Jurídico

Política de Privacidade

Transparência total sobre seus dados, uso de IA e integrações com terceiros.

1. Identificação do Controlador

A controladora dos dados pessoais tratados na plataforma AbstractOS é a Abstract Prisma Technologies, pessoa jurídica de direito privado com sede no Brasil. Contato: contato@abprisma.com | abprisma.com. Para solicitações relacionadas à LGPD, consulte a Seção 14 desta Política.

2. Dados Coletados

Coletamos os seguintes dados ao longo da sua experiência na plataforma:

  • Dados de cadastro e conta: nome completo, endereço de e-mail, tipo de perfil (desenvolvedor, designer, empreendedor, empresa) e objetivo principal declarado no onboarding.
  • Dados financeiros: ID de cliente Stripe, plano ativo, data de renovação e histórico de transações. Não armazenamos dados sensíveis de cartão de crédito — esses são tratados exclusivamente pelo Stripe.
  • Dados de uso e ferramentas: créditos consumidos, ferramentas utilizadas (Genesis, Builder, App Studio, QR Code, CV Optimizer, etc.), projetos criados e histórico de gerações de IA.
  • Conteúdo enviado para IA: prompts, códigos, textos e briefings fornecidos para processamento pelas ferramentas de geração. Esses dados são transmitidos aos provedores de IA (vide Seção 5) e não são retidos para treinamento de modelos.
  • Dados de Business Studio OAuth: ao conectar Gmail ou Outlook via Business Studio, armazenamos tokens de acesso de forma criptografada, utilizados exclusivamente para as operações autorizadas pelo usuário.
  • Analytics de QR Code: ao utilizar QR codes dinâmicos, coletamos dados dos scans como endereço IP (anonimizado após 90 dias), país, tipo de dispositivo, navegador e URL de referência.
  • Dados de navegação e sessão: cookies essenciais de autenticação (Supabase Auth), dados de localStorage para carrinho (@abstract:cart), preferências de UI, histórico SEO e progresso da Academy.

3. Bases Legais do Tratamento (LGPD)

O tratamento dos seus dados pessoais é realizado com fundamento nas seguintes bases legais previstas no Art. 7º da LGPD:

  • Consentimento (Art. 7º, I): para cookies analíticos e de marketing, comunicações de e-mail não essenciais e integrações opcionais de terceiros.
  • Execução de contrato (Art. 7º, V): para viabilizar as funcionalidades contratadas — autenticação, gerenciamento de créditos, geração de conteúdo com IA e cobrança via Stripe.
  • Legítimo interesse (Art. 7º, IX): para analytics de uso agregados, prevenção de fraudes, segurança da plataforma e melhoria contínua dos serviços.
  • Obrigação legal (Art. 7º, II): para retenção de registros fiscais e atendimento a ordens judiciais ou administrativas.

4. Finalidade do Tratamento

Utilizamos seus dados exclusivamente para: (i) criar e gerenciar sua conta e sessões de acesso; (ii) entregar as funcionalidades dos Estúdios e ferramentas; (iii) processar pagamentos e gerenciar sua assinatura; (iv) enviar comunicações transacionais obrigatórias (confirmação de compra, renovação, falha de pagamento); (v) enviar comunicações de marketing quando você der consentimento; (vi) analisar o uso agregado da plataforma para melhorar os serviços; (vii) cumprir obrigações legais e regulatórias.

5. Inteligência Artificial e Subprocessadores

Para entregar as funcionalidades de geração de conteúdo com IA, seus dados de contexto são enviados via API aos seguintes subprocessadores:

  • Google / Vertex AI (EUA) — modelos Gemini para geração de sites, apps e conteúdo. DPA disponível em cloud.google.com/terms/data-processing-addendum.
  • OpenAI (EUA) — modelos GPT para geração assistida por planos pagos. DPA disponível em openai.com/policies/data-processing-addendum.
  • DeepSeek (China) — modelos disponíveis para planos Pro. Dados enviados exclusivamente para processamento de requisições; não utilizados para treinamento de modelos.
  • Resend (EUA) — plataforma de envio de e-mails transacionais e de marketing.
  • Google Analytics 4 (EUA) — rastreamento de uso e comportamento na plataforma, com anonimização de IP.
  • Google Ads / Conversões (EUA) — rastreamento de conversões publicitárias, ativo apenas em páginas de compra e sucesso.

