Como a Kapybara trata os seus dados
Esta política descreve exatamente quais dados o produto Kapybara coleta, por que motivo, por quanto tempo os guarda e quais empresas os processam em nosso nome. Ela foi escrita a partir de uma auditoria do código e da infraestrutura que estão de fato em produção.
Conteúdo
1. Quem somos
A Kapybara é um ambiente de aprendizagem que combina um aplicativo de desktop, um site em kapybara.ai e serviços de conta associados. Neste documento, "Kapybara", "nós" e "nosso" se referem ao operador do produto Kapybara, que atua como controlador dos dados pessoais descritos abaixo.
Para qualquer assunto de privacidade, incluindo pedidos de acesso ou exclusão, escreva para privacy@kapybara.ai. Respondemos a todos os pedidos por esse canal.
2. Resumo
- O acesso é por convite. Não há cadastro aberto e não vendemos dados pessoais.
- Não usamos rastreadores, cookies de publicidade nem ferramentas de analytics de terceiros no site. O único cookie do site é o cookie de sessão do seu login.
- Seus documentos, anotações, telas de estudo e chaves de API pessoais ficam no seu dispositivo, não em nossos servidores.
- Quando você usa recursos de IA, o conteúdo daquela solicitação é enviado ao provedor de modelo para gerar a resposta.
- Guardamos endereços IP apenas em forma de hash (com sal), nunca em texto puro.
3. Dados que coletamos
Coletamos apenas o que cada funcionalidade exige. Nada abaixo é inferido: é o que os nossos sistemas efetivamente gravam.
3.1 Lista de espera (formulário do site)
Se você preenche o formulário da lista de espera, gravamos: e-mail, nome, o papel que você escolheu (estudante, pesquisador etc.), a origem/página de referência, os parâmetros de campanha (UTM) presentes no link, o user agent do navegador e um hash do seu endereço IP.
3.2 Conta e autenticação
A entrada é feita por Google OAuth ou por um código de uso único enviado por e-mail (OTP). Gravamos: seu e-mail, seu nome e a URL da sua foto de perfil quando fornecidos pelo Google, o método de login usado, a data de criação e a data do último acesso. Não recebemos nem armazenamos a sua senha do Google.
Para manter você conectado, criamos um registro de sessão e um cookie de sessão assinado e HttpOnly. Para liberar o aplicativo de desktop, geramos códigos de troca de uso único, guardados apenas como hash.
3.3 Registros de segurança
Gravamos eventos de autenticação (por exemplo, login bem-sucedido, código enviado, tentativa negada por falta de convite, limite de tentativas atingido, logout) com o tipo do evento, o e-mail, o identificador da conta, um hash do IP e um pequeno objeto de contexto. Códigos, senhas e tokens nunca são gravados nesses registros.
3.4 Uso de IA
Para cada chamada de IA concluída através do nosso serviço, registramos o identificador da conta, o modelo utilizado, a contagem de tokens de entrada e de saída, e o custo correspondente, para administrar o seu crédito de avaliação. Não guardamos o texto das suas conversas de IA nesse registro.
3.5 Cookies
Usamos apenas cookies estritamente necessários: o cookie de sessão do login, cookies temporários de curta duração que protegem o fluxo de OAuth contra ataques de falsificação, e, quando aplicável, um cookie da página de demonstração. Não há cookies de marketing, de perfilamento ou de terceiros.
4. Dados que ficam no seu dispositivo
Esta é uma escolha deliberada de arquitetura. O conteúdo do seu estudo é local.
- Documentos, telas (canvas), nós, anotações, diagramas, baralhos de repetição espaçada e histórico de prática ficam no armazenamento local do aplicativo, no seu computador.
- O mesmo vale para o seu progresso de estudo: eventos de aprendizagem, métricas de desempenho, agendamento de revisões e o retorno que o tutor gera sobre as suas respostas. Esses dados são gravados no armazenamento local do aplicativo e não são enviados a nenhum servidor, nem aos nossos.
- Se você optar por usar as suas próprias chaves de API (OpenAI, Anthropic ou OpenRouter), elas são guardadas somente nas configurações locais do aplicativo. Elas não são enviadas para os nossos servidores nem ficam visíveis para nós.
- Quando você usa a sua própria chave, o conteúdo vai do seu dispositivo direto para o provedor escolhido, sem passar por nós.
Como esses dados ficam no seu equipamento, apagar o aplicativo ou os dados do aplicativo apaga esse conteúdo. Não conseguimos recuperá-lo, porque nunca o tivemos.
5. Uso de IA
A Kapybara usa modelos de IA generativa para explicar conteúdos, gerar exercícios, criar resumos, ilustrações e áudio de estudo.
Quando você usa o serviço de IA hospedado da Kapybara, o conteúdo da sua solicitação (o texto e o material que você anexa àquele pedido) é transmitido pelo nosso servidor ao provedor de modelos OpenRouter, que o encaminha ao modelo escolhido, e a resposta volta para você. Nosso servidor mantém o registro de consumo descrito no item 3.4, mas não armazena o conteúdo da conversa.
