Ir para o conteúdo
Estás a pré-visualizar o novo Puzzel.org Voltar ao site atual
Informação legal

Tudo o que um departamento de TI pergunta, respondido a partir do código em funcionamento.

Alojamento, subcontratantes, os domínios a desbloquear, que dados são guardados e onde vivem. O questionário de aquisição na íntegra está a um toque de distância.

Ficha do fornecedor · atualizada em agosto de 2026
Numa linha
Um site, não uma instalação
Qualquer navegador moderno, qualquer dispositivo. Sem plugin, sem aplicação, sem conta para jogar.
Alojamento
Vercel à frente, Google Firebase por trás
A Vercel entrega a aplicação; as contas, as atividades e os resultados ficam numa base de dados em tempo real do Firebase.
Localização dos dados
Estados Unidos por predefinição, UE disponível
Os ficheiros e os dados da conta são duas definições de região separadas. Qualquer conta pode reapontar os ficheiros carregados; mover os próprios dados da conta exige uma subscrição ativa.
Firewall
Uma lista de permissões curta — websocket incluído
A base de dados comunica por wss://, que é a regra que os filtros escolares mais restritivos quebram com mais frequência.
1

A quem estás a comprar

A Puzzel.org é uma empresa neerlandesa de uma só pessoa, por isso o contacto comercial, o contacto técnico e quem escreve o código são a mesma pessoa. Estes são os dados de que um departamento de compras precisa para registar o fornecedor.

O apoio é ilimitado e funciona por e-mail — as respostas vêm do programador, não de uma fila de tickets.
O contacto abaixo é também o contacto de segurança e de violação de dados; não há uma via de escalamento separada.
Designação legal
Puzzel.org
Contacto e ponto de contacto
Daan Weustenraad
Morada
Sneekermeer 13, 3825XT Amersfoort, The Netherlands
Câmara de Comércio (KvK)
66090091
Número de IVA
NL002191535B44
Apoio
Ilimitado, por e-mail, 09:00–22:00 CET
2

O que uma escola instala na prática

Não se instala nada. Os professores abrem o puzzel.org no navegador que já têm e os jogadores abrem uma ligação ou uma atividade incorporada na tua própria página — sem conta, sem transferências, sem direitos de administrador.

Chrome, Firefox, Safari e Edge são suportados; o Internet Explorer não.
Não há Flash, Java nem extensões do navegador envolvidos, e nada fica guardado no dispositivo.
As páginas são pequenas — normalmente bem abaixo de 1 MB — por isso a rede sem fios chega; não é preciso ligação por cabo.
Jogar funciona em telemóveis e tablets; criar uma atividade é mais confortável num tablet ou num computador.
Chromebooks e dispositivos geridos e bloqueados não são problema: tudo corre dentro do navegador.
3

Firewall, lista de permissões e cabeçalhos das páginas

Desbloqueia os domínios abaixo. A base de dados em tempo real liga-se através de um websocket, que é aquilo que um filtro de conteúdos restritivo tende a deixar cair em silêncio — se as atividades abrem mas os resultados nunca ficam guardados, é essa a regra a olhar primeiro.

Só é precisa a região que a tua conta usa: uma conta nos EUA nunca contacta a base de dados da UE, e vice-versa.
A Stripe só é contactada durante a compra ou a renovação de uma subscrição — pode ficar bloqueada nos dispositivos da sala de aula.
Domínios a permitir no filtro
puzzel.org A própria aplicação
puzzelorg-cdn.s3.us-west-1.amazonaws.com Imagens e áudio carregados por contas armazenadas nos EUA
puzzelorg-image-cdn.s3.eu-north-1.amazonaws.com Imagens e áudio carregados por contas armazenadas na UE
*.googleapis.com Início de sessão e renovação de tokens (Firebase Authentication)
puzzelorg.firebaseapp.com A janela de início de sessão para contas Google e Microsoft
wss://puzzelorg.firebaseio.com Base de dados em tempo real — contas armazenadas nos EUA wss
wss://puzzelorg-2.europe-west1.firebasedatabase.app Base de dados em tempo real — contas armazenadas na UE wss
fonts.googleapis.com, fonts.gstatic.com Tipos de letra web
checkout.stripe.com Apenas durante a compra ou a renovação de uma subscrição

Os wildcards são os servidores do próprio Google para o Firebase Authentication; os restantes são exatos.

