O que o PhishTriage vê
O que o PhishTriage examina, o que ele envia para nós, o que guardamos e como pedir a exclusão. Resumindo: ele só envia um e-mail ou uma página da web para nós quando você clica no botão Analyze.
Esta página é um resumo simples. A política de privacidade é a versão oficial e traz todos os detalhes. A política também descreve a próxima versão do PhishTriage. Quando a versão de hoje é diferente, esta página diz o que a versão de hoje faz. Se você cuida do PhishTriage para uma empresa, leia Tratamento de dados.
Quando você verifica um e-mail
Quando você clica no botão Analyze Current Email (analisar o e-mail atual), o PhishTriage lê o e-mail que está aberto e o envia para nós, para ser verificado. No Gmail, por exemplo, ele envia:
- quem enviou: o endereço de e-mail e o nome;
- para quem foi enviado — em geral, você;
- o endereço para onde uma resposta seria enviada;
- o assunto e a data;
- o texto do e-mail, sem as mensagens mais antigas citadas abaixo dele;
- até dez links do e-mail;
- os nomes dos anexos, se houver.
Portanto, seu próprio endereço de e-mail costuma fazer parte do que é enviado.
Quando você verifica uma página da web
Quando você clica no botão Analyze Current Page (analisar a página atual), o PhishTriage envia para nós:
- o endereço completo da página, como aparece na barra de endereço — inclusive tudo o que vem depois de um “?”;
- o título da página;
- o texto da página, até um limite. Isso inclui o texto que a página mantém oculto. As lojas de extensões distribuem cópias um pouco diferentes da versão 1.0.0, chamadas de builds. Somente nas builds mais recentes da versão 1.0.0, ele também envia o texto de janelas dentro da página, quando o navegador permite que o PhishTriage as leia;
- até 15 links da página.
Um endereço da web pode conter seu nome, algo que você pesquisou ou um código que mantém você conectado. Se contiver, isso também é enviado.
O PhishTriage não lê o que você digita nos campos de uma página, como um campo de senha. Mas algumas páginas permitem escrever textos mais longos, como um e-mail no webmail. O que você escreve ali pode contar como texto da página e, nesse caso, é enviado. Veja também a próxima parte, sobre as imagens.
Imagens de páginas perigosas
Isso fica ativado até você desativá-lo. Quando você verifica uma página da web e o resultado é Don’t trust this (não confie nisso) ou Be careful (tenha cuidado), o PhishTriage também envia para nós:
- uma imagem do que você vê nessa aba e
- o código da página (o HTML dela).
Usamos esses itens para denunciar a página, para que ela seja tirada do ar. Nada é enviado quando o resultado é Looks safe (parece seguro).
Se você digitou algo na página e isso ainda está na tela, aparece na imagem. Algumas páginas também copiam o que você digita para o código delas e, nesse caso, isso está no código que recebemos.
Nunca é capturado nada no Gmail nem no Outlook em outlook.office.com, outlook.office365.com ou outlook.live.com.
Se você lê e-mails em qualquer outro site (por exemplo, Yahoo, Proton, Fastmail, o webmail do seu local de trabalho ou o Outlook em outlook.cloud.microsoft), o PhishTriage trata esse site como qualquer outra página da web. Se uma verificação ali resultar em Don’t trust this ou Be careful, a imagem mostra sua caixa de entrada. O código da página que recebemos também contém o e-mail que você tinha aberto e tudo o mais que estava na página. Para evitar isso, desative a opção Keep evidence of phishing (manter evidências de phishing).
Para desativá-la:
Clique no ícone do PhishTriage, no canto superior direito do navegador. É um pequeno desenho de um tubarão. A janela do PhishTriage se abre. Se não conseguir ver o ícone, clique primeiro no ícone de peça de quebra-cabeça e depois em PhishTriage.
Clique no botão Settings (configurações). As configurações se abrem logo abaixo.
Clique no interruptor ao lado de Keep evidence of phishing. O interruptor fica azul quando está ativado. Depois do seu clique, ele deixa de ser azul.
phishtriageReadyPage detectedClick Analyze to triage the current page content.▶ Analyze Current Page⚙ SettingsBackground protectionChecks each site you visit. Warns within a few seconds if it’s flagged as dangerous.Keep evidence of phishingLogo depois que você instala o PhishTriage, a opção Keep evidence of phishing vem ativada, então o interruptor dela fica azul, e a opção Background protection vem desativada. Cada uma continua assim até você mudar.
Se seu empregador gerencia seu navegador, ele pode ter definido isso por você. O interruptor então mostra Managed (gerenciado), e você não pode alterá-lo.
