Última atualização: 14 de agosto de 2026.
Esta página é para quem precisa aprovar o uso do Walkstamp dentro de uma empresa: como ele funciona,
o que sai da sua máquina, e o que nós não temos.
Em uma linha: não recebemos seus arquivos, não há servidor de processamento e não há conta. E você não precisa acreditar nisso — dá para conferir em trinta segundos, com o navegador que você já tem aberto.
A avaliação de um fornecedor de software costuma seguir uma lista: onde ficam os dados, quem tem acesso, qual a certificação, qual o contrato de tratamento. Essa lista pressupõe que o fornecedor recebe alguma coisa.
No Walkstamp o processamento inteiro acontece na aba do seu navegador. O vídeo é lido do seu disco pelo próprio navegador, as imagens são extraídas ali, o áudio é transcrito ali, e o PDF, o Word, o ZIP e o JSON são montados na memória da aba e salvos pelo navegador. Não existe upload em nenhum passo. Não há cópia temporária do lado de cá, porque não há um lado de cá envolvido no processamento.
Isso não torna o Walkstamp automaticamente aprovável — torna a conversa diferente. Em vez de “confie no controle de acesso deles”, a pergunta vira “isto realmente não envia nada?”, que é uma pergunta que você pode responder sozinho.
É a parte mais importante desta página. Leva menos tempo do que lê-la:
F12 para abrir as ferramentas do desenvolvedor.Um teste que a própria equipe de segurança executa vale mais do que qualquer declaração nossa, e é por isso que ele está aqui em vez de um selo.
Existe um arquivo único de HTML com a ferramenta inteira dentro. Você baixa, desconecta a rede, abre o arquivo e ele funciona. Nada nele fala com servidor nenhum.
E isso não é uma promessa de texto: o processo que gera esse arquivo falha se sobrar qualquer endereço de medição dentro dele. É uma trava no build, não uma intenção. Dá para conferir procurando por “supabase” ou “insights” no arquivo baixado — não há ocorrência.
Na versão offline você perde a transcrição automática (o modelo de voz é baixado sob demanda), a leitura de texto da imagem e o botão do Google Drive. O resto funciona igual. Ela também pode ser guardada num repositório interno, escaneada pela sua equipe e distribuída sem depender de nós.
| Conexão | Quando acontece | O que vai | O que nunca vai |
|---|---|---|---|
| Vercel (hospedagem) | Sempre, ao abrir a página | O pedido do arquivo da página, com IP e navegador — como em qualquer site | Seu conteúdo |
| Vercel Web Analytics | Sempre; não envia se o navegador manda Do Not Track ou Global Privacy Control | Qual página foi vista, sem cookie e sem identificador que persista | Identificador de pessoa ou de sessão |
| Supabase (marcos de uso) | Em três momentos: abriu a ferramenta, abriu um vídeo, baixou um arquivo. Respeita DNT e GPC | O nome do marco, o idioma da página, a origem do vídeo e o formato baixado | Nome de arquivo, tamanho, duração, conteúdo, identificador de sessão |
| jsDelivr (CDN público) | Só ao usar transcrição automática ou leitura de texto da imagem | O pedido da biblioteca | Seu áudio, sua imagem, seu texto |
| Hugging Face | Só ao acionar a transcrição automática, e uma vez por navegador | O pedido do modelo de voz | Seu áudio |
| Só se você clicar em abrir um vídeo do Drive | Autenticação e o pedido do arquivo que você escolher, com o escopo mais restrito que existe (drive.file) |
O restante do seu Drive; e o arquivo vai do Google direto para o seu navegador, sem passar por nós |
Nenhuma dessas conexões carrega vídeo, áudio, imagem, transcrição ou documento gerado. A biblioteca de PDF é servida do nosso próprio domínio, e não de CDN.
Nada do seu conteúdo é guardado entre visitas. Os dados de identificação da evidência — caso de teste, quem executou, sistema — ficam só na memória da aba e somem quando você a fecha; foi uma decisão deliberada, e é por isso que você redigita ao voltar.
A única coisa que persiste é o modelo de transcrição, guardado pelo próprio navegador em cache para não ser baixado de novo. Fica no seu dispositivo, sob seu controle, e some ao limpar os dados de navegação. Não usamos cookies — nem próprios, nem de terceiros.
Esta é a parte que quase nenhum fornecedor escreve, e é justamente a que a sua equipe precisa. Não possuímos nenhuma certificação de segurança, e não estamos em processo de obter nenhuma. Abaixo, o que cada uma significa e por que ela se aplica — ou não — a uma ferramenta que não recebe dados.
| Norma ou certificação | Temos? | O que isso quer dizer aqui |
|---|---|---|
| ISO/IEC 27001 | Não | Certifica o sistema de gestão de segurança de uma organização que guarda dados. Não guardamos os seus. Se a sua política exige ISO 27001 de todo fornecedor que recebe dados, vale registrar que aqui não há recebimento — mas quem decide se a exceção cabe é o seu time, não nós. |
| SOC 2 (Tipo I ou II) | Não | Audita os controles de uma prestadora de serviço que processa dados do cliente. Não há serviço processando nada: o processamento é no seu computador. |
| 21 CFR Part 11 (FDA) | Não | Exige sistema fechado e validado, trilha de auditoria e assinatura eletrônica. Um gerador de documento no navegador não atende e não pode atender sozinho. Em ambiente regulado por Part 11, o Walkstamp pode produzir a imagem, mas o registro controlado tem que viver no seu sistema validado. |
| CSV / GAMP 5 | Não | Validação de sistema computadorizado acontece no seu ambiente, sobre o seu uso. Não é algo que um fornecedor entregue pronto. |
| SOX / ITGC | Não se aplica como certificação | O Walkstamp não é um controle de TI. Ele produz a evidência que entra no seu controle. Quem responde pelo controle continua sendo você. |
| HIPAA — acordo de business associate | Não assinamos | Não recebemos dados, então não existe a relação que o acordo formalizaria. Se a sua política exige acordo com qualquer ferramenta que toque dado de saúde, mesmo localmente, converse com o seu time de conformidade — não vamos dizer que está tudo bem numa decisão que não é nossa. |
| LGPD / GDPR | Não é certificação | Não existe “certificado de LGPD”. A nossa posição, as bases legais e os prazos estão descritos na Política de Privacidade. |
| Relatório de teste de intrusão | Não temos | Não há infraestrutura a testar além de hospedagem de arquivos estáticos. O que existe é o código que roda na sua máquina — e ele é legível. |
| Seguro de responsabilidade cibernética | Não | Somos uma empresa pequena e não seria honesto sugerir cobertura que não existe. |
Ctrl+U mostra tudo. Não há código do lado do servidor porque não há servidor.O Walkstamp é oferecido por Produtize Produtos e Serviços Inteligentes Ltda., CNPJ 48.417.292/0001-99.
Para relatar um problema de segurança, pedir esclarecimento para uma avaliação de fornecedor, ou solicitar a versão offline: privacidade@walkstamp.com. Não há programa de recompensa por vulnerabilidade, mas respondemos.
Esta página descreve o funcionamento na data acima. Se algo mudar de forma que afete o que está escrito aqui, esta página muda junto — e a data no topo é como você verifica isso.