O recurso de voz ao vivo funciona com tokens efêmeros emitidos pelo Google: o token vale para uma única sessão, precisa ser iniciado em até 1 minuto e expira em 15 minutos. O áudio dessa sessão trafega diretamente entre o seu dispositivo e o Google.
Nós não usamos o seu conteúdo para treinar modelos próprios. O tratamento do conteúdo pelos provedores segue as políticas deles, indicadas na tabela do item 7.
Recomendação: recursos de IA generativa podem cometer erros. Não insira dados sensíveis, sigilosos ou de saúde identificáveis em prompts que serão enviados a provedores externos.
6. Salas de aula (Sala Viva)
A Kapybara mantém uma integração de identidade destinada a uma funcionalidade de sala de aula ao vivo, na qual um professor abre uma sala, aprova quem entra, publica atividades e acompanha as respostas da turma. Essa funcionalidade ainda não está disponível de forma geral no aplicativo. Descrevemos o tratamento de dados aqui antecipadamente, para que você saiba o que aconteceria caso ela seja ativada, e não porque já esteja em uso.
Nesse fluxo, a Kapybara funciona como provedor de identidade: confirmamos apenas que a pessoa é uma professora ou professor habilitado. Enviamos um identificador opaco e específico daquela integração, mais a indicação de papel de docente. Não enviamos o seu e-mail, o seu nome, a sua foto de perfil, o seu token do Google nem o identificador da sua sessão.
Dentro de uma sala, seriam tratados: o nome de exibição escolhido por quem entra, o pedido de entrada e sua aprovação, as atividades publicadas e as respostas enviadas pelos participantes. O professor pode encerrar a sala e apagar as respostas de uma atividade a qualquer momento, pela própria interface.
Se o convite de um docente é removido ou expira, emitimos automaticamente um evento assinado de revogação para a integração, de modo que o acesso cesse também do outro lado.
Quando essa funcionalidade for liberada de forma geral, atualizaremos esta seção e a data de vigência no topo da página.
7. Subprocessadores
Estas são as empresas que efetivamente tratam dados em nosso nome hoje. A lista foi confirmada na configuração de produção; não listamos fornecedores hipotéticos.
| Fornecedor | Função | Dados envolvidos |
|---|---|---|
| RailwayPolítica | Hospedagem da aplicação e banco de dados PostgreSQL | Todos os dados de conta, autenticação, registros de segurança e consumo de IA |
| CloudflarePolítica | DNS, proxy e CDN do domínio, armazenamento de objetos (R2) para os instaladores e roteamento de e-mail do domínio | Metadados de conexão, o arquivo de instalação e e-mails endereçados ao domínio |
| GooglePolítica | Login com Google e recurso de voz ao vivo (Gemini Live) | E-mail, nome e foto do perfil no login; áudio e conteúdo da sessão de voz |
| OpenRouterPolítica | Roteamento das solicitações do serviço de IA hospedado até o modelo escolhido | Conteúdo da solicitação de IA e da respectiva resposta |
| ResendPolítica | Envio dos e-mails transacionais com o código de acesso | Endereço de e-mail do destinatário e conteúdo da mensagem |
Se você usa as suas próprias chaves de API no aplicativo, o provedor que você escolher (por exemplo, OpenAI, Anthropic ou OpenRouter) recebe o conteúdo diretamente do seu dispositivo, sob a relação contratual que você mantém com ele. Nesse caso, não somos intermediários.
Quando o aplicativo é distribuído por uma loja de aplicativos, a operadora da loja trata os dados da sua compra ou instalação sob a política de privacidade dela. Ela não recebe de nós os dados descritos nesta política.
8. Finalidades e base legal
Tratamos dados pessoais nas hipóteses da Lei Geral de Proteção de Dados (Lei nº 13.709/2018) e, para pessoas no Espaço Econômico Europeu e no Reino Unido, do GDPR.
| Finalidade | Dados | Base legal |
|---|---|---|
| Criar e manter a sua conta, autenticar o login e liberar o aplicativo | Conta, sessão, códigos de uso único | Execução de contrato — LGPD art. 7º, V; GDPR art. 6(1)(b) |
| Fornecer os recursos de IA que você aciona e administrar o crédito de avaliação | Conteúdo da solicitação, registro de consumo | Execução de contrato — LGPD art. 7º, V; GDPR art. 6(1)(b) |
| Proteger as contas contra abuso, fraude e força bruta | Registros de autenticação, IP em hash, contadores de limite | Legítimo interesse — LGPD art. 7º, IX; GDPR art. 6(1)(f) |
| Gerenciar a lista de espera e comunicar a abertura de vagas | Dados do formulário | Consentimento — LGPD art. 7º, I; GDPR art. 6(1)(a) |
| Cumprir obrigações legais e responder a pedidos de titulares | Dados estritamente necessários ao pedido | Obrigação legal — LGPD art. 7º, II; GDPR art. 6(1)(c) |
Quando o tratamento se apoia no seu consentimento, você pode retirá-lo a qualquer momento, sem afetar a validade do que foi feito antes da retirada.
