conteúdo seu é transmitido nesse teste.

Do nosso lado, o único operador envolvido é o provedor de hospedagem do site e da API, já indicado acima.

10Transferência internacional

O site e a API são hospedados na Vercel Inc., empresa sediada nos Estados Unidos, que pode processar as requisições em servidores fora do Brasil. As plataformas de transmissão, os agregadores de alertas e os serviços de emote citados acima também operam no exterior.

Ao usar esses recursos, os dados necessários para a comunicação transitam internacionalmente, conforme as políticas de cada serviço e o disposto nos arts. 33 e seguintes da LGPD. Nenhum conteúdo da sua transmissão passa por esses servidores: o vídeo sai da sua máquina direto para cada plataforma.

11Por quanto tempo guardamos

DadoPrazo
Código de autorização e tokens da KickSomente durante a requisição, em memória. Não são gravados.
Contador de tentativas por IPEm memória, até o fim da janela de contagem (um minuto).
Registros técnicos de acessoPelo prazo praticado pelo provedor de hospedagem e pelos prazos legais aplicáveis.
Suas configurações, chaves e relatóriosPelo tempo que você quiser: estão no seu computador, sob a sua guarda.

12Segurança

Adotamos medidas técnicas proporcionais ao que o serviço faz: as credenciais sensíveis ficam no cofre do sistema operacional em vez de arquivos de texto; as respostas da API não são armazenadas em cache; o tamanho das requisições é limitado; os endereços de retorno do login são validados contra uma lista fixa; e há limite de tentativas por IP. O overlay para o OBS responde apenas no endereço local.

Nenhum sistema é infalível. Se identificarmos um incidente de segurança com risco relevante, comunicaremos os titulares e a Autoridade Nacional de Proteção de Dados (ANPD) na forma da lei.

Encontrou uma falha? Fale com a gente por corneta@pitrol.dev antes de divulgar publicamente. A gente responde e credita quem reporta.

13Seus direitos

A LGPD garante a você, entre outros, o direito de confirmar a existência de tratamento, acessar os dados, corrigir dados incompletos ou desatualizados, pedir anonimização, bloqueio ou eliminação de dados desnecessários, solicitar portabilidade, obter informação sobre compartilhamentos, revogar consentimento e se opor a tratamentos baseados em legítimo interesse.

Para exercer qualquer um deles, escreva para corneta@pitrol.dev. Vamos responder no prazo legal. Como não mantemos cadastro, a maior parte dos dados que dizem respeito a você já está sob o seu controle direto — e vamos explicar isso caso o seu pedido se refira a algo que não temos.

14Dados dos seus espectadores

Ao usar chat e alertas, o seu computador recebe dados de outras pessoas: apelidos, mensagens, valores de doação, avisos de inscrição. Esses dados chegam das plataformas diretamente ao seu aplicativo e não passam por nós.

Em relação a esse tratamento, quem decide o que fazer com esses dados é você — inclusive se eles vão aparecer no overlay dentro da sua transmissão. Recomendamos atenção ao exibir nome e valor de quem apoia, e cuidado com o compartilhamento de gravações e capturas de tela.

15Crianças e adolescentes

A Corneta é uma ferramenta de produção para quem transmite ao vivo e não é direcionada a crianças. As plataformas de transmissão têm idade mínima própria, e o seu uso deve respeitá-la. Se você é adolescente, use o aplicativo com ciência e assistência de quem responde por você.

16Cookies

Este site não usa cookies, armazenamento local, fingerprinting ou qualquer outro mecanismo de rastreamento. Como não há cookie a consentir, também não há banner de consentimento.

17Mudanças nesta política

Se o produto mudar de forma que altere o tratamento de dados — por exemplo, se algum dia existir uma função opcional que dependa de servidor — esta política será atualizada antes de a mudança chegar a você, com nova data de revisão no topo da página. A versão atual é de 30 de julho de 2026.

Os Termos de uso complementam esta política e explicam as regras de uso do software e do serviço de login.

Voltar para a Corneta
Termos de usoCódigo-fonte

PCL DE SOUZA TECNOLOGIA · CNPJ 44.638.580/0001-12 · corneta@pitrol.dev