POLÍTICA DE PRIVACIDADE E PROTEÇÃO DE DADOS (LGPD)
Esta Política descreve como a ÍRIS trata dados pessoais no âmbito da Plataforma, em conformidade com a Lei 13.709/2018 (LGPD). Ela integra os Termos de Uso e é aceita em conjunto com eles.
1. Papéis
1.1. Quanto aos dados dos Usuários (nome, e-mail, credenciais, IP, registros de acesso e de aceite, consumo), a ÍRIS atua como controladora.
1.2. Quanto aos dados pessoais eventualmente contidos no Conteúdo do Cliente (por exemplo, nomes em avaliações de clientes, imagens de pessoas), o Cliente é o controlador e a ÍRIS atua como operadora, tratando-os apenas conforme as instruções do Cliente e estes Termos. O Cliente garante possuir base legal para inserir tais dados na Plataforma.
2. Dados tratados e finalidades
2.1. Cadastro e autenticação: nome, e-mail, senha (armazenada apenas como hash), nível de acesso, empresa. Finalidade: criar e operar a conta. Base legal: execução de contrato.
2.2. Registros de uso: IP, data/hora, ações realizadas, gerações solicitadas, créditos consumidos, aceites de termos. Finalidade: segurança, auditoria, cobrança, prova de aceite, cumprimento do Marco Civil (art. 15). Base legal: obrigação legal e legítimo interesse.
2.3. Conteúdo do Cliente e Conteúdo Gerado. Finalidade: prestação do serviço. Base legal: execução de contrato.
2.4. Dados de pagamento: tratados diretamente pela instituição de pagamento parceira; a ÍRIS não armazena números de cartão. Base legal: execução de contrato.
2.5. Comunicações: e-mails transacionais (convite, recuperação de senha, confirmação, avisos de serviço). Base legal: execução de contrato. E-mails promocionais somente com consentimento, revogável a qualquer momento.
3. Compartilhamento com terceiros (operadores)
3.1. Para prestar o serviço, a ÍRIS compartilha dados com provedores que atuam como operadores, sob contrato e apenas na medida necessária:
- Provedores de inteligência artificial (OpenAI; Google; outros indicados na Plataforma): recebem o conteúdo necessário à geração (textos, imagens de produto, instruções). Não recebem dados de cadastro dos Usuários.
- Hospedagem e banco de dados (Render; Cloudflare R2 para arquivos): armazenamento e processamento da Plataforma.
- E-mail transacional (Resend): envio de mensagens do sistema.
- Pagamento (instituição de pagamento indicada na Plataforma): cobrança e emissão de documentos fiscais.
- Autoridades públicas, quando houver obrigação legal ou ordem judicial.
Transferência internacional: alguns provedores processam dados fora do Brasil (Estados Unidos). A transferência é realizada com base no art. 33 da LGPD, mediante cláusulas contratuais e garantias adequadas dos provedores.
4. Retenção
4.1. Dados de cadastro e de uso: durante a vigência da conta e por até 5 anos após o encerramento, para defesa em processos e cumprimento de obrigações legais (art. 16, I, LGPD); registros de acesso por no mínimo 6 meses (Marco Civil, art. 15).
4.2. Conteúdo do Cliente e Conteúdo Gerado: até 90 dias após o encerramento da conta, salvo exportação anterior pelo Cliente.
4.3. Registros de aceite de Termos: pelo prazo prescricional aplicável.
5. Direitos dos titulares
5.1. O titular pode solicitar, pelos canais indicados: confirmação de tratamento, acesso, correção, anonimização, bloqueio ou eliminação, portabilidade, informação sobre compartilhamento, revogação de consentimento e oposição, nos termos do art. 18 da LGPD. As solicitações serão respondidas em até 15 dias.
5.2. Dados necessários à execução do contrato, ao cumprimento de obrigação legal ou ao exercício regular de direitos podem ser mantidos mesmo após pedido de eliminação, na medida legalmente admitida.
6. Segurança
6.1. A ÍRIS adota medidas técnicas e administrativas para proteger os dados: senhas armazenadas com hash, chaves de integração criptografadas, acesso por nível de permissão, registro de atividades, transmissão por HTTPS e cópias de segurança.
6.2. Em caso de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, a ÍRIS comunicará a Autoridade Nacional de Proteção de Dados e os titulares afetados, nos termos do art. 48 da LGPD.
7. Cookies e tecnologias
7.1. A Plataforma utiliza apenas cookies estritamente necessários (sessão de login, preferências de tela). Não utiliza cookies de publicidade nem rastreamento entre sites.
8. Encarregado (DPO) e contato
8.1. Encarregada pelo tratamento de dados: [nome], e-mail [privacidade@irisapp.ia.br]. Solicitações de titulares e comunicações sobre esta Política devem ser dirigidas a esse endereço.
9. Alterações
9.1. Esta Política pode ser atualizada. Alterações relevantes serão comunicadas com 15 dias de antecedência e submetidas a novo aceite. Versão e data constam no rodapé do texto vigente na Plataforma.