Política de Privacidade
Última atualização: 8 de junho de 2026 · Compatível com a LGPD (Lei 13.709/18) e com o GDPR da União Europeia (Regulamento (UE) 2016/679)
1. O que coletamos
Dados de cadastro (na plataforma central, banco Postgres):
- Email (via Clerk)
- Dados de cobrança (gerenciados pelo Stripe — não armazenamos cartão)
- Metadados de provisionamento (slug do agente, IDs Fly, status)
- API keys de terceiros que você cadastra (armazenadas criptografadas AES-256)
- Log de ações administrativas (audit log)
Dados de uso do agente (no volume isolado do seu container):
- Histórico de conversas no Telegram
- Memória persistente do agente (MEMORY.md, daily notes)
- Configurações pessoais (persona, crons, skills)
- Arquivos que você enviar pro agente
Crítico: os dados de uso do agente nunca entram no banco central. Ficam exclusivamente no volume Fly do seu container, criptografados em repouso (encryption at rest).
2. Pra que usamos
- Operar a plataforma (autenticar, cobrar, provisionar agentes)
- Suporte (responder seu email quando você pedir ajuda)
- Métricas agregadas (quantos usuários, churn, MRR) — sem identificação individual
Não vendemos seus dados. Não usamos pra treinar modelos próprios. Não compartilhamos com parceiros pra marketing.
3. Terceiros que processam dados
- Clerk (auth) — email e dados de login
- Stripe (cobrança) — dados de pagamento, gerenciados sob padrão PCI-DSS
- Neon (banco Postgres) — metadados da plataforma
- Fly.io (containers) — runtime e dados do volume do seu agente
- Anthropic / OpenAI / Groq / FAL.ai — quando seu agente chama esses modelos, o conteúdo é processado pelos respectivos provedores conforme as políticas deles. Você é o controlador dessa relação (sua API key, sua conta lá).
4. Seus direitos (LGPD)
Você pode, a qualquer momento:
- Acessar os dados que temos sobre você — pelo painel ou solicitando por email
- Exportarseus dados — o export completo (memória, histórico de conversas, biblioteca de arquivos, imagens e skills) está disponível direto no painel do agente (aba Personalidade & memória,
.tar.gz) - Corrigir dados (email, persona, etc) diretamente pelo painel
- Deletarsua conta e todos os dados — botão no painel destrói o container e apaga as rows no banco central (LGPD: “direito ao esquecimento”)
5. Usuários na União Europeia (GDPR)
Se você está no Espaço Econômico Europeu (EEE), o tratamento dos seus dados também é regido pelo Regulamento Geral de Proteção de Dados — GDPR (Regulamento (UE) 2016/679). Nesse contexto, atuamos como controlador dos dados de plataforma e você conta com as garantias abaixo.
5.1. Base legal do tratamento (Art. 6 do GDPR)
- Execução de contrato: tratar dados de cadastro e provisionamento é necessário pra prestar o serviço que você contratou (criar, operar e cobrar pelo seu agente).
- Interesse legítimo: segurança da plataforma, prevenção a fraude/abuso, métricas agregadas e melhoria do serviço — sempre ponderados contra os seus direitos e liberdades.
- Consentimento: quando aplicável (ex.: comunicações opcionais), obtido de forma livre e específica, revogável a qualquer momento.
- Obrigação legal: retenção de registros fiscais e contábeis exigidos por lei.
5.2. Seus direitos sob o GDPR
Você pode, a qualquer momento, exercer os direitos de:
- Acesso aos dados pessoais que tratamos sobre você;
- Retificação de dados incorretos ou desatualizados;
- Apagamento(“direito ao esquecimento”), quando não houver base legal que exija a manutenção;
- Portabilidade — receber seus dados em formato estruturado e legível por máquina;
- Limitação do tratamento em determinadas circunstâncias;
- Oposição ao tratamento baseado em interesse legítimo;
- Retirada do consentimento a qualquer momento, sem afetar a licitude do tratamento anterior.
Para exercer qualquer desses direitos, escreva ao nosso encarregado (seção 8). Respondemos dentro dos prazos previstos no GDPR (em regra, até 30 dias).
5.3. Transferências internacionais de dados
Seus dados podem ser processados fora do EEE — por exemplo, por provedores de infraestrutura e serviço como Vercel, Fly.io, Neon, Clerk e Stripe, cujos servidores podem estar localizados nos Estados Unidos ou em outros países. Nesses casos, adotamos salvaguardas adequadas, como as Cláusulas Contratuais Padrão (SCCs) aprovadas pela Comissão Europeia, para garantir um nível de proteção equivalente ao do EEE.
5.4. Reclamação a uma autoridade de controle
Sem prejuízo de qualquer outra medida, você tem o direito de apresentar reclamação a uma autoridade de controle (Data Protection Authority) do seu país no EEE, caso considere que o tratamento dos seus dados viola o GDPR.
6. Segurança
- API keys e tokens criptografados AES-256-GCM no banco
- Volume do container com encryption at rest
- Acesso ao painel via OAuth (Clerk) — sem armazenar senhas
- Comunicação 100% via HTTPS
- Backup diário do volume com retenção de 30 dias
- Audit log de toda ação administrativa
Em caso de incidente de segurança que envolva seus dados, você é notificado em até 72h, conforme exigência da LGPD.
7. Retenção
Retemos dados pessoais apenas pelo tempo necessário às finalidades descritas nesta política ou conforme exigido por lei:
- Conta ativa: dados retidos enquanto a conta existir
- Conta cancelada: dados do agente preservados por 30 dias (janela de reativação), depois destruídos
- Dados de cadastro (email, IDs de plataforma): apagados em até 30 dias após o encerramento definitivo da conta, salvo obrigação legal
- Dados de cobrança (notas fiscais): retidos por 5 anos por obrigação fiscal brasileira
- Audit log: retido indefinidamente pra integridade do sistema
8. Encarregado de dados (DPO)
Nosso encarregado pela proteção de dados (DPO), ponto de contato tanto para a LGPD quanto para o GDPR, é Paulo Augusto Minari — contact@myndo.io
Vide também Termos de Uso.