Este documento ainda não está em vigor e não vincula ninguém. Os trechos destacados em amarelo são lacunas que a empresa precisa preencher, e a qualificação jurídica depende de revisão profissional. Publicamos o rascunho para que se saiba exatamente o que o sistema faz enquanto o texto definitivo não sai.
Política de Privacidade
Esta política descreve o que a Appilots faz com dados pessoais. Ela foi escrita a partir do funcionamento real do sistema (o que o banco guarda, para onde o conteúdo vai e por quanto tempo fica), não a partir de um modelo genérico.
1. Quem somos e em que papel atuamos
A Appilots é operada por «razão social», CNPJ «nº», com sede em «endereço».
Esta política cobre dois tratamentos distintos, e a distinção importa porque os direitos e os deveres mudam:
| Situação | Nosso papel | Exemplo |
|---|---|---|
| Você contrata a Appilots e usa o dashboard | Controlador | seu nome, e-mail, dados de cobrança |
| Sua empresa usa o SDK da Appilots dentro do app dela | Operador | mensagens que o usuário final digita no app do seu cliente |
No segundo caso o controlador é a empresa cliente, não a Appilots. Nós tratamos esses dados sob instrução dela e não os usamos para finalidade própria. Se você é usuário final de um app que usa Appilots e quer exercer direitos sobre seus dados, o pedido deve ser dirigido à empresa dona daquele app; nós atendemos ao pedido dela.
2. Dados que tratamos como controlador
São os dados de quem contrata e administra a Appilots.
Cadastro e acesso
Nome, e-mail, senha (armazenada apenas como hash, nunca em texto), e, se você ativar, o segredo do seu autenticador (TOTP) e os códigos de recuperação, ambos cifrados em repouso. Registramos também os horários de acesso e o IP das tentativas de autenticação, para limitar ataques de força bruta.
Workspace e uso
Nome e identificador do seu workspace e projetos, papéis dos membros, chaves de API que você gera (guardadas como hash), e um registro de auditoria das alterações administrativas: quem criou, alterou ou removeu o quê, e quando.
Cobrança
Plano contratado, contadores de uso e o identificador do seu cadastro na Stripe. Não armazenamos número de cartão; os dados de pagamento são processados e guardados pela Stripe.
Finalidades e bases legais
| Finalidade | Base legal (LGPD) |
|---|---|
| Prestar o serviço contratado | execução de contrato (art. 7º, V) |
| Cobrança e faturamento | execução de contrato / obrigação legal |
| Segurança, prevenção a fraude e limitação de abuso | legítimo interesse (art. 7º, IX) |
| Comunicações operacionais sobre o serviço | execução de contrato |
| Cumprimento de obrigações fiscais e contábeis | obrigação legal (art. 7º, II) |
3. Dados que tratamos como operador
Quando a empresa cliente instala o SDK, passam por nós:
Conteúdo da conversa
As mensagens que o usuário final escreve para o agente, e o que o agente responde. Elas são necessárias para o produto funcionar; sem elas não há agente.
Contexto da tela
Qual tela do app estava aberta, quais elementos existem nela e quais ações o agente executou. É o que permite o agente agir dentro do app.
Identificadores que o cliente escolhe enviar
Se a empresa cliente usar a função de identificação de usuário, ela pode nos enviar um identificador próprio e um conjunto livre de dados de contato, tipicamente e-mail, telefone ou CPF. A escolha do que enviar é da empresa cliente, não nossa. Esses dados são usados exclusivamente para que os operadores dela localizem a pessoa no dashboard: eles nunca são incluídos no contexto enviado ao modelo de IA nem no histórico do agente.
Telemetria de execução
Registros de cada passo do agente: o que foi decidido, o que funcionou, o que falhou, quanto custou. Aqui guardamos um trecho truncado do texto da mensagem (aproximadamente os primeiros 160 caracteres), usado para agrupar os pedidos mais comuns nos relatórios. Não é armazenada a mensagem completa nessa tabela.
4. Envio a provedores de inteligência artificial
Esta é a seção mais importante e pedimos que seja lida.