Cabeçalhos de resposta definidos em todas as páginas
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Força HTTPS durante um ano, subdomínios incluídos
X-Content-Type-Options: nosniff
Impede o navegador de adivinhar os tipos de conteúdo
Referrer-Policy: strict-origin-when-cross-origin
Envia apenas a origem, nunca o URL completo, para outros sites
X-Frame-Options: SAMEORIGIN
Bloqueia o enquadramento da plataforma — as atividades incorporadas são a exceção deliberada
Content-Security-Policy: frame-ancestors 'self'; upgrade-insecure-requests;
Repete a regra de enquadramento e atualiza qualquer pedido em http simples
4

Inícios de sessão, funções e autenticação única

Os professores iniciam sessão com um endereço de e-mail e uma palavra-passe, ou com a conta Google ou Microsoft que a tua escola já gere. Os jogadores ficam anónimos, a não ser que um professor ative deliberadamente o registo numa atividade.

Cada professor tem um início de sessão próprio; o proprietário da conta de escola convida colegas para ela e pode recuperar um lugar.
As funções são deliberadamente simples: o proprietário gere os lugares e cada professor vê apenas as atividades que criou.
As atividades incorporadas suportam autenticação única OIDC: o teu portal envia um token assinado, que é verificado com as chaves publicadas do teu fornecedor de identidade antes de um jogador entrar. Os emissores são autorizados conta a conta, configurados a pedido.
Hoje não existe um conector Clever, ClassLink ou SAML — pergunta antes de partires do princípio que existe.
5

Que dados a plataforma guarda

Por predefinição, uma atividade não regista nada sobre o jogador: sem conta, sem nome, sem pontuação. Registar os resultados e perguntar a um jogador quem é são duas definições separadas que um professor ativa em cada atividade, e cada campo pedido é escolhido à mão a partir da lista abaixo.

Conta do professor: endereço de e-mail, nome, as atividades criadas e quaisquer imagens ou áudio carregados.
Dados do jogador: apenas os campos de registo que esse professor escolheu, mais as respostas dadas nessa única atividade.
Sem rastreadores de publicidade ou de análise em toda a plataforma e sem scripts de terceiros no ecrã de jogo.
O assistente de IA é usado consulta a consulta: o que um professor escreve é enviado para a OpenAI para gerar conteúdo. Os dados dos jogadores nunca o são.
Campos que um professor pode escolher pedir a um jogador
NomeNome próprioApelidoE-mailNúmero de telefoneNúmero de alunoNúmero de funcionárioOrganizaçãoTurmaPaísOutras informaçõesPalavra-passeUma pergunta que escreves tu

Nenhum destes é pedido a não ser que o professor o acrescente a essa atividade em concreto.

6

Isolamento, encriptação e quem pode ver os teus dados

Cada leitura e cada escrita passam pelas Firebase Security Rules: uma conta só chega aos próprios dados e aos resultados enviados para as próprias atividades. Essa verificação corre nos servidores da Google, não no navegador, por isso mantém-se mesmo para quem reescreva a página à frente dele.