5.B Integrações de Terceiros Autorizadas pelo Usuário

Além dos subprocessadores acima, o AbstractOS permite que você conecte voluntariamente serviços de terceiros via OAuth ou Personal Access Token. Quando você autoriza uma conexão, armazenamos o token em forma cifrada (criptografia em repouso) e o utilizamos exclusivamente para executar ações que você solicitar — como publicar um app, abrir um Pull Request ou criar um produto de pagamento. Você pode revogar o acesso a qualquer momento em Configurações > Integrações ou diretamente no painel do serviço terceiro. As integrações suportadas são:

  • GitHub (EUA) — OAuth com scopes repo, workflow e write:packages. Criamos repositórios e fazemos commits em seu nome quando você gera ou refina aplicativos no Prisma Studio. Termos do GitHub: docs.github.com/site-policy.
  • Vercel (EUA) — OAuth com scopes Projects, Deployments, Domains e Environment Variables. Publicamos os apps gerados, configuramos variáveis de ambiente (como SUPABASE_URL e SUPABASE_ANON_KEY) e gerenciamos domínios customizados sob seu comando explícito. DPA Vercel: vercel.com/legal/dpa.
  • Stripe Connect (Irlanda + EUA) — OAuth com scope read_write. Para aplicativos gerados que aceitam pagamentos, criamos produtos, preços e sessões de checkout em nome da sua conta Stripe. O AbstractOS nunca tem custódia dos valores transacionados. DPA Stripe: stripe.com/legal/dpa.
  • Google Workspace — Gmail e Calendar (EUA) — OAuth com scopes Mail.Send, Mail.Read e Calendar. Utilizado no Business Studio Inbox para ler/responder e-mails e sincronizar agenda. Termos: workspace.google.com/intl/pt-BR/terms.
  • Microsoft 365 — Outlook (EUA + UE) — OAuth com scopes Mail.Read, Mail.Send e Calendars.ReadWrite. Mesmo uso do Google Workspace. Termos: microsoft.com/licensing.
  • Figma (EUA) — Personal Access Token fornecido pelo usuário. Utilizado apenas para importar tokens de design (cores, tipografia, espaçamento) no Prisma Studio. Termos: figma.com/legal.
  • Meta — Facebook e Instagram Business (EUA + Irlanda) — OAuth com scopes pages_manage_posts, instagram_content_publish e correlatos. Utilizado no Marketing Studio para agendar e publicar conteúdo. Política Meta: facebook.com/legal.
  • LinkedIn (EUA + Irlanda) — OAuth com scopes w_member_social e w_organization_social. Utilizado no Marketing Studio para publicação em perfis e Company Pages. Política LinkedIn: linkedin.com/legal.

6. Infraestrutura e Armazenamento

Seus dados são armazenados na seguinte infraestrutura: Supabase (PostgreSQL + Auth + Storage) — banco de dados relacional, autenticação e armazenamento de arquivos gerados, servidores nos EUA; Vercel — hospedagem da aplicação web e funções serverless com CDN global; Vercel KV / Upstash Redis — cache temporário de respostas de IA para redução de custos e latência, com dados expirados automaticamente; Google Cloud Run — sandbox de execução do App Studio para geração e pré-visualização de aplicativos, com ambientes isolados e TTL de 30 minutos.

7. Transferência Internacional de Dados

Em razão da natureza dos subprocessadores listados, seus dados podem ser transferidos e processados nos Estados Unidos e, no caso do DeepSeek, na China. Todas as transferências internacionais são realizadas com as salvaguardas adequadas exigidas pela LGPD (Art. 33), incluindo cláusulas contratuais padrão e conformidade com GDPR por parte dos parceiros sediados nos EUA.