Para o agente funcionar, o conteúdo da conversa e o contexto da tela são enviados a um provedor de modelo de linguagem. Hoje suportamos OpenAI, Anthropic e provedores compatíveis configurados pelo próprio cliente. Existem dois modos, e eles mudam quem é responsável:
- Chave própria do cliente (BYOK). A empresa cliente configura a própria chave. O envio acontece sob o contrato dela com aquele provedor, e os termos daquele provedor se aplicam diretamente.
- Modo gerenciado. A Appilots usa a própria chave e repassa o custo. Nesse caso o envio acontece sob o nosso contrato com o provedor.
Em ambos os casos: o conteúdo trafega para fora da infraestrutura da Appilots, para servidores do provedor escolhido, tipicamente nos Estados Unidos. A empresa cliente deve refletir isso na própria política de privacidade e obter a base legal adequada dos seus usuários.
«Confirmar com cada provedor, por contrato, se o conteúdo é ou não usado para treinamento, e declarar aqui. Para uso comercial, OpenAI e Anthropic declaram não treinar com dados de API, mas isso deve ser verificado no contrato vigente e não presumido.»
5. Suboperadores
| Empresa | Para quê | Onde |
|---|---|---|
| Amazon Web Services | hospedagem, banco de dados, logs | EUA (us-east-1) |
| OpenAI / Anthropic | processamento das mensagens pelo modelo | EUA |
| Stripe | pagamentos e faturamento | EUA / global |
| SendGrid (Twilio) | e-mails transacionais | EUA |
| Sentry | registro de erros da aplicação | EUA |
| «PostHog» | análise de uso do dashboard | «EUA: confirmar região» |
Mudanças nesta lista serão comunicadas com «prazo» de antecedência.
6. Transferência internacional
Toda a infraestrutura opera nos Estados Unidos (região us-east-1 da AWS), assim como os suboperadores acima. Como a controladora é brasileira, isso configura transferência internacional de dados nos termos do art. 33 da LGPD.
«Definir e declarar a base de transferência utilizada: cláusulas contratuais padrão da ANPD, ou outra hipótese do art. 33. Esta lacuna é jurídica, não técnica, e deve ser fechada antes da publicação.»
7. Por quanto tempo guardamos
| Dado | Retenção |
|---|---|
| Telemetria detalhada de execução do agente | 90 dias |
| Métricas agregadas (sem conteúdo de mensagem) | 365 dias |
| Conversas e histórico do agente | enquanto a conta estiver ativa |
| Cadastro, workspace e projetos | enquanto a conta estiver ativa |
| Registro de auditoria administrativa | «definir: hoje não há expurgo automático» |
| Registros fiscais e de cobrança | «prazo legal aplicável, tipicamente 5 anos» |
Encerrada a conta, os dados são eliminados em «prazo», salvo o que a lei nos obrigue a reter.
«Atenção: a retenção do registro de auditoria está em aberto no produto e precisa ser decidida antes da publicação. Guardar indefinidamente quem acessou o quê tem peso próprio de privacidade e conflita com pedidos de eliminação.»
8. Direitos do titular
A LGPD garante confirmação de tratamento, acesso, correção, anonimização ou eliminação, portabilidade, informação sobre compartilhamento e revogação de consentimento.
Para exercer, escreva para «e-mail do encarregado». Respondemos em até «prazo».
Se você é usuário final de um app de terceiros que usa Appilots, dirija o pedido àquela empresa; nós somos operadores e agimos sob instrução dela.
«Pendência de engenharia: os endpoints de exportação e de eliminação de conta ainda não existem. Enquanto isso, o atendimento é manual, e o prazo prometido aqui precisa ser compatível com isso.»
9. Segurança
Comunicação cifrada em trânsito (TLS) e dados cifrados em repouso. Senhas armazenadas apenas como hash. Chaves de provedor de IA cifradas com chave própria. Banco de dados sem acesso público, em rede privada. Autenticação em dois fatores disponível, e limitação de tentativas de login. Acessos administrativos são registrados.