Quem verifica
Primeiro, consultamos um modelo de inteligência artificial (IA) em um computador que nós mesmos operamos. Um modelo de IA é um programa de computador que lê o e-mail ou a página e faz uma avaliação. Se nosso modelo não conseguir chegar a um resultado, o e-mail ou a página vai para o Claude, um serviço de IA de uma empresa chamada Anthropic. Pelos termos desse serviço, a Anthropic não usa esse conteúdo para treinar a IA dela. A política de privacidade cita todas as empresas externas envolvidas.
O PhishTriage lê minha caixa de e-mail?
Não. O PhishTriage não vasculha seus e-mails. Ele lê um único e-mail — o que está aberto — e só quando você clica em Analyze Current Email.
Em outros sites de webmail (veja acima), você clica em Analyze Current Page em vez disso. Ele lê a página inteira, até um limite, inclusive a lista de e-mails que você vê.
No Gmail e no Outlook, nos três endereços acima, o PhishTriage é carregado em todas as páginas, para poder manter o botão dele no lugar. Enquanto espera, ele olha só como a página está organizada, não seus e-mails. Ele não envia nada até você clicar no botão. A opção Background protection, se você a ativar, é separada: veja abaixo.
Ele não vasculha seu histórico de navegação. Ele não consegue ver com qual conta seu navegador está conectado.
Ele abre anexos?
Não. Quando você verifica um e-mail, o PhishTriage lê apenas os nomes dos anexos. Ele nunca lê o que há dentro deles.
Arquivos que você baixa são diferentes. Veja Arquivos baixados abaixo.
O que a opção Background protection envia?
A opção Background protection fica desativada até você ativá-la. Quando está ativada, cada vez que você abre uma página, o PhishTriage envia para nós o nome do site dela — por exemplo, shop.example — para poder avisar você se o site for conhecido como perigoso. Ele envia só o nome: não o resto do endereço, e não o que está na página.
Na seção Advanced (avançado) há mais duas opções. Ambas ficam desativadas até você ativá-las:
- A opção Send full URLs (enviar endereços completos) envia o endereço completo de cada página que você abre.
- A opção Cache domains for 1 hour (manter domínios em cache por 1 hora) envia o nome de cada site no máximo uma vez por hora, não importa quantas páginas dele você abra.
Quando você ativa a opção Background protection, o navegador pede permissão. A mensagem pode dizer que o PhishTriage pode ler e alterar todos os seus dados nos sites que você visita e ler seu histórico de navegação. Isso é esperado. É o que permite ao PhishTriage perceber cada nova página que você abre daí em diante. Ele não lê as páginas que você visitou antes.
Se seu empregador gerencia seu navegador, ele pode ativar ou desativar essas opções por você. O interruptor então mostra Managed, e você não pode alterá-lo.
O que é guardado, por quanto tempo e quem pode ver
- Suas verificações: o que o PhishTriage enviou quando você clicou em Analyze — inclusive o texto do e-mail ou o endereço da página — e o nosso resultado. Guardamos esses dados por um ano, a menos que você ou o proprietário da sua equipe tenha escolhido um prazo menor (veja Por quanto tempo guardamos suas verificações). Depois, eles são excluídos automaticamente, exceto no log do nosso servidor (abaixo).
- Background protection: os nomes de site ou os endereços completos que ela enviou. Guardados pelo mesmo prazo das suas verificações, exceto no log do nosso servidor (abaixo).
- Arquivos baixados, se a opção File protection estiver ativada: a impressão digital, o nome e o tamanho de cada arquivo, e o nosso resultado. Guardados pelo mesmo prazo das suas verificações. A exceção são as verificações de arquivos mais antigas: as feitas antes de começarmos a dar a cada registro uma data de exclusão, pouco antes de 4 de outubro de 2026, receberam cada uma um ano a partir do dia em que foram feitas. O computador que verifica arquivos para nós também escreve uma linha no próprio log para cada arquivo. A linha tem o início do nome do arquivo, mas não seu endereço de internet. Nada no PhishTriage exclui esse log automaticamente. Se você pedir, apagamos suas linhas manualmente.
- Imagens de páginas perigosas: guardadas por 12 meses após um resultado Don’t trust this e por 30 dias após um resultado Be careful. Se uma pessoa revisar uma imagem e concluir que a página não era phishing, a imagem é excluída na hora. Se concluir que uma página com o resultado Be careful era phishing, a imagem dela passa a ser guardada por 12 meses.
