Conta e faturação

Privacidade e segurança

O que o Reskale guarda, como as credenciais das plataformas são tratadas e quem as pode ver.

Traduzido automaticamente do inglês. Lê a página em inglês se algo não estiver claro.

O que o Reskale guarda, como o acesso às plataformas é gerido e quem o pode ver.

Esta página descreve como o sistema funciona. Os documentos legais vinculativos são a política de privacidade e os termos.

Palavras-passe das plataformas

O Reskale nunca vê as tuas palavras-passe das plataformas. Inicias sessão no site de cada plataforma. Nenhuma palavra-passe é digitada no Reskale, transmitida para ele ou guardada por ele.

Isto é verdade para ambos os tipos de ligação, por razões diferentes: as plataformas OAuth nunca partilham uma palavra-passe com nenhuma aplicação, e nas plataformas com sessão és tu quem inicia sessão, no teu próprio navegador.

Acesso às plataformas, em detalhe

Dois mecanismos, e têm propriedades genuinamente diferentes.

OAuth — eBay, Discogs

A plataforma emite um token ao Reskale depois de o aprovares no ecrã de consentimento dela. O token concede permissões específicas e podes revogá-lo nas definições da tua conta da plataforma a qualquer momento, sem alterar a tua palavra-passe.

Sessão — Mercari, Depop, Vinted

Estas não publicam nenhuma API, pelo que não há token para emitir. O Reskale utiliza a sessão que o teu próprio navegador mantém após iniciares sessão.

Essa credencial de sessão é transmitida para os servidores do Reskale e guardada lá, encriptada. Para ser totalmente transparente, porque é a parte que as pessoas mais querem saber:

  • É enviada através de TLS.
  • É guardada encriptada em repouso com AES-256-GCM, usando uma chave mantida no servidor e nunca na base de dados.
  • Está associada exclusivamente à tua conta, e as tentativas de ler credenciais de outro utilizador são bloqueadas ao nível da base de dados, bem como no código da aplicação.
  • Nunca é devolvida pela API — nenhum endpoint do Reskale entregará uma credencial de volta, incluindo a ti.

A razão pela qual é guardada é a sincronização em segundo plano. Sincronizar novas vendas enquanto o teu navegador está fechado exige que o servidor mantenha uma sessão ativa; um design que mantivesse tudo no navegador só conseguiria sincronizar enquanto tivesses um separador aberto.

Revogar o acesso

Duas formas, ambas imediatas:

  • Desligar no Reskale — elimina a credencial guardada.
  • Terminar sessão na plataforma — invalida a sessão em todo o lado, incluindo no Reskale.

Para plataformas OAuth, revogar nas definições da tua conta do eBay ou Discogs também funciona.

Ao que a extensão pode aceder

A extensão declara acesso ao eBay, Mercari, Poshmark, Depop e Vinted, e às respetivas CDN de imagens. A mais nada. Não consegue ler o teu e-mail, o teu banco ou qualquer outro separador, porque não tem permissão para isso.

Dentro desses sites, lê as tuas próprias páginas de vendedor, preenche formulários de venda quando publicas em várias plataformas e remove os anúncios quando os eliminas.

Não executa código remoto. Tudo o que executa vem no pacote da extensão e é revisto pela Chrome Web Store — nada é recolhido de um servidor para ser executado.

Os teus dados

Guardados na tua conta: inventário, anúncios, vendas, encomendas, ofertas, mensagens, envios, registos de contabilidade e fotos.

  • Associados exclusivamente ao teu utilizador. Aplicado no código da aplicação e novamente pela segurança ao nível da linha na base de dados, para que um erro numa camada não exponha dados através da outra.
  • Não são vendidos. Não são partilhados com terceiros para fins próprios.
  • Não são usados para competir contigo. Os teus dados de fornecedores e de preços são teus.

Terceiros

O Reskale utiliza um pequeno número de serviços para funcionar:

  • Supabase — base de dados e autenticação.
  • Stripe — pagamentos. O Stripe guarda os dados do cartão; o Reskale não.
  • Sentry — relatórios de erros, para que as falhas sejam encontradas e corrigidas.
  • PostHog — análise de produto.
  • Google Gemini — identificação de imagens e leitura de recibos, para as imagens que submetes para essas funcionalidades.

As próprias plataformas recebem o que lhes envias quando crias um anúncio.

Erros e diagnósticos

Quando algo falha, o Reskale regista o erro para o corrigir. Os dados de diagnóstico são sanitizados — credenciais e detalhes pessoais são removidos, e o que resta é a estrutura da falha em vez do seu conteúdo.

Isto importa de uma forma específica que vale a pena saber: algumas respostas da API das plataformas contêm mais do que seria de esperar. A resposta a Best Offer do eBay, por exemplo, inclui um objeto do comprador que pode conter um endereço de e-mail. As respostas são tratadas em conformidade, em vez de serem registadas na totalidade.

Segurança da conta

A postura de segurança que mais te afeta não é a criptográfica. É o que a ferramenta está disposta a fazer nas tuas contas das plataformas.

O Reskale não faz spam de seguidores, automação de interações ou qualquer coisa concebida para parecer atividade automatizada. Os pedidos são compassados deliberadamente. O Poshmark foi removido completamente porque a sua deteção de bots suspende os vendedores — a explicação.

Uma ferramenta que faça com que a tua conta de vendas seja banida falhou contigo, independentemente do quão bem encriptou o quer que seja.

Reportar uma vulnerabilidade

Envia um e-mail para support@reskale.xyz com "security" no assunto. Os relatórios são levados a sério e respondidos.

Algo errado ou desatualizado? Avisa-nos.

Privacidade e segurança — Documentação do Reskale