Última atualização: 08/09/2026
kostria sync --dry-run.O controlador dos dados é Pedro Henrique Quadro de Almeida, microempreendedor individual, CNPJ 64.072.962/0001-39, Viçosa, Minas Gerais, Brasil. Ele também é o encarregado (DPO) previsto na Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018). Contato: hypermind.ia@gmail.com.
Num workspace de time, a organização dona do workspace decide quem entra e vê o custo de cada pessoa pelo nome. Para esses dados de uso das pessoas do time, a organização é a controladora e o Kostria atua como operador, tratando os dados só para entregar o board contratado. Se você é membro de um time e quer exercer um direito sobre dados que o seu time vê, o pedido passa pelo administrador do workspace; nós ajudamos a executar.
O Kostria nasceu como ferramenta local e o board hospedado segue o mesmo princípio: sincronizamos
o mínimo e nunca o conteúdo do seu trabalho. Caminho de arquivo, código, prompt, resposta do
modelo e texto de sessão nunca saem da sua máquina, em nenhum plano. Para conferir exatamente
o que seria enviado antes de enviar, rode kostria sync --dry-run.
{"project": "loja", "day": "2026-08-12",
"cost": 4.10, "tokens": 380000, "feature_scope": "checkout", "ticket_id": "LOJA-42"}.
O que não existe no envio: nome de arquivo, trecho de código, o texto do que você pediu ao
modelo ou do que ele respondeu.Em workspaces Time e Enterprise, cada colaborador escolhe os projetos na própria máquina com
kostria compartilhar. Sem essa seleção, o sync é recusado. Projetos não escolhidos não
sobem nem como total anônimo; também ficam de fora totais globais, assinaturas e inventário de contas
que poderiam revelar custos pessoais por diferença. Mudar a seleção substitui os dados anteriores
enviados por aquela máquina após o próximo sync bem-sucedido. "Ocultar projeto" no board só altera
a visualização e não substitui essa escolha local. Uma conta de IA só entra na Carteira do time se
você a incluir com kostria compartilhar --conta. No time, owner e admin veem o detalhe
por dia, projeto e modelo de cada pessoa; os demais membros veem o próprio detalhe e o total de cada
colega, só nas janelas fixas do board.
Leitura de uso na Anthropic. Se você confirmar num terminal o kostria sync
--descobrir-contas, o Kostria que roda na sua máquina consulta
api.anthropic.com/api/oauth/usage com o token que o Claude Code já guarda nela, para
ler o percentual de uso da semana e das últimas 5 horas de cada conta Claude. É só leitura, no
máximo a cada 5 minutos, e não renova nem altera o login; o token vai só para a própria Anthropic,
nunca para o Kostria. Sobem apenas o plano, o estado do login e os percentuais. Em cron ou script a
leitura não é ligada, e kostria contas --revogar desfaz a autorização.
A LGPD exige que cada uso de dado tenha uma base legal. As que usamos: execução do contrato (sem o dado o serviço não funciona), obrigação legal (a lei manda guardar) e legítimo interesse (uso proporcional, com opção de desligar).