- O registro do seu dispositivo: o número aleatório que o PhishTriage dá ao seu navegador, qual navegador é, quando ele foi configurado e quando foi usado pela última vez. Ele não é excluído automaticamente. Para que seja excluído, escreva para nós.
- Sua conta, se você fizer login. Ela também não é excluída automaticamente.
- Mudanças no prazo em que guardamos as verificações: cada vez que você ou o proprietário da sua equipe muda esse prazo, registramos quem mudou, de qual prazo para qual, e quando. O registro não contém nada das suas verificações. Ele não é excluído automaticamente.
- O log do nosso servidor: nosso servidor também escreve uma linha no log cada vez que verifica um e-mail ou uma página para você. Ele também escreve uma linha cada vez que a opção Background protection envia para ele um nome de site ou um endereço. A linha de uma verificação inclui seu endereço de internet (seu endereço IP) e informações suficientes para descobrir quem enviou o e-mail ou qual site você verificou. Ela não inclui o texto do e-mail nem da página. Uma linha da Background protection inclui o nome ou o endereço do site e uma forma codificada do seu endereço IP. Nada no PhishTriage exclui esse log automaticamente. Se você escrever para privacy@phishtriage.com e pedir, apagamos suas linhas manualmente.
O que guardamos fica em um banco de dados nos nossos próprios computadores, na Estônia.
Quem pode ver. No portal do PhishTriage, suas verificações aparecem só para você, a menos que você faça parte de uma equipe no trabalho. Nesse caso, depende de como a equipe está configurada:
- Em algumas equipes, todos da equipe podem ver estas listas:
- as verificações da equipe e os nossos resultados;
- os nomes de site ou os endereços que a opção Background protection enviou;
- as imagens de páginas perigosas;
- os navegadores da equipe.
- Em outras equipes, o portal mostra apenas totais, para todos, inclusive para você. Ninguém da equipe vê uma lista de verificações, nem mesmo das próprias.
De qualquer forma, a equipe vê e conta suas verificações só a partir do momento em que você entrou nela. Enquanto você está na equipe, o portal não mostra suas verificações de antes de você entrar, nem para você.
Por quanto tempo guardamos suas verificações
Guardamos suas verificações por um ano. Depois, elas são excluídas automaticamente. O mesmo vale para seus registros da opção Background protection e para os registros de arquivos baixados.
Se você faz login no portal, pode escolher um prazo menor, a partir de 7 dias:
Abra o portal do PhishTriage e faça login. O painel Dashboard se abre.
Role a página para baixo até a seção Your data (seus dados). Abaixo dela está How long we keep your scans (por quanto tempo guardamos suas verificações).
Ao lado do campo Keep my scans for (guardar minhas verificações por), escolha um prazo.
Clique no botão Save (salvar). Uma mensagem abaixo dele começa com “Saved.”
- O prazo que você escolher vale para as verificações feitas daí em diante. As verificações mais antigas mantêm o prazo que tinham quando foram feitas. Para excluí-las agora, use o botão Delete my scan history (excluir meu histórico de verificações; veja abaixo).
- O prazo vale para as verificações de cada navegador em que você clicou em Log in.
- Se você está em uma equipe, o proprietário dela pode escolher um prazo para toda a equipe. Você pode escolher um prazo menor para suas próprias verificações, mas não um maior.
- Se seu local de trabalho configurou o PhishTriage no seu navegador para você, esse navegador segue o prazo da sua equipe, não importa o que você escolher.
- As verificações e os registros da opção Background protection feitos antes de 4 de outubro de 2026 são excluídos após 90 dias.
- As imagens de páginas perigosas e o log do nosso servidor não seguem esse prazo. Veja acima.
Os dois botões abaixo de um resultado
Abaixo de cada resultado há dois botões: Looks safe to me (parece seguro para mim) e Looks dangerous (parece perigoso). Na versão 1.0.0, ao clicar em um deles, sua opinião fica só no seu computador. Ela não é enviada para nós. O painel então mostra a mensagem “Thanks — saved on this device.”
Preciso de uma conta?
Não. O PhishTriage funciona sem conta e sem senha.
Quando você o instala, o PhishTriage dá ao seu navegador um número aleatório, para que nosso servidor possa distinguir as verificações dele das de todo mundo. Ele também informa qual navegador você usa. O número não é gerado a partir do seu nome, do seu endereço de e-mail nem do seu computador. Essa configuração não envia nada do que você digitou.
Para ver o início desse número: abra a janela do PhishTriage, clique no botão Settings e depois na seção Advanced. Ele fica ao lado do campo Device ID.
