PermXray — Privacy Policy

Version 1.0.0 · Effective 18 August 2026

Versão em português ↓
In short: PermXray collects nothing, stores nothing, and sends nothing anywhere. It talks only to the Salesforce org you are already logged into, from your own browser. There is no server behind this extension.

What the extension does

PermXray answers one question: which Profiles, Permission Sets and Permission Set Groups grant access to a given Salesforce field, and which users that affects. It queries the Salesforce REST API of the org you are already signed into, using your existing session.

What it accesses

Your Salesforce session cookie

To call the API on your behalf, the extension reads the sid cookie that Salesforce has already set for your org. This happens exclusively in the extension's service worker. The cookie value:

Salesforce metadata

When you run an analysis, the extension reads object and field definitions, field- and object-level permissions, Profiles, Permission Sets, Permission Set Groups, and — only if you click "calculate affected users" — the names and usernames of active users assigned to them. It does not read your business records.

Where the data goes

Nowhere except your own Salesforce org. The extension makes HTTPS requests to a single host: your org's *.my.salesforce.com address. There are no analytics, no telemetry, no crash reporting, no advertising, and no third-party services of any kind. The extension bundles no remote scripts, fonts or images.

What is stored

Nothing. The extension uses no browser storage API — no chrome.storage, no localStorage, no cookies of its own, no IndexedDB. Results exist only in the memory of the open tab and are gone when you close it.

The one exception is under your control: if you click "Export CSV", your browser saves that file wherever you choose, on your own machine.

Why each permission is requested

PermXray never asks for your password and cannot sign in on your behalf.

Third parties

None. Requests reach only Salesforce, which is your own service provider — those calls are recorded in your org's API usage like any other API client, and are governed by your agreement with Salesforce, not by this policy.

Changes

If a future version changes what the extension accesses, this page is updated before that version is published, and the version number above changes with it.

Contact

Questions about this policy: leonardo.kairosapps@gmail.com


PermXray — Política de Privacidade

Versão 1.0.0 · Em vigor desde 18 de agosto de 2026

Resumindo: a PermXray não coleta nada, não armazena nada e não envia nada para lugar nenhum. Ela conversa apenas com o org do Salesforce em que você já está logado, a partir do seu próprio navegador. Não existe servidor por trás desta extensão.

O que a extensão faz

A PermXray responde a uma pergunta: quais Profiles, Permission Sets e Permission Set Groups dão acesso a um campo do Salesforce, e quais usuários isso afeta. Ela consulta a REST API do org em que você já está autenticado, usando a sessão que já existe.

O que ela acessa

O cookie de sessão do Salesforce

Para chamar a API em seu nome, a extensão lê o cookie sid que o Salesforce já definiu para o seu org. Isso acontece exclusivamente no service worker da extensão. O valor do cookie:

Metadados do Salesforce

Ao rodar uma análise, a extensão lê definições de objetos e campos, permissões de campo e de objeto, Profiles, Permission Sets, Permission Set Groups e — somente se você clicar em "calcular usuários afetados" — nomes e usernames dos usuários ativos atribuídos a eles. Ela não lê os registros do seu negócio.

Para onde vão os dados

Para lugar nenhum além do seu próprio org. A extensão faz requisições HTTPS para um único host: o endereço *.my.salesforce.com do seu org. Não há analytics, telemetria, relatório de erros, publicidade nem qualquer serviço de terceiros. A extensão não carrega scripts, fontes ou imagens remotas.

O que fica armazenado

Nada. A extensão não usa nenhuma API de armazenamento do navegador — nem chrome.storage, nem localStorage, nem cookies próprios, nem IndexedDB. Os resultados existem apenas na memória da aba aberta e somem quando você a fecha.

A única exceção está sob seu controle: ao clicar em "Exportar CSV", seu navegador salva o arquivo onde você escolher, na sua própria máquina.

Por que cada permissão é pedida

A PermXray nunca pede sua senha e não consegue fazer login por você.

Terceiros

Nenhum. As requisições chegam apenas ao Salesforce, que é seu próprio provedor — essas chamadas ficam registradas no consumo de API do seu org como as de qualquer outro cliente, e são regidas pelo seu contrato com o Salesforce, não por esta política.

Alterações

Se uma versão futura mudar o que a extensão acessa, esta página é atualizada antes da publicação dessa versão, e o número de versão acima muda junto.

Contato

Dúvidas sobre esta política: leonardo.kairosapps@gmail.com