← Voltar ao Octa Brainer

Política de Privacidade

Versão 2026-07-20 · vigente a partir de 20 de julho de 2026

1. Escopo e responsável

Esta política descreve o tratamento feito pelo Octa Brainer no chat, nas páginas de conta e nos links compartilhados. O canal do responsável pelo domínio e pelo produto é contato@octabrainer.com. A razão social, o endereço e a designação formal de encarregado ainda precisam ser publicados após validação jurídica e cadastral; não atribuímos esses papéis a uma pessoa ou empresa sem evidência.

2. Dados tratados

Conta: email, nome opcional, identificador do usuário, preferências sincronizadas e a versão/data do aceite contratual. A autenticação e a credencial são processadas pelo Supabase Auth; o Octa Brainer não guarda senha em texto.

Conteúdo: prompts, respostas, conversas, pastas, imagens, áudios, documentos enviados, arquivos gerados, links compartilhados e feedback em respostas. Um arquivo pode conter metadados ou dados pessoais de quem o criou e de terceiros.

Dados técnicos: identificadores de requisição, conversa, mensagem, geração e dispositivo; endereço IP e sinais de navegador usados para segurança; modelo solicitado e efetivo; tokens, ferramentas, busca web, status, custo real/estimado e eventos operacionais. Logs do app omitem o conteúdo e pseudonimizam o identificador do usuário quando a chave operacional está configurada.

No navegador: cookies essenciais de sessão e dados locais de tema, dispositivo, notificações e preferências de interface. O Octa Brainer não inclui SDK de publicidade, PostHog ou Sentry neste código.

3. Finalidades e bases

Usamos os dados para criar e proteger a conta, gerar e guardar respostas, processar anexos, sincronizar preferências, compartilhar conversas quando você pedir, aplicar limites técnicos, investigar falhas e abuso, reconciliar custo de IA, atender direitos e cumprir obrigações legais. A execução do serviço e dos Termos de Uso é a base principal para as funções solicitadas. Segurança, prevenção de fraude, contabilização e defesa de direitos podem se apoiar em legítimo interesse ou obrigação legal, conforme o caso. Um opt-in separado será usado quando uma finalidade exigir consentimento específico. O mapeamento jurídico final das bases precisa de revisão externa.

Não vendemos dados pessoais e não usamos conversas para publicidade. Avaliações de resposta servem para melhoria do produto e podem ser trocadas ou removidas.

4. Fornecedores e subprocessadores

O serviço pode compartilhar somente os dados necessários com:

  • Vercel: hospedagem, execução, rede e logs da aplicação;
  • Supabase: autenticação, banco Postgres e Storage;
  • OpenRouter e provedores de modelos: prompts, anexos e respostas necessários para inferência, fallback e busca solicitada;
  • Upstash: rate limit distribuído com identificador técnico da conta;
  • Cloudflare Turnstile: sinais de dispositivo, navegador e rede para proteção contra robôs, somente quando o recurso estiver habilitado;
  • Sink opcional de erros: apenas eventos sanitizados, se o operador configurar um fornecedor e registrá-lo antes do uso.

A chamada à OpenRouter solicita que a coleta do provider seja negada, mas políticas de retenção e treinamento podem variar entre os modelos subjacentes. Não prometemos retenção zero sem verificar o endpoint e o contrato efetivamente usados.

5. Regiões e transferências internacionais

O vercel.json solicita a região gru1 para a aplicação, mas o arquivo não comprova o deployment vivo nem determina as regiões das contas da Supabase, OpenRouter, Upstash, Cloudflare, dos modelos ou de um sink opcional. Por isso, não afirmamos que todos os dados ficam no Brasil, nos Estados Unidos ou em qualquer região única. Pode haver tratamento e transferência internacional conforme a configuração e os subprocessadores de cada fornecedor. O operador deve verificar região, DPA e mecanismo de transferência na infraestrutura viva; você pode solicitar o registro vigente pelo canal de contato.

6. Retenção

  • Conta, conversas, anexos, preferências e feedback permanecem enquanto forem necessários para prestar o serviço ou até uma ação de exclusão.
  • Excluir uma conversa a move para a lixeira. Esta versão não configura expurgo automático da lixeira; use “Apagar todas as conversas” ou “Excluir conta” para iniciar a remoção definitiva.
  • Links compartilhados vencem em 30 dias por padrão, com prazo configurável de 1 a 365 dias, e podem ser revogados antes.
  • Uploads incompletos e objetos sem referência passam por uma carência de segurança antes de uma limpeza operacional.
  • Após excluir a conta, registros de contabilização, segurança e auditoria podem permanecer dissociados da conta ou pseudonimizados pelo tempo necessário à finalidade e a obrigações legais.
  • Backups e logs de fornecedores seguem os prazos configurados nas contas externas. Esses prazos precisam ser verificados e registrados antes de produção; não estão codificados neste repositório.

7. Exportação, correção e exclusão

Nas configurações, você pode exportar um snapshot JSON, corrigir preferências, apagar todas as conversas e solicitar a exclusão da conta. A exportação traz um manifest que separa o que está incluído do que exige coleta complementar, como bytes de anexos, dados do provedor de autenticação, accounting de IA e logs. Para acesso complementar, oposição, informação sobre compartilhamento ou outro direito previsto na LGPD, escreva para contato@octabrainer.com. Podemos pedir confirmação segura da identidade, mas nunca sua senha por email.

A exclusão da conta é assíncrona: ela bloqueia novas escritas, remove dados e objetos em etapas retomáveis e apaga o usuário de Auth somente após validação. Uma falha deixa o pedido auditável para retomada, em vez de apresentar sucesso falso.

8. Compartilhamento público

Quem possui o token de um link compartilhado consegue ler o snapshot até o vencimento ou a revogação. Buscadores recebem instrução para não indexar a página, mas isso não transforma o link em segredo. Mover a conversa original para a lixeira revoga os snapshots existentes e impede novos links enquanto ela estiver lá.

9. Segurança e incidentes

O app usa sessões em cookies host-only, proteção CSRF, Storage privado, URLs assinadas curtas, autorização por owner, rate limits e logs sanitizados. Nenhum sistema é infalível. Se você suspeitar de acesso indevido, encerre a sessão, troque a senha e avise o canal de contato.

10. Mudanças e contato

Mudanças relevantes recebem nova versão e data. O cadastro guarda no servidor as versões aceitas e o horário do envio. Dúvidas ou pedidos de privacidade: contato@octabrainer.com.