| Dado | Para quê | Base legal | Como controlar |
|---|---|---|---|
| Conta: nome, e-mail e URL do avatar vindos do GitHub ou do Google; ou e-mail e senha (guardada só como hash) se você se cadastrar por e-mail. | Autenticar você e manter a sessão. | Execução do contrato. | Apagar a conta em Conta › Apagar conta. |
| Agregado de custo: nome do projeto, dia, custo em USD, contagem de tokens, escopo de funcionalidade e id de ticket (quando existem); totais por modelo, fornecedor e ferramenta; a base da medição e um identificador irreversível por resposta usado para deduplicar; uma chave opaca de conta, somente quando o próprio perfil local a comprova, para distinguir contas sem enviar o e-mail; o nome da máquina; o período coberto. | Montar o board do seu workspace. | Execução do contrato. | Só é enviado quando você roda kostria sync ou liga a sincronização
automática. Apagar conta/workspace apaga. |
Dados da sua assinatura de IA: plano, valor mensal, equivalente em API e a conta
mascarada (a***@dominio, nunca o endereço completo). | O board dizer se a assinatura se pagou. | Execução do contrato. | kostria sync --sem-assinatura
não envia. |
Sinal de instalação: um identificador aleatório gerado na sua máquina (sem relação com
você), a versão instalada e o evento install. Uma única vez por máquina. Não leva nome,
e-mail, nome da máquina nem dado de uso. | Contar instalações. | Legítimo interesse. | Use kostria scan --no-telemetry, configure
telemetry = false ou defina KOSTRIA_NO_TELEMETRY=1 antes do primeiro
uso. |
Verificação de versão: o motor local consulta pypi.org para avisar se há
versão nova. Nessa consulta o PyPI recebe o seu endereço IP, como em qualquer acesso à
internet. | Avisar de atualização. | Legítimo interesse. |
--no-telemetry também desliga a consulta. Sem rede ela falha em silêncio;
o programa segue funcionando. |
| Cobrança (planos pagos): identificadores de cliente, assinatura e preço no processador de pagamento e o histórico de faturas. Número de cartão fica só com ele. | Cobrar e emitir documento fiscal. | Execução do contrato e obrigação legal (fiscal). | Cancelar no portal. Faturas ficam pelo prazo fiscal. |
| Integração com rastreador (Jira, Linear ou GitHub Issues, só se você conectar): o token de acesso, cifrado em repouso (AES-128-CBC com HMAC-SHA256, via Fernet). | Validar o ticket citado no seu próprio commit. | Execução do contrato. | Peça pelo contato da seção 1, ou revogue o token no próprio provedor (Jira, Linear ou GitHub). |
| Registros de acesso: endereço IP, data e hora e rota acessada, em cada requisição ao board. | Segurança (limite por IP, apuração de abuso) e cumprir o art. 15 do Marco Civil da Internet, que manda guardar por 6 meses. | Obrigação legal e legítimo interesse. | Não há como desligar; são descartados após 6 meses. |
| E-mails transacionais: boas-vindas, redefinição e alteração de senha, convite para um workspace e avisos de cobrança. | Operar a conta. | Execução do contrato. | Não há marketing. Se um dia houver, só com o seu consentimento e com link de descadastro. |
| Suporte: o que você nos escrever. | Responder. | Execução do contrato. | Peça a exclusão do histórico pelo mesmo e-mail. |
Só existe em máquina onde você rodou kostria login e instalou o agendador com
kostria agendar (que usa o agendador do seu próprio sistema: systemd no Linux,
Agendador de Tarefas no Windows, launchd no macOS). Você a desliga removendo o agendamento ou
revogando o token da máquina em Configurações › Máquinas conectadas › Revogar.
Não usamos esses dados para treinar modelos, não fazemos publicidade direcionada, não vendemos nem cedemos dado a terceiros, não cruzamos com outras bases e não há analytics de terceiros no board.
Apenas com operadores necessários para o serviço funcionar, cada um recebendo só o que a sua função exige:
| Quem | Onde | O que recebe | Para quê |
|---|---|---|---|
| Mercado Pago (Mercado Pago Instituição de Pagamento Ltda., CNPJ 10.573.521/0001-91, Osasco/SP) | Brasil | e-mail, nome, dados de pagamento que você digita no checkout dele | Cobrança dos planos pagos. O número do cartão é digitado na página do Mercado Pago e nunca passa pelo Kostria. |
| GitHub e Google | Estados Unidos | o pedido de login | Confirmar sua identidade na entrada (OAuth). Recebemos deles nome, e-mail e avatar; não recebemos sua senha. |
| Resend | Servidores em São Paulo, Brasil | e-mail e conteúdo da mensagem transacional | Enviar os e-mails da seção 3. |
| Hostinger | Servidor em São Paulo, Brasil | tudo o que o board guarda | Hospedagem do board e do banco de dados. |
| PyPI (Python Software Foundation) | Estados Unidos | seu IP na consulta de versão | Distribuir o pacote e avisar de versão nova. |
| Jira, Linear ou GitHub Issues | conforme o provedor | o id do ticket citado no commit | Só se você conectar a integração. |
GitHub, Google e PyPI estão fora do Brasil. A transferência internacional se dá por ser necessária à execução do contrato com você (LGPD, art. 33, VIII) e limitada ao mínimo. Os dados de pagamento não saem do país. Também podemos compartilhar dados por ordem judicial ou obrigação legal, avisando você quando a lei permitir.