Se você faz login no portal
Fazer login é uma escolha sua. O portal é nosso site onde você pode ver suas verificações. Para fazer login, clique no botão Log in (fazer login) em Settings. Depois, faça login com o Google na página que se abre. Quando você faz login:
- guardamos seu endereço de e-mail e seu nome, vindos do Google. Se você usa uma Conta do Google de trabalho ou de escola, também podemos guardar o domínio da sua organização, em geral a parte do endereço depois do @;
- as verificações que você fizer daí em diante aparecem para você no portal, a menos que você esteja em uma equipe que mostra só totais;
- as verificações que seu navegador fez antes de você fazer login não são movidas para sua conta.
Todas as páginas do portal carregam o botão de login do Google. Por isso, o Google fica sabendo que você visitou o portal, mesmo que você não faça login. Nada das suas verificações é enviado ao Google.
Se você faz login com um endereço de e-mail do trabalho, a equipe do PhishTriage do seu empregador pode adicionar você à equipe automaticamente, sem perguntar. As pessoas dessa equipe podem então ver suas verificações a partir desse momento, e os proprietários podem ver que elas são suas. Se você não quer isso, não faça login com esse endereço. O PhishTriage funciona bem sem conta.
Como excluo meus dados?
- Se você fez login: no portal, no painel Dashboard, na seção Your data, clique no botão Delete my scan history (excluir meu histórico de verificações). Uma mensagem pergunta se você tem certeza. Clique no botão OK. Isso exclui na hora suas verificações, os registros da opção Background protection, os registros dos arquivos que a opção File protection verificou e as imagens de páginas perigosas guardadas na sua conta. Não é possível desfazer isso. Isso não exclui o registro do seu dispositivo, o log do nosso servidor, o log das verificações de arquivos, os registros das mudanças no prazo em que guardamos as verificações, nem as verificações que seu navegador fez antes de você fazer login.
- Para todo o resto, inclusive o log do nosso servidor, ou se você nunca fez login, escreva para privacy@phishtriage.com. Informe seu Device ID. Os oito primeiros caracteres mostrados na janela do PhishTriage bastam. Informe também qual navegador você usa e mais ou menos quando instalou o PhishTriage. Respondemos em até 30 dias. Escreva para o mesmo endereço para pedir a exclusão da sua conta.
Se você usa o PhishTriage em mais de um navegador, cada um tem seu próprio número. Informe o número de cada um.
Remover o PhishTriage do navegador não exclui nada do que guardamos. Para isso, escreva para nós.
Arquivos baixados
A opção File protection (proteção de arquivos) fica desativada até você ativá-la. Se seu navegador tiver essa opção, ela fica em Settings. Seu empregador também pode ativá-la para você.
Quando você a ativa, o navegador pede permissão. A mensagem pode dizer que o PhishTriage pode gerenciar seus downloads e ler e alterar todos os seus dados nos sites que você visita. Isso é esperado. Enquanto a opção File protection está ativada, uma parte do PhishTriage roda em cada página que você abre, para poder detectar um arquivo que uma página cria por conta própria.
Quando está ativada, o PhishTriage verifica cada arquivo que você baixa, no seu próprio computador. Para cada arquivo, ele envia para nós:
- uma impressão digital do arquivo — um código curto calculado a partir dele, que não pode ser transformado de volta no arquivo;
- o nome e o tamanho do arquivo;
- o resultado do próprio PhishTriage e um resumo dos motivos. Se você baixa um arquivo zip com um programa dentro, os motivos podem incluir o nome desse programa.
O endereço da web de onde o arquivo veio é verificado no seu computador. Ele não é enviado para nós.
O arquivo em si fica no seu computador, a menos que:
- um aviso sobre esse arquivo ofereça Check it properly (verificar com mais atenção) e você clique nele — nesse caso, só esse arquivo é enviado para ser verificado; ou
- você ative a opção Deep scan every file (verificação profunda de todos os arquivos) — nesse caso, todos os arquivos que você baixa são enviados. Ela fica desativada até você ativá-la. Seu empregador também pode ativá-la para você. Ela então mostra Managed, e você não pode alterá-la.
Um arquivo enviado para nós é verificado na memória e não é armazenado.
Para verificar um download comum, o PhishTriage baixa o arquivo uma segunda vez, do mesmo site e com o mesmo login que você usa lá. Um link de download que funciona uma única vez pode não funcionar nessa segunda tentativa.
A opção File protection não olha os arquivos que já estão no seu computador e não monitora sua pasta Downloads.
Dúvidas sobre seus dados? Escreva para privacy@phishtriage.com. Para qualquer outro assunto, na página de suporte há uma pessoa que responde.