Privacidade
Vigência: 1 de junho de 2026 | Última revisão: 16 de junho de 2026
① Para a prestação de seus serviços, a Empresa coleta os seguintes dados pessoais:
Itens de coleta obrigatória: endereço de e-mail, senha (criptografada), apelido, histórico de uso do serviço, logs de acesso, informações do dispositivo (sistema operacional, navegador, endereço IP).
Itens de coleta opcional: imagem de perfil, data de nascimento, gênero, áreas de interesse.
Login por redes sociais: informações básicas do perfil fornecidas pela plataforma (nome, e-mail, foto de perfil).
Itens coletados automaticamente: cookies, frequência de acesso, padrões de uso do serviço, metadados de conversas com o agente de IA.
② Métodos de coleta: os dados são coletados de forma automática ou fornecidos diretamente pelo usuário durante o cadastro, uso do serviço, contato com o suporte ou participação em eventos.
Os dados pessoais coletados são utilizados exclusivamente para os seguintes fins: prestação de serviços e gerenciamento de contas; identificação e autenticação de usuários; melhoria da qualidade dos serviços do agente de IA (após anonimização); oferta e recomendação de serviços personalizados; análise estatística de uso; suporte ao cliente e resolução de reclamações; envio de avisos sobre o serviço e eventos (mediante consentimento opcional); cumprimento de obrigações legais e resolução de disputas; filtragem de conteúdo nocivo e garantia da segurança do serviço; resposta a situações de crise e notificação às autoridades competentes, conforme a lei.
① Os dados pessoais são excluídos imediatamente após o encerramento da conta. Contudo, nos casos a seguir, os dados serão mantidos pelo período especificado:
Registros de contratos ou cancelamentos: 5 anos (Lei do Comércio Eletrônico).
Registros de pagamentos e fornecimento de bens: 5 anos (Lei do Comércio Eletrônico).
Registros de reclamações de consumidores ou resolução de disputas: 3 anos (Lei do Comércio Eletrônico).
Registros de acesso: 3 meses (Lei de Proteção do Sigilo das Comunicações).
Registros de operação de serviços de IA, conforme a Lei Básica de Inteligência Artificial: 5 anos.
Registros de filtragem e moderação de conteúdo: 5 anos.
② Após o término do período de armazenamento ou o cumprimento da finalidade do tratamento, os dados pessoais correspondentes serão destruídos em até 5 dias.
① A Empresa, como regra, não fornece os dados pessoais dos usuários a terceiros. Contudo, aplicam-se as seguintes exceções:
- Com o consentimento prévio do usuário;
- Por exigência legal ou mediante solicitação de autoridades para fins de investigação, conforme os procedimentos previstos em lei.
② Ao utilizar serviços de IA externos, o conteúdo da conversa (contexto mínimo) pode transitar pelos servidores do provedor correspondente. Os dados transferidos são minimizados e criptografados, e o período de armazenamento segue a política de cada provedor (a Empresa não garante a exclusão imediata).
③ O texto de turnos bem-sucedidos no Cofre Local do Companion (Art. 8º, ⑧ e ⑨) não é encaminhado para servidores de IA externos, conforme o parágrafo ②. A inferência local é processada no seu dispositivo com o XenLook 4b-Ko, e a Empresa não fornece esse texto a provedores de IA terceirizados.
A Empresa pode contratar terceiros para processar dados pessoais a fim de aprimorar seus serviços. Nesses casos, o escopo do contrato será divulgado conforme a legislação aplicável, e a Empresa irá gerenciar e supervisionar o contratado para garantir o processamento seguro dos dados.
① O usuário (ou seu representante legal) pode, a qualquer momento, exercer os seguintes direitos: solicitar acesso aos seus dados pessoais, a correção de erros, a exclusão e a suspensão do processamento.
② O exercício desses direitos pode ser feito através das configurações do serviço ou pelo e-mail ([email protected]), e a Empresa atenderá à solicitação sem demora.
③ O usuário pode solicitar o acesso, o download e a exclusão do histórico de conversas com seu agente de IA.
④ O conteúdo das conversas no Cofre Local é armazenado no dispositivo do usuário. Portanto, o acesso, a exclusão e a movimentação desses dados são realizados diretamente pelo usuário nas configurações do Companion e no diretório local. A Empresa não pode fornecer acesso via servidor (conforme Art. 6º, incisos ① a ③) a conteúdos que não estão no banco de dados de histórico de chat (chat-history). Os registros de conta e acesso seguem o escopo do Art. 3º.
① A Empresa utiliza cookies para fornecer serviços personalizados e individualizados aos usuários.
② O usuário pode recusar o armazenamento de cookies nas configurações do seu navegador web. Nesse caso, o uso de alguns serviços poderá ser limitado.
③ Os cookies expiram ao fechar o navegador ou ao fazer logout.
① No Modo Nuvem (padrão), o conteúdo das conversas com o agente de IA pode ser utilizado para melhorar a qualidade do serviço e o modelo de IA, sempre após um processo de desidentificação (anonimização). Os incisos ① e ② não se aplicam aos turnos de conversa no Cofre Local Companion (⑧ e ⑨).
