Política de Privacidade
1. Sobre esta Política
Esta Política de Privacidade explica como o exploitCamp trata dados pessoais no site exploitcamp.com, no ambiente do SECOMP 2026 x exploitCamp CTF, em secomp.exploitcamp.com, e nos serviços técnicos relacionados, incluindo autenticação, laboratórios individuais e acesso por VPN.
O tratamento de dados é realizado apenas na medida necessária para autenticar participantes, disponibilizar os ambientes do CTF, registrar progresso e pontuação, manter a segurança da infraestrutura e administrar o evento.
2. Responsável pelo tratamento e contato
O serviço é operado pela equipe do exploitCamp. Para dúvidas sobre privacidade, solicitações relacionadas a dados pessoais ou exercício de direitos previstos na Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), utilize:
3. Dados tratados
3.1. Dados recebidos no login com Google
Ao escolher entrar com Google, solicitamos somente os escopos de identidade
openid, email e profile. A aplicação poderá receber e
armazenar:
- identificador da Conta Google;
- endereço de e-mail;
- nome exibido na Conta Google;
- URL da foto de perfil, quando disponibilizada pelo Google;
- data de criação da conta local e data do último login.
O exploitCamp não solicita acesso ao Gmail, Google Drive, Google Calendar, contatos ou outros conteúdos privados da Conta Google.
3.2. Dados de participação no CTF
Durante o uso da plataforma, podem ser registrados:
- desafios iniciados e encerrados;
- estado da instância individual de laboratório;
- horários de criação, atualização, conclusão e encerramento de instâncias;
- desafios resolvidos, pontuação recebida, posição do solve e horário do solve;
- progresso geral e nível do participante;
- first blood e posição no ranking;
- indicadores técnicos necessários para prevenir abuso e diagnosticar falhas.
Flags submetidas são utilizadas para validação do desafio. As flags secretas esperadas pelo sistema não são expostas publicamente pela API do evento.
3.3. Dados relacionados à VPN
Para desafios que exigem acesso à rede privada, o sistema pode criar automaticamente um perfil WireGuard individual. Para isso, é criado um identificador técnico derivado do nome da conta de e-mail e são tratados os dados técnicos necessários à criação e ao funcionamento do túnel VPN, como identificador do peer e material criptográfico de configuração.
3.4. Cookies e sessão
A plataforma utiliza cookie de sessão para manter o participante autenticado. Esse cookie é necessário para associar as requisições à conta correta e impedir que um usuário acesse a instância de outro participante.
3.5. Dados técnicos
Os servidores e componentes de infraestrutura podem registrar dados técnicos usuais de operação e segurança, como endereço IP de origem, data e hora, rota acessada, código de resposta e eventos de erro. Esses registros são utilizados para disponibilidade, diagnóstico, segurança e investigação de abuso da infraestrutura do CTF.
4. Finalidades do tratamento
Os dados são utilizados para:
- autenticar participantes e manter sessões;
- criar e gerenciar laboratórios individuais;
- provisionar acesso WireGuard quando necessário;
- validar flags e registrar desafios resolvidos;
- calcular pontuação, progresso, first blood e ranking;
- evitar compartilhamento indevido de instâncias e outros abusos;
- detectar falhas, incidentes e problemas de disponibilidade;
- administrar e documentar o evento;
- cumprir obrigações legais ou responder a solicitações legítimas de autoridades, quando aplicável.
5. Bases legais
Conforme a finalidade, o tratamento poderá se apoiar nas bases legais aplicáveis previstas na LGPD, incluindo a execução das funcionalidades solicitadas pelo participante, o legítimo interesse na segurança e administração da plataforma, o cumprimento de obrigação legal ou regulatória e, quando necessário, o consentimento do titular.
6. Ranking e informações públicas do evento
O CTF possui ranking público. O nome exibido pelo participante, a pontuação, a quantidade de desafios resolvidos e informações relacionadas a first blood podem ser exibidos publicamente nas páginas do evento. O endereço de e-mail não deve ser utilizado como identificador público do ranking.
7. Compartilhamento e operadores
Os dados não são vendidos. Informações podem ser tratadas por serviços estritamente necessários ao funcionamento da plataforma, incluindo:
- Google, para autenticação OAuth/OpenID Connect;
- infraestrutura de hospedagem, para execução do site, API e laboratórios;
- WireGuard / wg-easy, para provisionamento de perfis VPN individuais;
- componentes internos de orquestração e containers utilizados para disponibilizar os desafios.
O compartilhamento é limitado ao necessário para prestar o serviço, manter a segurança ou cumprir obrigação legal. Serviços de terceiros podem possuir políticas próprias de privacidade.
8. Transferência internacional
Alguns fornecedores, especialmente serviços de autenticação e infraestrutura, podem processar dados em servidores localizados fora do Brasil. Quando aplicável, esse tratamento deverá observar os requisitos legais pertinentes e as práticas de proteção adotadas pelos respectivos fornecedores.
9. Retenção e exclusão
Os dados são mantidos pelo período necessário para operação, segurança, auditoria e documentação do evento e do projeto. Instâncias de laboratório são temporárias e podem ser destruídas ao fim do desafio, por solicitação do usuário, por expiração ou por necessidade operacional.
Registros de pontuação e resultados do CTF podem ser preservados para histórico do evento. O titular pode solicitar exclusão ou anonimização de dados pessoais quando aplicável, ressalvadas as hipóteses legais que permitam ou exijam sua conservação.
10. Segurança
São adotadas medidas técnicas e administrativas razoáveis para reduzir riscos de acesso não autorizado, alteração, perda ou divulgação indevida, incluindo autenticação individual, isolamento de instâncias, uso de HTTPS, controles de acesso e segregação entre dados públicos e segredos dos desafios.
Nenhum sistema conectado à Internet é totalmente livre de riscos. Caso seja identificada uma vulnerabilidade na própria plataforma do exploitCamp, solicitamos que ela seja comunicada à equipe e não explorada contra outros participantes ou contra a infraestrutura de produção.
11. Direitos do titular
Nos termos da LGPD, o titular poderá, quando aplicável, solicitar:
- confirmação da existência de tratamento;
- acesso aos próprios dados;
- correção de dados incompletos, inexatos ou desatualizados;
- anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade;
- informações sobre compartilhamento;
- eliminação de dados tratados com consentimento, quando cabível;
- revogação de consentimento, quando essa for a base aplicável;
- oposição e demais direitos previstos na legislação aplicável.
As solicitações podem ser feitas pelo contato indicado na Seção 2.
12. Alterações desta Política
Esta Política poderá ser atualizada para refletir mudanças na plataforma, no evento, nos serviços utilizados ou na legislação aplicável. A data da versão vigente será indicada no início desta página. Alterações relevantes na forma de uso de dados pessoais serão comunicadas de maneira adequada.