| Dado | Prazo | O que acontece depois |
|---|---|---|
| Agregado exibido no board | janela do plano: 30 dias no Local, 365 dias no Pro e no Time, sem limite no Enterprise | Deixa de ser exibido. Hoje permanece guardado até que você apague a conta ou o workspace; estamos implementando o descarte automático do que passou do prazo, e esta política será atualizada quando ele entrar. |
| Conta, tokens de máquina, conexões de rastreador, workspaces em que você é a única pessoa | enquanto a conta existir | Apagados na hora em Conta › Apagar conta. |
| Agregado num workspace com outras pessoas | enquanto o workspace existir | Fica com o time (entrou no fechamento de custo dele). Você sai pelo botão em Configurações › Time e suas máquinas param de sincronizar no mesmo passo. |
| Cópias de segurança do banco | 7 diárias + 4 semanais, no mesmo servidor | Um dado apagado pode persistir nas cópias por até 4 semanas e então é descartado. |
| Registros de acesso (IP, data/hora, rota) | 6 meses | Descartados (Marco Civil, art. 15). |
| Identificadores e faturas de cobrança | 5 anos | Prazo fiscal legal; vale mesmo após encerrar a conta. |
O board e o banco de dados ficam em servidor em São Paulo, Brasil. Seu histórico local nunca depende do board: apagar a conta hospedada não apaga nada da sua máquina.
httpOnly no board, que o
JavaScript da página não consegue ler.| Direito (LGPD, art. 18) | Como exercer | Prazo |
|---|---|---|
| Apagar a conta e tudo o que é só seu | Conta › Apagar conta | Na hora. |
| Sair de um workspace de time | Configurações › Time | Na hora. |
| Parar de enviar dados de uma máquina | Configurações › Máquinas conectadas › Revogar (ou remover o agendamento) | Na hora. |
| Confirmar se tratamos dados seus e acessá-los | E-mail para o contato da seção 1 | Até 15 dias. |
| Corrigir dado incompleto ou desatualizado | Nome em Conta; e-mail e o resto por e-mail | Na hora / até 15 dias. |
| Portabilidade (exportar o agregado) | Por e-mail (não há botão de exportar no board hoje) | Até 15 dias. |
| Anonimização, bloqueio ou eliminação de dado específico | Até 15 dias. | |
| Saber com quem compartilhamos | Esta política, seção 4; detalhes por e-mail | Até 15 dias. |
| Revogar consentimento (onde ele for a base) | Até 15 dias. |
Se entender que não atendemos, você pode reclamar à Autoridade Nacional de Proteção de Dados (ANPD). Pedidos por e-mail podem exigir confirmação de que você é o titular (respondemos ao e-mail cadastrado na conta).
Usamos apenas cookies técnicos, sem rastreamento nem publicidade. Por isso não há banner de cookies: a LGPD não exige consentimento para cookie estritamente necessário.
| Cookie | Para quê | Dura |
|---|---|---|
token | Sua sessão no board | Enquanto logado. |
oauth_state | Proteção contra falsificação durante o login social | Só durante o login; descartado ao fim. |
| cookie de intenção de plano | Guarda o plano que você escolheu em /pricing até terminar o login | 30 minutos. |
O serviço é para maiores de 18 anos. Se soubermos de conta de menor, ela será apagada.
Podemos atualizar este documento conforme o produto evolui. Mudanças relevantes serão comunicadas por e-mail ou aviso no board com pelo menos 15 dias de antecedência. A data no topo indica a versão vigente.
hypermind.ia@gmail.com (controlador e encarregado).