② No Modo Nuvem, o usuário pode consentir ou recusar o uso dos dados de conversa para treinamento da IA. A recusa não gera qualquer prejuízo na utilização do serviço.
③ O “Modo Privado” é uma função separada ainda não disponível e difere do Cofre Local do Companion (⑧). Para conversas não salvas no servidor, consulte as opções do Cofre Local nos itens ⑧ e ⑨.
④ Por padrão, chat e busca com IA são processados na nuvem (ex.: Google Vertex AI, DeepSeek). O cofre local Companion só processa no seu dispositivo após opt-in separado; o texto em claro desses turnos não é armazenado nos bancos de dados da empresa.
⑤ Você pode revogar a qualquer momento seu consentimento para o uso de dados de conversas com a IA para treinamento. Ao revogar, você pode solicitar a exclusão dos dados de treinamento existentes.
⑥ A Empresa publica um relatório de transparência sobre o uso de dados pelo menos uma vez por ano.
⑦ Usuários sob a jurisdição do GDPR da UE podem exercer seu Direito à Portabilidade de Dados.
⑧ "Cofre Local Companion" (opcional, experimental): Se o usuário consentir com os termos legais no chat e processar conversas através do daemon local, o texto dessas interações não será salvo no banco de dados de chat da Empresa (chat-history). O texto pode ser exibido temporariamente na tela ou na memória durante a sessão do navegador, mas o conteúdo de interações locais bem-sucedidas não será enviado aos servidores da Empresa. O conteúdo da conversa é armazenado no caminho local (disco do dispositivo) especificado pelo usuário, que é responsável por seu backup, perda e segurança.
⑨ Mesmo ao usar o Cofre Local, as informações mínimas necessárias para a operação da conta e do serviço — como login, IP de acesso, cookies e logs de acesso — podem ser processadas de acordo com o Artigo 3º. Se o daemon local não funcionar, a conversa não será enviada automaticamente para a nuvem (fallback bloqueado), e a política de armazenamento de conversas no servidor (Artigo 8º, incisos ① e ②) não se aplicará até que o usuário retorne ao Modo Nuvem.
⑩ (Base legal e notificação) O Cofre Local é ativado mediante **consentimento específico**, conforme o Art. 15, § 2º da Lei de Proteção de Dados Pessoais. Finalidade da coleta e uso: processar experimentos de conversação em português no dispositivo do usuário. Dados coletados: o texto da respectiva interação (não armazenado no banco de dados da Empresa). Retenção: no diretório local definido pelo usuário e sob sua responsabilidade. Direito de recusa: o usuário pode optar por permanecer no Modo Nuvem (sem qualquer prejuízo). A revogação do consentimento ou a necessidade de um novo consentimento após alterações na política são gerenciadas pelo assistente de chat e pela variável `COMPANION_VAULT_LEGAL_VERSION`. Interações que envolvam anexos de arquivos ou geração de mídia podem não ser compatíveis com o Cofre Local na v1. O filtro preventivo de conteúdo de crise ou nocivo (L1) é processado no navegador e, em caso de bloqueio, os dados não são enviados ao servidor.
A Empresa adota as seguintes medidas para garantir a segurança: medidas administrativas (plano de gestão interna, minimização e treinamento de pessoal que lida com dados pessoais), medidas técnicas (criptografia de dados pessoais, gestão de permissões de acesso, operação de programas de segurança, manutenção de registros de acesso) e medidas físicas (controle de acesso a salas de servidores e arquivos de dados).
① A Empresa obtém o consentimento dos representantes legais ao coletar dados pessoais de menores de 14 anos.
② O representante legal de um menor de 14 anos pode solicitar o acesso, a retificação ou a exclusão dos dados pessoais do menor.
① Para fornecer serviços de IA, seus dados de conversa (contexto mínimo) podem ser transferidos a provedores internacionais, incluindo Google LLC (Vertex AI Gemini), Anthropic (Claude via Vertex AI), DeepSeek, xAI (Grok), OpenAI (imagens), Suno (música) e Fal.ai (vídeo). Em planos pagos, consultas de busca web vão para Google LLC. O plano Explorer gratuito não oferece busca web. A infraestrutura pode passar por Cloudflare, Inc.
② Em caso de transferência internacional, o usuário será informado e seu consentimento será solicitado a respeito dos dados transferidos, do país de destino, da data e método da transferência, bem como da finalidade de uso e do período de retenção pelo destinatário.
③ O texto de turnos de conversas bem-sucedidos no Cofre Local do Companion não é transferido para o exterior (Art. 8º, ⑧ e ⑨). As transferências internacionais no modo Nuvem seguem o disposto no Art. 11, ① e ②, e na tabela do Art. 12.
④ For users in GDPR/UK GDPR regions, cross-border transfers rely on EU Standard Contractual Clauses (SCCs), adequacy decisions, or other GDPR Art. 46 mechanisms in contracts and consent flows. See the table footer in Art. 12 for country-specific bases including China (DeepSeek) and the US.
