Política de Privacidade
Política de Privacidade
No Zerus (zerus.app), tratamos dados pessoais para operar o site, autenticar usuários, salvar documentos, oferecer recursos contratados e manter segurança operacional. Esta política descreve o estado atual do produto e não deve ser lida como certificação jurídica ou declaração de conformidade plena.
1. Dados que tratamos
As categorias abaixo dependem de como você usa o produto. Visitantes anônimos geram menos dados do que usuários autenticados com conta ativa.
- Conta e identidade: nome, email, imagem de perfil, identificadores de usuário e metadados de sessão vindos do Clerk.
- Conteúdo do workspace: documentos, notas, preferências, pastas, agenda, histórico de chat quando habilitado e configurações do editor.
- Assinatura e cobrança: email, identificadores de cliente, assinatura, checkout e dados de faturamento tratados pelo Stripe. Não armazenamos o número completo do cartão.
- IA e processamento de mídia: prompts, trechos de documentos ou notas, preferências, arquivos de áudio/vídeo/imagem/PDF e textos extraídos quando você usa chat, reescrita, tradução, SEO, resumo, OCR, transcrição ou conversores.
- Telemetria e diagnóstico: IP, navegador, dispositivo, página visitada, eventos de produto, logs, erros, traces e, quando habilitado pela regra de governança, replay ou dados de sessão.
- Email e suporte: destinatário, remetente, conteúdo compartilhado, anexos gerados, user agent, URL da página e campos livres enviados em suporte ou bug report.
2. Bases e finalidades
Usamos dados para executar o contrato com usuários cadastrados, cumprir obrigações operacionais, proteger a plataforma, responder solicitações e melhorar o produto dentro dos limites da governança vigente.
- Operar login, sessão, sincronização, edição, armazenamento e recuperação de documentos.
- Processar pagamentos, assinaturas, quotas, limites de plano e webhooks de cobrança.
- Executar recursos solicitados de IA, OCR, transcrição, conversão, exportação e compartilhamento por email.
- Detectar falhas, prevenir abuso, aplicar rate limit, investigar incidentes e responder suporte.
- Medir uso do produto e marketing somente conforme a regra de telemetria aplicável a visitante anônimo ou usuário autenticado.
3. Telemetria, cookies e estado do usuário
Tracking não essencial não deve ser carregado cedo demais para visitantes anônimos. A governança técnica do produto separa analytics de navegação, analytics de produto autenticado, observabilidade essencial e replay de sessão.
O aceite dos Termos de Uso no cadastro sustenta o tratamento necessário ao serviço autenticado, mas não é uma permissão irrestrita para qualquer tracking de marketing. Quando a lei ou a regra interna exigir escolha específica, o produto deve respeitar essa escolha.
- Google Analytics: analytics web e eventos de navegação quando permitido.
- PostHog: analytics de produto, eventos autenticados e métricas de ativação quando permitido.
- Sentry: erros, traces, diagnóstico técnico e replay somente conforme configuração permitida.
- Axiom: logs estruturados e metadados operacionais para diagnóstico e segurança.
4. Terceiros e subprocessadores
Não vendemos dados pessoais. Compartilhamos dados com fornecedores quando isso é necessário para entregar o serviço, processar uma ação solicitada por você, manter segurança ou operar infraestrutura. Esses fornecedores podem tratar dados fora do Brasil, inclusive nos Estados Unidos ou na União Europeia, conforme seus próprios controles contratuais e técnicos.
O armazenamento principal varia por fluxo: dados de conta e autenticação ficam em Clerk e no banco principal operado pela aplicação via Prisma/Postgres; sessões e quotas operacionais podem passar por Redis; arquivos, emails, analytics, logs e processamentos externos podem ficar temporária ou permanentemente nos fornecedores listados abaixo, conforme a função usada.
- Clerk: autenticação, identidade, sessão e dados básicos de conta.
- Stripe: checkout, portal, assinaturas, pagamentos e webhooks de cobranca.
- OpenAI / provedor LLM: chat, reescrita, tradução, resumo, SEO, perguntas sobre workspace e transcrição quando você aciona esses recursos.
- Vercel: hospedagem, execução da aplicação, edge/runtime e infraestrutura web.
- Upstash Redis: cache, quotas, sessões operacionais e rate limit.
- Cloudinary: upload, armazenamento temporário e processamento de mídias.
- OCR.Space: OCR de imagens e extração de texto quando usado em conversores.
- Stirling PDF: processamento, conversão ou extração relacionada a PDF quando usado em conversores/exportações.
- Resend: envio de emails transacionais ou compartilhamentos solicitados, incluindo agenda semanal.
- PostHog, Google Analytics, Sentry e Axiom: analytics, observabilidade, logs, erros e diagnóstico conforme a regra de telemetria.
5. Retenção, exclusão e limites atuais
Mantemos dados principais de conta, assinatura e workspace enquanto sua conta existir e enquanto forem necessários para operar o serviço, cumprir obrigações legais, resolver disputas, prevenir abuso ou preservar evidências de segurança.
Algumas janelas já são objetivas no produto: sessão ativa do editor em Redis por até 7 dias; caches privados de dashboard, calendário, documentos, pastas, notas e kanban por segundos ou poucos minutos; quotas diárias e mensais em Redis até o rollover do período; registros de uso agregado de IA por 3 meses antes da limpeza automática.
Conteúdos removidos pelo usuário deixam de ficar disponíveis na interface, mas cópias técnicas, logs, backups, trilhas de privacidade e registros de fornecedores externos podem seguir ciclos próprios de retenção.
O produto agora oferece exportação autenticada de dados e solicitação formal de exclusão de conta dentro das configurações da conta. A conclusão total da exclusão ainda depende de etapa operacional posterior em fornecedores externos quando aplicável.
6. Seus direitos
Você pode solicitar confirmação de tratamento, acesso, correção, exclusão, portabilidade quando tecnicamente disponível, informações sobre compartilhamento e revisão de preferências aplicáveis. Alguns pedidos podem exigir verificação de identidade e podem ser limitados por obrigações legais, segurança, prevenção à fraude ou necessidade de manter registros contratuais.
Para exercer direitos ou fazer perguntas sobre privacidade, envie email para contato@zerus.app.
Reclamações, pedidos de revisão e contestações sobre tratamento de dados seguem o mesmo canal. Se a primeira resposta não resolver o caso, você pode pedir reavaliação formal na mesma conversa e, quando cabível, recorrer à autoridade competente ou aos meios legais aplicáveis.
7. Segurança, alterações e contato
Usamos autenticação, validação de entrada, segregação por usuário, controles de acesso e monitoramento técnico para reduzir riscos. Nenhuma medida elimina completamente incidentes, por isso revisamos a governança do produto de forma periódica.
Podemos atualizar esta política quando o produto, fornecedores ou regras operacionais mudarem. A data da última atualização fica registrada abaixo.