O tráfego é HTTPS de ponta a ponta e os dados são encriptados em trânsito e em repouso pelo Google Firebase.
As imagens e o áudio carregados são servidos a partir de um URL público do S3. Trata-os como públicos: mantém tudo o que for confidencial fora dos ficheiros das atividades.
A Puzzel.org só abre uma conta quando o proprietário pede ajuda com alguma coisa que está lá dentro.
Subprocessadores
Vercel Alojamento e entrega da aplicação
Google Firebase Autenticação e a base de dados em tempo real que guarda os dados das contas
Amazon S3 Armazenamento das imagens e do áudio carregados
Stripe Pagamentos e faturação das subscrições
OpenAI Gera conteúdo quando um professor usa o assistente de IA

Tudo aquilo de que a plataforma depende. Nenhuma outra parte recebe dados de contas ou de jogadores.

7

Onde os dados são armazenados

Duas definições, deliberadamente independentes: uma decide que região do S3 guarda os ficheiros carregados, a outra que região da base de dados guarda os dados da conta. Uma conta nova começa na região que o fuso horário do navegador sugere — a Europa e a África ficam com a base de dados da UE — e ambas podem ser mudadas depois.

Dados da conta: uma base de dados em tempo real do Google Firebase nos Estados Unidos (a predefinição) ou em europe-west1, Bélgica.
Ficheiros: um contentor Amazon S3 em us-west-1 (Califórnia) ou eu-north-1 (Estocolmo). Os ficheiros existentes continuam a funcionar depois de uma mudança.
Mover os dados da conta para a outra região corre como uma migração em segundo plano e exige uma subscrição paga.
8

Eliminação, retenção e aviso de violação de dados

Tudo o que um professor cria, esse professor pode eliminar — de imediato, sem pedir apoio. Eliminar uma atividade elimina também o que os jogadores lhe enviaram.

Elimina um resultado e ele desaparece; elimina uma atividade e o conteúdo, as estatísticas e os registos dos jogadores vão com ela.
Eliminar a conta remove as atividades, as pastas, as predefinições, os registos de pagamento e o próprio início de sessão.
Não há um período de retenção fixo: os dados ficam até o titular da conta os remover.
Depois de uma violação de dados, os titulares das contas recebem um e-mail do contacto acima com o que aconteceu, quem é afetado e o que isso significa para eles.
9

Incorporação, LMS e API

A maioria das escolas usa a Puzzel.org incorporada em algo que já tem — uma página do Canvas, um site da escola, um blogue. As páginas das atividades são as únicas que outro site pode enquadrar; o resto da plataforma recusa o enquadramento por completo.

Canvas: um lançamento LTI deixa um professor escolher uma das atividades que criou e coloca-a na página como incorporação.
Tudo o resto: copia o código de incorporação e cola-o em qualquer página — sem trabalho de integração.
Uma API REST pode criar atividades a partir dos teus próprios sistemas, com um limite de 10 pedidos por dia e por chave.
Não é preciso importar nada para a Puzzel.org primeiro — sem sincronização de turmas, sem carregamento de alunos.
10

Licenciamento, aquisição e pagamento

A subscrição de escola é uma licença anual para uma conta de escola com espaço para colegas, dimensionada pelo número de sessões de jogo que esperas por mês. Nunca cresce sozinha para uma fatura de excedente: escolhes o tamanho e podes aumentá-lo sempre que precisares.

Uma nota de encomenda funciona quando pode ser paga por cartão ou por transferência bancária. Não é possível aceitar cheques — a empresa não é sediada nos EUA.
Os pagamentos passam pela Stripe, por isso os dados do cartão nunca chegam aos sistemas da própria Puzzel.org.
Precisas de um documento formal antes de encomendar? O gerador de orçamentos produz um orçamento em PDF com os dados da tua escola.
A subscrição de escola num relance
Preço por ano
€125 / $150
Contas de professor incluídas
5
Sessões de jogo por mês
5 000
Aumentar o plano
Mais 1 000 sessões por mês por €25 / $30 por ano
Sem subscrição
2 atividades e 60 sessões de jogo por mês, gratuitamente
Ficou aqui alguma coisa por esclarecer? Pergunta — páginas legais que obrigam a um e-mail de seguimento estão mal escritas.