O processador abaixo opera em infraestrutura local na República da Coreia. Não há transferência internacional de dados pessoais.
| Destinatário | País de transferência | Itens transferidos | Finalidade de uso | Período de retenção |
|---|---|---|---|---|
| XenLook 4b-Ko (motor próprio) | Coreia do Sul | Conteúdo da conversa (criptografado) | Geração de resposta da IA | Operação e melhoria da qualidade do serviço |
Dados mínimos criptografados podem ser transferidos aos destinatários abaixo para prestar o serviço.
| Destinatário | País de transferência | Itens transferidos | Finalidade de uso | Período de retenção | Legal basis |
|---|---|---|---|---|---|
| Vertex AI Gemini | Estados Unidos | Contexto mínimo da conversa (criptografado) | Resposta principal da IA | Conforme a política do provedor | EU SCCs · Google DPA / consent |
| Anthropic (Claude via Google Vertex AI) | United States | Minimal conversation context (encrypted) | Supplementary, research, and harness AI responses | Per provider policy | EU SCCs · Google/Anthropic DPA / consent |
| DeepSeek | China | Contexto mínimo da conversa (criptografado) | Resposta de IA de fallback | Conforme a política do provedor | Consent · necessity (PIPL) / EU SCC review |
| Motor de IA XenLook (Otimizado) | Estados Unidos | Contexto mínimo da conversa (criptografado) | Resposta de IA de fallback | Conforme a política do provedor | Consent / EU SCCs |
| GPT-Image-2 | EUA | Texto do comando para geração de imagem (criptografado) | Geração de imagens por IA | Conforme a política do provedor | Consent / EU SCCs · OpenAI DPA |
| Suno | EUA | Texto do comando para geração de música (criptografado) | Geração de música por IA | Conforme a política do provedor | Consent / EU SCCs |
| Fal.ai | EUA | Texto do comando para geração de vídeo (criptografado) | Geração de vídeo por IA | Conforme a política do provedor | Consent / EU SCCs |
| Pesquisa Google | EUA | Consulta de pesquisa (mínima, criptografada) | Pesquisa na web para planos pagos (links de fonte e snippets) | Conforme a política do provedor | Consent / EU SCCs |
| Cloudflare, Inc. | EUA | Informações de acesso (IP, cabeçalhos) | CDN, segurança e WAF | Conforme a política do provedor | EU SCCs · Cloudflare DPA / consent |
Legal bases: EU/UK — SCCs or adequacy · US — SCCs and vendor DPAs · China (DeepSeek) — consent and necessity (PIPL) · Other — consent and Art. 11 notice
A empresa designa um Encarregado de Proteção de Dados Pessoais (DPO) para supervisionar as atividades relacionadas ao tratamento de dados pessoais.
Encarregado de Proteção de Dados Pessoais: Nam Ki-yeon (Co-CEO) · [email protected] · 1833-6972 (Comitê de Mediação de Disputas de Informações Pessoais)
Para obter reparação por danos decorrentes da violação de seus dados pessoais, os usuários podem solicitar orientação às seguintes instituições:
Comitê de Mediação de Disputas de Informações Pessoais: (sem código de área) 1833-6972 (www.kopico.go.kr)
Centro de Denúncias de Violação de Informações Pessoais: (sem código de área) 118 (privacy.kisa.or.kr)
Supremo Ministério Público: (sem código de área) 1301 (www.spo.go.kr)
Agência Nacional de Polícia: (sem código de área) 182 (ecrm.cyber.go.kr)
Esta política entra em vigor na data de sua publicação. Adições, exclusões ou modificações decorrentes de alterações na legislação, políticas ou tecnologias de segurança serão comunicadas nos avisos do serviço com 7 dias de antecedência de sua implementação.
① Em caso de incidente de violação de dados pessoais, a empresa notificará imediatamente o usuário afetado sobre o fato, os itens de informação violados, as medidas para minimizar os danos e as informações de contato.
② No caso de violação de dados pessoais de usuários da UE, a autoridade de supervisão será notificada em até 72 horas, conforme o Artigo 33 do GDPR. Se houver previsão de alto risco, o usuário também será notificado individualmente e sem demora, conforme o Artigo 34.
③ Para usuários na China, a notificação da violação seguirá o Artigo 57 da Lei de Proteção de Informações Pessoais (PIPL). Para usuários na Coreia, uma ou mais medidas serão tomadas imediatamente, conforme o Artigo 34 da Lei de Proteção de Informações Pessoais.
① A empresa não utiliza IA para tomar decisões totalmente automatizadas que produzam efeitos legais para os usuários. Todas as decisões importantes são acompanhadas de revisão humana.
② Usuários da UE têm o direito de solicitar intervenção humana no processamento automatizado, conforme o Artigo 22 do GDPR. A solicitação pode ser feita pelo e-mail [email protected].
③ Caso o usuário conteste uma decisão automatizada ou solicite uma revisão humana, a empresa notificará o resultado da análise em até 7 dias úteis.
Esta Política de Privacidade entra em vigor em 1º de junho de 2026.