Política de Privacidade

Última atualização: 25 de julho de 2026

1. O que o Corux faz

O Corux é uma plataforma de inteligência contra fraudes digitais, oferecida hoje através de um aplicativo Android de proteção passiva. Ele bloqueia domínios maliciosos via DNS, filtra chamadas suspeitas e analisa localmente (no aparelho) o texto de notificações do WhatsApp em busca de código Pix ou padrão de golpe conhecido — sem enviar o conteúdo das suas conversas a servidor nenhum.

2. Dados que NÃO coletamos

O Corux não acessa sua lista de contatos, não rastreia sua localização e não vende dados para terceiros. Não lemos notificações de nenhum aplicativo além do WhatsApp — e mesmo no WhatsApp, só olhamos o texto da notificação em busca de um código/chave Pix ou de um padrão de linguagem de golpe conhecido, nunca o histórico de conversas. Veja o item 3 para entender exatamente como isso funciona.

3. Dados que coletamos

Domínios consultados: antes de verificar se um domínio é malicioso, convertemos o nome do domínio em um código hash SHA-256 irreversível no seu aparelho. Nunca enviamos ou armazenamos o domínio original, apenas o hash. Números de telefone: o mesmo processo (hash local) se aplica a números verificados pelo serviço de triagem de chamadas. Notificações do WhatsApp: para alertar você antes de pagar um Pix recebido pelo WhatsApp, ou antes de cair num golpe conhecido (como o golpe do "parente com número novo"), o Corux lê o texto das notificações dos pacotes com.whatsapp e com.whatsapp.w4b, procurando um padrão de código/chave Pix ou uma combinação de sinais de linguagem de golpe (ex.: alegação de troca de número + tom de urgência + pedido de Pix na mesma mensagem). Essa análise é feita inteiramente no seu aparelho, por regras locais — nenhum texto de mensagem é enviado para nossos servidores. Se o texto não contiver nenhum desses padrões, ele é descartado na hora e nunca sai do dispositivo nem é armazenado. Verificação de chave Pix: quando você pede para verificar uma chave Pix (colada manualmente ou detectada no clipboard/WhatsApp), o valor da chave é enviado ao nosso servidor por HTTPS para consultar a base de reputação e, no caso de CNPJ, confirmar a razão social — diferente de domínio/telefone, aqui o hash é gerado no servidor, não no aparelho. Se a chave for um CNPJ, o Corux também consulta diretamente a Receita Federal (via BrasilAPI) para checar a idade e a situação cadastral da empresa, como um sinal extra de risco. Denúncias voluntárias: quando você reporta uma URL, número ou chave suspeita, enviamos o hash (ou, no caso de chave Pix, o valor conforme acima), a categoria da denúncia e, se você optar por descrever o que aconteceu, esse texto (opcional, até 500 caracteres). Alertas de golpe por região: se você usa a função "Alertas na sua região", enviamos a categoria escolhida, sua região aproximada (bairro/cidade/UF, obtida a partir do CEP que você informa — nunca sua localização de precisão) e a descrição que você escrever sobre o golpe. Um relato individual nunca fica público sozinho: só quando pelo menos 3 contas diferentes relatam ou confirmam o mesmo padrão na mesma categoria e região dentro de 30 dias, ele vira um alerta público — sem identificar quem denunciou. Toda descrição passa por uma triagem automática (no servidor) que bloqueia CPF e sinaliza nome próprio ou linguagem ofensiva para revisão humana antes de qualquer publicação. Identificador de sessão: um ID anônimo e aleatório, gerado localmente, usado para limitar o número de denúncias por sessão e, no caso dos alertas por região, para confirmar que a conta já usa o Corux há pelo menos 7 dias antes de poder relatar ou confirmar (evita relato falso em massa). Não está vinculado a você.

4. Como usamos os dados

Os hashes são usados exclusivamente para consultar nossa base de reputação e determinar se um domínio ou número é malicioso. As denúncias voluntárias alimentam nossa base para proteger outros usuários.

5. Compartilhamento de dados

Não vendemos nem compartilhamos seus dados com terceiros para fins comerciais. Podemos usar serviços de infraestrutura (Supabase, Vercel, Upstash) que processam dados em nome do Corux sob acordos de confidencialidade. Alertas de golpe por região publicados (ver item 3) ficam visíveis publicamente para outros usuários do Corux na mesma região — mostramos só a categoria, a descrição do modus operandi e a contagem de relatos, nunca quem denunciou ou qualquer dado que identifique uma pessoa.

6. Permissões do Android

VPN (android.permission.BIND_VPN_SERVICE): usada para criar um túnel DNS local que intercepta consultas de domínio antes de enviá-las à internet. O tráfego de conteúdo não é lido. Triagem de chamadas (android.permission.BIND_SCREENING_SERVICE): usada para verificar números de telefone antes de uma chamada tocar. Não gravamos chamadas. Acesso a notificações (android.permission.BIND_NOTIFICATION_LISTENER_SERVICE): usada exclusivamente para ler notificações do WhatsApp (com.whatsapp e com.whatsapp.w4b) em busca de código/chave Pix ou de padrão de linguagem de golpe conhecido, e alertar você antes de pagar ou responder. Toda a análise acontece no aparelho, por regras locais, sem enviar texto de mensagem a servidor nenhum. Não lemos notificações de nenhum outro aplicativo. Notificações (android.permission.POST_NOTIFICATIONS): usada para avisar quando um domínio é bloqueado ou um Pix suspeito é detectado.

7. Retenção de dados

A blocklist é armazenada localmente no seu dispositivo e atualizada a cada 6 horas. Hashes de denúncias são mantidos em nosso banco de dados pelo tempo necessário para análise de ameaças.

8. Seus direitos

Você pode desinstalar o app a qualquer momento para remover todos os dados locais. Para solicitar a exclusão de denúncias enviadas, entre em contato pelo e-mail abaixo.

9. Contato

Dúvidas sobre esta política? Entre em contato: coruxapp@gmail.com