8. Retenção de Dados

Mantemos seus dados pelos seguintes prazos:

  • Dados de conta e perfil: pelo período em que a conta estiver ativa e por 5 anos após o encerramento, para cumprimento de obrigações fiscais e legais.
  • Dados de transações financeiras: 5 anos conforme legislação fiscal brasileira.
  • Logs de uso de IA: 12 meses para fins de suporte e resolução de disputas.
  • Analytics de QR Code: IPs individuais são anonimizados após 90 dias; dados agregados são mantidos indefinidamente.
  • Após o encerramento da conta e o prazo de retenção aplicável, os dados são eliminados de forma irreversível.

9. Cookies e Tecnologias Similares

Utilizamos as seguintes tecnologias de rastreamento:

  • Cookies essenciais de sessão (Supabase Auth): necessários para autenticação e segurança. Não podem ser desabilitados.
  • localStorage do navegador: armazenamos preferências de UI, carrinho de compras (@abstract:cart), histórico de análises SEO, conteúdo temporário e progresso da Academy. Dados ficam apenas no seu dispositivo.
  • Google Analytics 4 (cookies _ga, _ga_*): rastreamento de uso e comportamento com IP anonimizado. Pode ser gerenciado em myaccount.google.com/data-and-privacy.
  • Google Ads (cookie _gcl_*): rastreamento de conversões para campanhas publicitárias, ativo apenas em páginas de compra e sucesso.

10. Seus Direitos (LGPD Art. 18)

Você, como titular dos dados, tem os seguintes direitos garantidos pela LGPD:

  • Confirmação de tratamento e acesso: confirmar se seus dados são tratados e acessar a lista completa.
  • Correção: solicitar a atualização de dados incompletos, inexatos ou desatualizados.
  • Anonimização, bloqueio ou eliminação: de dados desnecessários, excessivos ou tratados em desconformidade.
  • Portabilidade: receber seus dados em formato estruturado para transferência a outro prestador.
  • Eliminação: solicitar a exclusão dos dados tratados com base no consentimento.
  • Informação sobre compartilhamento: saber com quais parceiros seus dados são compartilhados.
  • Revogação do consentimento: retirar o consentimento a qualquer momento, sem prejuízo do tratamento realizado anteriormente.
  • Petição à ANPD: peticionar à Autoridade Nacional de Proteção de Dados em caso de descumprimento.

11. Segurança dos Dados

Adotamos medidas técnicas e organizacionais adequadas para proteger seus dados contra acesso não autorizado, perda, alteração ou divulgação indevida, incluindo: criptografia em trânsito (TLS/HTTPS), Row-Level Security (RLS) no banco de dados Supabase, criptografia de tokens OAuth do Business Studio, controle de acesso baseado em funções e monitoramento contínuo de segurança. Em caso de incidente de segurança que afete seus dados, a Abstract notificará os titulares e a ANPD nos prazos legais.

12. Crianças e Adolescentes

A plataforma AbstractOS é destinada exclusivamente a pessoas com 18 anos ou mais. Não coletamos intencionalmente dados pessoais de crianças ou adolescentes. Se identificarmos que dados de menores foram coletados sem consentimento dos responsáveis legais, procederemos à eliminação imediata.

13. Alterações da Política

Esta Política de Privacidade pode ser atualizada periodicamente para refletir mudanças nos serviços, na legislação ou nas práticas de privacidade. As alterações materiais serão comunicadas por e-mail com antecedência mínima de 15 dias. A versão mais recente estará sempre disponível em abprisma.com/legal/privacy.

14. Contato e Canal de Privacidade

Para exercer seus direitos previstos na LGPD, solicitar informações sobre o tratamento de seus dados ou registrar uma reclamação, entre em contato:

  • E-mail: contato@abprisma.com
  • Formulário de suporte: disponível no Dashboard da plataforma (abprisma.com → Dashboard → Suporte)
  • Autoridade Nacional de Proteção de Dados (ANPD): gov.br/anpd para petições formais