Nenhum sistema é imune. Em caso de incidente com risco relevante aos titulares, comunicaremos os afetados e a ANPD conforme o art. 48 da LGPD.
10. Cookies e armazenamento no navegador
O dashboard não usa cookies de rastreamento. O que existe hoje é armazenamento local do navegador, dividido em duas categorias com tratamentos diferentes.
Essencial: funciona sem consentimento, porque sem isso não há produto
| Chave | Para quê |
|---|---|
accessToken, refreshToken, tokenExpiresAt | manter você autenticado entre recarregamentos |
activeWorkspaceId | lembrar qual workspace você estava usando |
appilots_locale | lembrar o idioma que você escolheu |
appilots_consent | registrar a sua própria escolha de consentimento |
Essas chaves são estritamente necessárias para operar o serviço que você contratou (art. 7º, V da LGPD) e não podem ser desativadas sem impedir o login. Nenhuma delas é compartilhada com terceiros.
Análise de uso: só com o seu consentimento explícito
Analytics de produto está desligado por padrão. Nada de análise é carregado, e nenhum identificador de análise é criado, enquanto você não aceitar no banner. Recusar é tão fácil quanto aceitar, e a escolha pode ser revertida a qualquer momento em Conta → Privacidade, com o mesmo peso nas duas direções. O que guardamos é apenas a sua escolha e a data em que ela foi feita, inclusive quando a escolha é “não”, porque uma recusa também precisa ser demonstrável. Retirar o consentimento impede novos carregamentos imediatamente e não faz o banner voltar a perguntar.
Monitoramento de erros
Usamos Sentry para registrar falhas da aplicação. Ele é configurado sem coleta de IP, sem cookies e sem corpo de requisição, captura apenas erros (não navegação) e passa por uma camada de redação antes do envio. Tratamos isso como legítimo interesse em manter o serviço funcionando (art. 7º, IX), não como análise de uso.
Site público (appilots.com): tag do Google Ads
As páginas públicas em appilots.com, esta inclusive, carregam a tag do Google Ads (gtag.js, conta AW-18423684148). Ela serve para medir se uma visita veio de um anúncio nosso e se resultou em uma ação de conversão (um cadastro, por exemplo), e para mostrar nossos anúncios a quem já visitou o site (remarketing). Para isso o Google grava cookies próprios no seu navegador (como _gcl_au) e recebe o endereço IP, identificadores do navegador e a URL da página visitada, sob a política de privacidade do Google. Isso vale só para o site público: o dashboard continua sem cookies de rastreamento, como descrito acima.
Você pode desativar a personalização de anúncios do Google em adssettings.google.com e bloquear a tag pelas configurações do navegador ou por uma extensão de bloqueio. O site funciona normalmente sem ela.
«Confirmar com a assessoria jurídica a base legal da tag no site público (consentimento prévio por banner, ou legítimo interesse com opt-out) e, se for consentimento, condicionar o carregamento ao aceite, como já se faz no dashboard.»
«Quando o PostHog for efetivamente ligado: descrever aqui exatamente o que é coletado, confirmar que a gravação de sessão está desligada ou mascarada, e declarar a região de hospedagem.»
11. Acesso administrativo da equipe Appilots
Nossa equipe pode acessar dados da sua conta apenas para: prestar suporte que você solicitou, investigar incidente de segurança ou indisponibilidade, cumprir obrigação legal, ou resolver divergência de cobrança.
Esses acessos são registrados de forma auditável e atribuível a uma pessoa. Não acessamos conteúdo de conversas de usuários finais para finalidades comerciais, e não usamos seus dados para treinar modelos próprios.
«Decisão pendente: o cliente será notificado quando houver acesso administrativo ao workspace dele? Se a resposta for não, registrar como decisão consciente e justificada, não como omissão.»
12. Alterações e contato
Mudanças materiais serão comunicadas por e-mail com «prazo» de antecedência.
Encarregado pelo tratamento de dados (DPO): «nome», «e-mail». Contato geral: «e-mail».
Documento companheiro: Termos de Uso