9. Retenção
Os prazos abaixo são os que estão implementados no sistema.
| Dado | Prazo |
|---|---|
| Sessão de login | 30 dias; encerrada no logout e revogada assim que o convite é removido ou expira |
| Código de acesso por e-mail (OTP) | 10 minutos, uso único, invalidado após 5 tentativas erradas |
| Código de liberação do aplicativo | 10 minutos, uso único, guardado apenas como hash |
| Código de autorização da integração de sala | 2 minutos, uso único, guardado apenas como hash |
| Token de identidade da integração | 5 minutos |
| Token de voz ao vivo | 1 uso; início em até 1 minuto; sessão de no máximo 15 minutos |
| Link de download do instalador | 5 minutos |
| Contadores de limite de tentativas | Descartados automaticamente a cada 6 horas |
| Conta e perfil | Enquanto o seu acesso estiver ativo; apagados mediante solicitação |
| Registros de segurança, consumo de IA e lista de espera | Mantidos enquanto necessários à segurança e à integridade do crédito. Ainda não há expiração automática programada para eles; estamos definindo um calendário formal de descarte e, até lá, atendemos a pedidos de exclusão caso a caso |
10. Seus direitos
Você pode solicitar, a qualquer momento: confirmação de que tratamos dados seus; acesso aos dados; correção de dados incompletos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade; portabilidade; informação sobre com quem compartilhamos os dados; e revogação do consentimento. Sob o GDPR, você também pode se opor a determinados tratamentos e pedir a limitação do tratamento.
Para exercer qualquer um desses direitos, escreva para privacy@kapybara.ai. Podemos pedir uma confirmação de identidade antes de agir, para não entregar dados à pessoa errada. Respondemos em até 15 dias para pedidos sob a LGPD e em até 30 dias para pedidos sob o GDPR.
Se você não ficar satisfeito com a nossa resposta, pode apresentar reclamação à Autoridade Nacional de Proteção de Dados (ANPD), no Brasil, ou à autoridade de proteção de dados do seu país de residência.
11. Dados educacionais e menores
A Kapybara é um produto de estudo, hoje disponível somente por convite, destinado a pessoas adultas — estudantes de ensino superior, profissionais, pesquisadores e docentes. Não abrimos cadastro público e não criamos contas para crianças.
O conteúdo do seu estudo (documentos, anotações, exercícios) fica no seu dispositivo, conforme o item 4. Em salas de aula ao vivo, o professor controla quem entra, e o participante fornece apenas um nome de exibição, não uma conta.
Não solicitamos data de nascimento e, por consequência, não realizamos verificação de idade. Se uma instituição de ensino pretende usar a Kapybara com estudantes menores de idade, esse uso deve ser tratado previamente conosco por privacy@kapybara.ai, para que sejam definidos os papéis das partes e as autorizações dos responsáveis. Se soubermos que dados de uma criança foram coletados sem a autorização cabível, apagaremos esses dados.
12. Segurança
- Todo o tráfego usa HTTPS.
- Segredos de uso único — códigos de e-mail, códigos de liberação do aplicativo e códigos de autorização — são guardados apenas como hash SHA-256, nunca em texto puro.
- Endereços IP são guardados apenas como hash com sal.
- O cookie de sessão é assinado,
HttpOnly,SameSite=Laxe marcado comoSecureem produção. - A liberação do aplicativo de desktop usa PKCE, o que vincula o login ao mesmo dispositivo.
- Há limites de tentativas no envio e na verificação de códigos, e bloqueio após 5 erros.
- Cada validação de sessão reconfere a lista de convites, de modo que a revogação de um acesso tem efeito na chamada seguinte, e não apenas no vencimento da sessão.
- A chave usada para falar com o provedor de IA fica exclusivamente no servidor e nunca é enviada a nenhum cliente.
- O ambiente de produção não sobe se a configuração de identidade estiver incompleta, e o tráfego só é promovido após uma verificação de prontidão.
Nenhum sistema é imune a incidentes. Se ocorrer um incidente de segurança com risco relevante aos seus direitos, comunicaremos você e a autoridade competente conforme a legislação aplicável.
13. Transferências internacionais
Os fornecedores listados no item 7 operam infraestrutura fora do Brasil, inclusive nos Estados Unidos. Isso significa que os seus dados podem ser tratados fora do seu país de residência.
Essas transferências se apoiam nos mecanismos previstos na LGPD (art. 33) e no GDPR (capítulo V), incluindo cláusulas contratuais padrão firmadas com os fornecedores e a necessidade da transferência para executar o contrato que você conosco mantém.
14. Alterações desta política
Se esta política mudar, atualizaremos a data de vigência no topo da página e passaremos a exibir a versão nova nesta mesma URL. Em caso de mudança relevante na forma como tratamos dados pessoais, avisaremos as pessoas com conta ativa por e-mail antes de a mudança entrar em vigor.
15. Contato
Dúvidas, pedidos de titular e assuntos de privacidade: privacy@kapybara.ai.
Ao escrever, descreva o pedido e o e-mail associado à sua conta, para que possamos localizar os registros corretos.