A versão curta: seus documentos nunca saem da sua máquina, porque nada dentro do app consegue mandá-los para lugar nenhum.
Última atualização: 2 de outubro de 2026.
Todo PDF que você abre é lido, desenhado e editado no seu próprio aparelho. Nenhum documento, e nenhuma parte de um, é enviado a lugar algum: nem o conteúdo, nem o nome. A versão de navegador faz o mesmo trabalho na própria página, e a extensão do Chrome não declara permissões nem permissões de host, então ela não alcançaria um servidor nem se algo dentro dela tentasse. Dá para conferir: o código é público e o manifesto da extensão tem duas linhas.
Nada sobre um documento é coletado, registrado ou transmitido. Nem o conteúdo, nem o nome, nem o fato de você ter aberto um. Não há análise de acesso, nem telemetria, nem relatório de falhas em nenhuma versão.
Tudo isso fica no seu próprio navegador ou no seu próprio disco. Nada é enviado a lugar algum, e a lista inteira é:
Sem cookies e sem nada que identifique você entre sites.
Uma conta, que é opcional e só é necessária para as duas ferramentas Supporter (marca de água e OCR). Se você entrar, quem cuida disso é um serviço de contas em auth.openpdfedit.com , e ele vê o que qualquer serviço de login precisa ver: a identidade com que você entra, seu saldo de créditos e o fato de você ter liberado algo. Ele nunca vê um documento: o app não tem como mandar um.
Entrar é a única requisição de rede que o app faz em seu nome. Quem nunca entra não gera nenhuma.
Uma exceção, e só onde não dá para ser diferente: aberta dentro do Telegram como Mini App, a página carrega o próprio script de ponte do Telegram a partir de telegram.org , que é o que a torna um Mini App em vez de uma página web num webview. Ele só é buscado quando o app está mesmo rodando dentro do Telegram, nunca num navegador comum, e também não leva documento nenhum. Os documentos continuam no aparelho ali também: o app recebe arquivos pelo seletor de arquivos do próprio webview, e não pelo bot, que é o caminho que os colocaria nos servidores do Telegram.
Reconhecer o texto de uma digitalização também acontece no seu aparelho. No navegador, o reconhecedor e seus dados de idioma são baixados uma única vez deste site (não de uma CDN de terceiros, que é o que a biblioteca por baixo faria por padrão) e depois ficam em cache, então funciona offline daí em diante. A página que está sendo reconhecida nunca é enviada a lugar algum.
As duas ferramentas Supporter custam 1.000 créditos uma vez, as duas juntas. Os créditos são comprados nas páginas do próprio serviço de contas, nunca dentro do editor, e o pagamento é tratado inteiramente pelo processador de pagamentos dele. O OpenPdfEdit nunca vê nem guarda número de cartão, frase de recuperação de carteira ou chave privada.
No iPhone, no iPad, no Mac e no Android os créditos são comprados através da loja correspondente — StoreKit nas plataformas da Apple, Google Play Billing no Android — porque cada loja exige isso para tudo o que é desbloqueado dentro da sua aplicação. A compra acontece no próprio diálogo da loja; recebemos apenas um identificador de transação, perguntamos à Apple ou à Google se é autêntico e creditamos. Nenhum número de cartão, morada de facturação ou identidade da conta da loja chega até nós, e a loja nunca fica a saber que documento tinha aberto.
A extensão do Chrome pede nenhuma. O manifesto dela não declara permissões nem permissões de host: nem tabs, nem storage, nem activeTab. Os arquivos são abertos pelo seletor de arquivos do próprio navegador, que quem conduz é você; a extensão nunca ganha acesso permanente ao seu sistema de arquivos, às suas abas ou a qualquer site.
O app de computador não pede ao sistema operacional nada além do arquivo que você aponta.
A aplicação Android declara exatamente duas permissões: acesso à internet — para o serviço de conta e para a loja, nunca para um documento — e estado da rede, pedido pela biblioteca de facturação. Não há permissão de armazenamento: os ficheiros entram e saem pelo seletor de documentos do sistema, que é você que conduz, por isso a aplicação só vê o ficheiro que escolheu.
Este site conta as visualizações de página e quais botões recebem clique, com um serviço de análise auto-hospedado e que respeita a privacidade. Ele não coloca cookie, não registra dado pessoal e não segue você até outros sites. Nunca vê seus documentos, e o app em si não contém análise de acesso alguma.
Seus dados nunca são vendidos, alugados ou compartilhados para publicidade ou qualquer outra finalidade. Os únicos serviços externos envolvidos são o provedor de login que você escolher, se você entrar; o processador de pagamentos, se você comprar créditos; e o Telegram, se você abrir o app dentro do Telegram de propósito. Cada um entra só por causa da ação que você tomou, e nenhum deles recebe um documento.
Os downloads do app de computador são servidos pelo GitHub, que vai ver seu endereço IP como qualquer hospedagem de arquivos vê.
Tudo o que fica guardado no seu aparelho pode ser removido de dentro do app: limpe a lista de recentes, apague uma assinatura salva, saia da conta. Limpar os dados do site no navegador, ou desinstalar a extensão ou o app de computador, remove tudo de uma vez. Nada disso precisa ser pedido a nós, porque nada disso é nosso.
Para apagar sua conta e os dados de login guardados com ela, escreva para o endereço abaixo.
O OpenPdfEdit não é dirigido a crianças menores de 13 anos e não coleta dados delas conscientemente. Ele não coleta dados de ninguém conscientemente, que é justamente a questão.
Se esta política mudar, a data no topo da página muda junto, e a alteração fica no histórico público de commits ao lado do código que ela descreve.
Dúvidas sobre esta política ou sobre seus dados: openpdfedit@gmail.com.
Se algo aqui acabar não sendo exato, isso é um bug e vale a pena relatar como tal: abra uma issue no GitHub.