Pular para conteúdo principal

Legal

Política de Privacidade

Última atualização: 14 de abril de 2026 · Regida pela Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018)

1. Quem somos

O Jarvis é um assistente de inteligência artificial operado pela pessoa jurídica responsável pelo domínio usejarvis.app ("Jarvis", "nós"). Nos comprometemos a tratar dados pessoais com transparência, finalidade específica e segurança, conforme exigido pela LGPD.

2. Encarregado pelo Tratamento de Dados (DPO)

Em cumprimento ao Art. 41 da LGPD, o Jarvis mantém um Encarregado (DPO) responsável por receber comunicações dos titulares e da Autoridade Nacional de Proteção de Dados (ANPD):

3. Dados coletados, finalidades e bases legais

Tratamos apenas os dados necessários para prestar o serviço, conforme o princípio da necessidade (Art. 6º, III da LGPD).

CategoriaDadosFinalidadeBase legal (LGPD)
CadastroNome, e-mail, senha (hash)Criar e autenticar contaArt. 7º, V — execução de contrato
Uso do produtoConversas, documentos, memórias, preferênciasPrestar o serviço de assistente IA com RAGArt. 7º, V — execução de contrato
PagamentoHistórico de assinatura (cartão tokenizado via Stripe)Processar cobrança recorrenteArt. 7º, V e VI — contrato e obrigação legal fiscal
TécnicosIP, user-agent, logs de acessoSegurança, prevenção a fraude, auditoriaArt. 7º, IX — legítimo interesse
MarketingAbertura de e-mails, UTMComunicar novidades (opt-in)Art. 7º, I — consentimento
WhatsAppNúmero, mensagens enviadas/recebidas pelo canalIntegrar a experiência via WhatsAppArt. 7º, V — execução de contrato

4. Operadores e sub-operadores

Compartilhamos dados estritamente necessários com operadores que atuam sob instruções do Jarvis (Art. 39 da LGPD). Nenhum deles utiliza seus dados para treinar modelos próprios.

  • OpenAI — geração de respostas via API (dados não são usados para treinamento, conforme ToS enterprise da OpenAI)
  • Anthropic (Claude) — geração de respostas via API (zero retention)
  • Google (Gemini) — geração de respostas via API
  • Supabase — autenticação e banco de dados PostgreSQL (EU/US)
  • Neo4j AuraDB — Knowledge Graph (EU)
  • Stripe — processamento de pagamentos (PCI-DSS)
  • WAHA (WhatsApp provider) — envio e recebimento de mensagens WhatsApp
  • Hetzner / Oracle Cloud — hospedagem da aplicação
  • Sentry e PostHog — observabilidade e analytics de produto

5. Uso de IA e proibição de treinamento

Seus dados NÃO são usados para treinar modelos de IA. O Jarvis contrata os provedores de IA em modalidades que proíbem o uso de suas conversas, documentos e memórias para treinamento. Cada tenant possui isolamento lógico e suas informações só são acessadas pelo próprio usuário.

6. Transferência internacional

Alguns operadores (OpenAI, Anthropic, Google, Stripe) estão localizados fora do Brasil. As transferências ocorrem com base no Art. 33 da LGPD, mediante cláusulas contratuais que garantem nível de proteção adequado.

7. Prazos de retenção

  • Conta ativa: dados mantidos enquanto a conta existir
  • Após exclusão de conta: 30 dias de grace period, depois exclusão permanente
  • Trials dormentes: sinalizados para revisão após 6 meses sem acesso
  • Logs de auditoria: até 24 meses para fins de segurança
  • Dados fiscais de pagamento: 5 anos, conforme legislação tributária

8. Seus direitos como titular (Art. 18 da LGPD)

  • Art. 18, I — Confirmação e acesso: saber se tratamos seus dados e obter cópia (endpoint /api/user/export-data)
  • Art. 18, III — Correção: editar dados incorretos em Configurações → Perfil
  • Art. 18, IV — Anonimização, bloqueio ou eliminação de dados desnecessários
  • Art. 18, V — Portabilidade: exportar dados em JSON estruturado
  • Art. 18, VI — Eliminação: direito ao esquecimento, via Configurações → Conta → Excluir
  • Art. 18, VII — Informação sobre compartilhamento
  • Art. 18, IX — Revogação do consentimento

Para exercer qualquer direito, envie e-mail para [email protected] ou utilize as ferramentas de auto-atendimento em Configurações.

9. Segurança

  • TLS 1.2+ em todas as conexões
  • Hash de senhas via bcrypt (Supabase)
  • Isolamento multi-tenant em nível de aplicação e banco
  • Rate limiting, Helmet headers, CORS restrito
  • Auditoria de ações sensíveis (login, exportação, exclusão, alterações administrativas)
  • Backups diários

10. Cookies

Utilizamos apenas cookies essenciais (sessão, preferências de idioma e tema). Não empregamos cookies de publicidade ou rastreamento comportamental de terceiros.

11. Menores de idade

O serviço não é direcionado a menores de 18 anos. Caso identifiquemos cadastro de menor sem consentimento específico dos responsáveis (Art. 14 da LGPD), a conta será excluída.

12. Incidentes de segurança

Em caso de incidente que possa acarretar risco ou dano relevante aos titulares, comunicaremos a ANPD e os afetados em prazo razoável (Art. 48 da LGPD).

13. Atualizações desta política

Podemos atualizar esta política periodicamente. Alterações materiais serão notificadas por e-mail ou aviso no produto com antecedência mínima de 15 dias.

14. Contato e ANPD

DPO: [email protected]. Você também pode reclamar diretamente à ANPD em www.gov.br/anpd.

Política de Privacidade | Jarvis | JARVIS