Política de Privacidade

Última atualização: 5 de agosto de 2026

1. Quem somos

A CertiSecure opera um gateway de inteligência artificial compatível com a API da OpenAI. Você envia prompts para a nossa API e nós os encaminhamos a provedores de modelos de terceiros, devolvendo a resposta.

Para os fins da Lei nº 13.709/2018 (LGPD), a CertiSecure atua como controladora dos dados de cadastro, cobrança e registros de uso, e como operadora do conteúdo que você submete por meio da API.

2. Que dados tratamos

  • Cadastro e cobrança: nome, e-mail, CPF ou CNPJ, endereço de cobrança e histórico de pagamentos.
  • Dados técnicos: identificador da chave de API, modelo solicitado, contagem de tokens, custo, latência, código de status e data/hora.
  • Conteúdo de prompts e respostas: o texto que você envia e o texto devolvido pelo modelo. Registramos esse conteúdo para operar o serviço, apurar consumo, investigar abuso e depurar falhas.

Não solicitamos dados pessoais sensíveis (art. 5º, II da LGPD) e pedimos que você não os inclua em prompts. Se precisar processar esse tipo de dado, fale conosco antes.

3. Pseudonimização

Antes de qualquer registro ser gravado de forma durável, aplicamos uma etapa automática de remoção de identificadores. Ela substitui padrões reconhecíveis — e-mails, CPF, CNPJ, CEP, telefones, números de cartão, endereços IP, chaves de API e tokens — por marcadores genéricos, e troca o seu nome por um pseudônimo estável derivado por hash.

Essa etapa reduz a exposição, mas não garante anonimização. Texto livre pode conter identificadores que nenhum padrão detecta. Por isso continuamos tratando esses registros como dados pessoais pseudonimizados, sujeitos integralmente à LGPD, e não como dados anonimizados.

4. Uso para treinamento de modelos

Por padrão, não usamos o conteúdo dos seus prompts nem das respostas para treinar, ajustar ou avaliar modelos de IA. Esse uso só ocorre mediante consentimento específico, destacado e separado, que você pode conceder e revogar a qualquer momento no painel da conta.

O consentimento para treinamento é opcional e não é condição para usar o serviço: recusar não altera preço, desempenho ou disponibilidade. Se você consentir, utilizaremos apenas registros já pseudonimizados conforme a seção 3.

A revogação vale para usos futuros. Conteúdo já incorporado a um conjunto de treinamento ou a um modelo derivado pode não ser removível retroativamente — por isso o consentimento é solicitado de forma prévia e explícita.

5. Retenção

  • Registros técnicos de uso (tokens, custo, modelo, latência): mantidos enquanto durar a conta e por mais 5 anos, para atender a obrigações fiscais e contábeis.
  • Conteúdo de prompts e respostas: mantido por 90 dias para operação, suporte e apuração de abuso. Uma rotina automática diária elimina, em todos os repositórios, os registros que ultrapassam esse prazo.
  • Dados de cadastro e cobrança: mantidos enquanto durar a relação contratual e pelos prazos legais aplicáveis.

O encerramento da conta interrompe novas coletas; os registros já existentes seguem os prazos acima.

6. Compartilhamento

Encaminhamos o conteúdo dos prompts aos provedores de modelo necessários para atender à sua requisição. Cada provedor trata esses dados conforme suas próprias políticas, e alguns operam fora do Brasil, o que implica transferência internacional nos termos do art. 33 da LGPD.

Também compartilhamos dados com processadores de pagamento e com autoridades quando exigido por lei. Não vendemos dados pessoais.

7. Seus direitos

A LGPD (art. 18) garante a você confirmação de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revisão de decisões automatizadas, além da revogação de consentimento.

Para exercer qualquer um desses direitos, escreva para o nosso encarregado de dados em [email protected]. Respondemos em até 15 dias.

8. Segurança

Chaves de API são armazenadas apenas como hash. O tráfego é cifrado em trânsito. O acesso administrativo aos registros é restrito e registrado.

9. Alterações

Mudanças relevantes serão comunicadas por e-mail com antecedência razoável. Ampliações do uso de dados que dependam de consentimento exigirão novo consentimento — nunca serão aplicadas de forma retroativa ou tácita.