Esta política explica quais dados pessoais o Serviço trata quando você o conecta a um assistente de IA ou a outro cliente compatível com MCP e busca ofertas. Ela foi redigida para atender à Lei Geral de Proteção de Dados Pessoais (LGPD, Lei 13.709/2018).
Resumo
- Você entra com sua conta Google por meio do nosso provedor de autenticação, a WorkOS. Nunca vemos a sua senha do Google.
- O Serviço apenas consulta o nosso catálogo de ofertas selecionadas. Ele não compra, não publica e não altera nada.
- Não criamos uma conta para você, não guardamos o seu e-mail e não guardamos os seus tokens de acesso.
- Para aplicar limites de uso justo, mantemos um resumo criptográfico irreversível (hash) do identificador da sua conta com uma contagem de requisições, apagado em até 24 horas.
- Os links das ofertas são links de afiliado: podemos receber uma comissão se você comprar por meio deles.
Dados que tratamos e por quê
| Dado | Origem | Finalidade | Base legal (LGPD, art. 7º) | Retenção |
|---|---|---|---|---|
| Dados de login do Google (nome, endereço de e-mail, foto de perfil, ID da conta Google) | Google, via WorkOS | Autenticar você e permitir que aprove o acesso do assistente ao Serviço | Execução do serviço que você solicita (inciso V) | Mantidos pela WorkOS em nossa conta enquanto o seu login estiver ativo; apagados mediante solicitação (veja "Seus direitos") |
| Token de acesso OAuth (contém um identificador opaco da conta e o serviço para o qual foi emitido) | O assistente de IA que você usa, a cada requisição | Verificar se a requisição está autorizada | Execução do serviço (inciso V); legítimo interesse em segurança (inciso IX) | Validado em memória e descartado; nunca é armazenado nem registrado em log |
| Chave pseudônima da conta (hash SHA-256 do provedor de identidade e do identificador da conta) com a contagem de requisições por minuto | Gerada por nós | Aplicar o limite de 20 requisições por minuto por usuário | Legítimo interesse em prevenir abusos (inciso IX) | Apagada em até 24 horas |
| Registros de segurança: ID de correlação, categoria da falha (por exemplo "autenticação recusada" ou "limite de requisições atingido"), chave pseudônima da conta e horário | Gerados por nós | Detectar e investigar abusos e falhas | Legítimo interesse em segurança (inciso IX) | 30 dias |
| Termos de busca e filtros enviados pelo assistente (por exemplo "air fryer", preço máximo) | Você, por meio do assistente de IA | Retornar as ofertas correspondentes | Execução do serviço (inciso V) | Tratados para responder à requisição; podem aparecer em logs operacionais sem nenhum identificador de conta por até 30 dias |
Não recebemos nem guardamos nos sistemas do Serviço o seu endereço de e-mail, o seu endereço IP nos registros de uso, as suas conversas com o assistente de IA, dados de pagamento ou qualquer informação das lojas que você visita.
Prestadores de serviço
- WorkOS, Inc. opera o login e a emissão de tokens em nosso nome (AuthKit). A WorkOS guarda o perfil Google dos usuários que conectaram o Serviço. O tratamento é regido pelos termos de tratamento de dados da WorkOS.
- Google autentica você conforme a política de privacidade do próprio Google.
- O assistente de IA que você escolher (por exemplo, o ChatGPT, da OpenAI) trata as suas conversas conforme a política de privacidade do respectivo fornecedor. Recebemos apenas as chamadas de ferramenta que o assistente envia ao Serviço.
- Hospedagem: Hostinger, com os servidores e o banco de dados do Serviço hospedados no Brasil.
Alguns prestadores podem tratar dados fora do Brasil. Nesses casos, contamos com as salvaguardas previstas em seus termos de tratamento de dados (LGPD, art. 33).
Links de afiliado
Os links de oferta retornados pelo Serviço são links de afiliado para lojas como Amazon, Mercado Livre, Shopee, AliExpress, KaBuM! e Magazine Luiza. Ao abrir um link, a loja pode gravar cookies e registrar a indicação conforme a própria política de privacidade, e podemos receber uma comissão se você fizer uma compra. Recebemos apenas relatórios agregados de comissão, nunca a sua identidade ou os detalhes da compra. Veja a divulgação de afiliados.
Seus direitos
Pela LGPD, você pode solicitar confirmação da existência de tratamento, acesso, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação do consentimento. Como o Serviço não mantém contas e os registros de uso expiram em até 24 horas, a maioria das solicitações se refere ao perfil de login mantido pela WorkOS:
- Desconecte o Serviço no seu assistente de IA a qualquer momento. Você também pode nos pedir para revogar a autorização; o acesso é interrompido em até 5 minutos.
- Apague o seu perfil de login: envie um e-mail para jalf@actme.com.br a partir da conta Google usada. Apagamos o perfil na WorkOS em até 15 dias e confirmamos por e-mail.
- Você também pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD).
Segurança
O acesso exige um token de curta duração (5 minutos) vinculado ao Serviço, assinado pelo nosso provedor de autenticação e verificado a cada requisição. Os tokens de renovação são rotacionados e podem ser revogados. Os dados em trânsito são criptografados com HTTPS. O Serviço não tem nenhum endpoint que retorne dados pessoais.
Crianças e adolescentes
O Serviço não é destinado a menores de 18 anos, e não tratamos intencionalmente dados deles.
Alterações
Publicaremos alterações desta política nesta página, com uma nova data de vigência. Mudanças relevantes serão anunciadas nesta página antes de entrarem em vigor.